Wer darf die ruhende Leiter-Order anfassen? Nur die Leiter selbst.
- H1 (Race): StartLadderAsync macht ZUERST einen atomaren Claim
(ExitLadders.TryAdd). Master-SELL (Engine) und Profit-Target (Sync) sind
damit idempotent – kein Doppel-GTC / keine Fehlerkaskade. Verliert ein
Aufrufer den Claim, wird die (evtl. von der Engine entfernte) Position als
ExitPending zurueckgestellt – kein Waise. Order-Fehler gibt den Claim zurueck.
- K1a (Floor-Deadlock): CleanupStaleOpenOrdersAsync ueberspringt Keys mit
aktiver Leiter (ExitLadders.ContainsKey) – cancelt die Floor-Order nicht mehr.
- K1b (Floor-Robustheit): ProcessLadderAsync prueft am Floor via GetOpenOrders,
ob die SELL-Order noch ruht; falls nicht (Cleanup/extern/Teil-Fill), neu
platzieren statt bis zum Neustart unverkaeuflich zu haengen.
- H2 (Engine-Cancel): Pre-Signal-CancelConflictingOrders wird uebersprungen,
wenn fuer den Markt eine Leiter aktiv ist – zerschiesst die Leiter-Order nicht.
Tests: 8 neue Integrationstests (SellLadderService ueber gemockten IClobClient):
atomarer/paralleler Claim, Waisen-Schutz, Claim-Rueckgabe, Floor-Neuplatzierung,
Floor-Halten bei ruhender Order, Leiter-Ende bei gefuellter Position.
Verifikation: Build 0 Fehler, 215 Tests gruen, --smoke-ui ok.
Co-Authored-By: Claude Opus 4.8 <noreply@anthropic.com>