¿Uniswap v4 Hook tiene defectos de diseño? 0x revela que más de la mitad de los Hooks presentan comportamientos maliciosos

By: foresightnews.pro|2026/09/16 06:10:24

Abierto a desarrolladores, también abre la puerta a los malhechores.

Escrito por: 0x

Compilado por: Chopper, Foresight News

Es hora de enfrentar los problemas reales que presenta el mecanismo Hook de Uniswap v4.

Este año, el protocolo 0x ha completado 81.92 millones de transacciones, con un volumen total de 42.67 mil millones de dólares, aproximadamente el 70% de las transacciones invocan los pools de liquidez de Uniswap.

Recibimos decenas de solicitudes de auditoría y conexión a v4 Hook cada mes, hemos visto tanto casos buenos como malos. Pero recientemente, ha comenzado a surgir una gran cantidad de casos maliciosos.

El Hook puede implementar muchas funciones útiles, incluyendo reglas de transacción personalizadas y gestión de liquidez. Este artículo no dice que estos escenarios de aplicación no deban existir, ni se opone a que los desarrolladores desarrollen basándose en Hook; el mecanismo Hook sin permisos trae nuevos riesgos de compensación para la ejecución y agregación de transacciones. Un problema típico es que algunas pools maliciosas devuelven cotizaciones que no coinciden con los activos que el usuario finalmente recibe.

En las últimas semanas, 0x ha observado un aumento drástico en la cantidad de Hooks maliciosos de Uniswap v4. Este tipo de Hook malicioso devuelve un precio al solicitar una cotización, pero utiliza otro conjunto de precios al momento de la liquidación real. Los modos de implementación de los Hooks maliciosos son diversos, pero el resultado final es el mismo: robar activos de los usuarios engañando a los agregadores, billeteras y aplicaciones de transacción.

A continuación, se presentan los fenómenos que hemos observado en la cadena y las medidas que 0x ya ha tomado.

Problemas del mecanismo Hook: abierto a desarrolladores, también abre la puerta a los malhechores

Primero, hablemos de las ventajas, el v4 Hook trae una capa de capacidad innovadora a los creadores de mercado automatizados (AMM). Los desarrolladores pueden construir AMM con lógica personalizada, ejecutando lógica en puntos clave del ciclo de vida del pool, como antes y después de un intercambio, o cuando cambian las posiciones de los proveedores de liquidez. El Hook puede implementar cualquier lógica, cualquiera puede desplegarlo; una vez desplegado, puede reutilizar directamente el tráfico de la red de liquidez más conectada en el ecosistema DeFi.

Esta es la contradicción central, este mecanismo proporciona a los desarrolladores legítimos una mayor capacidad de personalización de liquidez y ejecución de transacciones, pero también dificulta que los agregadores distingan qué pools son confiables.

Además de reducir la barrera de entrada para los desarrolladores, el Hook también deja un gran espacio de operación para comportamientos maliciosos. Los proyectos de Hook maliciosos no necesitan construir una marca conocida, no necesitan guiar a los usuarios a acceder a un frontend independiente, ni necesitan obtener tráfico desde cero. Solo necesitan devolver cotizaciones muy atractivas a varios agregadores de liquidez.

Cuando los agregadores ven la mejor cotización, dirigirán la transacción hacia ese pool. Y las billeteras y aplicaciones de transacción dependen de los resultados proporcionados por los agregadores, por lo que los pools maliciosos pueden aprovechar esta infraestructura de confianza original de los usuarios para hacer el mal.

Estado de los Hooks maliciosos

En los últimos 18 meses, la cantidad de Hooks de Uniswap v4 ha crecido exponencialmente. Hemos realizado un análisis estático y dinámico de un total de 84,163 Hooks en 6 cadenas, y revisado los datos de transacciones reales: solo el 19.4% son Hooks seguros, el 54.2% son Hooks maliciosos, y el 26.4% son sospechosos de ser maliciosos.

Datos recopilados hasta el 11 de septiembre de 2026

Los modos de hacer el mal son diversos: algunos son como lanzar un dado para cobrar aleatoriamente, otros detectan el entorno de ejecución de EVM para identificar si proviene de una consulta de cotización. Pero el comportamiento subyacente es altamente consistente, la cotización devuelta por el enrutador no es un precio confiable que el usuario realmente puede obtener. Hemos observado que, tras transacciones con Hooks v4 maliciosos, los activos que los usuarios realmente reciben pueden reducirse hasta un 50% en comparación con la cotización mostrada inicialmente.

Caso 1

Dirección del Hook: 0x800cef53c3fd41109dffec62e5251bdd7acba5c7

Cadena: Base

Par de transacción: ETH/NVDAc

Número total de transacciones: 6516

Número de transacciones con cobro: 3946 (60.6%)

Rango de cobro: 0-18%

Mediana de cobro de todas las transacciones: 17.96%

Mediana de cobro de transacciones con cobro: 18%

Total de comisiones cobradas (dólares): 143037 dólares

Datos hasta el 11 de septiembre de 2026

Caso 2

Dirección del Hook: 0x141984423d1a28242b3dd8888c5b0daa7b13c880

Cadena: BNB Chain

Par de transacción: USDT/WBNB

Número total de transacciones: 4879

Número de transacciones con cobro: 1619 (33.2%)

Rango de cobro: 0-12.8%

Mediana de cobro de todas las transacciones: 0%

Mediana de cobro de transacciones con cobro: 12.8%

Total de comisiones cobradas (dólares): 18592 dólares

Datos hasta el 11 de septiembre de 2026

Conclusión

El propósito de diseñar el Hook es mejorar la escalabilidad de Uniswap, pero al mismo tiempo ha dado lugar a numerosos riesgos de abuso. La escalabilidad sin permisos trae una compensación que no se puede ignorar en la ejecución de transacciones y en la confianza, tanto los contratos de enrutamiento, las aplicaciones como los usuarios comunes no pueden ignorar este riesgo.

La situación del mercado de este verano demuestra que la liquidez sin permisos no equivale a liquidez confiable. Al igual que el caos anterior de Prop AMM, esta flexibilidad que permite a los desarrolladores personalizar la lógica de intercambio también proporciona a los malhechores nuevos medios para manipular las transacciones.

Basado en los fenómenos anteriores, proponemos algunas reflexiones:

  • Los contratos de enrutamiento deben verificar que las cotizaciones devueltas por los pools coincidan con los resultados de ejecución reales;
  • Las diversas aplicaciones deben tener la capacidad de controlar rápidamente la eliminación de rutas de transacción sospechosas;
  • Los usuarios deben entender que la cotización mostrada solo tiene sentido si la ruta detrás de la mejor cotización es segura.

Precio de --

--
--
--

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:[email protected]
Programa VIP:[email protected]