Uniswap v4 हुक्स एक गलती थी

@0xProject
अंग्रेज़ी14 सित॰ 2026
467K
769
109
88
522

TL;DR

0x ने Uniswap v4 के बिना अनुमति वाले (permissionless) हुक्स से जुड़े जोखिमों का विश्लेषण किया है, जिसमें पता चला है कि विश्लेषित किए गए आधे से अधिक हुक्स दुर्भावनापूर्ण हैं। लेख में यह विस्तार से बताया गया है कि खराब एक्टर्स उपयोगकर्ताओं से धन की चोरी करने के लिए कोट असंगतियों (quote discrepancies) का शोषण कैसे करते हैं और राउटर तथा ऐप्स के लिए रणनीतियाँ भी बताई गई हैं।

हुक्स के बारे में अब सच बोलने का समय है।

इस वर्ष 0x ने 8.19 करोड़ ट्रेड्स और $42.67 अरब वॉल्यूम को रूट किया है, जिसमें लगभग ~70% लेनदेन Uniswap लिक्विडिटी से जुड़े हैं।

और हमें हर महीने v4 हुक्स की समीक्षा और एकीकरण (integrate) करने के दर्जनों अनुरोध मिलते हैं, इसलिए हमने अच्छे और बुरे दोनों पहलुओं को देखा है। लेकिन हाल ही में, हमें बदसूरत (ugly) पहलू भी देखने को मिल रहे हैं।

हुक्स वास्तव में उपयोगी एप्लिकेशन को सक्षम बनाते हैं, जिनमें कस्टम ट्रेडिंग नियम और लिक्विडिटी प्रबंधन शामिल हैं। हमारा तर्क यह नहीं है कि इन यूज़ केस को मौजूद नहीं होना चाहिए या टीमों को इनके साथ बिल्ड नहीं करना चाहिए; बल्कि यह है कि बिना अनुमति वाले (permissionless) हुक व्यवहार ट्रेड निष्पादन और एग्रीगेशन के लिए महत्वपूर्ण नए ट्रेडऑफ़ पेश करते हैं, विशेष रूप से जब दुर्भावनापूर्ण पूल ऐसे कोट्स (quotes) का विज्ञापन कर सकते हैं जो अंततः उपयोगकर्ताओं को प्राप्त होने वाली राशि से मेल नहीं खाते।

पिछले कुछ हफ्तों में, 0x ने दुर्भावनापूर्ण Uniswap v4 हुक्स में चिंताजनक वृद्धि देखी है, जिन्हें कोट रिक्वेस्ट में स्वैप्स की कीमत एक तरह से निर्धारित करने के लिए डिज़ाइन किया गया है और सेटलमेंट के समय एक दूसरी तरह से। दुर्भावनापूर्ण हुक कई पैटर्न का उपयोग करते हैं, लेकिन परिणाम वही रहता है: एग्रीगेटर, वॉलेट और ट्रेडिंग ऐप्स को धोखा देकर उपयोगकर्ताओं से चोरी करना।

यहाँ वह सब कुछ है जो हमने ऑनचेन देखा है और 0x पर हमने जो कार्रवाई की है।

हुक्स की समस्या: बिल्डर्स और खलनायकों (bad actors) के लिए खुला

अच्छी बात से शुरू करते हुए, v4 हुक्स ने AMM स्पेस को एक नवाचार परत प्रदान की: बिल्डर्स के लिए कस्टम लॉजिक के साथ AMMs को स्थापित करने का एक तरीका, जो पूल के जीवनचक्र के मुख्य बिंदुओं पर निष्पादित हो सकता है, जैसे कि स्वैप या LP पोजीशन बदलावों से पहले या बाद। हुक्स को किसी भी चीज़ को करने के लिए डिज़ाइन किया जा सकता है, उन्हें कोई भी तैनात (deploy) कर सकता है, और जैसे ही वे मौजूद होते हैं, वे DeFi में सबसे व्यापक रूप से एकीकृत लिक्विडिटी वेन्यू के वितरण को विरासत में प्राप्त कर लेते हैं।

यहीं पर मुख्य ट्रेडऑफ़ निहित है: वही डिज़ाइन जो वैध बिल्डर्स को लिक्विडिटी और निष्पादन पर अधिक अभिव्यंजक नियंत्रण देता है, वह एग्रीगेटरों के लिए यह निर्धारित करना भी मुश्किल बना देता है कि किन पूलों पर भरोसा किया जा सकता है।

बिल्डर्स के लिए इस घर्षण को समाप्त करने के अलावा, हुक्स दुर्भावनापूर्ण व्यवहार के लिए अनंत गुंजाइश भी बनाते हैं। एक दुर्भावनापूर्ण हुक को एक पहचानने योग्य ब्रांड बनाने, उपयोगकर्ताओं को एक नए इंटरफ़ेस पर आने के लिए मनाने, या अपने स्वयं के वितरण को बुटस्ट्रैप करने की आवश्यकता नहीं होती है। उसे बस अपने पूल को उन सिस्टमों के लिए आकर्षक दिखाना होता है जो लिक्विडिटी को एग्रीगेट करते हैं।

यदि एक एग्रीगेटर सर्वश्रेष्ठ कोट देखता है, तो उसके पास वहां रूट करने का कारण होता है। यदि एक वॉलेट या ट्रेडिंग ऐप उस एग्रीगेटर पर निर्भर करता है, तो दुर्भावनापूर्ण पूल उसी बुनियादी ढांचे के माध्यम से पहुँचा जा सकता है जिस पर उपयोगकर्ता पहले से भरोसा करते हैं।

दुर्भावनापूर्ण हुक्स

पिछले 18 महीनों में हमने v4 हुक्स में विस्फोट देखा है। 6 चेन्स पर 84,163 हुक्स के हमारे विश्लेषण (स्टैटिक एनालिसिस, डायनामिक एनालिसिस और सेटल किए गए ट्रेड्स के अवलोकन का लाभ उठाते हुए) ने निर्धारित किया कि केवल 19.4% सुरक्षित हैं, 54.2% दुर्भावनापूर्ण हैं, और 26.4% संभवतः दुर्भावनापूर्ण हैं।

0x - inline image

11 सितंबर 2026 तक का डेटा

पैटर्न भिन्न होते हैं — कुछ डाइस रोल की तरह काम करते हैं, कुछ कोटिंग का पता लगाने के लिए EVM एनवायरनमेंट का निरीक्षण करते हैं — लेकिन अंतर्निहित व्यवहार सुसंगत है: एक रूट द्वारा विज्ञापित कीमत वह कीमत नहीं है जिसकी उपयोगकर्ता विश्वसनीय रूप से अपेक्षा कर सकते हैं। हमने देखा है कि दुर्भावनापूर्ण v4 के माध्यम से रूट किए गए ट्रेड्स उपयोगकर्ता को कोट किए गए मात्रा की तुलना में निष्पादन पर 50% तक कम प्रदान करते हैं।

यहाँ कुछ उदाहरण दिए गए हैं:

हुक: 0x800cef53c3fd41109dffec62e5251bdd7acba5c7

  • चेन: Base
  • पेयर: ETH/NVDAc
  • कुल फिल: 6,516
  • शुल्क लगाए गए फिल: 3,946 (60.6%)
  • शुल्क सीमा: 0-18%
  • सभी फिल पर मध्यिका शुल्क: 17.96%
  • शुल्क लगाए जाने पर मध्यिका शुल्क: 18%
  • कुल लगाए गए शुल्क (USD): $143,037
0x - inline image

11 सितंबर 2026 तक का डेटा‍

हुक: 0x141984423d1a28242b3dd8888c5b0daa7b13c880

  • चेन: BNB
  • पेयर: USDT/WBNB
  • कुल फिल: 4,879
  • शुल्क लगाए गए फिल: 1,619 (33.2%)
  • शुल्क सीमा: 0-12.8%
  • सभी फिल पर मध्यिका शुल्क: 0%
  • शुल्क लगाए जाने पर मध्यिका शुल्क: 12.8%
  • कुल लगाए गए शुल्क (USD): $18,592
0x - inline image

11 सितंबर 2026 तक का डेटा

‍मुख्य निष्कर्ष

हुक्स को Uniswap को अधिक विस्तारयोग्य (extensible) बनाने के लिए डिज़ाइन किया गया था, लेकिन उन्होंने दुरुपयोग के लिए भी अनंत अवसर खोल दिए। बिना अनुमति वाले विस्तार (permissionless extensibility) के साथ निष्पादन और विश्वास के ट्रेडऑफ़ आते हैं जिन्हें राउटर, ऐप्स और उपयोगकर्ता नजरअंदाज नहीं कर सकते। इस गर्मी ने दिखाया है कि बिना अनुमति वाली लिक्विडिटी स्वतः ही विश्वसनीय लिक्विडिटी नहीं होती है। propAMMs के उद्भव की तरह, वही लचीलापन जो बिल्डर्स को स्वैप्स के कार्यप्रणाली को कस्टमाइज़ करने की अनुमति देता है, वह खलनायकों को उन्हें हेरफेर करने के नए तरीके भी देता है। इस उद्देश्य से, हमारा मानना है कि:

  • राउटरों को यह सुनिश्चित करना होगा कि एक पूल का कोट किया गया मात्रा उसके वास्तविक निष्पादन व्यवहार से मेल खाती है।
  • ऐप्स को संदिग्ध रूट्स को तेजी से हटाने के लिए नियंत्रण की आवश्यकता है।
  • उपयोगकर्ताओं को पता होना चाहिए कि प्रदर्शित सर्वश्रेष्ठ कोट तभी उपयोगी है जब उसके पीछे का रूट सुरक्षित हो।

और पिछले दशक की तरह, हम अपने एकीकरणकर्ताओं (integrators) और उनके उपयोगकर्ताओं को ऑनचेन खलनायकों की बदलती हुई भीड़ से सुरक्षित रखने के लिए ठोस कदम उठा रहे हैं। 0x पर, हमने उन्नत पहचान तकनीकों और पूल की जांच (vetting) के आसपास अत्यधिक सावधानी सहित कई कदम उठाए हैं ताकि इन पूलों को रूट्स में प्रकट होने से रोका जा सके।

0x के साथ बिल्ड करने के लिए धन्यवाद।

यह ब्लॉग मूल रूप से 0x.org* पर पोस्ट किया गया था।

एक क्लिक में सहेजें

YouMind में वायरल लेखों की AI गहन पढ़ाई

स्रोत सहेजें, केंद्रित सवाल पूछें, तर्क का सारांश बनाएँ और एक वायरल लेख को एक ही AI वर्कस्पेस में दोबारा इस्तेमाल करने लायक नोट्स में बदलें।

YouMind देखें
क्रिएटर्स के लिए

अपने Markdown को एक साफ़-सुथरे 𝕏 आर्टिकल में बदलें

जब आप अपना लंबा कंटेंट पब्लिश करते हैं, तो इमेज, टेबल और कोड ब्लॉक को 𝕏 के लिए फ़ॉर्मेट करना मुश्किल होता है। YouMind पूरे Markdown ड्राफ़्ट को एक साफ़-सुथरे, पोस्ट के लिए तैयार 𝕏 आर्टिकल में बदल देता है।

Markdown से 𝕏 आज़माएँ

समझने के लिए और पैटर्न

हाल के वायरल लेख

और वायरल लेख देखें