हुक्स के बारे में अब सच बोलने का समय है।
इस वर्ष 0x ने 8.19 करोड़ ट्रेड्स और $42.67 अरब वॉल्यूम को रूट किया है, जिसमें लगभग ~70% लेनदेन Uniswap लिक्विडिटी से जुड़े हैं।
और हमें हर महीने v4 हुक्स की समीक्षा और एकीकरण (integrate) करने के दर्जनों अनुरोध मिलते हैं, इसलिए हमने अच्छे और बुरे दोनों पहलुओं को देखा है। लेकिन हाल ही में, हमें बदसूरत (ugly) पहलू भी देखने को मिल रहे हैं।
हुक्स वास्तव में उपयोगी एप्लिकेशन को सक्षम बनाते हैं, जिनमें कस्टम ट्रेडिंग नियम और लिक्विडिटी प्रबंधन शामिल हैं। हमारा तर्क यह नहीं है कि इन यूज़ केस को मौजूद नहीं होना चाहिए या टीमों को इनके साथ बिल्ड नहीं करना चाहिए; बल्कि यह है कि बिना अनुमति वाले (permissionless) हुक व्यवहार ट्रेड निष्पादन और एग्रीगेशन के लिए महत्वपूर्ण नए ट्रेडऑफ़ पेश करते हैं, विशेष रूप से जब दुर्भावनापूर्ण पूल ऐसे कोट्स (quotes) का विज्ञापन कर सकते हैं जो अंततः उपयोगकर्ताओं को प्राप्त होने वाली राशि से मेल नहीं खाते।
पिछले कुछ हफ्तों में, 0x ने दुर्भावनापूर्ण Uniswap v4 हुक्स में चिंताजनक वृद्धि देखी है, जिन्हें कोट रिक्वेस्ट में स्वैप्स की कीमत एक तरह से निर्धारित करने के लिए डिज़ाइन किया गया है और सेटलमेंट के समय एक दूसरी तरह से। दुर्भावनापूर्ण हुक कई पैटर्न का उपयोग करते हैं, लेकिन परिणाम वही रहता है: एग्रीगेटर, वॉलेट और ट्रेडिंग ऐप्स को धोखा देकर उपयोगकर्ताओं से चोरी करना।
यहाँ वह सब कुछ है जो हमने ऑनचेन देखा है और 0x पर हमने जो कार्रवाई की है।
हुक्स की समस्या: बिल्डर्स और खलनायकों (bad actors) के लिए खुला
अच्छी बात से शुरू करते हुए, v4 हुक्स ने AMM स्पेस को एक नवाचार परत प्रदान की: बिल्डर्स के लिए कस्टम लॉजिक के साथ AMMs को स्थापित करने का एक तरीका, जो पूल के जीवनचक्र के मुख्य बिंदुओं पर निष्पादित हो सकता है, जैसे कि स्वैप या LP पोजीशन बदलावों से पहले या बाद। हुक्स को किसी भी चीज़ को करने के लिए डिज़ाइन किया जा सकता है, उन्हें कोई भी तैनात (deploy) कर सकता है, और जैसे ही वे मौजूद होते हैं, वे DeFi में सबसे व्यापक रूप से एकीकृत लिक्विडिटी वेन्यू के वितरण को विरासत में प्राप्त कर लेते हैं।
यहीं पर मुख्य ट्रेडऑफ़ निहित है: वही डिज़ाइन जो वैध बिल्डर्स को लिक्विडिटी और निष्पादन पर अधिक अभिव्यंजक नियंत्रण देता है, वह एग्रीगेटरों के लिए यह निर्धारित करना भी मुश्किल बना देता है कि किन पूलों पर भरोसा किया जा सकता है।
बिल्डर्स के लिए इस घर्षण को समाप्त करने के अलावा, हुक्स दुर्भावनापूर्ण व्यवहार के लिए अनंत गुंजाइश भी बनाते हैं। एक दुर्भावनापूर्ण हुक को एक पहचानने योग्य ब्रांड बनाने, उपयोगकर्ताओं को एक नए इंटरफ़ेस पर आने के लिए मनाने, या अपने स्वयं के वितरण को बुटस्ट्रैप करने की आवश्यकता नहीं होती है। उसे बस अपने पूल को उन सिस्टमों के लिए आकर्षक दिखाना होता है जो लिक्विडिटी को एग्रीगेट करते हैं।
यदि एक एग्रीगेटर सर्वश्रेष्ठ कोट देखता है, तो उसके पास वहां रूट करने का कारण होता है। यदि एक वॉलेट या ट्रेडिंग ऐप उस एग्रीगेटर पर निर्भर करता है, तो दुर्भावनापूर्ण पूल उसी बुनियादी ढांचे के माध्यम से पहुँचा जा सकता है जिस पर उपयोगकर्ता पहले से भरोसा करते हैं।
दुर्भावनापूर्ण हुक्स
पिछले 18 महीनों में हमने v4 हुक्स में विस्फोट देखा है। 6 चेन्स पर 84,163 हुक्स के हमारे विश्लेषण (स्टैटिक एनालिसिस, डायनामिक एनालिसिस और सेटल किए गए ट्रेड्स के अवलोकन का लाभ उठाते हुए) ने निर्धारित किया कि केवल 19.4% सुरक्षित हैं, 54.2% दुर्भावनापूर्ण हैं, और 26.4% संभवतः दुर्भावनापूर्ण हैं।

11 सितंबर 2026 तक का डेटा
पैटर्न भिन्न होते हैं — कुछ डाइस रोल की तरह काम करते हैं, कुछ कोटिंग का पता लगाने के लिए EVM एनवायरनमेंट का निरीक्षण करते हैं — लेकिन अंतर्निहित व्यवहार सुसंगत है: एक रूट द्वारा विज्ञापित कीमत वह कीमत नहीं है जिसकी उपयोगकर्ता विश्वसनीय रूप से अपेक्षा कर सकते हैं। हमने देखा है कि दुर्भावनापूर्ण v4 के माध्यम से रूट किए गए ट्रेड्स उपयोगकर्ता को कोट किए गए मात्रा की तुलना में निष्पादन पर 50% तक कम प्रदान करते हैं।
यहाँ कुछ उदाहरण दिए गए हैं:
हुक: 0x800cef53c3fd41109dffec62e5251bdd7acba5c7
- चेन: Base
- पेयर: ETH/NVDAc
- कुल फिल: 6,516
- शुल्क लगाए गए फिल: 3,946 (60.6%)
- शुल्क सीमा: 0-18%
- सभी फिल पर मध्यिका शुल्क: 17.96%
- शुल्क लगाए जाने पर मध्यिका शुल्क: 18%
- कुल लगाए गए शुल्क (USD): $143,037

11 सितंबर 2026 तक का डेटा
हुक: 0x141984423d1a28242b3dd8888c5b0daa7b13c880
- चेन: BNB
- पेयर: USDT/WBNB
- कुल फिल: 4,879
- शुल्क लगाए गए फिल: 1,619 (33.2%)
- शुल्क सीमा: 0-12.8%
- सभी फिल पर मध्यिका शुल्क: 0%
- शुल्क लगाए जाने पर मध्यिका शुल्क: 12.8%
- कुल लगाए गए शुल्क (USD): $18,592

11 सितंबर 2026 तक का डेटा
मुख्य निष्कर्ष
हुक्स को Uniswap को अधिक विस्तारयोग्य (extensible) बनाने के लिए डिज़ाइन किया गया था, लेकिन उन्होंने दुरुपयोग के लिए भी अनंत अवसर खोल दिए। बिना अनुमति वाले विस्तार (permissionless extensibility) के साथ निष्पादन और विश्वास के ट्रेडऑफ़ आते हैं जिन्हें राउटर, ऐप्स और उपयोगकर्ता नजरअंदाज नहीं कर सकते। इस गर्मी ने दिखाया है कि बिना अनुमति वाली लिक्विडिटी स्वतः ही विश्वसनीय लिक्विडिटी नहीं होती है। propAMMs के उद्भव की तरह, वही लचीलापन जो बिल्डर्स को स्वैप्स के कार्यप्रणाली को कस्टमाइज़ करने की अनुमति देता है, वह खलनायकों को उन्हें हेरफेर करने के नए तरीके भी देता है। इस उद्देश्य से, हमारा मानना है कि:
- राउटरों को यह सुनिश्चित करना होगा कि एक पूल का कोट किया गया मात्रा उसके वास्तविक निष्पादन व्यवहार से मेल खाती है।
- ऐप्स को संदिग्ध रूट्स को तेजी से हटाने के लिए नियंत्रण की आवश्यकता है।
- उपयोगकर्ताओं को पता होना चाहिए कि प्रदर्शित सर्वश्रेष्ठ कोट तभी उपयोगी है जब उसके पीछे का रूट सुरक्षित हो।
और पिछले दशक की तरह, हम अपने एकीकरणकर्ताओं (integrators) और उनके उपयोगकर्ताओं को ऑनचेन खलनायकों की बदलती हुई भीड़ से सुरक्षित रखने के लिए ठोस कदम उठा रहे हैं। 0x पर, हमने उन्नत पहचान तकनीकों और पूल की जांच (vetting) के आसपास अत्यधिक सावधानी सहित कई कदम उठाए हैं ताकि इन पूलों को रूट्स में प्रकट होने से रोका जा सके।
0x के साथ बिल्ड करने के लिए धन्यवाद।
यह ब्लॉग मूल रूप से 0x.org* पर पोस्ट किया गया था।





