Хуки Uniswap v4 були помилкою

@0xProject
АНГЛІЙСЬКА14 вер. 2026 р.
563K
841
114
96
568

Коротко

0x аналізує ризики безпеки, пов’язані з бездозвільними хуками в Uniswap v4, виявляючи, що понад половина проаналізованих хуків є шкідливими. У статті детально описано, як зловмисники експлуатують невідповідності в котируваннях для крадіжки коштів у користувачів, а також наведено стратегії захисту для роутерів і додатків.

Час говорити про хуки відверто.

Цього року 0x обробив 81,92 млн угод та $42,67 млрд обсягу торгів, причому приблизно ~70% транзакцій взаємодіяли з ліквідністю Uniswap.

Щомісяця ми отримуємо десятки запитів на перевірку та інтеграцію v4-хуків, тому бачили як хороші, так і погані приклади. Але останнім часом почали стикатися й із потворними.

Хуки дозволяють створювати дійсно корисні додатки, включаючи кастомні правила торгівлі та управління ліквідністю. Наша позиція не в тому, що такі сценарії використання не мають права на існування або що командам не варто будувати з їх допомогою; суть у тому, що бездозвільна поведінка хуків вносить суттєві нові компроміси для виконання та агрегації угод, особливо коли шкідливі пули можуть рекламувати ціни, які не відповідають тому, що в підсумку отримують користувачі.

За останні кілька тижнів 0x зафіксував тривожне зростання кількості шкідливих хуків Uniswap v4, розроблених для того, щоб встановлювати одну ціну для свопів у запитах на котирування та іншу — під час остаточного розрахунку. Шкідливі хуки використовують різноманітні патерни, але результат завжди один: крадіжка коштів у користувачів шляхом підробки даних для агрегаторів, гаманців та торгових додатків.

Ось що ми спостерігаємо в блокчейні та які дії вживаємо в 0x.

Проблема хуків: відкритість для розробників та шахраїв

Почнемо з позитивного: хуки v4 запропонували простору AMM рівень інновацій — спосіб для розробників створювати AMM із кастомною логікою, яка може виконуватися в ключових точках життєвого циклу пулу, наприклад, до або після свопу чи зміни позиції LP. Хуки можна спроєктувати для будь-яких завдань, розгорнути може будь-хто, і з моменту їх появи вони автоматично успадковують розподіл найбільш широко інтегрованого майданчика ліквідності в DeFi.

У цьому й полягає основний компроміс: той самий дизайн, який надає легітимним розробникам більше виразних можливостей контролю над ліквідністю та виконанням угод, також ускладнює для агрегаторів визначення того, яким пулам можна довіряти.

Окрім усунення тертя для розробників, хуки також створюють необмежені можливості для шкідливої поведінки. Шкідливому хуку не потрібно будувати впізнаваний бренд, переконувати користувачів відвідувати новий інтерфейс чи забезпечувати власний розподіл. Йому достатньо зробити свій пул привабливим для систем, що агрегують ліквідність.

Якщо агрегатор бачить найкраще котирування, у нього є причина направляти угоди саме туди. Якщо гаманець або торговий додаток покладається на цей агрегатор, шкідливий пул стає доступним через ту саму інфраструктуру, якій користувачі вже довіряють.

Шкідливі хуки

За останні 18 місяців ми спостерігали вибухове зростання кількості хуків v4. Наш аналіз (з використанням статичного аналізу, динамічного аналізу та спостереження за завершеними угодами) 84 163 хуків на 6 мережах показав, що лише 19,4% є безпечними, 54,2% — шкідливими, а 26,4% — ймовірно шкідливими.

0x - inline image

Дані станом на 11 вересня 2026 року

Патерни різняться — деякі працюють як кидок грального кубика, інші досліджують середовище EVM для виявлення запитів на котирування, — але базова поведінка незмінна: ціна, яку рекламує маршрут, не є тією ціною, яку користувач може надійно очікувати отримати. Ми зафіксували, що угоди, спрямовані через шкідливі маршрути v4, видають на 50% менше під час виконання, ніж сума, зазначена в котируванні для користувача.

Ось кілька прикладів:

Хук: 0x800cef53c3fd41109dffec62e5251bdd7acba5c7

  • Мережа: Base
  • Пара: ETH/NVDAc
  • Загальна кількість виконань: 6 516
  • Виконання з комісією: 3 946 (60,6%)
  • Діапазон комісій: 0–18%
  • Медіана комісії для всіх виконань: 17,96%
  • Медіана комісії під час стягнення: 18%
  • Загальна сума стягнутих комісій (USD): $143 037
0x - inline image

Дані станом на 11 вересня 2026 року‍

Хук: 0x141984423d1a28242b3dd8888c5b0daa7b13c880

  • Мережа: BNB
  • Пара: USDT/WBNB
  • Загальна кількість виконань: 4 879
  • Виконання з комісією: 1 619 (33,2%)
  • Діапазон комісій: 0–12,8%
  • Медіана комісії для всіх виконань: 0%
  • Медіана комісії під час стягнення: 12,8%
  • Загальна сума стягнутих комісій (USD): $18 592
0x - inline image

Дані станом на 11 вересня 2026 року

‍Головний висновок

Хуки були створені, щоб зробити Uniswap більш гнучким, але вони також відкрили необмежені можливості для зловживань. Бездозвільна гнучкість супроводжується компромісами щодо виконання та довіри, які роутери, додатки та користувачі не можуть ігнорувати. Це літо показало, що бездозвільна ліквідність не означає автоматично надійну ліквідність. Як і у випадку з поширенням propAMMs, та сама гнучкість, яка дозволяє розробникам налаштовувати механізм свопів, також дає шахраям нові способи маніпулювати ними. У зв’язку з цим ми вважаємо, що:

  • Роутерам необхідно гарантувати, що заявлена сума пулу відповідає його фактичній поведінці під час виконання.
  • Додаткам потрібні засоби для швидкого видалення підозрілих маршрутів.
  • Користувачам слід розуміти, що найкраще відображуване котирування має сенс лише тоді, коли маршрут за ним є безпечним.

І так само, як ми робили це протягом останнього десятиліття, ми вживаємо конкретних заходів, щоб захищати наших партнерів-інтеграторів та їхніх користувачів від постійно мінливого кола шахраїв у блокчейні. В 0x ми вжили низку заходів, щоб запобігти появі таких пулів у маршрутах, включно з передовими техніками детектування та ретельною перевіркою пулів.

Дякуємо, що будуєте разом із 0x.

Цей блог було спочатку опубліковано на 0x.org.

Збереження в один клік

Використовуйте YouMind для AI-глибокого читання віральних статей

Зберігайте джерела, ставте цілеспрямовані запитання, підсумовуйте аргументи та перетворюйте віральні статті на корисні нотатки в одному AI-робочому просторі.

Дослідити YouMind
Для авторів

Перетворіть свій Markdown на охайну статтю для 𝕏

Коли ви публікуєте власні лонгріди, зображення, таблиці та блоки коду роблять форматування в 𝕏 складним. YouMind перетворює повну чернетку в Markdown на чисту статтю для 𝕏, готову до публікації.

Спробувати Markdown для 𝕏

Більше патернів для аналізу

Останні віральні статті

Переглянути більше віральних статей