mt logoMyToken
ETH Gas
EN

0x向Uniswap发难:超过一半的v4 Hook是恶意的?

Favoritecollect
Shareshare

作者: 小饼

DEX 聚合器 0x 在 9 月 14 日扔出了一颗数据炸弹:团队分析了 6 条链上的 84,163 个 Uniswap v4 Hook,截至 9 月 11 日的结论是,只有 19.4%的 Hook 被判定为安全,54.2%为恶意,26.4%为疑似恶意。

Uniswap 创始人 Hayden Adams 随后在 X 上回应,核心立场是:恶意 Hook 的存在是无许可系统的必然副产品,但用户通过 Uniswap 官方 API 和经过审查的前端交易,不会触达这些恶意池子。问题出在聚合器的路由筛选能力,而非 v4 的架构设计。

一场关于 DeFi"开放性"代价的辩论,就这样在两个头部协议之间公开爆发了。

0x 的指控:报价欺骗

0x 描述的攻击模式非常具体:恶意 Hook 在聚合器询价阶段展示极具竞争力的报价,吸引路由引擎将交易导向自己的池子。但在实际执行交易时,Hook 通过篡改定价参数或注入惩罚性费率,导致用户实际收到的资产远低于报价。

0x 将这种攻击定义为"报价欺骗"(Quote Spoofing)。它的技术实现手段包括:检测 EVM 执行环境(区分模拟调用和真实交易,只在真实交易时动手脚)、随机交替参数(让检测系统难以稳定复现恶意行为)、以及在活跃交易对上收取高达 18%的隐藏费用。

最极端的案例中,用户实际收到的资产比报价少了 50%。0x 称,这些恶意 Hook 从滑点容忍度设置较松的用户手中提取了数十万美元。

0x 自己的数据显示,2026 年以来,其平台已路由 8192 万笔交易,交易额 426.7 亿美元,其中约 70%涉及 Uniswap 流动性。作为 Uniswap 流动性的最大外部分发渠道之一,0x 有直接的商业动机去解决这个问题,因为恶意 Hook 损害的是 0x 用户的交易体验,进而影响 0x 自身的品牌信誉和交易量。

Hayden Adams 的回应

Adams 的回击逻辑可以提炼为三层:

任何人都可以在以太坊上创建恶意合约,这不是 v4 独有的问题。 恶意 ERC-20 代币、蜜罐合约、Rug Pull 池子在 v2 和 v3 时代就大量存在。Hook 只是让恶意行为有了一个新的技术载体,攻击的本质并未改变,依然是利用用户对链上资产安全性的默认信任。

Uniswap 官方前端和 API 只接入经过审查的 Hook。 Uniswap 的 Niko(@saintniko,Uniswap 产品团队成员)在同一时间明确指出,通过 Uniswap 官方 API 交易的用户只会接触到经过审核的 Hook。Uniswap 的立场很明确: 协议层是开放的,但应用层已经做了过滤。

聚合器需要为自己的路由决策负责。 如果 0x 的路由引擎无差别地接入了 8 万多个未经审查的 Hook,那这是聚合器自身的风险控制缺陷。正如任何一个股票交易所不会为场外诈骗负责,Uniswap 协议不应为第三方聚合器的路由失误承担责任。

0x 的数据本身足够震撼,但需要注意几个维度:

84,163 个 Hook 是"分析过"的总量,并非"被用户交互过"的总量。这个数字包含了大量从未有过真实交易的僵尸 Hook,它们被部署了,但可能从来没有被路由到过。就像统计以太坊上所有部署过的合约,超过 90%可能从未被调用过,但它们仍然被计入基数。

争论的真正核心

剥开技术细节和口水战,0x 和 Uniswap 之间的分歧指向一个 DeFi 老问题: 无许可系统(permissionless system)的开放性,必然伴随着恶意行为者的进入。

v4 的 Hook 系统是 Uniswap 历史上最大的架构跃迁。v2 和 v3 的池子逻辑是固定的,所有池子的行为完全由协议代码决定。v4 把池子的行为开放给了开发者,任何人可以编写自定义逻辑,在交易前后执行任意代码。这带来了 StablePair Hook(动态费率)、DualPool Hook(闲置资金收益)、Permissioned Pools(合规验证)这样的创新,也不可避免地打开了恶意利用的大门。

Uniswap 的逻辑是:开放性创造的价值远大于恶意行为造成的损失,安全筛选应该由应用层(前端、API、聚合器)完成,而非在协议层限制创新。

这和以太坊自身的设计哲学一致,以太坊不会阻止你部署恶意合约,但钱包和前端会过滤它们。

0x 的逻辑是:当超过一半的 Hook 是恶意的,应用层的过滤负担已经大到不合理。协议层至少应该提供更好的工具来帮助下游识别和隔离恶意 Hook。 0x 称自己已经通过检测技术和资金池审计阻止了恶意池子进入路由,但这场军备竞赛的成本越来越高。

对用户的实际影响

如果你通过 Uniswap 官方前端(app.uniswap.org)交易,受恶意 Hook 影响的风险很低,因为 Uniswap 声称其 API 只接入审查过的 Hook。

如果你通过第三方聚合器(0x、1inch、Paraswap 等)交易,风险取决于这些聚合器的 Hook 筛选能力。0x 称自己已经建立了检测和阻断机制,其他聚合器的防御水平各异。

如果你直接与链上合约交互(通过 Etherscan 或自定义脚本),你完全暴露在恶意 Hook 的风险之下。这是高级用户的领地,也是风险最高的场景。

一个简单的自我保护原则: 检查你的交易前端是否对 v4 Hook 有筛选机制。如果你不确定,坚持使用 Uniswap 官方前端。设置合理的滑点容忍度,0x 的报告显示,恶意 Hook 主要针对滑点设置过松的用户下手。

Disclaimer: This article is copyrighted by the original author and does not represent MyToken’s views and positions. If you have any questions regarding content or copyright, please contact us.(www.mytokencap.com)contact
More exciting content is available on
X(https://x.com/MyTokencap)
or join the community to learn more:MyToken-English Telegram Group
https://t.me/mytokenGroup