0x与Uniswap公开争论:84,163个v4 Hook中54.2%被判定为恶意?

  • A+
所属分类:澳门旅游

DEX聚合器0x发布数据称,其分析的84,163个Uniswap v4 Hook中,仅19.4%被判定为安全。Uniswap创始人Hayden Adams随后回应:这是无许可系统的必然副产品,问题出在聚合器的路由筛选,而非v4架构。

0x与Uniswap公开争论:84,163个v4 Hook中54.2%被判定为恶意?

01. 事件概述:一份引发争论的数据报告

9月14日,DEX聚合器 0x 发布了一份分析报告。团队分析了6条链上的 84,163个 Uniswap v4 Hook,截至9月11日的结论是:

判定结果 占比
安全 19.4%
恶意 54.2%
疑似恶意 26.4%

Uniswap创始人 Hayden Adams 随后在X上回应,核心立场是:

恶意Hook的存在是无许可系统的必然副产品,但用户通过Uniswap官方API和经过审查的前端交易,不会触达这些恶意池子。问题出在聚合器的路由筛选能力,而非v4的架构设计。

一场关于DeFi“开放性”代价的辩论,就此在两个头部协议之间公开爆发。

02. 0x的指控:报价欺骗

0x描述的攻击模式非常具体:

  1. 询价阶段:恶意Hook在聚合器询价阶段展示极具竞争力的报价,吸引路由引擎将交易导向自己的池子

  2. 执行阶段:Hook通过篡改定价参数或注入惩罚性费率,导致用户实际收到的资产远低于报价

0x将这种攻击定义为 “报价欺骗”(Quote Spoofing)

技术实现手段

手段 说明
检测EVM执行环境 区分模拟调用和真实交易,只在真实交易时动手脚
随机交替参数 让检测系统难以稳定复现恶意行为
隐藏费用 在活跃交易对上收取高达 18% 的隐藏费用

最极端的案例中,用户实际收到的资产比报价少了50%。0x称,这些恶意Hook从滑点容忍度设置较松的用户手中提取了数十万美元。

0x的商业动机

0x自己的数据显示:

指标 数据
2026年以来路由交易 8192万笔
交易额 426.7亿美元
涉及Uniswap流动性占比 约 70%

作为Uniswap流动性的最大外部分发渠道之一,0x有直接的商业动机去解决这个问题——恶意Hook损害的是0x用户的交易体验,进而影响0x自身的品牌信誉和交易量。

03. Hayden Adams的回应:三层逻辑

Adams的回击逻辑可以提炼为三层:

第一层:这不是v4独有的问题

任何人都可以在以太坊上创建恶意合约。恶意ERC-20代币、蜜罐合约、Rug Pull池子在v2和v3时代就大量存在。Hook只是让恶意行为有了一个新的技术载体,攻击的本质并未改变。

第二层:Uniswap官方前端和API只接入经过审查的Hook

Uniswap产品团队成员 Niko(@saintniko)在同一时间明确指出:

通过Uniswap官方API交易的用户,只会接触到经过审核的Hook。

Uniswap的立场很明确:协议层是开放的,但应用层已经做了过滤。

第三层:聚合器需要为自己的路由决策负责

如果0x的路由引擎无差别地接入了8万多个未经审查的Hook,那这是聚合器自身的风险控制缺陷。正如任何一个股票交易所不会为场外诈骗负责,Uniswap协议不应为第三方聚合器的路由失误承担责任。

04. 数据解读:需要注意的统计口径

0x的数据本身足够震撼,但需要注意几个维度:

84,163个Hook是“分析过”的总量,并非“被用户交互过”的总量。

这个数字包含了大量从未有过真实交易的僵尸Hook——它们被部署了,但可能从来没有被路由到过。

就像统计以太坊上所有部署过的合约,超过90%可能从未被调用过,但它们仍然被计入基数。

05. 争论的真正核心:无许可系统的开放性代价

剥开技术细节和口水战,0x和Uniswap之间的分歧指向一个DeFi老问题:

无许可系统(permissionless system)的开放性,必然伴随着恶意行为者的进入。

v4 Hook系统的意义

v4的Hook系统是Uniswap历史上最大的架构跃迁。

版本 池子逻辑
v2 / v3 池子逻辑固定,所有池子行为完全由协议代码决定
v4 池子行为开放给开发者,任何人可编写自定义逻辑,在交易前后执行任意代码

这带来了以下创新:

Hook类型 功能
StablePair Hook 动态费率
DualPool Hook 闲置资金收益
Permissioned Pools 合规验证

也不可避免地打开了恶意利用的大门。

双方的核心分歧

立场 核心逻辑
Uniswap 开放性创造的价值远大于恶意行为造成的损失,安全筛选应由应用层(前端、API、聚合器)完成,而非在协议层限制创新
0x 当超过一半的Hook是恶意的,应用层的过滤负担已经大到不合理。协议层至少应该提供更好的工具来帮助下游识别和隔离恶意Hook

这和以太坊自身的设计哲学一致:以太坊不会阻止你部署恶意合约,但钱包和前端会过滤它们。

0x称自己已经通过检测技术和资金池审计阻止了恶意池子进入路由,但这场军备竞赛的成本越来越高。

06. 对用户的实际影响

不同交易场景的风险等级

场景 风险等级 说明
Uniswap官方前端app.uniswap.org Uniswap声称其API只接入审查过的Hook
第三方聚合器(0x、1inch、Paraswap等) 取决于筛选能力 0x称已建立检测和阻断机制,其他聚合器防御水平各异
直接与链上合约交互(Etherscan或自定义脚本) 完全暴露在恶意Hook的风险之下

自我保护原则

一个简单的原则:检查你的交易前端是否对v4 Hook有筛选机制。如果你不确定,坚持使用Uniswap官方前端。

此外:

  • 设置合理的滑点容忍度:0x的报告显示,恶意Hook主要针对滑点设置过松的用户下手

  • 关注聚合器的安全披露:不同聚合器的Hook筛选能力差异较大

结语

从0x的数据报告到Uniswap的公开回应,这场争论的核心,其实是DeFi世界中一个长期存在的问题:

开放性与安全性之间的平衡,应该由谁来承担?

协议层选择开放,应用层负责过滤——这是Uniswap的答案。但当恶意行为者的比例高到一定程度,应用层的过滤成本是否会变得不可承受?这是0x提出的问题。

对于用户而言,理解这一争论背后的逻辑,比站队任何一方都更重要。

发表评论

您必须才能发表评论!