Abierto para desarrolladores, pero también con la puerta abierta a los malhechores. Escrito por: 0x Compilado por: Chopper, ha llegado el momento de afrontar los problemas reales de la mecánica de los Hooks de Uniswap v4. Este año, el protocolo 0x ha completado 81,92 millones de operaciones y un volumen total de 42,67 mil millones de dólares; aproximadamente el 70% de las operaciones recurren a los pools de liquidez de Uniswap. Cada mes recibimos decenas de solicitudes para integrar Hooks de v4, casos buenos y malos que ya hemos visto. Pero recientemente, han comenzado a aparecer grandes cantidades de casos maliciosos. Los Hooks sí pueden implementar funciones útiles, como reglas de trading personalizadas y gestión de liquidez. Este artículo no pretende decir que estos escenarios de aplicación no deban existir, ni se opone a que los desarrolladores construyan usando Hooks; sin embargo, un mecanismo de Hooks sin permiso introduce nuevos riesgos y compensaciones en la ejecución y la agregación de transacciones. Un problema típico es que las cotizaciones que algunos pools maliciosos devuelven al exterior no coinciden con los activos que el usuario termina realmente recibiendo. En las últimas semanas, 0x ha observado un aumento drástico en la cantidad de Hooks maliciosos de Uniswap v4. Estos Hooks maliciosos devuelven un precio al solicitar una cotización, pero al momento del cierre y la liquidación real se utiliza otro conjunto de precios. Los patrones de implementación de Hooks maliciosos pueden variar, pero el resultado final es idéntico: engañar al agregador, a la cartera y a las aplicaciones de trading para robar los activos del usuario. A continuación se describen los fenómenos observados on-chain y las medidas de respuesta que ya ha tomado 0x. Problema del mecanismo Hook: abierto para desarrolladores, pero también con la puerta abierta a los malhechores. Primero, las ventajas. v4 Hook aporta una capa de capacidad innovadora para los creadores de mercado automáticos (AMM). Los desarrolladores pueden construir AMM con lógica personalizada y ejecutar lógica en nodos clave del ciclo de vida del pool, por ejemplo, antes y después de que ocurra el intercambio o cuando cambian las posiciones de los proveedores de liquidez. El Hook puede implementar lógica arbitraria; cualquiera puede desplegarlo. Una vez desplegado, puede reutilizar directamente el tráfico de la red de liquidez con mayor grado de integración dentro del ecosistema DeFi. Esta es la contradicción central: mientras el mecanismo aporta a los desarrolladores legítimos una capacidad más fuerte de personalización de liquidez y ejecución de operaciones, también dificulta que los agregadores distingan qué pools son confiables. Además de reducir las barreras de entrada para los desarrolladores, Hook también deja un gran espacio de maniobra para la conducta maliciosa. Los proyectos de Hooks maliciosos no necesitan construir una marca conocida, no necesitan dirigir a los usuarios a un frontend independiente, ni necesitan obtener tráfico desde cero para un arranque en frío. Solo necesitan devolver cotizaciones altamente atractivas a diversos agregadores de liquidez. Cuando el agregador ve la mejor cotización, enruta la transacción hacia ese pool. Y dado que las carteras y las aplicaciones de trading dependen del resultado que entrega el agregador, el pool malicioso puede aprovechar esa infraestructura que los usuarios ya confían para hacer el daño. Estado actual de los Hooks maliciosos En los últimos 18 meses, la cantidad de Hooks de Uniswap v4 ha crecido de forma explosiva. Realizamos análisis estáticos y dinámicos de 84.163 Hooks en un total de 6 cadenas, y los combinamos con datos reales de ejecución para reconstruir los casos: - Solo el 19,4% pertenecen a Hooks seguros. - El 54,2% son Hooks maliciosos. - El 26,4% son Hooks presuntamente maliciosos. Estadísticas a fecha 2026‑09‑11 Modos de ataque distintos: algunos se parecen a lanzar dados para cobrar comisiones al azar; otros detectan el entorno EVM para identificar si proviene de una consulta de cotización. Pero el comportamiento subyacente es altamente consistente: la cotización que el enrutador devuelve no es un precio confiable que el usuario realmente pueda obtener. Observamos que, después de que se ejecutan transacciones con Hooks v4 maliciosos, el activo que el usuario termina recibiendo, en comparación con la cotización mostrada originalmente al usuario, puede reducirse hasta un 50% como máximo. Caso 1 - Dirección del Hook: 0x800cef53c3fd41109dffec62e5251bdd7acba5c7 - Cadena: Base - Par de trading: ETH/NVDA - Número total de transacciones: 6516 - Número de transacciones con cobro de comisión: 3946 (60,6%) - Rango de cobro: 0‑18% - Mediana de la comisión en todas las transacciones: 17,96% - Mediana de la comisión en transacciones con cobro: 18% - Comisión acumulada cobrada (USD): 143037 USD - Datos hasta: 11 de septiembre de 2026 Caso 2 - Dirección del Hook: 0x141984423d1a28242b3dd8888c5b0daa7b13c880 - Cadena: BNB Chain - Par de trading: USDT/WBNB - Número total de transacciones: 4879 - Número de transacciones con cobro de comisión: 1619 (33,2%) - Rango de cobro: 0‑12,8% - Mediana de la comisión en todas las transacciones: 0% - Mediana de la comisión en transacciones con cobro: 12,8% - Comisión acumulada cobrada (USD): 18592 USD - Datos hasta: 11 de septiembre de 2026 Conclusión El propósito original de diseñar Hooks era mejorar la extensibilidad de Uniswap, pero al mismo tiempo también ha generado grandes riesgos de abuso. La extensibilidad sin permiso conlleva compensaciones que no se pueden ignorar en términos de ejecución de transacciones y de capa de confianza: ni los contratos de enrutamiento, ni las aplicaciones, ni los usuarios comunes pueden ignorar este riesgo. El panorama del mercado de este verano ha demostrado que la liquidez sin permiso no equivale a liquidez confiable. Al igual que los desórdenes anteriores de Prop AMM, esta flexibilidad que permite a los desarrolladores personalizar la lógica de intercambio también brinda a los malhechores nuevas herramientas para manipular transacciones. Con base en los fenómenos anteriores, proponemos varios puntos de entendimiento: 1) Los contratos de enrutamiento deben validar que las cotizaciones devueltas por los pools coincidan con el resultado real de la ejecución. 2) Las distintas aplicaciones necesitan contar con capacidades de control para excluir rápidamente rutas de transacción sospechosas. 3) Los usuarios deben entender que la cotización mostrada solo tiene sentido cuando la ruta detrás de la mejor cotización es segura.
---
Sígueme: ¡Obtén más análisis e información en tiempo real del mercado cripto!
#万斯称美已达成对伊目标 #UNI涨22%至3.28美元 #美债上涨油价近三月低位


