Highlights

  • 84.163 Hook Uniswap v4 dipindai di enam chain; 54,2% diklasifikasikan berbahaya, 26,4% dicurigai berbahaya, hanya 19,4% aman
  • Hook berbahaya menampilkan harga yang menarik, lalu mengubah harga eksekusi saat settlement
  • Beberapa trade yang terdampak settle dengan nilai hingga 50% lebih rendah dari jumlah yang dikuotasi
  • Sekitar 70% dari $42,67 miliar volume yang dirutekan agregator ini di 2026 menyentuh likuiditas Uniswap

Taruhan arsitektur terbesar Uniswap v4 — mengizinkan siapa pun memasang kode kustom bernama Hook langsung ke pool likuiditas untuk mengubah cara swap dieksekusi — ternyata juga menjadi permukaan serangan terbesarnya. Sebuah agregator DEX terkemuka memindai 84.163 Hook yang telah di-deploy di enam chain per 11 September, dan menemukan bahwa kurang dari satu dari lima yang bisa diklasifikasikan bersih. Hanya 19,4% yang lolos sebagai aman. Sisanya terbagi antara 54,2% yang ditandai berbahaya secara langsung dan 26,4% ditandai dicurigai berbahaya, yang berarti sekitar empat dari setiap lima Hook yang hidup di Uniswap v4 hari ini membawa risiko dalam kadar tertentu bagi trader yang dirutekan lewatnya.

Mekanismenya adalah yang membuat hal ini sangat sulit ditangkap oleh pengguna biasa. Hook berbahaya tidak berulah pada tahap kuotasi — ia justru menampilkan harga yang kompetitif, bahkan kadang terbaik di pasar, ketika sebuah wallet, agregator, atau aplikasi trading pertama kali meminta kuotasi. Manipulasinya terjadi pada tahap settlement, setelah pengguna sudah berkomitmen pada trade, saat logika kustom Hook diam-diam mengubah harga eksekusi. Karena harga di front-end terlihat baik-baik saja, sebagian besar pengguna tidak punya cara untuk mengetahui bahwa mereka dirutekan lewat pool yang buruk sampai trade-nya sudah selesai settle dengan nilai lebih rendah.

Baca juga: Volume Hook Uniswap Cetak Rekor Mingguan Kelima Beruntun

Skala kekurangannya cukup signifikan: pada beberapa trade yang dirutekan lewat pelaku terburuk, pengguna hanya menerima separuh dari apa yang dikuotasikan kepada mereka. Ini bukan slippage dalam arti normal, di mana harga bergerak melawan trader antara kuotasi dan eksekusi karena kondisi pasar — ini adalah ekstraksi nilai yang direkayasa dan dibangun langsung ke dalam kode pool itu sendiri, berada satu lapisan di bawah antarmuka yang sebenarnya berinteraksi dengan kebanyakan trader.

Yang membuat temuan ini terasa menyakitkan adalah betapa sentralnya likuiditas Uniswap bagi bisnis agregator itu sendiri. Firma ini mengungkapkan telah merutekan 81,92 juta transaksi senilai $42,67 miliar volume kumulatif sepanjang tahun ini, dan sekitar 70% dari arus itu menyentuh pool Uniswap dalam berbagai bentuk. Ketergantungan itulah yang membuat agregator harus membangun lapisan deteksinya sendiri alih-alih memercayakan pengawasan diri kepada deployer Hook: mereka mengaku kini menyaring pool sebelum merutekan trade lewatnya dan sudah memblokir sejumlah pool berbahaya dari jalur mereka sendiri, memperlakukan risiko Hook sebagai masalah lapisan routing dan bukan sesuatu yang bisa sepenuhnya diselesaikan Uniswap sendiri di level protokol.

Laporan ini muncul pada momen yang canggung bagi ekosistem Hooks Uniswap v4, yang selama ini justru sedang moncer — volume trading yang dirutekan lewat Hook sudah mencetak rekor mingguan selama lima pekan beruntun, dan fleksibilitas versi ini menjadi kunci di balik Uniswap yang mampu menarik volume bulanan lebih besar dibanding tiga rival terdekatnya digabung. Adopsi Hook yang cepat tanpa diimbangi infrastruktur penyaringan yang sama cepatnya adalah pola yang familier di DeFi — escrow v1 Notional Finance yang sudah mati suri pernah dikuras $1,7 juta lewat bug overflow awal tahun ini, kasus lain di mana kode composable dan permissionless melampaui kecepatan tooling yang seharusnya menangkapnya — dan ini menunjukkan bahwa beban melindungi trader dari Hook yang buruk, untuk saat ini, jatuh nyaris sepenuhnya pada agregator dan wallet, bukan pada lapisan protokol itu sendiri.