Bài viết bắt đầu bằng cách giải thích mô hình delegatecall của EVM và tại sao nó được sử dụng trong các hợp đồng proxy để delegates logic tới contract triển khai. Khi delegatecall không được hạn chế, một kẻ tấn công có thể gọi bất kỳ hàm nào trong contract logic, bao gồm hàm khởi tạo hoặc hàm thay đổi quyền sở hữu, từ trong contract proxy. Trong thử thách Delegation của Ethernaut, tác giả chỉ ra rằng việc gọi delegatecall tới hàm fallback của contract Delegation làm thay đổi biến owner lưu trữ ở slot 0 vì cả hai contract condivid cùng layout storage. Kết quả là attacker trở thành owner mới và có thể rút tất cả ether trong proxy, minh họa cách một lỗ hổng duy nhất có thể dẫn tới mất toàn bộ quyền kiểm soát. Bài học chính là luôn kiểm soát quyền truy cập vào delegatecall (ví dụ qua onlyOwner hoặc sử dụng proxy pattern Transparent/UUPS với slot admin không thay đổi) và lưu ý tới sự trùng lắp storage khi nâng cấp logic.
Vì sao nên đọc: Bài viết này giúp lập trình viên hiểu và ngăn chặn các cuộc tấn công delegatecall nguy hiểm trong hợp đồng Ethereum.
Trả lời 3 câu hỏi ngắn để nhận điểm thưởng cho bài này. Chỉ làm khi bạn muốn lấy điểm.
3 câu hỏi · dưới một phút · không bắt buộc
Nguồn: https://coinsbench.com/evm-deep-dive-unrestricted-delegatecall-and-proxy-hijacking-82b982efec71. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Đang tải bình luận…
Bối cảnh AI đang phát triển vượt vai trò công cụ đơn thuần để trở thành các agent tự chủ, nhưng giao dịch giữa chúng hiện chưa có cơ chế riêng. Nguyên nhân kỹ thuật là các system hiện tại như blockchain và smart contract chưa tối ưu cho giao dịch AI-to-AI với tốc độ và chi phí hợp lý. Hệ quả là nhiều AI agent phải phụ thuộc vào cơ chế thanh toán của con người, hạn chế khả năng tự chủ và tự vận hành. Điều đáng học là nền tảng payment mới như OpenAI GPT-4 có thể tạo ra economy riêng cho AI, nơi các agent có thể trao đổi value trực tiếp mà không cần can thiệp của con người.
Bài viết giúp lập trình viên hiểu rõ xu hướng AI-to-AI payments và nền kinh tế tự trị cho các tác nhân AI trong tương lai.
Nghiên cứu KASS (Knowledge-Augmented Attack Synthesis and Simulation) công bố tháng 7/2026 cho thấy các tác nhân AI đã tiến từ phát hiện lỗ hổng hợp đồng thông minh sang thực thi khai thác khả thi.
Lập trình viên phát triển blockchain nên đọc để hiểu cách AI tự động chuyển từ phát hiện lỗ hổng sang thực hiện exploit thực tế, giúp họ chuẩn bị sớm về các rủi ro mới trong hệ thống smart contract.
Khi kiểm tra smart contract, hầu hết auditor tập trung vào việc phân tích mã nguồn và sử dụng công cụ tĩnh như Slither, MythX, nhưng thường bỏ qua yếu tố con người trong quá trình đánh giá. Các auditor thường dựa vào giả định rằng tài liệu specification là đầy đủ và chính xác, dẫn đến việc bỏ qua các trường hợp edge case do hiểu lầm về ý định kinh tế hoặc quy trình off‑chain, đồng thời bị ảnh hưởng bởi sự mệt mỏi khi đọc hàng trăm báo cáo và kiểm tra hàng chục hợp đồng mỗi tuần. Hệ quả là những lỗi liên quan đến lógica kinh tế, quyền truy cập admin hoặc các tương tác với oracle không được phát hiện, khiến các lỗ hổng như reentrancy, price manipulation hoặc privilege escalation tồn tại và có thể được khai thác gây thiệt hại lên tới hàng triệu đô la. Điều đáng học là cần bổ sung quy trình kiểm tra nhân bản như phỏng vấn đội phát triển, kiểm tra lại spec bằng cách chạy các kịch bản mô phỏng kinh tế và áp dụng danh sách kiểm tra tập trung vào giả định con người, đồng thời luân phiên auditor và giới hạn số lượng hợp đồng mỗi tuần để giảm bias và mệt mỏi. Khi áp dụng những biện pháp này, khả năng phát hiện lỗi do con người gây ra sẽ tăng đáng kể, giúp bảo vệ tài sản của người dùng tốt hơn.
Bài viết tiết lộ yếu tố con người thường bị bỏ sót trong quá trình kiểm hợp đồng thông minh, điều mà nhiều người chỉ tập trung vào mã code mà quên mất.
Space and Time CTO Scott Dykstra discusses how Proof of SQL lets smart contracts query verified Ethereum data in under a second, where AI agents are already using onchain data to gate trades, and why the DataFi model went on the backburner.
During a targeted intrusion investigation, Arctic Wolf uncovered GoCaracal, a previously undocumented, modular framework written in Go. Its long-term development offers new insight into the evolution of Dark Caracal's capabilities, operations, and tradecraft.
Posted by Solidity Team on September 10, 2026
Posted by Solidity Team on September 10, 2026
Most blockchains are built around transparency: smart contracts, transactions, and state changes are visible to everyone. That works well in many cases, but it becomes a problem when organizations need to coordinate without exposing sensitive data. The Canton Network takes a different approach. It is designed for privacy, data sovereignty, and interoperability, allowing participants to share only the information required for a given transaction. Canton applications are commonly built with Daml, a strongly typed functional smart contract language centered on parties, authorization, contracts, and multi-party workflows. In this article, we’ll introduce Canton and Daml, compare Daml with Solidity, and build a small banking application. Along the way, we’ll see how privacy and authorization requirements influence smart contract architecture.
Bài này giúp lập trình viên hiểu cách xây dựng ứng dụng blockchain bảo mật và có kiểm soát quyền riêng tư với Daml và Canton Network.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử