Tìm kiếm lỗ hổng trong Convex bằng cách xây dựng các PoC smart contract trong Foundry, hướng dẫn thực hành kiểm tra lỗ hổng Slither (Solidity 0.6.12), đặc biệt hữu ích khi audit các giao thức DeFi cũ hoặc hiện đại.
Vì sao nên đọc: Lập trình viên cần đọc bài này để hiểu cách phát hiện và kiểm tra các lỗ hổng trong smart contract Convex thông qua các kỹ thuật từ Foundry và Slither, giúp nâng cao kiến thức bảo mật cho các dự án blockchain của mình.
Trả lời 3 câu hỏi ngắn để nhận điểm thưởng cho bài này. Chỉ làm khi bạn muốn lấy điểm.
3 câu hỏi · dưới một phút · không bắt buộc
Nguồn: https://coinsbench.com/search-for-vulnerabilities-in-convex-11d63203dbe7. 8 Sync News chỉ tóm tắt và dẫn link; bản quyền nội dung thuộc tác giả và nguồn gốc.
Đang tải bình luận…
Bối cảnh AI đang phát triển vượt vai trò công cụ đơn thuần để trở thành các agent tự chủ, nhưng giao dịch giữa chúng hiện chưa có cơ chế riêng. Nguyên nhân kỹ thuật là các system hiện tại như blockchain và smart contract chưa tối ưu cho giao dịch AI-to-AI với tốc độ và chi phí hợp lý. Hệ quả là nhiều AI agent phải phụ thuộc vào cơ chế thanh toán của con người, hạn chế khả năng tự chủ và tự vận hành. Điều đáng học là nền tảng payment mới như OpenAI GPT-4 có thể tạo ra economy riêng cho AI, nơi các agent có thể trao đổi value trực tiếp mà không cần can thiệp của con người.
Bài viết giúp lập trình viên hiểu rõ xu hướng AI-to-AI payments và nền kinh tế tự trị cho các tác nhân AI trong tương lai.
Nghiên cứu KASS (Knowledge-Augmented Attack Synthesis and Simulation) công bố tháng 7/2026 cho thấy các tác nhân AI đã tiến từ phát hiện lỗ hổng hợp đồng thông minh sang thực thi khai thác khả thi.
Lập trình viên phát triển blockchain nên đọc để hiểu cách AI tự động chuyển từ phát hiện lỗ hổng sang thực hiện exploit thực tế, giúp họ chuẩn bị sớm về các rủi ro mới trong hệ thống smart contract.
Migration Guard This tool catches migration-class bugs in deployed smart contracts Introduction Recent defi exploits increasingly target legacy systems rather than newly deployed contracts. Many of …
S&P Global đã thâu tóm OpenZeppelin vào ngày 17 tháng 9, một động thái cho thấy tài chính trên blockchain ngày càng quan trọng trong đánh giá rủi ro. Việc sáp nhập này phản ánh nhu cầu ngày càng tăng về các tiêu chuẩn bảo mật cho các smart contract trong hệ sinh thái DeFi và tài sản kỹ thuật số. OpenZeppelin nổi tiếng với các tiêu chuẩn smart contract được sử dụng rộng rãi và công cụ audit code, sẽ giúp S&P Global mở rộng năng lực phân tích rủi ro trong lĩnh vực tài sản kỹ thuật số. Hợp tác này minh chứng cho xu hướng các tổ chức tài chính truyền thống tích hợp sâu hơn vào hệ sinh thái blockchain để cung cấp dịch vụ đánh giá rủi ro toàn diện.
Thỏa thuận mua lại OpenZeppelin của S&P Global cho thấy tài chính blockchain ngày càng được chú trọng đến quản lý rủi ro.
MH Ventures và Mapleblock Capital đồng thời dẫn đầu vòng gọi vốn 3 triệu đô la cho Oro, nền tảng muốn biến hướng dẫn tài chính bằng ngôn ngữ tự nhiên thành các giao dịch đa bước không giữ lưu trữ. Oro sử dụng xử lý ngôn ngữ tự nhiên để sinh ra các luồng hợp đồng thông minh thực hiện các thao tác DeFi mà người dùng không cần phải ủy quyền tài sản cho bên thứ ba. Với hơn 350.000 người dùng hoạt động trên 80 ngôn ngữ, Oro tập trung vào thực thi tài chính có tác nhân (agentic DeFi) để giảm thiểu rủi ro bị xâm nhập ví. Theo ước tính, các vụ compromet ví đã gây thiệt hại lên tới 444 triệu đô la trong nửa đầu năm 2026, con số mà Oro mong muốn giảm đáng kể thông qua giao dịch được xác thực và không cần ủy quyền. Điều này cho thấy việc kết hợp giao diện ngôn ngữ tự nhiên với kiến trúc không giữ lưu trữ có thể nâng cao cả trải nghiệm người dùng và bảo mật trong hệ sinh thái DeFi.
Bài viết này giúp lập trình viên nắm bắt xu hướng agentic finance tiềm năng với giải pháp biến ngôn ngữ tự nhiên thành giao dịch DeFI phức tạp.
Khi kiểm tra smart contract, hầu hết auditor tập trung vào việc phân tích mã nguồn và sử dụng công cụ tĩnh như Slither, MythX, nhưng thường bỏ qua yếu tố con người trong quá trình đánh giá. Các auditor thường dựa vào giả định rằng tài liệu specification là đầy đủ và chính xác, dẫn đến việc bỏ qua các trường hợp edge case do hiểu lầm về ý định kinh tế hoặc quy trình off‑chain, đồng thời bị ảnh hưởng bởi sự mệt mỏi khi đọc hàng trăm báo cáo và kiểm tra hàng chục hợp đồng mỗi tuần. Hệ quả là những lỗi liên quan đến lógica kinh tế, quyền truy cập admin hoặc các tương tác với oracle không được phát hiện, khiến các lỗ hổng như reentrancy, price manipulation hoặc privilege escalation tồn tại và có thể được khai thác gây thiệt hại lên tới hàng triệu đô la. Điều đáng học là cần bổ sung quy trình kiểm tra nhân bản như phỏng vấn đội phát triển, kiểm tra lại spec bằng cách chạy các kịch bản mô phỏng kinh tế và áp dụng danh sách kiểm tra tập trung vào giả định con người, đồng thời luân phiên auditor và giới hạn số lượng hợp đồng mỗi tuần để giảm bias và mệt mỏi. Khi áp dụng những biện pháp này, khả năng phát hiện lỗi do con người gây ra sẽ tăng đáng kể, giúp bảo vệ tài sản của người dùng tốt hơn.
Bài viết tiết lộ yếu tố con người thường bị bỏ sót trong quá trình kiểm hợp đồng thông minh, điều mà nhiều người chỉ tập trung vào mã code mà quên mất.
Most blockchains are built around transparency: smart contracts, transactions, and state changes are visible to everyone. That works well in many cases, but it becomes a problem when organizations need to coordinate without exposing sensitive data. The Canton Network takes a different approach. It is designed for privacy, data sovereignty, and interoperability, allowing participants to share only the information required for a given transaction. Canton applications are commonly built with Daml, a strongly typed functional smart contract language centered on parties, authorization, contracts, and multi-party workflows. In this article, we’ll introduce Canton and Daml, compare Daml with Solidity, and build a small banking application. Along the way, we’ll see how privacy and authorization requirements influence smart contract architecture.
Bài này giúp lập trình viên hiểu cách xây dựng ứng dụng blockchain bảo mật và có kiểm soát quyền riêng tư với Daml và Canton Network.
Bài viết bắt đầu bằng cách giải thích mô hình delegatecall của EVM và tại sao nó được sử dụng trong các hợp đồng proxy để delegates logic tới contract triển khai. Khi delegatecall không được hạn chế, một kẻ tấn công có thể gọi bất kỳ hàm nào trong contract logic, bao gồm hàm khởi tạo hoặc hàm thay đổi quyền sở hữu, từ trong contract proxy. Trong thử thách Delegation của Ethernaut, tác giả chỉ ra rằng việc gọi delegatecall tới hàm fallback của contract Delegation làm thay đổi biến owner lưu trữ ở slot 0 vì cả hai contract condivid cùng layout storage. Kết quả là attacker trở thành owner mới và có thể rút tất cả ether trong proxy, minh họa cách một lỗ hổng duy nhất có thể dẫn tới mất toàn bộ quyền kiểm soát. Bài học chính là luôn kiểm soát quyền truy cập vào delegatecall (ví dụ qua onlyOwner hoặc sử dụng proxy pattern Transparent/UUPS với slot admin không thay đổi) và lưu ý tới sự trùng lắp storage khi nâng cấp logic.
Bài viết này giúp lập trình viên hiểu và ngăn chặn các cuộc tấn công delegatecall nguy hiểm trong hợp đồng Ethereum.
Đọc tin ở đây, luyện code, học theo lộ trình và luyện IELTS trên các sản phẩm anh em — tất cả kết nối với nhau trong hệ sinh thái 8 Sync.
Cổng chính của hệ sinh thái: giới thiệu sản phẩm, blog và bảng giá trọn bộ.
Khám pháHọc theo lộ trình rõ từng chặng: video, quiz chấm tự động, certificate và mentor đang làm nghề.
Xem lộ trình1.000+ bài DSA, đề tiếng Việt, chấm tự động 7 ngôn ngữ — nhiều bài FREE, chạy ngay trên trình duyệt.
Luyện miễn phíChấm bốn kỹ năng IELTS bằng AI, phản hồi chi tiết theo rubric.
Dùng thử miễn phíAI IDE 22 MB cho dev Việt.
Tải miễn phíBộ nhớ tổ chức cho AI agent.
Khám pháAI trực Fanpage, tự sàng lọc lead.
Dùng thử