Blog

Security research, vulnerability deep-dives, and smart contract audit guides.

Put it to the test: scan your contract now
Free QuickScan — Slither + Semgrep in seconds. Full AI report with 3-day trial.
Scan a Contract →
2026-08-18 · By Josh Kim solidity security best practices smart contract checklist 2026

Solidity Security Best Practices 2026: A Developer's Checklist

Essential security patterns for Solidity developers in 2026 — access control, reentrancy, input validation, external calls, upgradeable contracts, oracle safety, events, and testing. Practical code examples and safe vs unsafe comparisons.

2026-08-11 · By Josh Kim smart contract audit audit report security findings solidity defi security remediation 2026

How to Read a Smart Contract Audit Report: Severity, Findings, and Next Steps

A practical guide to interpreting smart contract audit reports — what severity levels mean, how to prioritize findings, what auditors often miss, and how to verify fixes.

2026-08-04 · By Josh Kim flash loan aave balancer dydx exploit defi attack pattern security

Flash Loan Attack Patterns: How Aave, Balancer, and dYdX Loans Enable Protocol Exploits

Flash loans enable zero-capital attacks that would require millions of dollars of starting capital otherwise. Six attack patterns — price manipulation, collateral inflation, governance hijacking, arbitrage exploitation, and oracle attacks — with protocol-level mitigations.

2026-07-28 · By Josh Kim chainlink oracle-security price-feeds solidity defi-security smart-contracts l2-security

Chainlink Price Feed Edge Cases: Oracle Security Vulnerabilities Every Solidity Dev Must Know

Six critical Chainlink oracle vulnerabilities — from stale prices and sequencer downtime to decimal mismatches and missing fallbacks — with vulnerable code, fixes, and detection tips.

2026-07-21 · By Josh Kim erc-4337 account-abstraction smart-wallet paymaster bundler solidity-security signature-replay gas-griefing

ERC-4337 Account Abstraction Security: 6 Vulnerabilities in Bundlers, Paymasters, and Smart Wallets

An in-depth analysis of six critical security vulnerabilities in ERC-4337 account abstraction: signature replay, paymaster griefing, nonce bypass, TOCTOU allowlist flaws, entryPoint trust assumptions, and initCode front-running.

2026-07-14 · By Josh Kim bridge cross-chain ronin wormhole nomad validator security solidity

Cross-Chain Bridge Security: Vulnerabilities Behind Ronin, Wormhole, and Nomad Exploits

Cross-chain bridges have lost over $2.5 billion to exploits. This post dissects six vulnerability classes — validator set manipulation, message replay, fraudulent proofs, unlimited minting, access control failures — with Solidity patterns and mitigations.

2026-07-07 · By Josh Kim storage upgradeable storage-gap proxy solidity security storage-layout

Solidity Storage Layout Upgrade Vulnerabilities and Storage Gap Security Patterns

Upgrading Solidity contracts without understanding storage layout rules leads to silent state corruption. This post covers six real vulnerability classes — variable insertion in base contracts, missing storage gaps, type widening, variable removal, struct field addition, and mapping slot collisions — with vulnerable code, explanations, and correct fixes.

2026-06-30 · By Josh Kim solidity mappings ghost-state storage smart-contract-security delete vulnerabilities

Solidity Mapping Deletion Vulnerabilities and Ghost State Bugs

Six critical vulnerabilities that arise when deleting Solidity mappings and structs with nested mappings, leaving ghost state that attackers can exploit for double claims, privilege escalation, and cross-upgrade data leakage.

2026-06-23 · By Josh Kim staking solidity security reward manipulation defi yield farming 2026

Staking Contract Security: Reward Manipulation, Flash Loan Attacks, and Accounting Bugs

Six vulnerabilities that drain staking contracts — flash loan reward capture, integer rounding dust, missing updateReward guards, ERC-777 reentrancy, share inflation on first deposit, and admin drain via notifyRewardAmount. With vulnerable code, secure fixes, and what ContractScan detects automatically.

2026-06-16 · By Josh Kim pausable access-control dos centralization solidity security circuit-breaker 2026

Pausable Contract Security: Centralization, DoS, and Bypass Vulnerabilities

Pause mechanisms are meant to be emergency circuit breakers, but misconfigured pausable contracts become attack surfaces themselves. This guide covers six critical vulnerabilities — from single-key pause authority to griefing via rapid cycling — with vulnerable and secure Solidity code examples.

2026-06-09 · By Josh Kim weth wrapped ether eth msg.value integration defi solidity security

WETH Integration Security: ETH/WETH Mismatch, Unwrap Race Conditions, and Dual-Path Vulnerabilities

Protocols that accept both ETH and WETH create dual code paths with subtle security differences. Six vulnerability classes — ETH/WETH accounting mismatch, unwrap reentrancy, msg.value in loops, WETH balance checks, and more — with safe integration patterns.

2026-06-02 · By Josh Kim tx.origin phishing authentication solidity access control security exploit

tx.origin Phishing: Solidity Authentication Vulnerabilities and Safe Alternatives

Using tx.origin for authentication is one of Solidity's most dangerous anti-patterns. Attackers can create malicious contracts that trick wallet owners into authorizing actions they didn't intend. Six vulnerability patterns with msg.sender-based safe alternatives.