Algorand Vulnerability Scanner

Scannt Algorand-Smart-Contracts auf 11 Schwachstellen wie Rekeying- und Fee-Angriffe.

von trailofbits · trailofbits/skills

Getestet · Funktioniert ★ 8.0/10

Algorand Vulnerability Scanner — Scannt Algorand-Smart-Contracts auf 11 Schwachstellen wie Rekeying- und Fee-Angriffe.

Was es kann

Scannt Algorand-Smart-Contracts auf 11 verbreitete Schwachstellen, darunter Rekeying-Angriffe, ungeprüfte Transaktionsgebühren, fehlende Feldvalidierungen und Probleme bei der Zugriffskontrolle. Einsetzen beim Auditieren von Algorand-Projekten (TEAL/PyTeal).

Testbericht

Getestet durch das Auditieren eines absichtlich verwundbaren PyTeal-Escrow-Contracts mit 4 eingebauten Fehlern (uneingeschränktes UpdateApplication/DeleteApplication, fehlende RekeyTo-Prüfung, fehlende CloseRemainderTo-Prüfung und eine nicht auf null fixierte Inner-Transaction-Fee). Der Skill-Arm erkannte alle 4, einschließlich des Algorand-spezifischen Inner-Txn-Fee-Drains, während der Basis-Arm ohne Skill 3 von 4 fand und das Fee-Problem übersah. Beide Berichte waren frei von False Positives und gut mit Behebungsvorschlägen versehen; der Basis-Arm war bei einem funktionalen Min-Balance-Bug sogar schärfer, sodass der Vorteil des Skills bescheiden ausfiel und sich auf die plattformspezifische Falle konzentrierte, wo seine 11-Punkte-Checkliste echten Mehrwert bringt.

Getestet am: 2026-07-12 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/trailofbits/skills
cd skills
mkdir -p ~/.claude/skills
cp -r plugins/building-secure-contracts/skills/algorand-vulnerability-scanner ~/.claude/skills/algorand-vulnerability-scanner

Befehle & Beispiel-Prompts

  • /algorand-vulnerability-scannerScannt Algorand-Smart-Contracts auf 11 Schwachstellen wie Rekeying- und Fee-Angriffe.

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Scan this PyTeal contract for vulnerabilities
  • Audit our Algorand smart contract for rekeying risks
  • Check this TEAL code for missing field validation