Cairo Vulnerability Scanner
Scannt Cairo/StarkNet-Contracts auf felt252-Overflows und Messaging-Schwachstellen.
Funktioniert mit Setup
Was es kann
Scannt Cairo/StarkNet-Smart-Contracts auf 6 kritische Schwachstellen, darunter felt252-Arithmetik-Overflow, L1-L2-Messaging-Probleme, Fehler bei der Adresskonvertierung und Signature Replay. Einsetzen beim Auditieren von StarkNet-Projekten.
Testbericht
Die Installation nach Anleitung läuft sauber, und die eng gefasste Cairo/StarkNet-Beschreibung triggert präzise, aber die Dokumentation hat einen echten Fehler: Die eigene '6 Pattern'-Zusammenfassung in SKILL.md (Storage Collision, Improper Felt252 Boundaries, Missing Caller Validation usw.) stimmt nicht mit den 6 Mustern überein, die in resources/VULNERABILITY_PATTERNS.md tatsächlich dokumentiert sind (Felt252 Arithmetic, L1-L2 Address Conversion, L1-L2 Message Failure, Overconstrained L1<->L2, Signature Replay, Unchecked L1 Handler), und die Datei enthält eine doppelte '## 5.'-Überschrift — ein Copy-paste-Artefakt aus einem verwandten Scanner-Skill. Im A/B-Test gegen einen absichtlich verwundbaren Contract mit 5 Problemen erkannte der Skill alle 5 ohne False Positives, aber der Basis-Arm (ohne Skill) fand unabhängig dieselben 5 plus den Design-Hinweis zu felt252 vs. u256 — der Skill zeigte an diesem Contract also keine Verbesserung der Trefferquote. Sein Mehrwert liegt in einer strukturierten, StarkNet-spezifischen Checkliste und Behebungsreferenzen statt in zusätzlichen Funden.
Getestet am: 2026-07-12 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/trailofbits/skills cd skills mkdir -p ~/.claude/skills cp -r plugins/building-secure-contracts/skills/cairo-vulnerability-scanner ~/.claude/skills/cairo-vulnerability-scanner
Befehle & Beispiel-Prompts
/cairo-vulnerability-scannerScannt Cairo/StarkNet-Contracts auf felt252-Overflows und Messaging-Schwachstellen.
Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):
Scan this Cairo contract for vulnerabilitiesAudit our StarkNet contract for signature replay bugsCheck for L1-L2 messaging issues in this contract