Cairo Vulnerability Scanner

Scannt Cairo/StarkNet-Contracts auf felt252-Overflows und Messaging-Schwachstellen.

von trailofbits · trailofbits/skills

Funktioniert mit Setup ★ 6.8/10

Cairo Vulnerability Scanner — Scannt Cairo/StarkNet-Contracts auf felt252-Overflows und Messaging-Schwachstellen.

Was es kann

Scannt Cairo/StarkNet-Smart-Contracts auf 6 kritische Schwachstellen, darunter felt252-Arithmetik-Overflow, L1-L2-Messaging-Probleme, Fehler bei der Adresskonvertierung und Signature Replay. Einsetzen beim Auditieren von StarkNet-Projekten.

Testbericht

Die Installation nach Anleitung läuft sauber, und die eng gefasste Cairo/StarkNet-Beschreibung triggert präzise, aber die Dokumentation hat einen echten Fehler: Die eigene '6 Pattern'-Zusammenfassung in SKILL.md (Storage Collision, Improper Felt252 Boundaries, Missing Caller Validation usw.) stimmt nicht mit den 6 Mustern überein, die in resources/VULNERABILITY_PATTERNS.md tatsächlich dokumentiert sind (Felt252 Arithmetic, L1-L2 Address Conversion, L1-L2 Message Failure, Overconstrained L1<->L2, Signature Replay, Unchecked L1 Handler), und die Datei enthält eine doppelte '## 5.'-Überschrift — ein Copy-paste-Artefakt aus einem verwandten Scanner-Skill. Im A/B-Test gegen einen absichtlich verwundbaren Contract mit 5 Problemen erkannte der Skill alle 5 ohne False Positives, aber der Basis-Arm (ohne Skill) fand unabhängig dieselben 5 plus den Design-Hinweis zu felt252 vs. u256 — der Skill zeigte an diesem Contract also keine Verbesserung der Trefferquote. Sein Mehrwert liegt in einer strukturierten, StarkNet-spezifischen Checkliste und Behebungsreferenzen statt in zusätzlichen Funden.

Getestet am: 2026-07-12 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/trailofbits/skills
cd skills
mkdir -p ~/.claude/skills
cp -r plugins/building-secure-contracts/skills/cairo-vulnerability-scanner ~/.claude/skills/cairo-vulnerability-scanner

Befehle & Beispiel-Prompts

  • /cairo-vulnerability-scannerScannt Cairo/StarkNet-Contracts auf felt252-Overflows und Messaging-Schwachstellen.

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Scan this Cairo contract for vulnerabilities
  • Audit our StarkNet contract for signature replay bugs
  • Check for L1-L2 messaging issues in this contract