Smart Contract Vulnerability Auditor

Smart Contract Schwachstellen-Auditor: 4-Phasen-Solidity-Schwachstellen-Scan über 36 Exploit-Klassen (nur Solidity).

von trailofbits · trailofbits/skills-curated

Funktioniert mit Setup ★ 9.2/10

Smart Contract Vulnerability Auditor — Smart Contract Schwachstellen-Auditor: 4-Phasen-Solidity-Schwachstellen-Scan über 36 Exploit-Klassen (nur Solidity).

Was es kann

Lädt ein kondensiertes 36-Klassen-Schwachstellen-Cheatsheet, scannt die Codebasis mit grep plus eine semantische Durchsicht, validiert dann jeden Kandidaten anhand einer dedizierten Referenzdatei (Vorbedingungen, Erkennungsheuristiken, Fehlalarme, Behebung), bevor ein nach Schweregrad geordneter Bericht erstellt wird. Nur Solidity-basiert: explizit außerhalb des Umfangs für Vyper/Rust/Move-Verträge, Off-Chain-Code und reine Gas-Reviews. Keine dedizierte Referenz für Orakelmanipulation, obwohl dies eine gängige Erwartung für diese Kategorie ist – die engste Abdeckung ist weak-sources-randomness.md, eine andere Klasse.

Testbericht

Gegen ein 4-Funktionen-Test-Vault mit 3 Fehlern ausgeführt: Es hat die Reentrancy in withdraw() (externer Aufruf vor Guthabenaktualisierung), die fehlende Zugriffskontrolle bei setOwner() und – nur weil die grep-Sweep-Phase des Cheatsheets jeden .call()-Aufruf erzwingt – die leicht zu übersehende ungeprüfte Rückgabe in sendReward() erfasst. Alle drei passten fast wortgetreu zu seinen eigenen Referenzdateien für anfällige Musterbeispiele. (Hier unter unserem älteren Namen aufgeführt; der eigene Name des Skills ist "Smart Contract Vulnerability Auditor".)

Getestet am: 2026-07-14 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/trailofbits/skills-curated.git
cd skills-curated
mkdir -p ~/.claude/skills
cp -r plugins/scv-scan/skills/scv-scan ~/.claude/skills/smart-contract-review
# NOTE: SKILL.md tells the agent to read {baseDir}/skills/scv-scan/references/CHEATSHEET.md,
# a path that assumes the plugin's nested layout (baseDir = plugin root). After the flat copy
# above, either edit those in-body paths down to references/... or skip the flat copy and
# install the whole plugins/scv-scan/ folder as a Claude Code plugin instead.

Befehle & Beispiel-Prompts

  • /smart-contract-reviewSmart Contract Schwachstellen-Auditor: 4-Phasen-Solidity-Schwachstellen-Scan über 36 Exploit-Klassen (nur Solidity).

Skills reagieren auf normale Anfragen — keine Slash-Befehle nötig. Nach der Installation aktivieren Prompts wie diese den Skill (auf Englisch):

  • Review this Solidity contract for reentrancy vulnerabilities
  • Check this contract's access control before we deploy it
  • Run a security checklist against this smart contract