Cairo Vulnerability Scanner
Escanea contratos Cairo/StarkNet en busca de desbordamiento de felt252 y vulnerabilidades de mensajería.
Funciona con configuración
Qué hace
Escanea contratos inteligentes de Cairo/StarkNet en busca de 6 vulnerabilidades críticas, incluyendo desbordamiento aritmético de felt252, problemas de mensajería L1-L2, problemas de conversión de direcciones y repetición de firmas. Úsala al auditar proyectos de StarkNet.
Informe de la prueba
La instalación literal es limpia y la descripción, muy acotada a Cairo/StarkNet, se activa con precisión, pero la documentación tiene un defecto real: el propio resumen de '6 patrones' de SKILL.md (Storage Collision, Improper Felt252 Boundaries, Missing Caller Validation, etc.) no coincide con los 6 patrones realmente documentados en resources/VULNERABILITY_PATTERNS.md (Felt252 Arithmetic, L1-L2 Address Conversion, L1-L2 Message Failure, Overconstrained L1<->L2, Signature Replay, Unchecked L1 Handler), y el archivo tiene un encabezado '## 5.' duplicado, un artefacto de copiar y pegar de una skill de escaneo hermana. En una prueba A/B contra un contrato con 5 problemas deliberadamente vulnerables, la skill detectó los 5 sin falsos positivos, pero el brazo base (sin skill) detectó de forma independiente los mismos 5 más la nota de diseño felt252-vs-u256, así que la skill no mostró mejora en la tasa de detección en este contrato. El valor que aporta es un checklist estructurado y específico de StarkNet con referencias de remediación, más que detecciones adicionales.
Probado el: 2026-07-12 · Claude Code 2.x (agent harness)
Instalación
git clone https://github.com/trailofbits/skills cd skills mkdir -p ~/.claude/skills cp -r plugins/building-secure-contracts/skills/cairo-vulnerability-scanner ~/.claude/skills/cairo-vulnerability-scanner
Comandos y prompts de ejemplo
/cairo-vulnerability-scannerEscanea contratos Cairo/StarkNet en busca de desbordamiento de felt252 y vulnerabilidades de mensajería.
Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):
Scan this Cairo contract for vulnerabilitiesAudit our StarkNet contract for signature replay bugsCheck for L1-L2 messaging issues in this contract