Cairo Vulnerability Scanner

Escanea contratos Cairo/StarkNet en busca de desbordamiento de felt252 y vulnerabilidades de mensajería.

Por trailofbits · trailofbits/skills

Funciona con configuración ★ 6.8/10

Cairo Vulnerability Scanner — Escanea contratos Cairo/StarkNet en busca de desbordamiento de felt252 y vulnerabilidades de mensajería.

Qué hace

Escanea contratos inteligentes de Cairo/StarkNet en busca de 6 vulnerabilidades críticas, incluyendo desbordamiento aritmético de felt252, problemas de mensajería L1-L2, problemas de conversión de direcciones y repetición de firmas. Úsala al auditar proyectos de StarkNet.

Informe de la prueba

La instalación literal es limpia y la descripción, muy acotada a Cairo/StarkNet, se activa con precisión, pero la documentación tiene un defecto real: el propio resumen de '6 patrones' de SKILL.md (Storage Collision, Improper Felt252 Boundaries, Missing Caller Validation, etc.) no coincide con los 6 patrones realmente documentados en resources/VULNERABILITY_PATTERNS.md (Felt252 Arithmetic, L1-L2 Address Conversion, L1-L2 Message Failure, Overconstrained L1<->L2, Signature Replay, Unchecked L1 Handler), y el archivo tiene un encabezado '## 5.' duplicado, un artefacto de copiar y pegar de una skill de escaneo hermana. En una prueba A/B contra un contrato con 5 problemas deliberadamente vulnerables, la skill detectó los 5 sin falsos positivos, pero el brazo base (sin skill) detectó de forma independiente los mismos 5 más la nota de diseño felt252-vs-u256, así que la skill no mostró mejora en la tasa de detección en este contrato. El valor que aporta es un checklist estructurado y específico de StarkNet con referencias de remediación, más que detecciones adicionales.

Probado el: 2026-07-12 · Claude Code 2.x (agent harness)

Instalación

git clone https://github.com/trailofbits/skills
cd skills
mkdir -p ~/.claude/skills
cp -r plugins/building-secure-contracts/skills/cairo-vulnerability-scanner ~/.claude/skills/cairo-vulnerability-scanner

Comandos y prompts de ejemplo

  • /cairo-vulnerability-scannerEscanea contratos Cairo/StarkNet en busca de desbordamiento de felt252 y vulnerabilidades de mensajería.

Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):

  • Scan this Cairo contract for vulnerabilities
  • Audit our StarkNet contract for signature replay bugs
  • Check for L1-L2 messaging issues in this contract