Smart Contract Vulnerability Auditor

Escaneo de vulnerabilidades de contratos inteligentes en 4 fases a través de 36 clases de exploits (solo Solidity).

Por trailofbits · trailofbits/skills-curated

Funciona con configuración ★ 9.2/10

Smart Contract Vulnerability Auditor — Escaneo de vulnerabilidades de contratos inteligentes en 4 fases a través de 36 clases de exploits (solo Solidity).

Qué hace

Carga una hoja de trucos condensada de 36 clases de vulnerabilidades, escanea la base de código con grep más una lectura semántica, luego valida cada candidato contra un archivo de referencia dedicado (precondiciones, heurísticas de detección, falsos positivos, remediación) antes de escribir un informe clasificado por severidad. Solo Solidity por diseño: explícitamente fuera de alcance para contratos Vyper/Rust/Move, código off-chain y revisiones solo de gas. No hay una referencia dedicada a manipulación de oráculos a pesar de que es una expectativa común para esta categoría — la cobertura más cercana es weak-sources-randomness.md, una clase diferente.

Informe de la prueba

Lo ejecuté contra una bóveda de prueba de 4 funciones sembrada con 3 errores: detectó la reentrada en withdraw() (llamada externa antes de la actualización del saldo), la falta de control de acceso en setOwner(), y — solo porque la fase de escaneo grep de la hoja de trucos fuerza una verificación de cada .call( site — el retorno no verificado fácil de pasar por alto en sendReward(). Los tres coincidieron casi textualmente con sus propios ejemplos de patrones vulnerables de archivos de referencia. (Listado aquí bajo nuestro nombre anterior; el propio nombre de la habilidad es "Smart Contract Vulnerability Auditor".)

Probado el: 2026-07-14 · Claude Code 2.x (agent harness)

Instalación

git clone https://github.com/trailofbits/skills-curated.git
cd skills-curated
mkdir -p ~/.claude/skills
cp -r plugins/scv-scan/skills/scv-scan ~/.claude/skills/smart-contract-review
# NOTE: SKILL.md tells the agent to read {baseDir}/skills/scv-scan/references/CHEATSHEET.md,
# a path that assumes the plugin's nested layout (baseDir = plugin root). After the flat copy
# above, either edit those in-body paths down to references/... or skip the flat copy and
# install the whole plugins/scv-scan/ folder as a Claude Code plugin instead.

Comandos y prompts de ejemplo

  • /smart-contract-reviewEscaneo de vulnerabilidades de contratos inteligentes en 4 fases a través de 36 clases de exploits (solo Solidity).

Los skills se activan con peticiones en lenguaje natural, sin comandos que memorizar. Tras instalarlo, prompts como estos lo activan (en inglés):

  • Review this Solidity contract for reentrancy vulnerabilities
  • Check this contract's access control before we deploy it
  • Run a security checklist against this smart contract