Cairo Vulnerability Scanner
Scanne les contrats Cairo/StarkNet à la recherche de dépassements felt252 et de vulnérabilités de messagerie.
Fonctionne avec configuration
Ce que fait
Scanne les smart contracts Cairo/StarkNet à la recherche de 6 vulnérabilités critiques, dont le dépassement arithmétique felt252, les problèmes de messagerie L1-L2, les problèmes de conversion d'adresse et le rejeu de signature. À utiliser lors de l'audit de projets StarkNet.
Rapport de test
L'installation verbatim est propre et la description, étroitement cadrée sur Cairo/StarkNet, se déclenche avec précision, mais la documentation présente un vrai défaut : le résumé « 6 patterns » du SKILL.md lui-même (Storage Collision, Improper Felt252 Boundaries, Missing Caller Validation, etc.) ne correspond pas aux 6 patterns réellement documentés dans resources/VULNERABILITY_PATTERNS.md (Felt252 Arithmetic, L1-L2 Address Conversion, L1-L2 Message Failure, Overconstrained L1<->L2, Signature Replay, Unchecked L1 Handler), et le fichier comporte un en-tête « ## 5. » dupliqué — un artefact de copier-coller issu d'un skill scanner voisin. Sur un A/B contre un contrat délibérément vulnérable à 5 problèmes, le skill les a tous repérés sans faux positif, mais le bras de base (sans skill) a indépendamment repéré les mêmes 5 plus la remarque de conception felt252-vs-u256, donc le skill n'a montré aucun gain de taux de détection sur ce contrat. La valeur qu'il apporte est une checklist structurée, spécifique à StarkNet, avec des références de correction, plutôt que des détections supplémentaires.
Testé le: 2026-07-12 · Claude Code 2.x (agent harness)
Installation
git clone https://github.com/trailofbits/skills cd skills mkdir -p ~/.claude/skills cp -r plugins/building-secure-contracts/skills/cairo-vulnerability-scanner ~/.claude/skills/cairo-vulnerability-scanner
Commandes et exemples de prompts
/cairo-vulnerability-scannerScanne les contrats Cairo/StarkNet à la recherche de dépassements felt252 et de vulnérabilités de messagerie.
Les skills se déclenchent sur des demandes en langage courant — aucune commande à retenir. Après installation, des prompts comme ceux-ci l'activent (en anglais) :
Scan this Cairo contract for vulnerabilitiesAudit our StarkNet contract for signature replay bugsCheck for L1-L2 messaging issues in this contract