Smart Contract Vulnerability Auditor
Scansione vulnerabilità Solidity in 4 fasi su 36 classi di exploit (solo Solidity).
Richiede configurazione
Cosa fa
Carica un foglio di cheat sheet condensato di 36 classi di vulnerabilità, esegue una scansione del codebase con grep più una lettura semantica, quindi valida ogni candidato rispetto a un file di riferimento dedicato (precondizioni, euristiche di rilevamento, falsi positivi, remediation) prima di scrivere un report classificato per gravità. Solo Solidity per design: esplicitamente fuori ambito per contratti Vyper/Rust/Move, codice off-chain e revisioni solo gas. Nessun riferimento dedicato alla manipolazione di oracoli nonostante sia un'aspettativa comune per questa categoria — la copertura più vicina è weak-sources-randomness.md, una classe diversa.
Rapporto di test
Eseguito su un vault di test a 4 funzioni seminato con 3 bug: ha catturato il reentrancy in withdraw() (chiamata esterna prima dell'aggiornamento del saldo), il controllo di accesso mancante su setOwner(), e — solo perché la fase di scansione grep del cheat sheet forza il controllo di ogni .call( site — il ritorno non controllato facile da perdere in sendReward(). Tutti e tre corrispondevano quasi verbatim agli esempi di pattern vulnerabili dei propri file di riferimento. (Elencato qui con il nostro vecchio nome; il nome dell'abilità stessa è "Smart Contract Vulnerability Auditor".)
Testato il: 2026-07-14 · Claude Code 2.x (agent harness)
Installazione
git clone https://github.com/trailofbits/skills-curated.git
cd skills-curated
mkdir -p ~/.claude/skills
cp -r plugins/scv-scan/skills/scv-scan ~/.claude/skills/smart-contract-review
# NOTE: SKILL.md tells the agent to read {baseDir}/skills/scv-scan/references/CHEATSHEET.md,
# a path that assumes the plugin's nested layout (baseDir = plugin root). After the flat copy
# above, either edit those in-body paths down to references/... or skip the flat copy and
# install the whole plugins/scv-scan/ folder as a Claude Code plugin instead. Comandi e prompt di esempio
/smart-contract-reviewScansione vulnerabilità Solidity in 4 fasi su 36 classi di exploit (solo Solidity).
Gli skill si attivano con richieste in linguaggio naturale, senza comandi da ricordare. Dopo l'installazione, prompt come questi lo attivano (in inglese):
Review this Solidity contract for reentrancy vulnerabilitiesCheck this contract's access control before we deploy itRun a security checklist against this smart contract