Cairo Vulnerability Scanner

Scant Cairo/StarkNet-contracten op felt252-overflow en messaging-kwetsbaarheden.

Door trailofbits · trailofbits/skills

Werkt met setup ★ 6.8/10

Cairo Vulnerability Scanner — Scant Cairo/StarkNet-contracten op felt252-overflow en messaging-kwetsbaarheden.

Wat het doet

Scant Cairo/StarkNet smart contracts op 6 kritieke kwetsbaarheden, waaronder felt252-arithmetic-overflow, L1-L2-messaging-problemen, address-conversion-problemen en signature replay. Gebruik dit bij het auditen van StarkNet-projecten.

Testrapport

Installatie verbatim verloopt schoon en de strak afgebakende Cairo/StarkNet-beschrijving triggert accuraat, maar de documentatie bevat een echte fout: de eigen '6 pattern'-samenvatting in SKILL.md (Storage Collision, Improper Felt252 Boundaries, Missing Caller Validation, etc.) komt niet overeen met de 6 patronen die daadwerkelijk gedocumenteerd staan in resources/VULNERABILITY_PATTERNS.md (Felt252 Arithmetic, L1-L2 Address Conversion, L1-L2 Message Failure, Overconstrained L1<->L2, Signature Replay, Unchecked L1 Handler), en het bestand bevat een gedupliceerde '## 5.'-header — een copy-paste-artefact van een verwante scanner-skill. Bij een A/B-test tegen een opzettelijk kwetsbaar contract met 5 issues ving de skill alle 5 zonder valse positieven, maar de basisvariant (zonder skill) ving onafhankelijk dezelfde 5 plus de felt252-vs-u256-ontwerpopmerking, dus liet de skill op dit contract geen verbetering in vangstpercentage zien. De meerwaarde zit in een gestructureerde, StarkNet-specifieke checklist en remediatiereferenties in plaats van extra detecties.

Getest op: 2026-07-12 · Claude Code 2.x (agent harness)

Installatie

git clone https://github.com/trailofbits/skills
cd skills
mkdir -p ~/.claude/skills
cp -r plugins/building-secure-contracts/skills/cairo-vulnerability-scanner ~/.claude/skills/cairo-vulnerability-scanner

Commando's en voorbeeldprompts

  • /cairo-vulnerability-scannerScant Cairo/StarkNet-contracten op felt252-overflow en messaging-kwetsbaarheden.

Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):

  • Scan this Cairo contract for vulnerabilities
  • Audit our StarkNet contract for signature replay bugs
  • Check for L1-L2 messaging issues in this contract