Smart Contract Vulnerability Auditor
4-fasen Solidity kwetsbaarheidsscan over 36 exploitklassen (alleen Solidity).
Werkt met setup
Wat het doet
Laadt een gecondenseerde 36-klassen kwetsbaarheids-cheatsheet, scant de codebase met grep plus een semantische doorlezing, valideert vervolgens elke kandidaat tegen een speciaal referentiebestand (voorwaarden, detectieheuristieken, valse positieven, remedies) voordat een ernstgesorteerd rapport wordt geschreven. Alleen Solidity van nature: expliciet buiten scope voor Vyper/Rust/Move contracten, off-chain code, en alleen-gas reviews. Geen speciale oracle-manipulatie referentie ondanks dat dit een gebruikelijke verwachting is voor deze categorie — de dichtstbijzijnde dekking is weak-sources-randomness.md, een andere klasse.
Testrapport
Uitgevoerd op een test vault met 4 functies, geïnjecteerd met 3 bugs: het ving de reentrancy in withdraw() (externe oproep vóór balansupdate), de ontbrekende toegangscontrole op setOwner(), en — alleen omdat de grep-sweep fase van de cheatsheet elke .call( site controleert — de gemakkelijk te missen ongecontroleerde return in sendReward(). Alle drie kwamen overeen met zijn eigen referentiebestanden' kwetsbare patroonvoorbeelden bijna woordelijk. (Hier vermeld onder onze oudere naam; de eigen naam van de skill is "Smart Contract Vulnerability Auditor".)
Getest op: 2026-07-14 · Claude Code 2.x (agent harness)
Installatie
git clone https://github.com/trailofbits/skills-curated.git
cd skills-curated
mkdir -p ~/.claude/skills
cp -r plugins/scv-scan/skills/scv-scan ~/.claude/skills/smart-contract-review
# NOTE: SKILL.md tells the agent to read {baseDir}/skills/scv-scan/references/CHEATSHEET.md,
# a path that assumes the plugin's nested layout (baseDir = plugin root). After the flat copy
# above, either edit those in-body paths down to references/... or skip the flat copy and
# install the whole plugins/scv-scan/ folder as a Claude Code plugin instead. Commando's en voorbeeldprompts
/smart-contract-review4-fasen Solidity kwetsbaarheidsscan over 36 exploitklassen (alleen Solidity).
Skills reageren op gewone verzoeken — geen commando's om te onthouden. Na installatie activeren prompts zoals deze de skill (in het Engels):
Review this Solidity contract for reentrancy vulnerabilitiesCheck this contract's access control before we deploy itRun a security checklist against this smart contract