Smart Contract Vulnerability Auditor
Skanowanie luk w inteligentnych kontraktach w 4 fazach obejmujące 36 klas exploitów (tylko Solidity).
Działa po konfiguracji
Co robi ten skill
Ładuje skondensowaną listę kontrolną 36 klas luk, skanuje bazę kodu za pomocą grep plus semantyczne czytanie, a następnie waliduje każdego kandydata względem dedykowanego pliku referencyjnego (warunki wstępne, heurystyki wykrywania, fałszywe pozytywy, naprawa) przed napisaniem raportu z oceną ważności. Celowo tylko Solidity: wyraźnie poza zakresem dla kontraktów Vyper/Rust/Move, kodu off-chain i przeglądów tylko pod kątem gazu. Brak dedykowanego odniesienia do manipulacji órąklami, mimo że jest to powszechne oczekiwanie dla tej kategorii — najbliższe pokrycie to weak-sources-randomness.md, inna klasa.
Raport z testu
Uruchomiono na 4-funkcyjnym vault testowym z 3 błędami: wykryto ponowne wejście w withdraw() (wywołanie zewnętrzne przed aktualizacją salda), brak kontroli dostępu na setOwner() i — tylko dlatego, że faza grep-sweep listy kontrolnej wymusza sprawdzenie każdego miejsca .call() — łatwy do przeoczenia niepotwierdzony zwrot w sendReward(). Wszystkie trzy pasowały prawie dosłownie do przykładów podatnych wzorców z własnych plików referencyjnych. (Wymienione tutaj pod naszą starszą nazwą; własna nazwa skilla to "Smart Contract Vulnerability Auditor".)
Testowano: 2026-07-14 · Claude Code 2.x (agent harness)
Instalacja
git clone https://github.com/trailofbits/skills-curated.git
cd skills-curated
mkdir -p ~/.claude/skills
cp -r plugins/scv-scan/skills/scv-scan ~/.claude/skills/smart-contract-review
# NOTE: SKILL.md tells the agent to read {baseDir}/skills/scv-scan/references/CHEATSHEET.md,
# a path that assumes the plugin's nested layout (baseDir = plugin root). After the flat copy
# above, either edit those in-body paths down to references/... or skip the flat copy and
# install the whole plugins/scv-scan/ folder as a Claude Code plugin instead. Komendy i przykładowe prompty
/smart-contract-reviewSkanowanie luk w inteligentnych kontraktach w 4 fazach obejmujące 36 klas exploitów (tylko Solidity).
Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):
Review this Solidity contract for reentrancy vulnerabilitiesCheck this contract's access control before we deploy itRun a security checklist against this smart contract