Smart Contract Vulnerability Auditor

Skanowanie luk w inteligentnych kontraktach w 4 fazach obejmujące 36 klas exploitów (tylko Solidity).

Autor: trailofbits · trailofbits/skills-curated

Działa po konfiguracji ★ 9.2/10

Smart Contract Vulnerability Auditor — Skanowanie luk w inteligentnych kontraktach w 4 fazach obejmujące 36 klas exploitów (tylko Solidity).

Co robi ten skill

Ładuje skondensowaną listę kontrolną 36 klas luk, skanuje bazę kodu za pomocą grep plus semantyczne czytanie, a następnie waliduje każdego kandydata względem dedykowanego pliku referencyjnego (warunki wstępne, heurystyki wykrywania, fałszywe pozytywy, naprawa) przed napisaniem raportu z oceną ważności. Celowo tylko Solidity: wyraźnie poza zakresem dla kontraktów Vyper/Rust/Move, kodu off-chain i przeglądów tylko pod kątem gazu. Brak dedykowanego odniesienia do manipulacji órąklami, mimo że jest to powszechne oczekiwanie dla tej kategorii — najbliższe pokrycie to weak-sources-randomness.md, inna klasa.

Raport z testu

Uruchomiono na 4-funkcyjnym vault testowym z 3 błędami: wykryto ponowne wejście w withdraw() (wywołanie zewnętrzne przed aktualizacją salda), brak kontroli dostępu na setOwner() i — tylko dlatego, że faza grep-sweep listy kontrolnej wymusza sprawdzenie każdego miejsca .call() — łatwy do przeoczenia niepotwierdzony zwrot w sendReward(). Wszystkie trzy pasowały prawie dosłownie do przykładów podatnych wzorców z własnych plików referencyjnych. (Wymienione tutaj pod naszą starszą nazwą; własna nazwa skilla to "Smart Contract Vulnerability Auditor".)

Testowano: 2026-07-14 · Claude Code 2.x (agent harness)

Instalacja

git clone https://github.com/trailofbits/skills-curated.git
cd skills-curated
mkdir -p ~/.claude/skills
cp -r plugins/scv-scan/skills/scv-scan ~/.claude/skills/smart-contract-review
# NOTE: SKILL.md tells the agent to read {baseDir}/skills/scv-scan/references/CHEATSHEET.md,
# a path that assumes the plugin's nested layout (baseDir = plugin root). After the flat copy
# above, either edit those in-body paths down to references/... or skip the flat copy and
# install the whole plugins/scv-scan/ folder as a Claude Code plugin instead.

Komendy i przykładowe prompty

  • /smart-contract-reviewSkanowanie luk w inteligentnych kontraktach w 4 fazach obejmujące 36 klas exploitów (tylko Solidity).

Skille uruchamiają się na zwykłe polecenia — bez komend do zapamiętania. Po instalacji aktywują go prompty takie jak te (po angielsku):

  • Review this Solidity contract for reentrancy vulnerabilities
  • Check this contract's access control before we deploy it
  • Run a security checklist against this smart contract