Smart Contract Vulnerability Auditor

Smart kontrakt sårbarhetsskanning över 4 faser och 36 exploateringsklasser (endast Solidity).

av trailofbits · trailofbits/skills-curated

Fungerar med konfiguration ★ 9.2/10

Smart Contract Vulnerability Auditor — Smart kontrakt sårbarhetsskanning över 4 faser och 36 exploateringsklasser (endast Solidity).

Vad den gör

Laddar ett kondenserat 36-klassers sårbarhets-cheatsheet, sveper kodbasen med grep plus en semantisk genomläsning, validerar sedan varje kandidat mot en dedikerad referensfil (förutsättningar, detektionsheuristik, falska positiva, åtgärder) innan den skriver en allvarlighetsgrad-rankad rapport. Endast Solidity av design: uttryckligen utanför omfattningen för Vyper/Rust/Move-kontrakt, off-chain kod, och endast gas-granskningar. Ingen dedikerad referens för orakel-manipulation trots att det är en vanlig förväntan för denna kategori – närmaste täckning är weak-sources-randomness.md, en annan klass.

Testrapport

Körde den mot en 4-funktions test vault sådd med 3 buggar: den fångade reentrancy i withdraw() (extern anrop före balansuppdatering), den saknade åtkomstkontrollen på setOwner(), och – bara för att cheatsheet'ens grep-sweep fas tvingar en kontroll av varje .call( site – den okontrollerade returen i sendReward() som är lätt att missa. Alla tre matchade sina egna referensfiler' sårbara mönsterexempel nästan ordagrant. (Listad här under vårt äldre namn; färdighetens eget namn är "Smart Contract Vulnerability Auditor".)

Testad: 2026-07-14 · Claude Code 2.x (agent harness)

Installation

git clone https://github.com/trailofbits/skills-curated.git
cd skills-curated
mkdir -p ~/.claude/skills
cp -r plugins/scv-scan/skills/scv-scan ~/.claude/skills/smart-contract-review
# NOTE: SKILL.md tells the agent to read {baseDir}/skills/scv-scan/references/CHEATSHEET.md,
# a path that assumes the plugin's nested layout (baseDir = plugin root). After the flat copy
# above, either edit those in-body paths down to references/... or skip the flat copy and
# install the whole plugins/scv-scan/ folder as a Claude Code plugin instead.

Kommandon och exempelprompter

  • /smart-contract-reviewSmart kontrakt sårbarhetsskanning över 4 faser och 36 exploateringsklasser (endast Solidity).

Skills triggas av vanliga förfrågningar — inga kommandon att memorera. Efter installationen aktiverar prompter som dessa skillen (på engelska):

  • Review this Solidity contract for reentrancy vulnerabilities
  • Check this contract's access control before we deploy it
  • Run a security checklist against this smart contract