Ethereum Security Auditor

智能合约安全分析。涵盖已知漏洞扫描、访问控制审查、经济风险评估及中心化分析。适用于代码发布前的审计或链上漏洞复盘。

rayjun Updated

File contents

以太坊安全审计员 (Ethereum Security Auditor)

该技能旨在识别合约中的漏洞并评估协议的总体安全性。

使用场景 (When to Use)

  • 代码审查: 评估给定 Solidity 或 Vyper 源代码的安全性。
  • 漏洞分析: 在发生黑客攻击后,分析被攻击合约的逻辑缺陷。
  • 权限评估: 审查合约的所有权结构(Admin, Multisig, Timelock)。
  • 可升级性审查: 检查合约是否可被恶意升级或存在存储冲突。

边界与衔接 (Boundaries)

  • 如果需要解析复杂的 DeFi 协议参数 -> 移交给 ethereum-defi-analyzer
  • 如果需要针对某次攻击交易进行深度取证 -> 移交给 ethereum-transaction-inspector
  • 如果合约尚未上线且需要了解其基础功能 -> 移交给 ethereum-contract-analyzer

核心工作流 (Workflow)

  1. 静态扫描: 优先使用 slither 对本地或 Etherscan 获取的源码进行全量扫描。
  2. 模式核对: 手动核对重入(Reentrancy)、整数溢出、未检查返回值等常见漏洞。
  3. 架构分析: 评估访问控制修饰符(Modifiers)的使用是否合理。
  4. 外部风险: 检查对预言机(Oracles)或第三方合约的外部依赖性。
  5. 中心化评分: 评估管理权(Owner/Admin)的集中程度。

推荐工具

  • slither: 静态分析行业标准。
  • mythril: 通过符号执行发现深层漏洞。
  • cast code: 获取线上合约的字节码进行分析。

输出格式

  • 严重程度: 极高/高/中/低。
  • 位置: 具体的函数名和行号。
  • 描述: 对漏洞成因的详尽说明。
  • PoC: 说明如何复现该漏洞(如果适用)。
  • 修复方案: 具体的技术改进建议。

rayjun/ethereum-skills/tree/main/skills/ethereum-security-auditor commit effaac87ab

Frequently asked questions

npx skillmds@latest add rayjun/ethereum-security-auditor