# Ethereum Security Auditor

> 智能合约安全分析。涵盖已知漏洞扫描、访问控制审查、经济风险评估及中心化分析。适用于代码发布前的审计或链上漏洞复盘。

- Skill: `rayjun/ethereum-security-auditor` (Agent Skill)
- Install (CLI): `npx skillmds@latest add rayjun/ethereum-security-auditor`
- Raw SKILL.md: https://api.skillmd.com/api/skills/rayjun/ethereum-security-auditor/raw
- Safety review: pending
- Works with: Claude Code, Claude.ai, OpenAI Codex
- Category: Security
- Author: rayjun (https://skillmd.com/u/rayjun)
- Updated: 2026-09-10
- Page: https://skillmd.com/skills/rayjun/ethereum-security-auditor

---


# 以太坊安全审计员 (Ethereum Security Auditor)

该技能旨在识别合约中的漏洞并评估协议的总体安全性。

## 使用场景 (When to Use)
- **代码审查**: 评估给定 Solidity 或 Vyper 源代码的安全性。
- **漏洞分析**: 在发生黑客攻击后，分析被攻击合约的逻辑缺陷。
- **权限评估**: 审查合约的所有权结构（Admin, Multisig, Timelock）。
- **可升级性审查**: 检查合约是否可被恶意升级或存在存储冲突。

## 边界与衔接 (Boundaries)
- **如果需要解析复杂的 DeFi 协议参数** -> 移交给 `ethereum-defi-analyzer`。
- **如果需要针对某次攻击交易进行深度取证** -> 移交给 `ethereum-transaction-inspector`。
- **如果合约尚未上线且需要了解其基础功能** -> 移交给 `ethereum-contract-analyzer`。

## 核心工作流 (Workflow)
1. **静态扫描**: 优先使用 `slither` 对本地或 Etherscan 获取的源码进行全量扫描。
2. **模式核对**: 手动核对重入（Reentrancy）、整数溢出、未检查返回值等常见漏洞。
3. **架构分析**: 评估访问控制修饰符（Modifiers）的使用是否合理。
4. **外部风险**: 检查对预言机（Oracles）或第三方合约的外部依赖性。
5. **中心化评分**: 评估管理权（Owner/Admin）的集中程度。

## 推荐工具
- `slither`: 静态分析行业标准。
- `mythril`: 通过符号执行发现深层漏洞。
- `cast code`: 获取线上合约的字节码进行分析。

## 输出格式
- **严重程度**: 极高/高/中/低。
- **位置**: 具体的函数名和行号。
- **描述**: 对漏洞成因的详尽说明。
- **PoC**: 说明如何复现该漏洞（如果适用）。
- **修复方案**: 具体的技术改进建议。

