| name | ethereum-security-auditor |
| description | 智能合约安全分析。涵盖已知漏洞扫描、访问控制审查、经济风险评估及中心化分析。适用于代码发布前的审计或链上漏洞复盘。 |
以太坊安全审计员 (Ethereum Security Auditor)
该技能旨在识别合约中的漏洞并评估协议的总体安全性。
使用场景 (When to Use)
- 代码审查: 评估给定 Solidity 或 Vyper 源代码的安全性。
- 漏洞分析: 在发生黑客攻击后,分析被攻击合约的逻辑缺陷。
- 权限评估: 审查合约的所有权结构(Admin, Multisig, Timelock)。
- 可升级性审查: 检查合约是否可被恶意升级或存在存储冲突。
边界与衔接 (Boundaries)
- 如果需要解析复杂的 DeFi 协议参数 -> 移交给
ethereum-defi-analyzer。
- 如果需要针对某次攻击交易进行深度取证 -> 移交给
ethereum-transaction-inspector。
- 如果合约尚未上线且需要了解其基础功能 -> 移交给
ethereum-contract-analyzer。
核心工作流 (Workflow)
- 静态扫描: 优先使用
slither 对本地或 Etherscan 获取的源码进行全量扫描。
- 模式核对: 手动核对重入(Reentrancy)、整数溢出、未检查返回值等常见漏洞。
- 架构分析: 评估访问控制修饰符(Modifiers)的使用是否合理。
- 外部风险: 检查对预言机(Oracles)或第三方合约的外部依赖性。
- 中心化评分: 评估管理权(Owner/Admin)的集中程度。
推荐工具
slither: 静态分析行业标准。
mythril: 通过符号执行发现深层漏洞。
cast code: 获取线上合约的字节码进行分析。
输出格式
- 严重程度: 极高/高/中/低。
- 位置: 具体的函数名和行号。
- 描述: 对漏洞成因的详尽说明。
- PoC: 说明如何复现该漏洞(如果适用)。
- 修复方案: 具体的技术改进建议。