Typhoon Starknet Account

🌪️ 匿名 Starknet 钱包 · 隐私 DeFi 代理

blockchain榜 #8

基于 Typhoon SDK 的匿名 Starknet 钱包管理方案,支持隐私化账户创建、合约读写与 DeFi 操作,适合需要链上匿名的 AI Agent 场景。

收藏
7.6k
安装
2.5k
版本
0.3.2
CLS 安全性认证2026-07-01
点击查看完整报告 >

使用说明

核心功能

该 skill 为 AI Agent 提供完整的匿名 Starknet 账户生命周期管理能力,基于 Typhoon SDK 实现隐私优先的钱包架构。主要功能模块包括:

1. 账户管理:通过 Typhoon 流程创建/加载匿名钱包,保护 Agent 的链上身份
2. 合约交互:支持 ABI 自动发现、读取状态、执行写操作(transfer/swap 等)

3. 交易预检:内置预飞行模拟(preflight)与费用估算,降低失败风险

4. DeFi 集成:深度整合 AVNU SDK 用于最优路由交换,替代原始 RPC 调用

5. 条件自动化:支持事件监听+自动执行的组合策略(如价格触发 swap)

显著优势

  • 隐私架构:Typhoon 原生支持混淆路径,适合对抗性监控场景
  • Agent 原生设计:JSON-RPC 输入输出格式,便于 LLM 编排调用
  • 安全闸门:强制用户授权(USER_AUTHORIZATION)机制,防止自主高风险操作
  • 错误恢复体系:分类错误码(RPC_UNAVAILABLE/INSUFFICIENT_FUNDS 等)与重试策略
  • 模块化工作流:parse-smart → LLM 解析 → resolve-smart 三段式架构,职责分离

潜在局限与风险

  • RPC 依赖性:需自备节点或依赖公共 RPC(Lava),存在单点故障与速率限制
  • 许可协议:Apache-2.0 虽宽松,但 Typhoon SDK 本身可能有额外合规要求
  • 资金门槛:匿名账户需预存 STRK/ETH 支付 gas,新账户存在"冷启动"问题
  • 条件任务 TTL:自动清理机制可能导致长期策略意外终止
  • SEC 规则限制:仅能从用户直接消息触发,无法响应系统事件,自动化程度受限

适用场景

  • 需要链上隐私的 DeFi Agent、交易机器人
  • 对抗 MEV 监控的匿名策略执行
  • 多账户管理工具的原子化操作层
  • 企业级 Agent 的合规匿名基础设施

安全评估

  • 代码注入风险:通过 parse-smart 的安全检查层缓解
  • 私钥管理:依赖环境变量,建议配合硬件安全模块(HSM)或密钥管理服务
  • 交易授权:强制人工确认机制降低自主攻击面

安全解读

核心用法

typhoon-starknet-account 是一款面向 Agent 的 Starknet 区块链交互工具包,核心功能围绕匿名账户管理智能合约操作展开。

账户生命周期管理:通过 Typhoon SDK 创建隐私钱包,私钥以 0o600 权限存储于 ~/.openclaw/secrets/starknet/。支持账户加载、余额查询及基础转账功能。

智能合约交互:采用三步执行模型(parse → LLM 解析 → resolve):
1. parse-smart.js:解析自然语言指令,提取 ABI、协议地址、代币信息,执行提示词注入防护(vard 库 + 正则过滤)

2. LLM 层:基于 ABI 上下文构建结构化操作指令

3. resolve-smart.js:执行读写调用,所有 WRITE 操作需用户显式授权(yes/no)

DeFi 交易:集成 AVNU SDK 实现最优路径兑换(fetchTokensgetQuotesexecuteSwap),支持条件触发交易(CONDITIONAL)与事件监听(EVENT_WATCH)。

网络通信:默认使用 Lava Labs 公共 RPC,支持 WebSocket 事件流与自动降级轮询。

显著优点

  • 隐私优先设计:Typhoon 原生支持匿名部署,私钥本地加密存储,适合代理场景的身份隔离
  • 完善的安全控制:10 分钟短时效认证令牌、多层提示词注入防护、强制用户确认机制
  • 链上操作闭环:从账户创建到合约调用、DeFi 兑换、事件监听完整覆盖
  • 代码质量良好:结构清晰,依赖管理规范(starknet@9.2.1、@avnu/avnu-sdk 等成熟包)

潜在缺点与局限性

  • 外部依赖风险:7 个第三方包(含 Typhoon SDK)存在供应链攻击面
  • 网络数据暴露:交易数据经 TLS 发送至 Lava/AVNU 等节点,可被服务方记录
  • 私钥内存传递:子进程间通过环境变量/参数传递私钥,存在内存残留风险
  • 无代理支持:WebSocket/HTTP 直连可能暴露用户 IP,缺乏 Tor/VPN 路由选项
  • DeFi 协议风险:与 AVNU、Ekubo、Vesu 等协议交互面临智能合约漏洞与黑客攻击风险

适合人群

  • 需要链上匿名性的自动化代理开发者
  • 构建 Starknet 生态隐私工具的产品团队
  • 熟悉 DeFi 操作、能自主评估协议风险的进阶用户

常规风险

| 风险类型 | 说明 |
|---------|------|
| 资金损失 | DeFi 协议漏洞、私钥泄露、错误合约调用 |
| 隐私泄露 | RPC/API 节点记录交易模式,IP 暴露 |
| 供应链攻击 | 依赖包被篡改导致代码执行 |
| 授权绕过 | 尽管有用户确认机制,社会工程攻击仍可能诱导误授权 |

建议安全措施:运行自建节点、使用专用小额账户、定期审计依赖、启用 package-lock.json 锁定版本。

Typhoon Starknet Account 内容

references文件夹
scripts文件夹
手动下载zip · 68.0 kB
argentx-class-hashes.mdtext/markdown
请选择文件