核心用法
ArbInjectionSkill 是一款专注于检测 Solidity 智能合约中危险 CALL/DELEGATECALL 模式的自动化安全工具。它采用后台常驻监控机制,持续扫描 EVM 链(ETH、BSC、Base、Arbitrum、Optimism、Polygon、Hyperliquid 等)上新部署的合约字节码,识别可能导致任意调用注入攻击的漏洞模式。
主要工作流
1. 自动监控模式:node index.js <chain> 订阅新区块,检测合约部署并扫描漏洞
2. 手动扫描模式:node modules/scan-arbitrary-call.js <address> 针对特定地址深度分析
3. 分级告警机制:CRITICAL/HIGH 级别通过 Telegram/WhatsApp/Signal/Discord 即时推送
4. LLM 辅助分析:可选 Anthropic API 进行深度语义分析(--no-llm 可关闭)
显著优点
- 实时性:链上事件驱动,新合约部署后秒级响应
- 多链覆盖:支持 7 条主流公链,统一接口
- 低误报设计:内置 EIP-1167 代理、Multicall3、Uniswap 等已知安全合约白名单
- 结构化输出:JSON + Markdown 双格式报告,便于自动化处理
潜在局限与风险
| 局限 | 说明 |
|------|------|
| 仅检测已知模式 | 无法覆盖新型混淆或编译器优化后的攻击向量 |
| 依赖 RPC 稳定性 | 节点延迟或限流可能导致漏检 |
| 字节码分析盲区 | 复杂代理模式(钻石代理)可能误分类 |
| LLM 成本 | 深度分析模式下 API 调用费用累积 |
常规风险:需每日 git pull 更新检测规则;误报可能消耗用户注意力,漏报则造成资产损失风险。工具明确声明仅限授权安全研究使用,禁止未授权漏洞利用。
适合人群
- 区块链安全审计员与漏洞赏金猎人
- DeFi 协议内部安全团队
- 智能合约保险/风控平台
- 学术研究者(需配合人工复核)
---
技术栈:Node.js、Ethers.js、Claude API(可选)、文件系统事件监控