BYOCB ArbInjectionSkill

🔍 智能合约漏洞实时监控专家

EVM智能合约任意调用注入漏洞扫描工具,支持多链实时监控与即时告警,专为安全研究员设计

收藏
9.7k
安装
2k
版本
1.0.0
CLS 安全扫描中
预计需要 3 分钟...

使用说明

核心用法

ArbInjectionSkill 是一款专注于检测 Solidity 智能合约中危险 CALL/DELEGATECALL 模式的自动化安全工具。它采用后台常驻监控机制,持续扫描 EVM 链(ETH、BSC、Base、Arbitrum、Optimism、Polygon、Hyperliquid 等)上新部署的合约字节码,识别可能导致任意调用注入攻击的漏洞模式。

主要工作流

1. 自动监控模式node index.js <chain> 订阅新区块,检测合约部署并扫描漏洞
2. 手动扫描模式node modules/scan-arbitrary-call.js <address> 针对特定地址深度分析

3. 分级告警机制:CRITICAL/HIGH 级别通过 Telegram/WhatsApp/Signal/Discord 即时推送

4. LLM 辅助分析:可选 Anthropic API 进行深度语义分析(--no-llm 可关闭)

显著优点

  • 实时性:链上事件驱动,新合约部署后秒级响应
  • 多链覆盖:支持 7 条主流公链,统一接口
  • 低误报设计:内置 EIP-1167 代理、Multicall3、Uniswap 等已知安全合约白名单
  • 结构化输出:JSON + Markdown 双格式报告,便于自动化处理

潜在局限与风险

| 局限 | 说明 |
|------|------|
| 仅检测已知模式 | 无法覆盖新型混淆或编译器优化后的攻击向量 |
| 依赖 RPC 稳定性 | 节点延迟或限流可能导致漏检 |
| 字节码分析盲区 | 复杂代理模式(钻石代理)可能误分类 |
| LLM 成本 | 深度分析模式下 API 调用费用累积 |

常规风险:需每日 git pull 更新检测规则;误报可能消耗用户注意力,漏报则造成资产损失风险。工具明确声明仅限授权安全研究使用,禁止未授权漏洞利用。

适合人群

  • 区块链安全审计员与漏洞赏金猎人
  • DeFi 协议内部安全团队
  • 智能合约保险/风控平台
  • 学术研究者(需配合人工复核)

---

技术栈:Node.js、Ethers.js、Claude API(可选)、文件系统事件监控

BYOCB ArbInjectionSkill 内容

手动下载zip · 3.5 kB
skill-card.mdtext/markdown
请选择文件