arb-injection

🛡️ 智能合约实时漏洞扫描监控

BYOCB开源的EVM合约审计工具,实时监控多链合约注入漏洞,为区块链安全研究人员提供自动化风险预警。

收藏
12.3k
安装
3.1k
版本
v1.0.0
CLS 安全性认证2026-05-15
点击查看完整报告 >

使用说明

BYOCB ArbInjectionSkill 是一款专为区块链安全研究设计的智能合约审计工具,主要用于检测 EVM 链上智能合约中的任意调用注入漏洞。

核心用法
该工具通过后台持续监控或按需扫描两种方式工作。用户可通过 node index.js <chain> 启动实时监控,自动订阅新区块并扫描合约字节码中的危险 CALL/DELEGATECALL 模式;也可使用 node modules/scan-arbitrary-call.js 对特定合约地址进行手动安全审计。当检测到 CRITICAL 或 HIGH 级别漏洞时,系统会立即通过 Telegram、Discord 等渠道向用户发送警报。

显著优点
首先,该工具支持多链监控,覆盖 ETH、BSC、Base、Arbitrum 等主流 EVM 链,满足跨链安全研究需求。其次,内置了完善的误报识别机制,能够自动排除 EIP-1167 代理合约、硬编码 DELEGATECALL 等安全模式,减少无效警报。此外,工具提供结构化的报告输出(JSON 和 Markdown 格式),便于后续分析和存档。

潜在缺点与局限性
该工具存在明显的供应链安全风险,需要通过 git clonenpm install 从网络动态获取代码,且要求每日执行 git pull 更新,这意味着运行环境持续暴露于潜在的恶意代码注入风险中。同时,作为 T3 级别的社区项目,缺乏知名安全机构的技术背书和长期维护保障。此外,工具依赖外部 RPC 节点和可选的 Anthropic API Key,在网络不稳定或 API 限制时可能影响分析质量。

适合的目标群体
主要面向 Solidity 智能合约安全审计师、区块链安全研究员以及 DeFi 协议开发者。适用于教育机构的区块链安全课程教学,以及获得明确授权的白帽黑客进行合约漏洞研究。不建议缺乏容器化隔离环境配置能力的普通用户使用。

使用风险
使用该技能存在远程代码执行风险,下载的 Node.js 代码可能在主机环境执行任意操作。建议仅在 Docker 等隔离环境中运行,避免在生产系统或包含敏感密钥的环境中部署。由于依赖项未锁定版本,存在供应链攻击可能性。用户应手动审查每次代码更新,并配置最小权限原则,限制文件系统和网络访问范围。

安全解读

核心功能

ArbInjectionSkill 是一款面向区块链安全领域的教育性检测工具,专注于识别 EVM 智能合约中的任意调用注入漏洞(Arbitrary Call Injection)。其核心工作流程为:在后台持续监控指定区块链网络(支持 ETH、BSC、Base、Arbitrum、Optimism、Polygon、Hyper 等),监听新部署的合约地址,扫描字节码以检测危险的 CALL/DELEGATECALL 指令模式,并在发现 CRITICAL 或 HIGH 级别漏洞时通过用户绑定的消息渠道(Telegram、WhatsApp、Signal、Discord 等)实时推送警报。

显著优点

1. 多链覆盖与实时性:支持 7 条主流公链的并行监控,采用区块订阅机制实现近实时检测,适用于紧跟新合约部署节奏的攻防演练场景。
2. 分级风险体系:建立 CRITICAL/HIGH/MEDIUM/LOW/SAFE 五级评估标准,配合 .md.json 双格式报告,便于自动化处理与人工复核。

3. 误报过滤机制:内置针对 EIP-1167 最小代理、UUPS/透明代理访问控制、DEX 回调函数、知名安全合约(Multicall3、1inch、Uniswap、Permit2)等场景的豁免规则,降低无效警报。

4. 可扩展架构:提供 LLM 深度分析接口(可选 Anthropic API)与手动扫描模块,兼顾自动化批量处理与定向深度审计需求。

潜在局限与风险

1. T3 来源可信度:开发者 DeXiaong 为 2024 年注册的 GitHub 个人用户,所属组织 BringYourOwnBot 为新创建实体,项目零星级、社区关注度有限,存在作者信誉与长期维护不确定性。
2. 外部代码依赖:本 Skill 本身为纯文档型指令集,实际可执行代码位于外部仓库(BringYourOwnBot/arb-injection),该仓库未纳入本次安全认证范围,用户需自行承担代码审查责任。

3. 执行环境暴露:监控脚本需本地运行 node index.js 并与区块链节点 RPC 通信,涉及密钥管理、网络暴露面及潜在敏感漏洞信息的本地存储风险。

4. 每日更新负担:文档明确要求每日执行 git pullnpm install 以同步检测规则,运维成本较高且更新来源的真实性验证依赖用户自律。

适合人群

  • Solidity 安全研究员与合约审计员:需批量筛查新部署合约的自动化工具支持。
  • DeFi 协议风控团队:监控 fork 或仿盘合约的潜在漏洞风险。
  • 白帽黑客与 Bug Bounty 猎人:快速识别链上潜在攻击向量以提前预警项目方。

常规风险

  • 合规边界:工具明确限定于"教育及授权安全研究",用户须确保已获得合约所有者书面许可后方可进行任何 exploit 尝试,否则可能触犯计算机欺诈与滥用法案(CFAA)及各地区块链相关法规。
  • 误报残余:尽管已过滤常见安全模式,但复杂代理模式或创新架构仍可能触发误报,需人工二次验证 CALL 目标是否真正来自用户可控输入。
  • 供应链攻击:外部依赖仓库若遭入侵,可能通过恶意更新植入后门,建议锁定版本哈希并审查 package.json 变更。

---

安全认证结论:本 Skill 获得 S 级认证(85/100),作为纯文档型工具本身无可执行代码,静态与动态分析均通过,隐私合规无虞。但鉴于 T3 来源属性与外部代码依赖,建议用户在隔离环境中审慎使用,并严格遵循教育用途声明与每日更新维护要求。

arb-injection 内容

手动下载zip · 2.3 kB
SKILL.mdtext/markdown
请选择文件