cairo-vulnerability-scanner

Scan Cairo/StarkNet smart contracts for six critical vulnerability patterns.

6.5k|561|Updated Jan 14, 2026
One-click install
npx skills add https://github.com/trailofbits/skills --skill cairo-vulnerability-scanner-trailofbits
Or copy as Structured Prompt for Agent
Please help me install this Agent Skill.
Skill: cairo-vulnerability-scanner
Source: https://github.com/trailofbits/skills/tree/main/plugins/building-secure-contracts/skills/cairo-vulnerability-scanner
Command: npx skills add https://github.com/trailofbits/skills --skill cairo-vulnerability-scanner-trailofbits

SYSTEM DOCUMENTATION & REQUIREMENTS

What problem does it solve?

This is a specialized security auditing skill that scans Cairo/StarkNet smart contracts to identify six critical vulnerability patterns and generate actionable reports.

Core Features & Use Cases

  • Platform-specific analysis: detects Cairo vulnerabilities such as overflow-prone arithmetic, L1-L2 messaging issues, and signature replay risks.
  • Contract-wide scanning: analyzes multiple contract files to surface risk patterns with file references and severity.
  • Actionable remediation: provides concrete fixes and best-practice recommendations for each finding.

Quick Start

Scan a Cairo project for the six vulnerability patterns and review the generated report to prioritize fixes.

Frequently Asked Questions about cairo-vulnerability-scanner

High-intent search queries and answers about installing and using this skill.

FAQPage Schema
How do I scan Cairo smart contracts for security vulnerabilities?

Scanning Cairo projects requires static analysis tooling and direct access to the project's source code. The scanner analyzes single or multiple contract files to surface security issues with specific file references and severity ratings for each finding.

What types of StarkNet vulnerabilities can an automated security audit detect?

An automated security audit detects six critical StarkNet vulnerability patterns, specifically targeting overflow-prone arithmetic, L1-L2 messaging issues, and signature replay risks. It provides concrete remediation steps and best-practice recommendations for each detected vulnerability.

Can I analyze multiple files in a Cairo project for L1-L2 messaging issues?

Yes, you can analyze multiple files in a Cairo project for L1-L2 messaging issues. The scanner performs contract-wide analysis across your entire Cairo project and StarkNet outputs, surfacing risk patterns with file references to help prioritize fixes.

Do I need static analysis tooling to perform a Cairo security audit?

Static analysis tooling is required to perform a Cairo security audit using this scanner. You must also provide direct access to the project's source code so the tool can analyze single or multiple contract files and surface critical security issues.

What is the best way to remediate signature replay risks in Cairo contracts?

The best way to remediate signature replay risks in Cairo contracts is to use the scanner's actionable remediation feature. It analyzes your code for replay vulnerabilities and provides concrete fixes alongside best-practice recommendations to secure your StarkNet outputs.

Are there limitations to automated vulnerability scanning for StarkNet outputs?

A limitation of automated vulnerability scanning for StarkNet outputs is its strict dependency on static analysis tooling and direct source code access. It cannot analyze compiled bytecode without source, and scanning is restricted to six specific vulnerability patterns.