AIKraft/Skills/Сканер уязвимостей TON

Сканер уязвимостей TON

Scans TON (The Open Network) smart contracts for 3 critical vulnerabilities including integer-as-boolean misuse, fake Jetton contracts, and forward TON without gas checks. Use when auditing FunC contracts.

trailofbits official Дизайн

Что делает навык

Навык систематически сканирует смарт-контракты TON, написанные на FunC, на наличие трех критических уязвимостей: неверное использование целых чисел как булевых значений, отсутствие проверки отправителя в обработчиках Jetton и пересылка TON без резервирования газа. Он обеспечивает аудит безопасности перед запуском dApps и проверкой реализации токенов.

Когда применять

  • Аудит смарт-контрактов TON на языке FunC перед запуском
  • Проверка реализации токенов Jetton и их обработчиков уведомлений
  • Оценка логики передачи газа и предотвращения дренажа баланса
  • Ревизия обработки булевых условий в контрактах TON

Как работает

  1. Идентифицировать платформу: найти файлы FunC (.fc, .func) и проверить структуру проекта TON Blueprint или toncli
  2. Проанализировать булеву логику: проверить, используются ли значения -1 и 0 вместо положительных чисел, и корректно ли применяются операторы ~, &, |
  3. Проверить обработчики Jetton: убедиться, что в op::transfer_notification проверяется адрес отправителя на соответствие хранимому адресу кошелька Jetton
  4. Оценить передачу газа: проверить, что суммы пересылки фиксированы или ограничены, и достаточно msg_value для покрытия комиссий
  5. Сформировать отчет с таблицей покрытия (clear/found/n/a для каждой из 3 паттернов) и детализированными рекомендациями по исправлению

Примеры запросов агенту

Проведи аудит безопасности контракта FunC на наличие уязвимостей Jetton и проблем с газом
Проверь, правильно ли в этом контракте TON используются булевы значения и обрабатываются уведомления о переводах
Сканируй исходный код FunC на предмет пересылки TON без проверки газа и поддельных Jetton-контрактов

Что понадобится

  • Исходные файлы контрактов на FunC (.fc, .func)
  • Инструменты TON Blueprint, toncli или ton-compiler (для контекста структуры проекта)
  • Доступ к файлам VULNERABILITY_PATTERNS.md для детальных паттернов (упоминается как источник деталей)

Описание составлено по SKILL.md навыка, сверено 05.10.2026.

Как подключить

1Скачать навык
# возьмите папку навыка «ton-vulnerability-scanner» из репозитория: # https://github.com/trailofbits/skills
2Положить папку с SKILL.md к навыкам ассистента
# положите папку навыка туда, где ассистент ищет skills: cp -r ton-vulnerability-scanner/ ~/.claude/skills/ton-vulnerability-scanner/

Навык — папка с файлом SKILL.md (описание + инструкции) и опциональными скриптами. Ассистент (Claude, Claude Code и совместимые) подхватывает его по описанию и следует шагам.