返回顶部
o

onchain-contract-token-analysis链上合约分析

Analyze smart contracts, token mechanics, permissions, fee flows, upgradeability, market risks, and likely attack surfaces for onchain projects. Use when reviewing ERC-20s, launchpads, vaults, staking systems, LP fee routing, ownership controls, proxy setups, or suspicious token behavior.

作者: admin | 来源: ClawHub
源自
ClawHub
版本
V 1.0.0
安全检测
已通过
245
下载量
免费
免费
0
收藏
概述
安装方式
版本历史

onchain-contract-token-analysis

链上合约/代币分析

当任务需要从安全性、权限、代币经济学或行为角度评估代币、协议、启动模块、金库、质押系统、路由器或相关链上项目时,使用此技能。

核心目标

生成一份实用的分析报告,回答以下问题:

  • - 系统功能是什么
  • 谁控制该系统
  • 价值和费用如何流动
  • 存在哪些特权操作
  • 用户可能因何亏损
  • 是否存在明显的危险信号或设计风险

工作流程

1. 确定分析范围

首先确定请求实际针对的是以下哪一类:

  • - 代币合约
  • 工厂/启动器
  • 金库/质押/锁定合约
  • 路由器/钩子/代理/模块
  • 管理员/治理/注册表
  • 完整协议系统

若范围不明确,则根据文件、地址、ABI名称、部署脚本或文档进行推断。

2. 映射架构

在判断风险之前,先构建系统的精简模型:

  • - 主要合约
  • 所有权/管理员角色
  • 外部依赖项
  • 可升级模式
  • 事件流
  • 代币创建流程
  • 费用路由流程

优先使用简短的系统映射图,而非冗长的文字描述。

3. 检查控制与权限

始终验证以下内容:

  • - owner、admin、governor、operator、manager、signer
  • 基于角色的访问控制
  • 暂停/黑名单/白名单权限
  • 铸造/销毁/没收/救援/提取权限
  • 参数设置器
  • 升级权限
  • 紧急功能

明确指出谁可以执行什么操作,以及这些权限是否受限或存在风险。

4. 检查代币机制

对于ERC-20及代币化系统,验证以下内容:

  • - 总供应量模型
  • 可铸造性
  • 可销毁性
  • 转账限制
  • 转账费用/税收
  • 最大持仓/最大交易规则
  • 交易开关
  • 黑名单/反机器人逻辑
  • 基数调整/反射/隐藏余额逻辑
  • 授权边界情况

若代币声称符合标准,需确认其行为是否确实与声明一致。

5. 检查费用与价值流动

追踪用户资金或协议费用的去向:

  • - 流动性池费用接收方
  • 国库接收方
  • 锁定合约/金库接收方
  • 协议费用分配
  • 兑换/交换路径
  • 提现路径
  • 领取路径

不仅要列出接收方,还需说明其性质:

  • - 不可变
  • 管理员可更改
  • 延迟执行
  • 基于领取
  • 依赖链下身份或签名

6. 检查可升级性与可变性

若存在代理或模块,需验证:

  • - 代理类型
  • 实现合约管理员
  • 初始化安全性
  • 重新初始化保护
  • 存储布局假设
  • 升级信任模型

若不可升级,仍需检查是否可通过可配置模块改变行为。

7. 检查攻击面

寻找以下问题:

  • - 任意外部调用
  • 重入攻击机会
  • 未检查的代币回调
  • 不安全的授权
  • 签名重放
  • 缺少nonce/截止时间检查
  • address(0)边界情况
  • 配置错误的接收方逻辑
  • 账目不匹配
  • 接收方更新后的陈旧状态
  • 舍入误差
  • 恶意干扰/拒绝服务攻击向量

若风险取决于业务假设,需明确说明。

8. 检查市场风险

当目标为代币或启动流程时,需明确评估:

  • - 蜜罐行为
  • 卖出限制
  • 隐藏的税收变更
  • 管理员冻结退出的能力
  • 流动性托管
  • 锁定合约保障
  • 前端标签是否可能错误分类资产

避免过度断言。区分以下情况:

  • - 确认的恶意逻辑
  • 危险的集中化
  • 设计缺陷
  • 基于启发式/市场行为的误报

输出格式

默认采用以下结构:

摘要

用一段简短文字说明系统功能及主要结论。

发现

按严重程度列出问题:

  • - 严重程度
  • 标题
  • 受影响的合约/函数
  • 重要性说明
  • 利用或失败模式
  • 是否已确认或存在条件限制

信任模型

说明:

  • - 谁控制升级
  • 谁控制费用
  • 谁控制暂停或限制
  • 用户必须信任哪些链下因素

代币/费用流动

解释:

  • - 代币如何创建
  • 费用在哪里累积
  • 谁可以领取费用
  • 哪些内容后续可能变更

待解决问题

列出因缺少源代码、ABI、部署信息或链下依赖而无法确定的问题。

特别指导

审查可疑代币时

务必精确:

  • - 可以将持有者列入黑名单比看起来有风险更明确
  • 所有者可以更改税收比可能是骗局更具体
  • 未发现链上卖出限制比不是蜜罐更准确

审查启动模块时

始终区分:

  • - 启动器逻辑
  • 底层代币实现
  • 流动性池锁定行为
  • 费用锁定行为
  • 经济权利的接收方

需要链上数据时

若任务依赖实时状态,需使用当前链或浏览器数据进行验证,而非仅凭源代码假设。

禁止事项

  • - 不得在没有代码依据的情况下断言某物为恶意
  • 不得将管理员集中化与可利用性混淆
  • 不得忽略控制支付的链下身份依赖
  • 不得仅停留在合约语法层面;需追踪实际的经济结果

标签

skill ai

通过对话安装

该技能支持在以下平台通过对话安装:

OpenClaw WorkBuddy QClaw Kimi Claude

方式一:安装 SkillHub 和技能

帮我安装 SkillHub 和 onchain-contract-token-analysis-1776102662 技能

方式二:设置 SkillHub 为优先技能安装源

设置 SkillHub 为我的优先技能安装源,然后帮我安装 onchain-contract-token-analysis-1776102662 技能

通过命令行安装

skillhub install onchain-contract-token-analysis-1776102662

下载

⬇ 下载 onchain-contract-token-analysis v1.0.0(免费)

文件大小: 3.16 KB | 发布时间: 2026-4-15 13:40

v1.0.0 最新 2026-4-15 13:40
- Initial release.

Archiver·手机版·闲社网·闲社论坛·羊毛社区· 多链控股集团有限公司 · 苏ICP备2025199260号-1

Powered by Discuz! X5.0   © 2024-2025 闲社网·线报更新论坛·羊毛分享社区·http://xianshe.com

p2p_official_large
返回顶部