
Move/Rust Smart Contract Audit Reviewer
Audit Move/Rust smart contracts for vulnerabilities and optimization gaps
What You Can Do
Conduct comprehensive security reviews of Move and Rust smart contract code to catch vulnerabilities before mainnet deployment. Claude analyzes resource handling, witness access patterns, input validation, privilege escalation vectors, memory safety concerns, and arithmetic operations—providing concrete code remediation examples and optimization recommendations tailored to Aptos, Solana, Substrate, and Cosmos ecosystems.
Features
Detects improper resource handling, capability misuse, and unauthorized witness access patterns specific to Move's type system
Identifies reentrancy risks, arithmetic overflow/underflow, memory safety issues, and cross-program invocation (CPI) vulnerabilities in Rust contracts
Flags insufficient parameter checking, type coercion risks, and boundary condition gaps that could enable exploitation
Pinpoints inefficient loops, unnecessary storage operations, and algorithmic improvements to reduce transaction costs
Maps module initialization flows and capability distribution to uncover unauthorized access vectors
Generates corrected code snippets with explanations for each identified issue
Reviews module dependencies, state management patterns, and cross-contract interactions for design weaknesses
Validates adherence to Move's resource constraints and Rust blockchain best practices
Example Output
Input: A Move contract's fund transfer function
Claude's Audit Output:
Finding #1: Insufficient Input Validation (MEDIUM)
Location: transfer() function, line 24
Issue: No validation that amount > 0; allows zero-value transfers that waste gas and pollute transaction history
Remediation:
public fun transfer(from: &signer, to: address, amount: u64) {
assert!(amount > 0, E_ZERO_AMOUNT); // Add this check
// ... rest of function
}
Finding #2: Missing Access Control (HIGH)
Location: withdraw_reserve() function, line 42
Issue: Function lacks signer validation; any account can drain reserve funds
Impact: Critical privilege escalation vulnerability
Remediation: Require signer to be contract owner via capability pattern
Gas Optimization #1: Loop Inefficiency
Savings: ~15% reduction in transaction cost Move inner loop condition outside outer loop iteration
What's Included
- SKILL.md instruction file with audit framework and prompting patterns:
- Move Security Checklist: Resource model, capability, and privilege escalation audit points
- Rust Contract Audit Template: Memory safety, arithmetic, and CPI vulnerability assessment matrix
- Remediation Code Examples: Corrected patterns for common Move and Rust contract issues
- Gas Optimization Benchmark: Refactoring suggestions with estimated efficiency gains
Who It's For
- Rust/Move Smart Contract Developers — Conducting pre-deployment security reviews on own contracts
- Blockchain DevOps & Release Engineers — Validating contract code before testnet and mainnet launches
- DeFi Protocol Teams — Systematic auditing of core contract modules before institutional deployment
- Solana/Substrate/Aptos Developers — Language-specific vulnerability detection for ecosystem contracts
- Security-Conscious Founders — Risk assessment of contracts before raising capital or launching tokens
Best For
- Pre-deployment security reviews of new Move and Rust smart contracts
- Identifying resource handling and privilege escalation vulnerabilities in Move modules
- Gas optimization and computational efficiency analysis of blockchain transactions
- Auditing cross-program invocation (CPI) patterns in Solana contracts
- Validating input sanitization and boundary condition handling across contract functions
- Assessing module initialization security and capability distribution models

