In this article
Las 4 mejores Claude Skills para desarrolladores de contratos inteligentes y blockchain
Si pasas tiempo en r/ethdev o Ethereum Stack Exchange, probablemente hayas notado que la conversación sobre el desarrollo asistido por IA pasó del escepticismo a un enfoque pragmático. Los desarrolladores de contratos inteligentes ya no se preguntan si deberían usar IA. Se preguntan cómo hacerlo sin introducir nuevas vulnerabilidades.
Los datos lo confirman. Los desarrolladores y auditores de contratos inteligentes señalan que el uso de IA en programación hará que las criptomonedas sean más seguras, a pesar de informes anteriores que sugerían que el código generado por IA podría introducir riesgos de seguridad. Casi todos los desarrolladores de la comunidad usan alguna herramienta de IA, y la mayoría depende de ChatGPT y Cursor. Los desarrolladores destacan que usar IA está «bien» para desarrollar contratos inteligentes, precisamente porque «el desarrollo de contratos inteligentes requiere tantas pruebas y ajustes» que los errores se corrigen antes del despliegue. La conclusión clave: la IA puede mejorar la calidad del código «solo cuando trabaja en conjunto con una persona que entiende de programación».
No se trata de delegar tareas a la IA. Se trata de dejar que la IA se encargue de las partes del desarrollo de contratos inteligentes que siempre fueron tediosas, pero necesarias: buscar patrones de vulnerabilidades conocidas, generar casos de prueba para situaciones límite, analizar varias plataformas de blockchain y convertir las prácticas recomendadas de seguridad en código real. El desarrollador aporta criterio, experiencia en el dominio y conocimientos de seguridad. Claude se encarga del trabajo pesado.
Las Claude Skills encajan a la perfección en este flujo de trabajo. No son soluciones mágicas de seguridad, sino bases de conocimiento estructuradas y repetibles que formalizan las verificaciones de seguridad, los flujos de auditoría y los patrones de vulnerabilidad específicos de cada plataforma que los desarrolladores de blockchain con experiencia ya conocen, pero que podrían pasar por alto un viernes por la tarde, al lanzar un protocolo DeFi antes del fin de semana.
¿Qué son las Claude Skills (y qué no son)?
El ecosistema de Claude tiene varios mecanismos de extensión y es fácil confundirlos. Aquí tienes una breve aclaración:
Los archivos CLAUDE.md son la memoria persistente del proyecto. Se cargan en cada sesión y le indican a Claude cosas como «este proyecto usa Hardhat» o «verifica siempre la reentrada». Son contexto que está siempre activo, no capacidades disponibles a pedido.
Los comandos personalizados de barra (
.claude/commands/*.md) eran plantillas de instrucciones sencillas que se activaban con/command-name. En la práctica, se integraron en Skills. Las Skills que definen unargument-hinten sus metadatos iniciales pueden invocarse como comandos de barra, mientras que otras se activan según el contexto de tu tarea.Los servidores MCP son procesos en ejecución que exponen herramientas y fuentes de datos mediante Model Context Protocol. Permiten que Claude llame a APIs, consulte bases de datos o interactúe con servicios externos. Requieren un proceso de servidor y código.
Los conectores de Claude conectan Claude con servicios externos, como Slack, Figma o Asana, mediante servidores MCP remotos que usan OAuth.
Las aplicaciones de Claude son las plataformas donde se ejecuta Claude (Claude.ai, Claude Code, dispositivos móviles y computadoras), no extensiones de Claude.
Los plugins son paquetes que reúnen Skills, agentes, hooks y servidores MCP para distribuirlos.
Las Claude Skills son directorios que contienen un archivo SKILL.md (con metadatos iniciales YAML e instrucciones en Markdown), además de archivos de apoyo opcionales, como scripts, plantillas y documentos de referencia. Esto es lo que las hace únicas:
Son directorios, no archivos individuales. Una Skill puede incluir scripts de shell, herramientas auxiliares en Python, documentación de referencia y archivos de recursos junto con sus instrucciones.
Divulgación progresiva. Al iniciar, Claude carga solo el
namey ladescriptionde cada Skill desde los metadatos iniciales YAML (alrededor de 100 tokens por Skill), de forma similar a cómo se incorporan al contexto las descripciones de las herramientas MCP. Claude compara tu tarea con esas descripciones para decidir qué Skill activar. Cuando encuentra una coincidencia, carga las instrucciones completas deSKILL.md. Los archivos de apoyo (referencias, scripts y recursos) se cargan solo cuando hacen falta explícitamente durante la ejecución. Este enfoque de tres niveles mantiene reducido el contexto, incluso con decenas de Skills instaladas. También significa que el campodescriptionde una Skill es fundamental: las descripciones vagas no se activan de manera confiable, mientras que las precisas, con frases de activación explícitas (como «Usa esta Skill al auditar programas de Solana/Anchor»), se activan de forma consistente.Pueden ejecutar código. Las Skills pueden incluir scripts en
scripts/que Claude ejecuta, y pueden usar la sintaxis!command`` para insertar resultados dinámicos en el contexto de las instrucciones.Siguen un estándar abierto. Claude Code, OpenAI Codex, Cursor, Gemini CLI y otros adoptaron la especificación Agent Skills, lo que permite usar las Skills en distintas plataformas.
Pueden registrarse como comandos de barra. Las Skills que incluyen el campo
argument-hinten sus metadatos iniciales YAML pueden invocarse directamente como/skill-name. Por ejemplo, una Skill instalada en.claude/skills/solana-scan/con una sugerencia de argumento estará disponible como/solana-scan. Las Skills sin una sugerencia de argumento se activan según el contexto; es decir, Claude las selecciona automáticamente cuando tu tarea coincide con su descripción.
La especificación oficial y la documentación de Skills de Anthropic explican el formato completo. También vale la pena leer la publicación del blog de ingeniería de Anthropic sobre Agent Skills, que explica las razones detrás del diseño.
Cómo instalar una Claude Skill
Instalar una Skill toma unos 30 segundos.
A nivel de proyecto (se comparte con tu equipo mediante el control de versiones):
your-project/
└── .claude/
└── skills/
└── skill-name/
├── SKILL.md
└── resources/
└── vulnerability-patterns.mdA nivel de usuario (personal, disponible en todos tus proyectos):
~/.claude/
└── skills/
└── skill-name/
├── SKILL.md
└── resources/
└── REFERENCE.mdMediante plugins (para colecciones de Skills como Trail of Bits):
/plugin marketplace add trailofbits/skills
/plugin menuLas Skills a nivel de proyecto se comparten con el equipo mediante el control de código fuente. Las Skills a nivel de usuario son privadas. Si hay nombres duplicados, las Skills empresariales tienen prioridad sobre las personales, que a su vez tienen prioridad sobre las del proyecto.
Una advertencia importante: el ecosistema Agent Skills es nuevo y está creciendo rápido, por lo que la seguridad de la cadena de suministro es fundamental. La investigación ToxicSkills de Snyk detectó inyección de instrucciones en el 36 % de las Skills analizadas y 1,467 cargas maliciosas en todo el ecosistema. Revisa siempre el archivo SKILL.md de una Skill y los scripts que incluya antes de instalarla. Trata las Skills como tratarías cualquier código de terceros que ejecutes en tu entorno.
¿Estás creando una Claude Skill? Si estás creando o manteniendo una Claude Skill o un servidor MCP de código abierto para el desarrollo de contratos inteligentes, la infraestructura de blockchain o las herramientas de Web3, el programa para desarrolladores seguros de Snyk ofrece análisis de seguridad gratuito de nivel empresarial para proyectos de código abierto. Snyk protege más de 585,000 proyectos de código abierto y ofrece acceso empresarial completo, soporte de la comunidad de Discord y ayuda con la integración a quienes mantienen proyectos y cumplen los requisitos. Solicita participar aquí si ya tienes un proyecto, o aquí si estás empezando uno.
La realidad de las Claude Skills para el desarrollo de blockchain
Antes de revisar la lista, debes saber algo: el ecosistema de Claude Skills para el desarrollo de blockchain es reducido en comparación con las herramientas generales de ciberseguridad. El plugin Building Secure Contracts de Trail of Bits (con 11 Skills que cubren Algorand, Cairo, Cosmos, Solana, Substrate y TON) representa la mayor parte de las Skills de seguridad para contratos inteligentes listas para producción que existen hoy. Más allá de eso, encontrarás algunos proyectos experimentales y Skills emergentes para casos de uso específicos, como el análisis en cadena.
Esta no es una lista de «las 10 mejores» rellena con herramientas de poca utilidad. Es una evaluación honesta de lo que existe y funciona. Si buscas Skills que cubran flujos de trabajo de Hardhat, integración con Foundry o patrones de optimización de gas, todavía no existen como Skills independientes (aunque puedes crear las tuyas con la especificación Agent Skills). Las opciones que sí existen se centran específicamente en las auditorías de seguridad de distintas plataformas de blockchain.
La buena noticia: las Skills disponibles son completas, expertos en seguridad las mantienen activamente y cubren los patrones de vulnerabilidad que realmente importan al desarrollar contratos inteligentes para producción.
Ahora sí, vamos con la lista.
# | Skill | Estrellas | Enfoque | Fuente |
|---|---|---|---|---|
1 | Building Secure Contracts de Trail of Bits | 2,482 | Búsqueda de vulnerabilidades en varias cadenas (6 plataformas) | |
2 | Pruebas de penetración en Web3 con SecSkills | 5 | Explotación de contratos inteligentes y pruebas de seguridad en Web3 | |
3 | API de Arkham Intelligence | 2 | Análisis en cadena, seguimiento de grandes tenedores y flujos de tokens | |
4 | Awesome Sui Claude Skills | 0 | Desarrollo en blockchain Sui y contratos inteligentes Move |
1. Building Secure Contracts de Trail of Bits
Fuente: trailofbits/skills (plugin: building-secure-contracts). Estrellas: 2,482. Autor: Omar Inuwa. Licencia: Creative Commons Attribution-ShareAlike 4.0. Última actualización: enero de 2026. SKILL.md verificado: Sí (11 directorios de Skills, cada uno con un archivo SKILL.md).
La seguridad de los contratos inteligentes es un ámbito especializado en el que el costo de pasar por alto una vulnerabilidad suele medirse en millones de dólares. Este plugin incluye 11 Skills basadas en el marco de código abierto Building Secure Contracts de Trail of Bits y en el repositorio de vulnerabilidades Not So Smart Contracts.
6 analizadores de vulnerabilidades para buscar patrones de ataque específicos de cada plataforma:
Analizador | Plataforma | Patrones |
|---|---|---|
| Algorand/TEAL | 11 patrones (cambio de clave, tarifas sin verificar, ataques de repetición) |
| StarkNet/Cairo | 6 patrones (desbordamiento, reentrada, omisión de autorización) |
| Cosmos SDK | 9 patrones (validación, redondeo, desvinculación) |
| Solana/Anchor | 6 patrones (CPI arbitraria, validación de PDA, propiedad) |
| Substrate | 7 patrones (BadOrigin, peso, desbordamiento) |
| TON | 3 patrones (repetición, validación de destinatario y remitente) |
5 asistentes de pautas de desarrollo:
/audit-prep-assistantpara preparar bases de código para revisiones de seguridad (1 o 2 semanas antes de una auditoría)/code-maturity-assessorque usa el marco de madurez de 9 categorías de Trail of Bits/guidelines-advisorpara revisar la arquitectura, la capacidad de actualización y la implementación/secure-workflow-guideque ofrece un proceso de validación de 5 pasos (Slither, funciones especiales, inspección visual, pruebas de propiedades y revisión manual)/token-integration-analyzerpara comprobar la conformidad con ERC20/ERC721 y más de 20 patrones de tokens inusuales
Estas Skills se integran con herramientas de seguridad cuando están disponibles (Slither, Echidna, Manticore, Tealer) y, si no lo están, recurren sin problemas al análisis manual.
Qué las hace diferentes
A diferencia de las instrucciones genéricas como «audita este contrato», estas Skills incorporan conocimientos sobre vulnerabilidades específicas de cada plataforma. El analizador de Solana sabe que debe buscar CPI (invocación entre programas) arbitrarias, validación incorrecta de PDA (direcciones derivadas de programas), verificaciones de firmante ausentes, verificaciones de propiedad ausentes, suplantación de sysvars y confusión de cuentas. El analizador de Cairo busca desbordamientos de felt, reentrada, falta de autorización, llamadas de delegado sin verificar, almacenamiento sin inicializar y emisiones de eventos ausentes.
Este tipo de conocimiento se acumula tras años de trabajo en seguridad de blockchain. Al formalizarlo en una Skill, Claude busca estos patrones automáticamente, sin que tengas que recordar todos los errores típicos de cada plataforma.
Instalación
/plugin marketplace add trailofbits/skills
# Select building-secure-contracts from the plugin menu
/plugin menuO de forma manual:
git clone https://github.com/trailofbits/skills.git ~/trail-of-bits-skills
ln -s ~/trail-of-bits-skills/plugins/building-secure-contracts/skills/* ~/.claude/skills/Uso
Scan this Solana program for vulnerabilities
Prepare this codebase for a security audit
Assess the maturity of this smart contract project
Analyze this ERC20 token for weird behaviors
Review this Substrate pallet for security issuesPara quién es: Desarrolladores de contratos inteligentes en Solana, Algorand, Cairo/StarkNet, Cosmos, Substrate/Polkadot o TON. Equipos de protocolos DeFi que se preparan para auditorías. Auditores de seguridad de blockchain que buscan listas estructuradas de vulnerabilidades.
Recursos relacionados de Snyk:
Seguridad de NPM: cómo prevenir ataques a la cadena de suministro
Detecta y prevén ataques de confusión de dependencias en npm
2. Pruebas de penetración en Web3 con SecSkills
Fuente: trilwu/secskills (skill: web3-blockchain). Estrellas: 5. Licencia: MIT. Última actualización: noviembre de 2025. SKILL.md verificado: Sí.
Mientras que Trail of Bits se enfoca en prácticas de desarrollo seguro, la skill de pentesting de Web3 de SecSkills adopta un enfoque de seguridad ofensiva. Con casi 12,000 caracteres, esta skill es una guía completa sobre explotación de contratos inteligentes, vectores de ataque en DeFi y pruebas de seguridad de aplicaciones Web3.
Qué incluye
Vulnerabilidades de contratos inteligentes:
Ataques de reentrada (con código de explotación).
Desbordamiento y subdesbordamiento de enteros.
Elusión de controles de acceso.
Llamadas externas sin validar.
Inyección mediante delegatecall.
Front-running y explotación de MEV.
Manipulación de oráculos de precios.
Patrones de denegación de servicio.
Ataques específicos de DeFi:
Explotación de préstamos flash.
Explotación de pérdidas impermanentes.
Ataques a la gobernanza.
Manipulación de pools de liquidez.
Herramientas de desarrollo y pruebas:
Ejemplos de frameworks de pruebas Hardhat y Foundry.
Integración con Slither, Mythril, Echidna y Manticore.
Bifurcación de la mainnet para desarrollar exploits.
Patrones de simulación de transacciones.
Seguridad de frontend de Web3:
Vulnerabilidades en la conexión de billeteras.
Ataques de repetición de firmas.
Simulación de transacciones para realizar verificaciones de seguridad.
Seguridad de NFT:
Manipulación de metadatos.
Explotación del proceso de acuñación.
Técnicas para eludir regalías.
La skill incluye código de explotación listo para usar, comandos de herramientas y prácticas recomendadas para realizar pruebas de seguridad de manera responsable.
Instalación
/plugin marketplace add trilwu/secskills
/plugin install trilwu/secskillsO manualmente:
git clone https://github.com/trilwu/secskills.git
cp -r secskills/secskills/skills/web3-blockchain ~/.claude/skills/Uso
SecSkills se activa según el contexto cuando describes escenarios de pruebas de seguridad de contratos inteligentes:
Test this DeFi protocol for reentrancy vulnerabilities
I found a flash loan opportunity. Help me write an exploit
Analyze this NFT minting contract for security issues
Set up a Hardhat fork to test this exploit on mainnetPara quién es: Auditores de contratos inteligentes, cazadores de recompensas por errores, investigadores de seguridad que trabajan en Web3 y desarrolladores que quieren entender los patrones de ataque para escribir contratos más seguros.
Importante: Esta skill está diseñada para pruebas de seguridad autorizadas, programas de recompensas por errores, competencias CTF y fines educativos. Mantente siempre dentro del alcance de tu autorización.
Recursos relacionados de Snyk:
Cómo prevenir paquetes maliciosos y ataques a la cadena de suministro con Snyk
Incidente de ataque a la cadena de suministro de npm SHA1-Hulud
Por qué los archivos de bloqueo de npm pueden ser un punto ciego de seguridad
3. API de Arkham Intelligence
Fuente: Vyntral/arkham-intelligence-claude-skill. Estrellas: 2. Licencia: No especificada. Última actualización: febrero de 2026. SKILL.md verificado: Sí.
El desarrollo de blockchain no consiste solo en escribir contratos inteligentes seguros. También implica entender qué sucede en la cadena después del despliegue. La skill de Arkham Intelligence integra la API de inteligencia de blockchain de Arkham para que Claude pueda acceder a análisis de billeteras, seguimiento de grandes inversores, flujos de tokens e investigaciones en la cadena en más de 10 blockchains.
Qué ofrece
Con más de 16,000 caracteres, esta es una de las skills de integración de API más completas disponibles. Incluye:
Análisis de inteligencia y entidades:
Búsqueda de direcciones y entidades (Wintermute, Jump Trading, Binance, etc.).
Seguimiento del saldo de billeteras en varias cadenas.
Análisis de portafolios con valoración automática en USD.
Clasificación del tipo de entidad (CEX, creador de mercado, fondo, persona, protocolo).
Seguimiento de transferencias y flujos:
Monitoreo de movimientos de grandes inversores (con umbrales configurables en USD).
Análisis de acumulación de tokens (quién compra y quién vende).
Alertas de transferencias grandes.
Historial de transacciones entre cadenas.
Análisis de tokens:
Identificación de los principales titulares (agrupados por entidad).
Detección de tokens en tendencia.
Análisis de volumen y flujos.
Seguimiento de posiciones de creadores de mercado.
Análisis de redes:
Mapeo de contrapartes de entidades (quién opera con quién).
Seguimiento de posiciones en DeFi (Aave, Compound, etc.).
Análisis de flujos de CEX para medir el sentimiento del mercado.
Casos de uso (con ejemplos funcionales):
# Track smart money positions
# Find what market makers are accumulating
# Monitor hacker/exploit fund movements
# Compare institutional portfolios
# Analyze CEX inflows/outflows for sentiment
# Discover token holder concentrations
# Track governance token accumulationLa skill incluye numerosos patrones de filtrado con jq para manejar las complejas estructuras de respuesta de Arkham, organizadas por cadena, además de soluciones alternativas para las particularidades de la API y estrategias para limitar la frecuencia de solicitudes.
Requisitos previos
Requiere una clave de API de Arkham configurada en los ajustes de Claude Code:
// ~/.claude/settings.json
{
"env": {
"ARKHAM_API_KEY": "your_api_key_here"
}
}Instalación
git clone https://github.com/Vyntral/arkham-intelligence-claude-skill.git
cp -r arkham-intelligence-claude-skill/.claude/skills/arkham-api ~/.claude/skills/Uso
Who are the top 10 holders of this token?
Show me large ETH transfers from market makers in the last 24 hours
What tokens is Wintermute accumulating this week?
Track the recent movements of funds from the XYZ exploit
Analyze CEX flows to gauge market sentiment for SOLPara quién es: Desarrolladores de DeFi que monitorean el estado de los protocolos, traders que siguen los movimientos de grandes inversores, investigadores de seguridad que investigan exploits y equipos de tokens que analizan la distribución de titulares.
Recursos relacionados de Snyk:
G_Wagon Infostealer: una biblioteca de interfaz falsa de npm roba billeteras de criptomonedas
Ataque a la cadena de suministro de npm mediante el compromiso de un mantenedor de código abierto
4. Awesome Sui Claude Skills
Fuente: 0xBondSUI/awesome-sui-claude-skills. Estrellas: 0. Licencia: No especificada. Última actualización: enero de 2026. Estado: Etapa inicial / repositorio provisional.
Este repositorio representa el ecosistema emergente de skills para el desarrollo en la blockchain Sui. Aunque actualmente es provisional (un repositorio que solo contiene un README y no tiene archivos SKILL.md), refleja el interés de los desarrolladores en Claude Skills específicas para Sui, orientadas a contratos inteligentes de Move, protocolos DeFi y herramientas del ecosistema.
Por qué es importante
El lenguaje Move de Sui tiene propiedades de seguridad distintas de Solidity (sin reentrada, programación orientada a recursos y almacenamiento centrado en objetos), por lo que las skills enfocadas en Ethereum no se pueden aplicar directamente. A medida que crezca el ecosistema de Sui, serán valiosas las skills específicas para patrones de desarrollo en Move, verificaciones de seguridad propias de Sui y prácticas recomendadas para su modelo de objetos.
Estado actual
El repositorio es una colección seleccionada a modo de concepto, sin implementación. Si desarrollas en Sui y quieres crear skills, podría ser un punto de partida para colaborar.
Recursos relacionados de Snyk:
Una nota sobre seguridad al usar skills de seguridad
Hay cierta ironía en usar skills de IA para mejorar tu postura de seguridad cuando el propio ecosistema de skills presenta riesgos de seguridad. El estudio ToxicSkills de Snyk descubrió que el 13 % de las skills analizadas contenía fallas de seguridad críticas y que algunas intentaban activamente exfiltrar credenciales. La investigación SKILL.md to Shell Access demostró cómo tres líneas de Markdown en un archivo de una skill pueden darle a un atacante acceso al shell de tu máquina.
Antes de instalar cualquier skill:
Lee el archivo
SKILL.mdy los scripts que incluya. Las skills son archivos Markdown y scripts de shell, no binarios compilados. Puedes leer cada línea.Verifica la fuente. Las skills de empresas de seguridad reconocidas (como Trail of Bits) conllevan menos riesgos que las de repositorios anónimos de GitHub.
Revisa los permisos. El campo de metadatos iniciales
allowed-toolsindica qué herramientas puede usar una skill. Una skill que necesita acceso aBashrequiere más escrutinio que una que solo usaReadyGrep.Analiza con Snyk. Si ya usas Snyk Code, puedes analizar los scripts de las skills del mismo modo que analizas cualquier código.
Las skills de esta lista provienen de fuentes confiables y cuentan con licencias claras. Pero el principio general sigue siendo el mismo: confía, pero verifica.
Para cerrar
El ecosistema de Claude Skills para el desarrollo de blockchain es más pequeño y especializado que las herramientas de ciberseguridad de uso general. Lo que existe se centra en lo más importante: auditorías de seguridad en varias plataformas de blockchain, pruebas de seguridad ofensiva para contratos inteligentes y recopilación de inteligencia en la cadena.
El plugin Building Secure Contracts de Trail of Bits por sí solo cubre seis plataformas de blockchain, con analizadores de vulnerabilidades que incorporan años de investigación en seguridad. SecSkills aporta conocimientos de seguridad ofensiva para hacer pentesting en Web3. Arkham Intelligence suma análisis de blockchain en tiempo real. No son juguetes: son herramientas listas para producción que convierten el conocimiento experto en flujos de trabajo repetibles.
La brecha en el ecosistema es notable: todavía no hay skills maduras para flujos de trabajo de Hardhat, generación de pruebas con Foundry, optimización de gas ni creación de estructuras base para estándares de tokens ERC. Si trabajas con frecuencia en esos problemas, crear tu propia skill con la especificación Agent Skills beneficiaría tanto tu flujo de trabajo como a la comunidad en general.
Si ya usas Claude Code para el desarrollo de blockchain, instalar el plugin de Trail of Bits toma 5 minutos y se amortiza la primera vez que Claude detecta un patrón de vulnerabilidad específico de una plataforma que se te habría pasado por alto. Agrega SecSkills si haces pruebas de seguridad. Agrega Arkham si necesitas inteligencia en la cadena. Ese es todo el panorama actual.
A medida que madure el ecosistema, se espera que aparezcan más skills para el desarrollo de Layer 2, los sistemas de prueba de conocimiento cero y los frameworks de pruebas específicos para blockchain. Por ahora, lo que existe se enfoca en acertar con los fundamentos de seguridad.
Si buscas servidores MCP en lugar de Claude Skills para el desarrollo de blockchain, revisa si Snyk tiene un artículo específico sobre servidores MCP de blockchain (similar a 10 servidores MCP para profesionales de ciberseguridad y hackers de élite).
EBOOK
Protege el ecosistema de servidores MCP
Explora nuevas vías de ataque y analiza incidentes reales para descubrir cómo defenderte con estrategias prácticas que tienen en cuenta los flujos.