In this article
スマートコントラクトとブロックチェーン開発者向けClaude Skillsトップ4
r/ethdevやEthereum Stack Exchangeをよく利用している方なら、AI支援開発をめぐる議論が懐疑的な姿勢から現実的な議論へと変化していることに気づいているでしょう。スマートコントラクト開発者は、もはやAIを使うべきかどうかではなく、新たな脆弱性を生じさせずにどう活用するかを問うています。
データもこれを裏付けています。スマートコントラクトの開発者や監査担当者は、AIのプログラミング利用によって暗号資産の安全性が高まると回答しています。AI生成コードがセキュリティリスクを招く可能性を示唆した以前の報告とは対照的です。コミュニティのほぼすべての開発者が何らかのAIツールを使っており、その多くがChatGPTとCursorを利用しています。開発者は、スマートコントラクト開発でAIを使うことは「問題ない」と強調します。特に「スマートコントラクトの開発には多くのテストと改良が必要」なため、デプロイ前にバグを修正できるからです。重要なポイントは、AIは「コーディングを理解する人間とペアを組む場合にのみ」コード品質を高められるということです。
これはAIに作業を任せるという話ではありません。スマートコントラクト開発で以前から必要だったものの、面倒だった作業をAIに任せるということです。既知の脆弱性パターンの確認、境界条件のテストケース生成、複数のブロックチェーンプラットフォームにまたがるスキャン、セキュリティのベストプラクティスのコードへの反映などが含まれます。開発者は判断力、専門知識、セキュリティ意識を提供し、Claudeが地道な作業を担います。
Claude Skillsは、このワークフローに最適です。魔法のようなセキュリティソリューションではありません。経験豊富なブロックチェーン開発者がすでに知っているセキュリティチェック、監査ワークフロー、プラットフォーム固有の脆弱性パターンを体系化し、繰り返し使えるナレッジベースです。週末を前にDeFiプロトコルをリリースしようとする金曜の午後に、見落としがちな内容を補います。
Claude Skillsとは何か(そして何ではないのか)
Claudeのエコシステムには複数の拡張機能があり、混同しやすいものです。違いを簡単に整理しましょう。
CLAUDE.mdファイルは、プロジェクトの永続的なメモリです。すべてのセッションで読み込まれ、「このプロジェクトではHardhatを使う」「必ずリエントランシーを確認する」といった情報をClaudeに伝えます。常に有効なコンテキストであり、必要に応じて呼び出す機能ではありません。
カスタムスラッシュコマンド(
.claude/commands/*.md)は、/command-nameで呼び出すシンプルなプロンプトテンプレートでした。現在は実質的にSkillsに統合されています。フロントマターでargument-hintを定義したSkillsはスラッシュコマンドとして呼び出せます。それ以外は、タスクに応じてコンテキストから有効になります。MCPサーバーは、Model Context Protocolを介してツールやデータソースを公開する実行中のプロセスです。ClaudeがAPIを呼び出したり、データベースを検索したり、外部サービスと連携したりできるようにします。サーバープロセスとコードが必要です。
Claude Connectorsは、OAuthを使ってリモートMCPサーバー経由でSlack、Figma、Asanaなどの外部サービスにClaudeを接続します。
Claude AppsはClaudeを実行するプラットフォーム(Claude.ai、Claude Code、モバイル、デスクトップ)を指し、Claudeの拡張機能ではありません。
Pluginsは、Skills、エージェント、フック、MCPサーバーをまとめて配布するパッケージです。
Claude Skillsは、SKILL.mdファイル(YAMLフロントマターとMarkdownの指示を含む)と、スクリプト、テンプレート、リファレンス資料などの任意の補助ファイルを格納したディレクトリです。主な特徴は次のとおりです。
単一ファイルではなく、ディレクトリです。Skillには、指示に加えてシェルスクリプト、Pythonのヘルパー、リファレンス文書、アセットファイルをまとめられます。
段階的な情報開示。起動時にClaudeが読み込むのは、各SkillのYAMLフロントマターにある
nameとdescriptionのみです(Skillあたり約100トークン)。これは、MCPツールの説明がコンテキストに挿入される仕組みに似ています。Claudeはタスクと説明を照合し、どのSkillを有効にするか判断します。一致するSkillが見つかると、SKILL.mdの指示全体を読み込みます。補助ファイル(リファレンス、スクリプト、アセット)は、実行中に明示的に必要になったときだけ読み込まれます。この3段階のアプローチにより、数十個のSkillをインストールしてもコンテキストウィンドウをすっきり保てます。そのため、Skillのdescriptionフィールドが重要です。曖昧な説明では有効化が不安定になりますが、「Solana/Anchorプログラムの監査時に使用」のように明確なトリガーフレーズを含む説明なら、安定して有効化されます。コードを実行できます。Skillsには、実行中にClaudeが呼び出す
scripts/内のスクリプトを含められます。また、!command``構文で、動的な出力をプロンプトのコンテキストに挿入できます。オープンスタンダードに準拠しています。Agent Skills仕様はClaude Code、OpenAI Codex、Cursor、Gemini CLIなどに採用されており、Skillsの移植性を高めています。
スラッシュコマンドとして登録できます。YAMLフロントマターに
argument-hintフィールドを含むSkillsは、/skill-nameとして直接呼び出せます。たとえば、.claude/skills/solana-scan/にインストールしたSkillに引数ヒントを設定すると、/solana-scanとして利用できます。引数ヒントのないSkillsは、タスクが説明に一致するとClaudeが自動的に選ぶため、コンテキストに応じて有効になります。
公式仕様とAnthropicのSkillsドキュメントで、形式の詳細を確認できます。設計の背景を知るには、Agent Skillsに関するAnthropicのエンジニアリングブログ記事もおすすめです。
Claude Skillをインストールする
Skillのインストールは約30秒で完了します。
プロジェクトレベル(バージョン管理を通じてチームと共有):
your-project/
└── .claude/
└── skills/
└── skill-name/
├── SKILL.md
└── resources/
└── vulnerability-patterns.mdユーザーレベル(個人用、すべてのプロジェクトで利用可能):
~/.claude/
└── skills/
└── skill-name/
├── SKILL.md
└── resources/
└── REFERENCE.mdPlugins経由(Trail of BitsなどのSkillコレクション向け):
/plugin marketplace add trailofbits/skills
/plugin menuプロジェクトレベルのSkillsは、ソース管理を通じてチームメンバーと共有されます。ユーザーレベルのSkillsは自分だけが利用できます。名前が競合した場合は、エンタープライズSkills、個人用Skills、プロジェクトSkillsの順に優先されます。
重要な注意点があります。Agent Skillsのエコシステムは新しく急速に成長しているため、サプライチェーンセキュリティが重要です。SnykのToxicSkillsの調査では、テストしたSkillsの36%にプロンプトインジェクションが見つかり、エコシステム全体で1,467件の悪意あるペイロードが確認されました。インストール前に、SkillのSKILL.mdと同梱スクリプトを必ず確認してください。Skillsは、環境で実行するサードパーティ製コードと同じように扱いましょう。
Claude Skillを開発していますか?スマートコントラクト開発、ブロックチェーンインフラ、Web3ツール向けのオープンソースClaude SkillまたはMCPサーバーを作成・保守している方に、Snyk Secure Developer Programはオープンソースプロジェクト向けのエンタープライズレベルのセキュリティスキャンを無料で提供します。Snykは585,000以上のオープンソースプロジェクトを保護し、条件を満たすメンテナーにエンタープライズ機能のフルアクセス、Discordコミュニティのサポート、インテグレーション支援を提供しています。既存のプロジェクトがある場合はこちらから、新たに始める場合はこちらからお申し込みください。
ブロックチェーン開発におけるClaude Skillsの実情
リストを見る前に知っておきたいことがあります。ブロックチェーン開発向けのClaude Skillsエコシステムは、一般的なサイバーセキュリティツールと比べるとまだ充実していません。Trail of BitsのBuilding Secure Contractsプラグイン(Algorand、Cairo、Cosmos、Solana、Substrate、TON向けの11個のSkill)が、現在利用できる本番品質のスマートコントラクトセキュリティSkillsの大半を占めています。それ以外には、オンチェーン分析など、特定の用途に向けた実験的なプロジェクトや新たなSkillsが少数ある程度です。
これは、目立たないツールで数を水増しした「トップ10」リストではありません。実際に存在し、機能するものを率直に評価します。Hardhatのワークフロー、Foundryとのインテグレーション、ガス最適化パターンをカバーするSkillsを探している場合、単独のSkillとしてはまだ存在しません(ただし、Agent Skills仕様を使って独自に構築できます)。現在提供されているものは、複数のブロックチェーンプラットフォームにまたがるセキュリティ監査に特化しています。
朗報です。すでに存在するSkillsは網羅的で、セキュリティの専門家が積極的にメンテナンスしており、本番環境のスマートコントラクト開発で実際に重要となる脆弱性パターンをカバーしています。
それでは、リストを見ていきましょう。
# | Skill | スター数 | 対象 | ソース |
|---|---|---|---|---|
1 | Trail of Bits Building Secure Contracts | 2,482 | マルチチェーン脆弱性スキャン(6つのプラットフォーム) | |
2 | SecSkills Web3 Pentesting | 5 | スマートコントラクトの悪用とWeb3セキュリティテスト | |
3 | Arkham Intelligence API | 2 | オンチェーン分析、クジラの追跡、トークンのフロー | |
4 | Awesome Sui Claude Skills | 0 | Suiブロックチェーン開発とMoveスマートコントラクト |
1. Trail of Bits Building Secure Contracts
ソース:trailofbits/skills(プラグイン:building-secure-contracts)。スター数:2,482。作成者:Omar Inuwa。ライセンス:Creative Commons Attribution-ShareAlike 4.0。最終更新:2026年1月。SKILL.md確認済み:はい(11個のSkillディレクトリすべてにSKILL.mdあり)。
スマートコントラクトセキュリティは専門性の高い領域であり、脆弱性を見逃した場合、数百万ドルの損失につながることもあります。このプラグインには、Trail of BitsのオープンソースBuilding Secure Contractsフレームワークと、脆弱性リポジトリNot So Smart Contractsに基づく11個のSkillsが含まれています。
プラットフォーム固有の攻撃パターンに対応する6つの脆弱性スキャナー:
スキャナー | プラットフォーム | パターン |
|---|---|---|
| Algorand/TEAL | 11パターン(rekeying、未検証の手数料、リプレイ攻撃) |
| StarkNet/Cairo | 6パターン(オーバーフロー、リエントランシー、認証バイパス) |
| Cosmos SDK | 9パターン(検証、丸め処理、アンボンディング) |
| Solana/Anchor | 6パターン(任意のCPI、PDA検証、所有権) |
| Substrate | 7パターン(BadOrigin、weight、オーバーフロー) |
| TON | 3パターン(リプレイ、受信者、送信者の検証) |
5つの開発ガイドライン支援ツール:
/audit-prep-assistant:セキュリティレビューに向けたコードベースの準備(監査の1~2週間前)/code-maturity-assessor:Trail of Bitsの9カテゴリの成熟度フレームワークを使用/guidelines-advisor:アーキテクチャ、アップグレード可能性、実装のレビュー/secure-workflow-guide:5段階の検証プロセスを提示(Slither、特殊機能、目視検査、プロパティテスト、手動レビュー)/token-integration-analyzer:ERC20/ERC721への準拠と、20種類以上の特殊なトークンパターンを確認
これらのSkillsは、利用可能な場合はセキュリティツール(Slither、Echidna、Manticore、Tealer)と連携し、利用できない場合は手動分析にスムーズに切り替えます。
ここが他と違う
「このコントラクトを監査して」といった汎用的なプロンプトとは異なり、これらのSkillsはプラットフォーム固有の脆弱性に関する知識を体系化しています。Solanaスキャナーは、任意のCPI(プログラム間呼び出し)、不適切なPDA(プログラム派生アドレス)検証、署名者チェックの欠落、所有権チェックの欠落、sysvarの偽装、アカウントの取り違えを確認します。Cairoスキャナーは、feltのオーバーフロー、リエントランシー、認可の欠落、未検証のdelegate call、未初期化のストレージ、イベント発行の欠落をチェックします。
こうした知識を身につけるには、ブロックチェーンセキュリティの経験を何年も積む必要があります。Skillとして体系化すれば、プラットフォームごとの注意点をすべて覚えておかなくても、Claudeがこれらのパターンを自動でチェックできます。
インストール
/plugin marketplace add trailofbits/skills
# Select building-secure-contracts from the plugin menu
/plugin menuまたは手動で:
git clone https://github.com/trailofbits/skills.git ~/trail-of-bits-skills
ln -s ~/trail-of-bits-skills/plugins/building-secure-contracts/skills/* ~/.claude/skills/使い方
Scan this Solana program for vulnerabilities
Prepare this codebase for a security audit
Assess the maturity of this smart contract project
Analyze this ERC20 token for weird behaviors
Review this Substrate pallet for security issues対象者:Solana、Algorand、Cairo/StarkNet、Cosmos、Substrate/Polkadot、TONのスマートコントラクト開発者。監査に備えるDeFiプロトコルチーム。体系化された脆弱性チェックリストを活用したいブロックチェーンセキュリティ監査担当者。
Snykの関連リソース:
2. SecSkills Web3 Pentesting
ソース:trilwu/secskills(Skill:web3-blockchain)。スター数:5。ライセンス:MIT。最終更新:2025年11月。SKILL.md確認済み:はい。
Trail of Bitsがセキュアな開発手法に重点を置いているのに対し、SecSkillsのWeb3ペンテストスキルは、攻撃者の視点に立ったセキュリティアプローチを採用しています。約12,000文字に及ぶこのスキルは、スマートコントラクトの悪用、DeFiの攻撃ベクトル、Web3アプリケーションのセキュリティテストを網羅した包括的なガイドです。
対象範囲
スマートコントラクトの脆弱性:
リエントランシー攻撃(エクスプロイトコード付き)。
整数のオーバーフロー/アンダーフロー。
アクセス制御の回避。
未検証の外部呼び出し。
delegatecallインジェクション。
フロントランニングとMEVの悪用。
価格オラクルの操作。
サービス拒否攻撃のパターン。
DeFi特有の攻撃:
フラッシュローンの悪用。
インパーマネントロスの悪用。
ガバナンス攻撃。
流動性プールの操作。
開発・テストツール:
HardhatおよびFoundryのテストフレームワークの例。
Slither、Mythril、Echidna、Manticoreとの連携。
エクスプロイト開発のためのメインネットフォーク。
トランザクションシミュレーションのパターン。
Web3フロントエンドのセキュリティ:
ウォレット接続の脆弱性。
署名リプレイ攻撃。
安全性確認のためのトランザクションシミュレーション。
NFTのセキュリティ:
メタデータの改ざん。
ミントの悪用。
ロイヤリティ回避の手法。
このスキルには、すぐに使えるエクスプロイトコードやツールコマンドに加え、責任あるセキュリティテストのベストプラクティスが含まれています。
インストール
/plugin marketplace add trilwu/secskills
/plugin install trilwu/secskillsまたは手動で:
git clone https://github.com/trilwu/secskills.git
cp -r secskills/secskills/skills/web3-blockchain ~/.claude/skills/使い方
スマートコントラクトのセキュリティテストのシナリオを説明すると、SecSkillsが状況に応じて機能します。
Test this DeFi protocol for reentrancy vulnerabilities
I found a flash loan opportunity. Help me write an exploit
Analyze this NFT minting contract for security issues
Set up a Hardhat fork to test this exploit on mainnet対象ユーザー: スマートコントラクト監査担当者、バグバウンティハンター、Web3分野のセキュリティ研究者、攻撃パターンを理解してより安全なコントラクトを書きたい開発者。
重要: このスキルは、許可を得たセキュリティテスト、バグバウンティプログラム、CTF競技、教育目的での利用を想定しています。必ず許可された範囲内で実施してください。
Snykの関連リソース:
3. Arkham Intelligence API
ソース: Vyntral/arkham-intelligence-claude-skill。 スター: 2。 ライセンス: 指定なし。 最終更新: 2026年2月。 SKILL.mdの検証: 済み。
ブロックチェーン開発は、安全なスマートコントラクトを書くことだけではありません。デプロイ後にオンチェーンで何が起きるかを把握することも重要です。Arkham Intelligenceスキルは、ArkhamのブロックチェーンインテリジェンスAPIと連携し、10以上のブロックチェーンにわたるウォレット分析、クジラの動向追跡、トークンフロー、オンチェーン調査をClaudeで利用できるようにします。
利用できる機能
16,000文字を超えるこのスキルは、利用可能なAPI連携スキルの中でも特に包括的なものです。次の機能を備えています:
インテリジェンスとエンティティ分析:
アドレスとエンティティの検索(Wintermute、Jump Trading、Binanceなど)。
複数のチェーンにわたるウォレット残高の追跡。
米ドル換算額を自動表示するポートフォリオ分析。
エンティティ種別の分類(CEX、マーケットメーカー、ファンド、個人、プロトコル)。
送金とフローの追跡:
クジラの動向監視(米ドル換算のしきい値を設定可能)。
トークン蓄積の分析(誰が売買しているか)。
大口送金アラート。
クロスチェーン取引履歴。
トークン分析:
主要保有者の特定(エンティティ別に分類)。
注目トークンの発見。
取引量とフローの分析。
マーケットメーカーのポジション追跡。
ネットワーク分析:
エンティティ間の取引相手関係のマッピング(誰が誰と取引しているか)。
DeFiポジションの追跡(Aave、Compoundなど)。
市場心理を把握するためのCEXフロー分析。
ユースケース(実際に動作する例付き):
# Track smart money positions
# Find what market makers are accumulating
# Monitor hacker/exploit fund movements
# Compare institutional portfolios
# Analyze CEX inflows/outflows for sentiment
# Discover token holder concentrations
# Track governance token accumulationこのスキルには、Arkhamの複雑なチェーン別レスポンス構造に対応するjqフィルタリングパターンが豊富に含まれています。API特有の挙動への対処法や、レート制限への対策も用意されています。
前提条件
Claude Codeの設定でArkham APIキーを設定する必要があります:
// ~/.claude/settings.json
{
"env": {
"ARKHAM_API_KEY": "your_api_key_here"
}
}インストール
git clone https://github.com/Vyntral/arkham-intelligence-claude-skill.git
cp -r arkham-intelligence-claude-skill/.claude/skills/arkham-api ~/.claude/skills/使い方
Who are the top 10 holders of this token?
Show me large ETH transfers from market makers in the last 24 hours
What tokens is Wintermute accumulating this week?
Track the recent movements of funds from the XYZ exploit
Analyze CEX flows to gauge market sentiment for SOL対象ユーザー: プロトコルの状態を監視するDeFi開発者、クジラの動向を追跡するトレーダー、エクスプロイトを調査するセキュリティ研究者、保有者の分布を分析するトークンチーム。
Snykの関連リソース:
4. Awesome Sui Claude Skills
ソース: 0xBondSUI/awesome-sui-claude-skills。 スター: 0。 ライセンス: 指定なし。 最終更新: 2026年1月。 ステータス: 初期段階/プレースホルダーのリポジトリ。
このリポジトリは、Suiブロックチェーン開発スキルの新たなエコシステムを示すものです。現時点ではプレースホルダー(READMEのみで、SKILL.mdファイルはありません)ですが、Moveスマートコントラクト、DeFiプロトコル、エコシステムツール向けのSui特化型Claude Skillsに開発者が関心を寄せていることを示しています。
これが重要な理由
SuiのMove言語はSolidityとは異なるセキュリティ特性を持っています(リエントランシーがなく、リソース指向のプログラミングを採用し、オブジェクト中心のストレージを使用)。そのため、Ethereum向けのスキルをそのまま適用することはできません。Suiのエコシステムが成長するにつれて、Moveの開発パターン、Sui特有のセキュリティチェック、オブジェクトモデルのベストプラクティスに特化したスキルが役立つようになるでしょう。
現状
このリポジトリは、実装を伴わないキュレーションコレクションの構想です。Sui上で開発していてスキルを作りたい場合、共同開発の出発点になるかもしれません。
Snykの関連リソース:
セキュリティスキルを使う際の注意点
AIスキルを使ってセキュリティ体制を強化しようとする一方で、スキルのエコシステム自体にもセキュリティリスクがあるのは皮肉なことです。SnykのToxicSkills調査では、検証したスキルの13%に重大なセキュリティ上の欠陥があり、中には認証情報を積極的に外部へ流出させようとするものも見つかりました。SKILL.mdからシェルアクセスへの調査では、スキルファイルに含まれるわずか3行のMarkdownによって、攻撃者がマシンのシェルにアクセスできることが実証されました。
スキルをインストールする前に:
SKILL.mdと同梱スクリプトを確認する。スキルはコンパイル済みバイナリではなく、Markdownとシェルスクリプトで構成されています。すべての行を読むことができます。ソースを確認する。 Trail of Bitsのような実績あるセキュリティ企業が提供するスキルは、匿名のGitHubリポジトリのものよりリスクが低い傾向があります。
権限を確認する。
allowed-toolsフロントマターフィールドには、スキルが使用できるツールが示されています。Bashへのアクセスが必要なスキルは、ReadとGrepのみを使うスキルより慎重な確認が必要です。Snykでスキャンする。 すでにSnyk Codeを使っている場合、通常のコードと同じようにスキルのスクリプトをスキャンできます。
このリストにあるスキルは、明確なライセンスを持つ信頼できるソースから提供されています。ただし、基本原則は変わりません。まず信頼し、その後に検証しましょう。
まとめ
ブロックチェーン開発向けのClaude Skillsエコシステムは、汎用的なサイバーセキュリティツールより規模が小さく、対象が絞られています。現在あるスキルは、複数のブロックチェーンプラットフォームにまたがるセキュリティ監査、スマートコントラクトの攻撃者視点でのセキュリティテスト、オンチェーンインテリジェンスの収集という、特に重要な領域に集中しています。
Trail of BitsのBuilding Secure Contractsプラグインだけで、長年のセキュリティ研究の知見を組み込んだ脆弱性スキャナーを使い、6つのブロックチェーンプラットフォームに対応します。SecSkillsはWeb3のペンテストに攻撃者視点のセキュリティ知識をもたらし、Arkham Intelligenceはリアルタイムのブロックチェーン分析を加えます。これらはおもちゃではありません。専門家の知見を再現可能なワークフローに落とし込んだ、本番環境で使えるツールです。
エコシステムには目立った空白があります。Hardhatのワークフロー、Foundryのテスト生成、ガス最適化、ERCトークン規格のひな形作成に対応する成熟したスキルは、まだありません。こうした課題に日常的に取り組んでいるなら、Agent Skillsの仕様を使って独自のスキルを作ることで、自分のワークフローにもコミュニティ全体にも役立ちます。
ブロックチェーン開発でClaude Codeをすでに使っているなら、Trail of Bitsのプラグインをインストールするのにかかる5分は、Claudeが見落としそうなプラットフォーム固有の脆弱性パターンを初めて検出したときに、十分元が取れます。セキュリティテストを行うならSecSkillsを、オンチェーンインテリジェンスが必要ならArkhamを追加しましょう。現状のラインアップは以上です。
エコシステムの成熟に伴い、Layer 2開発、ゼロ知識証明システム、ブロックチェーン特有のテストフレームワークを扱うスキルも増えていくでしょう。現時点では、セキュリティの基本を正しく押さえることに重点が置かれています。
ブロックチェーン開発でClaude SkillsではなくMCPサーバーをお探しの場合は、ブロックチェーン向けMCPサーバーを扱うSnykの記事が公開されているかご確認ください(サイバーセキュリティの専門家とエリートハッカー向けMCPサーバー10選など)。