This report was generated in Chinese. Some content may be in Chinese.
Trusted — Risk Score 5/100
Last scan:2 hr ago Rescan
5 /100
overlay-market
Trade leveraged perpetual futures on Overlay Protocol (BSC)
Overlay Protocol DeFi 交易技能,代码干净透明,声明与实现完全一致,无恶意行为。
Skill Nameoverlay-market
Duration32.4s
Enginepi
ClawHub Overlay Market (perpetual futures trading) v0.1.6 by arthurka-o
📥 246
ClawHub Verdict Suspicious potential_exfiltration
Safe to install
可直接使用,已遵循安全最佳实践(白名单限制、凭证本地签名不外传)。
ResourceDeclaredInferredStatusEvidence
Network READ READ ✓ Aligned SKILL.md:54-62 所有外部调用均为声明的 API
Filesystem NONE READ ✓ Aligned scripts/common.js:180-191 仅操作 .cache/ 目录缓存
Shell NONE NONE 无任何 shell:WRITE 调用
Environment READ READ ✓ Aligned 仅读取声明的三个 env: BSC_RPC_URL, OVERLAY_PRIVATE_KEY, ONEINCH_API_KEY
16 findings
💰
Medium Wallet Address 加密货币钱包地址
0xeB497c228F130BD91E7F13f81c312243961d894A
SKILL.md:209
💰
Medium Wallet Address 加密货币钱包地址
0x10575a9C8F36F9F42D7DB71Ef179eD9BEf8Df238
SKILL.md:210
🔗
Medium External URL 外部 URL
https://app.overlay.market
SKILL.md:214
🔗
Medium External URL 外部 URL
https://docs.overlay.market
SKILL.md:215
🔗
Medium External URL 外部 URL
https://paulmillr.com/funding/
package-lock.json:27
💰
Medium Wallet Address 加密货币钱包地址
0xb777ef1b4581677a0c764bFBc33c568d00e97DfC
scripts/common.js:24
💰
Medium Wallet Address 加密货币钱包地址
0x927aE3c2cd88717a1525a55021AF9612C3F04583
scripts/common.js:26
💰
Medium Wallet Address 加密货币钱包地址
0x1F34c87ded863Fe3A3Cd76FAc8adA9608137C8c3
scripts/common.js:30
💰
Medium Wallet Address 加密货币钱包地址
0x55d398326f99059fF775485246999027B3197955
scripts/common.js:31
🔗
Medium External URL 外部 URL
https://api.overlay.market/data/api/markets
scripts/common.js:33
🔗
Medium External URL 外部 URL
https://api.overlay.market/bsc-charts/v1/charts
scripts/common.js:34
🔗
Medium External URL 外部 URL
https://api.overlay.market/bsc-charts/v1/charts/marketsPricesOverview
scripts/common.js:35
🔗
Medium External URL 外部 URL
https://api.goldsky.com/api/public/project_clyiptt06ifuv01ul9xiwfj28/subgraphs/overlay-bsc/prod/gn
scripts/common.js:36
🔗
Medium External URL 外部 URL
https://bsc-dataseed.binance.org/
scripts/common.js:145
🔗
Medium External URL 外部 URL
https://1inch-proxy.overlay-market-account.workers.dev
scripts/unwind.js:13
🔗
Medium External URL 外部 URL
https://api.1inch.dev
scripts/unwind.js:14

File Tree

13 files · 60.6 KB · 1742 lines
JavaScript 9f · 1298L JSON 2f · 224L Markdown 2f · 220L
├─ 📁 scripts
│ ├─ 📜 approve.js JavaScript 44L · 1.4 KB
│ ├─ 📜 balance.js JavaScript 46L · 1.1 KB
│ ├─ 📜 build.js JavaScript 161L · 5.7 KB
│ ├─ 📜 chart.js JavaScript 118L · 5.2 KB
│ ├─ 📜 common.js JavaScript 319L · 11.7 KB
│ ├─ 📜 positions.js JavaScript 171L · 5.6 KB
│ ├─ 📜 scan.js JavaScript 93L · 3.5 KB
│ ├─ 📜 send.js JavaScript 77L · 2.3 KB
│ └─ 📜 unwind.js JavaScript 269L · 9.1 KB
├─ 📋 package-lock.json JSON 217L · 6.7 KB
├─ 📋 package.json JSON 7L · 115 B
├─ 📝 README.md Markdown 5L · 123 B
└─ 📝 SKILL.md Markdown 215L · 8.0 KB

Dependencies 1 items

PackageVersionSourceKnown VulnsNotes
viem ^2.0.0 npm No 使用语义化版本范围,建议锁定到具体版本以确保可重现性

Security Positives

✓ 凭证安全:OVERLAY_PRIVATE_KEY 仅通过 viem/privateKeyToAccount 本地签名,从不外传
✓ 白名单限制:send.js ALLOWED_TARGETS 仅允许 SHIVA 合约和 USDT 代币,防止重定向
✓ 函数限制:USDT 代币仅允许 approve() 调用,阻止 transfer/transferFrom
✓ 无敏感路径访问:不访问 ~/.ssh、~/.aws、.env 等敏感路径
✓ 无代码混淆:无 base64 编码、eval、atob 等可疑模式
✓ 文档完善:SKILL.md 清晰说明交易签名流程和风险
✓ 本地缓存:.cache/ 目录仅存储市场数据,与外部服务行为一致