Aleph-Agent/aleph
GitHub: Aleph-Agent/aleph
面向 Robinhood Chain 的只读代币合约扫描 CLI,在购买前报告链上发现并附上证据,不托管私钥也不做安全性背书。
Stars: 0 | Forks: 0
# aleph
[](https://www.npmjs.com/package/aleph-cli)
[](./LICENSE)
[](./package.json)
一个针对 **Robinhood Chain** (chainId 4663) 的只读合约扫描器。它会在*你购买之前*读取 token 合约,并报告其在链上能找到的信息,为每一项发现提供具体的证据。它永远不会索要私钥,不发送任何遥测数据,也绝不会告诉你某个 token 是“安全的”。
```
ALEPH MATE (MATE) robinhood chain · 4663
WARNINGS 3 findings
warn contract not verified source not published on Blockscout
warn ownership not renounced owner() = 0x9f3a…c21b
warn mint capability mint(address,uint256) · owner is active
skip sell simulation not run v4 hook pool, see "On honeypots" below
pool uniswap v4 · PoolManager holds 1,240,000 MATE
holders top-10 hold 41.2% · deployer holds 3.1%
origin deployed by 0x9f3a…c21b · 6 days ago
robinhoodchain.blockscout.com/token/0x…
aleph reports what it can read on-chain. absence of findings is not safety.
```
```
npm i -g aleph-cli
aleph scan 0x
```
`scan` 和 `pool` **永久免费**,且无使用门槛。
## `scan` 读取的内容
- **身份信息**:是否存在 bytecode、Blockscout 验证、name/symbol、存在时间
- **部署者权限**:ownership、upgradeable proxy (EIP-1967 / EIP-1167)、mint、
可变 fee、blacklist、pause / 交易拦截
- **流动性**:是否存在 Uniswap v4 pool(通过 PoolManager 的 token 余额)
- **分发与来源**:头部持有者集中度、部署者份额,以及 token 的来源 launchpad
每一项发现都附带证据、函数名称、selector、地址或数字。无法运行的检查会被报告为 `skipped`,**绝不静默丢弃**。
输出中绝不会出现“safe”、“legit”或“verified good”等字眼。
## 关于 Honeypot(请务必阅读)
Aleph 目前**没有**在 Robinhood Chain 上提供先买后卖的 honeypot 判定功能,它会通过 `skipped` 发现如实地告知你这一点,而不是进行猜测。该链上主导的 pool 是 **Uniswap v4 及其 per-token hooks**(bonding curves):v4 quoter 在真实 swap 之外会发生回滚,且 transfer 历史会经过 hook 路由,因此简单的模拟会错误地给正常 token 贴上标签。在安全工具上发布错误的“非 honeypot”结论,比什么都不发布更糟糕。我们计划开发一个正确的模拟器(通过 state override 实现原子的 buy→sell);在该功能上线之前,Aleph 会坦诚地告知该检查未运行。**没有发现并不等于安全。**
## 命令
| 命令 | 功能描述 | 是否有门槛? |
|---|---|---|
| `aleph scan ` | 读取合约并报告发现 | 免费 |
| `aleph mint ` | 扫描 NFT mint 并**准备**待签名 transaction | 免费 |
| `aleph lp ` | 准备添加流动性的步骤以供签名 | 免费 |
| `aleph watch …` | 当合约的链上状态发生变化时获取 webhook | 需 Credits |
| `aleph credits` | 显示你的 credit 余额 | 需登录 |
| `aleph tiers` | 显示 `$ALEPH` 等级、免费 credits 及操作消耗 | 公开 |
| `aleph login` / `logout` / `whoami` | 使用你的 wallet 登录 | 无 |
| `aleph config` | 管理 RPC 和网络设置 | 无 |
| `aleph agree` | 确认 mint/lp 风险条款 | 无 |
### 准备并签名,绝不托管
`mint` 和 `lp` 会根据链上数据构建 transaction (`to` / `value` / `data` / `chainId`),并将其交给**你**在你自己的 wallet 中签名。Aleph 绝不自行签名,也绝看不到私钥。`mint` 同样适用于 Ethereum 和 Base 网络(`--chain eth|base`)上的 NFT mints,并且 `--fast` 可以在零网络往返的情况下预先构建 mint transaction,适用于竞争激烈的 drops。
```
aleph mint 0x --qty 2 --json # machine-readable, ready for a signer
aleph mint 0x --chain base --fast # minimum-latency prepare on Base
```
## 访问层(`login`、`credits`、`watch`)
`scan`/`pool`/`mint`/`lp` 不需要账户。可选的 **watch** 功能会在计划任务中重新检查合约,并在信号发生变化(ownership 转移/放弃、pause 翻转或 proxy upgrade)时调用*你的* webhook。该功能运行在运营商的 Cloudflare 基础设施上,并消耗 credits。
- 使用你的 wallet 登录(EIP-4361 / Sign-In with Ethereum)。你需要在**自己的**浏览器 wallet 中签署一条消息;CLI 会通过本地回调获取一个短期的 API key。你的私钥绝不会触及 CLI。
- 你的等级是在**服务端**从链上的 `$ALEPH` 余额读取的,绝不采用客户端发送的任何信息。等级越高,获得的每月免费 credits 越多,操作消耗也越低。
```
aleph login
aleph watch add 0x --webhook https://your.url/hook --owner --paused
aleph watch list
aleph credits
```
credit 账本是只能追加的,并具有经过测试的不变性:一个账户的余额始终等于其账本条目的总和。关于访问层服务(一个独立的项目;它**不是** npm 包的一部分),请参见 [worker/](worker/)。
## 退出代码
`aleph` 专为脚本和其他 agent 设计。
| 代码 | 含义 |
|------|---------|
| `0` | 无任何发现 |
| `1` | 存在警告 |
| `2` | 存在严重发现 |
| `3` | 扫描失败(RPC 故障、无效地址、网络问题) |
| `64` | 用法错误(命令错误或缺少参数) |
`--json` 会输出稳定且带有版本号的 schema。支持 `NO_COLOR`。
## 原则
- **绝不索要私钥。** 只读模式;对于 transaction 仅提供准备和签名功能。
- **零遥测。** 扫描过的地址绝不会发送到任何地方。唯一的网络调用只有你的 RPC 和 Blockscout(如果你登录了,则还包括访问服务)。
- **绝不说“safe”。** 措辞仅针对发现的结果,而非判决。
- **没有证据就不发布。** 每一项发现都会指明其依据;无法运行的检查会被标记为 `skipped`,而不是被隐藏。
- **零运行时依赖**,包括一个内部自研且经过测试验证的 `keccak256`。
## Claude Code skills
Aleph 提供了 15 个 Claude Code skills(位于 [skills/](skills/)),让你可以通过自然语言驱动它。每个 skill 只是运行 CLI 并传达其结果。绝不会说“safe”,绝不进行签名,也绝不索要 key。
- **`aleph`** “0x… 是个 rug 吗?”扫描合约并报告发现。
- **`aleph-pool`** “这个有流动性吗?”报告 pool 及其深度。
- **`aleph-holders`** “巨鲸检查。”显示头部持有者的集中度和部署者份额。
- **`aleph-deployer`** “谁部署的这个合约?”显示部署者、其拥有的其他 token 以及 launchpad。
- **`aleph-compare`** “比较 0xA 和 0xB。”扫描每一个合约并列出差异。
- **`aleph-batch`** “扫描我的关注列表。”同时对多个 token 运行扫描。
- **`aleph-report`** “写出这次扫描的报告。”将发现结果转化为通俗易懂的简报。
- **`aleph-mint`** “mint 这个 NFT。”为你准备需要签名的 mint transaction。
- **`aleph-lp`** “为 0x… 添加流动性。”为你准备需要签名的 approve 步骤。
- **`aleph-wl`** “把我加入白名单。”检查资格并准备需要签名的 register tx。
- **`aleph-watch`** “如果 owner 变了就 ping 我。”注册一个对你发送 webhook 的 watch。
- **`aleph-tiers`** “持有 `$ALEPH` 能获得什么?”显示等级、免费 credits 及消耗。
- **`aleph-account`** “我登录了吗?还有多少 credits?”登录并显示等级和 credits。
- **`aleph-ci`** “在我的脚本中使用 Aleph。”解释用于自动化的 JSON 输出和退出代码。
- **`aleph-explain`** “这个发现是什么意思?”用通俗易懂的语言解释发现结果或术语。
## 开发
```
pnpm install
pnpm test # node:test via tsx
pnpm typecheck # tsc --noEmit
pnpm build # compile to dist/
pnpm dev scan 0x
```
有关发布历史,请参见 [CHANGELOG.md](CHANGELOG.md);
有关真实扫描记录,请参见 [docs/EXAMPLES.md](docs/EXAMPLES.md)。
## 条款与隐私
- [TERMS.md](TERMS.md):说明 Aleph 是什么以及不是什么、无建议/无担保条款、签署 transaction 的责任归属,以及与 Robinhood 不存在隶属关系。
- [PRIVACY.md](PRIVACY.md):零遥测,以及关于链上读取必然会向你的 RPC 和区块浏览器暴露哪些信息的诚实说明。
## 许可证
MIT
标签:CMS安全, JavaScript, MITM代理, Web3安全, 区块链, 文档结构分析, 智能合约审计, 程序员工具, 自动化攻击