Sato Check · MCP server
@klever/mcp-server
mcp:npm:@klever/mcp-server · v1.3.0 · sha256:0332259c56a1 · as of 2026-09-26
- Does it take your key? no evidence
- No private-key read found in what we read of its setup and published code — the limits say how much that was.
- No evidence line on file for this question yet.
- Does your key leave? observed
- Not observed — no planted key left during install and start-up, under our test conditions — code paths that only run later, or only on a trigger, are not covered.
- We ran it with planted test keys and saw it.
- Can it move funds on its own? no evidence
- No action that signs or sends funds found.
- No evidence line on file for this question yet.
- What changed? no evidence
- First profile of this subject — nothing to compare yet.
- No evidence line on file for this question yet.
Is this your project? Respond →Dispute this reading
Hosts contacted
| Host | When | Role | Evidence |
|---|---|---|---|
| api.devnet.klever.org | code | vendor | traced |
| api.mainnet.klever.org | code | vendor | traced |
| api.testnet.klever.org | code | vendor | traced |
| bc.klever.finance | code | vendor | traced |
| github.com | code | registry | traced |
| instagram.com | code | other | traced |
| klever.finance | code | vendor | traced |
| klever.io | code | vendor | traced |
| mcp.klever.org | code | vendor | traced |
| node.devnet.klever.org | code | vendor | traced |
| node.mainnet.klever.org | code | vendor | traced |
| node.testnet.klever.org | code | vendor | traced |
| storage.googleapis.com | code | other | traced |
| twitter.com | code | other | traced |
| registry.npmjs.org | install | registry | observed |
Evidence (15 lines)
- observedO-hosts2026-09-25
registry.npmjs.org was contacted during install (registry).
sandbox:obs_141ca865efd6bea2
- tracedT-hosts2026-09-26
api.devnet.klever.org appears in shipped code (vendor).
dist/chain/client.js
- tracedT-hosts2026-09-26
api.mainnet.klever.org appears in shipped code (vendor).
dist/chain/client.js
- tracedT-hosts2026-09-26
api.testnet.klever.org appears in shipped code (vendor).
dist/chain/client.js
- tracedT-hosts2026-09-26
bc.klever.finance appears in shipped code (vendor).
dist/knowledge/documentation/network-endpoints.js
- tracedT-hosts2026-09-26
github.com appears in shipped code (registry).
dist/knowledge/documentation/network-endpoints.js
- tracedT-hosts2026-09-26
instagram.com appears in shipped code (other).
dist/knowledge/documentation/network-endpoints.js
- tracedT-hosts2026-09-26
klever.finance appears in shipped code (vendor).
dist/knowledge/documentation/network-endpoints.js
- tracedT-hosts2026-09-26
klever.io appears in shipped code (vendor).
dist/knowledge/documentation/network-endpoints.js
- tracedT-hosts2026-09-26
mcp.klever.org appears in shipped code (vendor).
dist/knowledge/tools/vscode-extension.js
- tracedT-hosts2026-09-26
node.devnet.klever.org appears in shipped code (vendor).
dist/chain/client.js
- tracedT-hosts2026-09-26
node.mainnet.klever.org appears in shipped code (vendor).
dist/chain/client.js
- tracedT-hosts2026-09-26
node.testnet.klever.org appears in shipped code (vendor).
dist/chain/client.js
- tracedT-hosts2026-09-26
storage.googleapis.com appears in shipped code (other).
dist/utils/sdk-install-script.js
- tracedT-hosts2026-09-26
twitter.com appears in shipped code (other).
dist/knowledge/documentation/network-endpoints.js
Limits
- Traced analysis follows flows inside one module only; a key handed from one module to another is not followed.
- Key egress not observed during install and start-up, under our test conditions — code paths that only run later, or only on a trigger, are not covered.
- Sandbox: DNS queries made directly by the target are not logged; hosts are recorded from proxied HTTP(S) requests and CONNECTs..
- Sandbox: Code that ignores HTTP(S)_PROXY has no route out of the sandbox, so its attempts are not captured..
A profile describes what we read and ran, with dates. It is not a safety rating, an audit or an endorsement, and "not found" is not "not there".
sato.custody/v1 · custody-1
Maintain this project? Respond to this reading
Loading sign-in…