{"id":620,"date":"2026-08-06T17:43:49","date_gmt":"2026-08-06T17:43:49","guid":{"rendered":"https:\/\/mycoinpartner.com\/what-a-smart-contract-audit-tells-you-2\/"},"modified":"2026-08-06T17:43:49","modified_gmt":"2026-08-06T17:43:49","slug":"what-a-smart-contract-audit-tells-you","status":"publish","type":"post","link":"https:\/\/mycoinpartner.com\/de\/what-a-smart-contract-audit-tells-you\/","title":{"rendered":"Was ein Smart-Contract-Audit Ihnen sagt und was nicht"},"content":{"rendered":"<p>\u201eAuditiert\u201c erscheint auf Landingpages, als w\u00e4re es eine Zertifizierung mit definierter Bedeutung. Ist es nicht. Es ist eine professionelle Dienstleistung mit variablem Umfang, und der Unterschied zwischen einer gr\u00fcndlichen und einer fl\u00fcchtigen Pr\u00fcfung ist am Siegel nicht zu erkennen.<\/p>\n<h2>Was ein Audit tats\u00e4chlich ist<\/h2>\n<p>Eine Firma wird beauftragt, eine festgelegte Menge von Vertr\u00e4gen zu einem festgelegten Commit \u00fcber einen festgelegten Zeitraum zu pr\u00fcfen und dabei nach Fehlern gegen ein festgelegtes Bedrohungsmodell zu suchen. Sie erstellt einen Bericht, der die Funde nach Schweregrad auflistet, das Projekt antwortet, und ein Abschlussbericht h\u00e4lt meist fest, was behoben wurde.<\/p>\n<p>Jedes \u201efestgelegt\u201c dort leistet Arbeit. Der Umfang wird verhandelt, und ein Bericht \u00fcber drei Vertr\u00e4ge sagt nichts \u00fcber den vierten, der die Mittel h\u00e4lt.<\/p>\n<h2>Lesen Sie zuerst den Abschnitt zum Umfang<\/h2>\n<p>Der Umfang sagt Ihnen, welche Dateien gepr\u00fcft wurden und bei welchem Commit-Hash. Daraus folgen zwei Fragen, und beide lassen sich in wenigen Minuten beantworten.<\/p>\n<p>Umfasst der Umfang die Vertr\u00e4ge, die tats\u00e4chlich Wert halten oder bewegen, oder nur periphere? Und stimmt der gepr\u00fcfte Commit mit dem \u00fcberein, was ausgerollt ist? Code \u00e4ndert sich nach einem Audit, und ein Bericht gegen einen Commit von vor mehreren Upgrades beschreibt Software, die es nicht mehr gibt. Den ausgerollten Bytecode gegen den auditierten Quellcode zu verifizieren ist die Pr\u00fcfung, die diese L\u00fccke schlie\u00dft, und sie wird von denen, die das Siegel lesen, selten durchgef\u00fchrt.<\/p>\n<h2>Funde und ihre Behandlung<\/h2>\n<p>Berichte ordnen Funde nach Schweregrad. Wichtiger als die Anzahl ist die Behandlung: behoben, anerkannt oder bestritten.<\/p>\n<p>\u201eAnerkannt\u201c bedeutet, dass das Projekt den Fund gelesen und sich entschieden hat, nichts zu \u00e4ndern. Das kann v\u00f6llig vern\u00fcnftig sein \u2014 der Fund beschreibt wom\u00f6glich eine akzeptierte Abw\u00e4gung \u2014 aber es bedeutet, dass ein bekanntes Problem live ist, und es taucht in einer Zusammenfassung, die nur das Siegel meldet, nicht auf.<\/p>\n<p>Ein Bericht ganz ohne Funde ist kein Triumph. Er bedeutet meist einen engen Umfang oder eine oberfl\u00e4chliche Pr\u00fcfung. Kompetente Pr\u00fcfungen nicht trivialer Systeme finden etwas.<\/p>\n<h2>Worin Audits strukturell schwach sind<\/h2>\n<p>Bestimmte Kategorien sind durch die Pr\u00fcfung von Code schwer zu erkennen:<\/p>\n<ul>\n<li><strong>Fehler im \u00f6konomischen Design.<\/strong> Code, der sich genau so verh\u00e4lt, wie er geschrieben ist, wobei die von ihm gesetzten Anreize ausnutzbar sind. Das erfordert eine Modellierung der \u00d6konomie des Systems, was eine andere Disziplin ist und h\u00e4ufig au\u00dferhalb des Umfangs liegt.<\/li>\n<li><strong>Komponierbarkeit.<\/strong> Ein Vertrag kann f\u00fcr sich genommen solide und in Kombination mit einem anderen, von niemandem vorhergesehenen Protokoll unsicher sein.<\/li>\n<li><strong>Annahmen zum Orakel.<\/strong> Vertr\u00e4ge, die auf externe Preisdaten setzen, erben die Verl\u00e4sslichkeit dieser Daten, und das Orakel liegt meist au\u00dferhalb des Umfangs.<\/li>\n<li><strong>Governance und Schl\u00fcssel.<\/strong> Ein aktualisierbarer Vertrag, der von einer kleinen Multisig kontrolliert wird, birgt ein Risiko, das keine Code-Pr\u00fcfung adressiert, weil der Code das Upgrade konstruktionsbedingt zul\u00e4sst.<\/li>\n<\/ul>\n<p>Der letzte Punkt verdient Nachdruck. L\u00e4sst sich ein Vertrag aktualisieren, beschreibt das Audit die aktuelle Implementierung, und wer die Upgrade-Schl\u00fcssel h\u00e4lt, kann sie ersetzen. Wichtig ist dann, wer diese Haltenden sind und welches Verfahren sie regelt \u2014 eine Governance-Frage mit technischem Siegel.<\/p>\n<h2>Wie ein guter Bericht aussieht<\/h2>\n<p>Vollst\u00e4ndig ver\u00f6ffentlicht statt zusammengefasst. Umfang mit Commit-Hashes angegeben. Funde mit Schweregrad, Beschreibung und Behandlung. Ein Abschnitt zur Methodik, der beschreibt, was gepr\u00fcft wurde und was nicht. Und ein Datum, damit Sie ihn mit der Rollout-Historie abgleichen k\u00f6nnen.<\/p>\n<p>Ein Projekt, das all das ver\u00f6ffentlicht, tut etwas merklich anderes als eines, das ein Logo zeigt. Das Logo ist der Teil, der am wenigsten kostet.<\/p>\n<h2>Wie man ihn nutzt<\/h2>\n<p>Behandeln Sie ein Audit als Beleg daf\u00fcr, dass ein Projekt Geld f\u00fcr Pr\u00fcfung ausgegeben und das Ergebnis ver\u00f6ffentlicht hat, was ein echtes Signal daf\u00fcr ist, wie es arbeitet. Behandeln Sie es nicht als Sicherheitsgarantie, denn der Bericht erhebt diesen Anspruch nicht \u2014 der Haftungsausschluss darin sagt das meist ausdr\u00fccklich, in dem Abschnitt, den niemand zitiert.<\/p>\n<p>Die praktischen Fragen bleiben: Welcher Anteil Ihrer Best\u00e4nde ist diesem Vertrag ausgesetzt, k\u00f6nnten Sie dessen Verlust verkraften, und ist die angebotene Rendite plausibel eine Entsch\u00e4digung f\u00fcr dieses Risiko? Daran \u00e4ndert das Vorliegen eines Berichts nichts, und genau deshalb wird das Siegel so verwendet, wie es verwendet wird.<\/p>\n<h2>Nicht alle Pr\u00fcfungen haben dieselbe Tiefe<\/h2>\n<p>\u201eAudit\u201c deckt ein Spektrum an T\u00e4tigkeiten mit sehr unterschiedlichen Kosten und unterschiedlicher Strenge ab, und der Bericht macht den Unterschied nicht immer offensichtlich.<\/p>\n<p>Eine manuelle Pr\u00fcfung durch erfahrene Fachleute, die den Code lesen, ist das teure Ende. Automatisierte Analyse erkennt bekannte Muster g\u00fcnstig und \u00fcbersieht alles Neuartige. Formale Verifikation beweist mathematisch, dass Code eine Spezifikation erf\u00fcllt, was m\u00e4chtig und nur so gut wie die Spezifikation ist. Wettbewerbliche Audit-Plattformen lagern die Pr\u00fcfung an eine Menge aus, was ein breites Spektrum an Problemen findet, aber eine weniger gleichm\u00e4\u00dfige Abdeckung erzeugt.<\/p>\n<p>Jede hat ihre Rolle. Worauf es ankommt, ist zu wissen, welche Sie vor sich haben, und der Abschnitt zur Methodik sagt es. Ein Bericht, der seine Methode nicht beschreibt, verlangt, auf die Kraft des Logos hin geglaubt zu werden.<\/p>\n<h2>Bug-Bounties sagen etwas aus, was ein Bericht nicht kann<\/h2>\n<p>Ein Audit ist eine Momentaufnahme; ein Bug-Bounty l\u00e4uft fortlaufend. Ein Projekt, das ein substanzielles, klar abgegrenztes Bounty mit \u00f6ffentlicher Auszahlungshistorie betreibt, ist einer laufenden Pr\u00fcfung ausgesetzt, wie sie eine einmalige Durchsicht nicht bietet.<\/p>\n<p>Die H\u00f6he z\u00e4hlt. Eine maximale Auszahlung weit unter dem, was ein Exploit einbringen w\u00fcrde, ist kein Anreiz, sondern eine Geste \u2014 wer eine kritische Schwachstelle in einem Vertrag findet, der eine gro\u00dfe Summe h\u00e4lt, steht vor einem offensichtlichen Rechenproblem, wenn das Bounty im Vergleich trivial ist. Bounties, die am Wert unter Risiko bemessen sind, sind ein echtes Signal daf\u00fcr, wie ernst ein Projekt die M\u00f6glichkeit nimmt, dass es falsch liegt.<\/p>\n<h2>Zeit im Produktivbetrieb ist ebenfalls ein Beleg<\/h2>\n<p>Vertr\u00e4ge, die \u00fcber einen langen Zeitraum ohne Zwischenfall erheblichen Wert gehalten haben, waren der strengsten verf\u00fcgbaren Pr\u00fcfung ausgesetzt: der anhaltenden Aufmerksamkeit von Menschen, die finanziell motiviert sind, sie zu brechen.<\/p>\n<p>Das ist kein Beweis \u2014 schlummernde Fehler existieren, und mehrere langlebige Protokolle sind sp\u00e4t gescheitert. Aber ein k\u00fcrzlich ausgerollter Vertrag mit einem Bericht und ohne Betriebshistorie wurde von einer Firma \u00fcber wenige Wochen gepr\u00fcft. Ein \u00e4lterer mit demselben Bericht hat zus\u00e4tzlich Jahre feindseligen Interesses \u00fcberstanden, und das ist eine andere Qualit\u00e4t von Beleg.<\/p>\n<p>Beides zu kombinieren ist der praktische Ansatz: Lesen Sie den Bericht f\u00fcr das, was gepr\u00fcft wurde, und gewichten Sie die Rollout-Historie f\u00fcr das, was der Bericht nicht abdecken konnte.<\/p>\n","protected":false},"excerpt":{"rendered":"<p>\u201eAuditiert\u201c wird als Synonym f\u00fcr sicher verwendet. Ein Audit ist eine zeitlich begrenzte Pr\u00fcfung bestimmten Codes gegen bestimmte Fragestellungen, und der Abschnitt zum Umfang ist der lesenswerte Teil.<\/p>\n","protected":false},"author":3,"featured_media":168,"comment_status":"closed","ping_status":"closed","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-620","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-defi-web3"],"_links":{"self":[{"href":"https:\/\/mycoinpartner.com\/de\/wp-json\/wp\/v2\/posts\/620","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/mycoinpartner.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/mycoinpartner.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/mycoinpartner.com\/de\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/mycoinpartner.com\/de\/wp-json\/wp\/v2\/comments?post=620"}],"version-history":[{"count":0,"href":"https:\/\/mycoinpartner.com\/de\/wp-json\/wp\/v2\/posts\/620\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/mycoinpartner.com\/de\/wp-json\/wp\/v2\/media\/168"}],"wp:attachment":[{"href":"https:\/\/mycoinpartner.com\/de\/wp-json\/wp\/v2\/media?parent=620"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/mycoinpartner.com\/de\/wp-json\/wp\/v2\/categories?post=620"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/mycoinpartner.com\/de\/wp-json\/wp\/v2\/tags?post=620"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}