Zum Inhalt springen

Glossar für Sicherheit und Compliance

Klare Definitionen des Vokabulars, das an einem Schreibtisch für Sicherheit und Compliance wirklich zählt — Freigaben, Drainer, die Travel Rule, VASP, Proof of Reserves. Jeder Eintrag erklärt, was der Begriff bedeutet und warum er wichtig ist, und verlinkt die Vorfälle, in denen er aufgetreten ist.

50 Begriffe definiert

A

Address Poisoning

Das Senden einer winzigen oder wertlosen Überweisung von einer Adresse, deren erste und letzte Zeichen mit einer von Ihnen genutzten übereinstimmen, sodass das Kopieren aus Ihrem…

Air-Gapped-Signieren

Das Freigeben einer Transaktion auf einem Gerät, das sich nie mit einem Netzwerk verbindet, wobei die unsignierte Anfrage per QR-Code, Kamera oder Wechseldatenträger hinein- und die…

Allowlist

Eine benannte Menge von Adressen, die eine Aktion ausführen dürfen, wobei alles, was nicht auf der Liste steht, standardmäßig abgelehnt wird.

AML (Geldwäschebekämpfung)

Die Gesamtheit der Rechtsvorschriften und Kontrollen, die regulierte Unternehmen verpflichten, die Bewegung krimineller Erlöse zu erkennen, zu verhindern und zu melden.

B

Blind Signing

Das Bestätigen einer Transaktion, die Ihr Signaturgerät nicht in menschenlesbare Form übersetzen kann, sodass es Rohdaten anzeigt statt dessen, was die Transaktion bewirken wird.

Bridge

Ein System, das einen Vermögenswert auf einer Chain sperrt und eine Repräsentation davon auf einer anderen ausgibt und das Original freigibt, wenn die Repräsentation vernichtet wird.

Bug-Bounty-Programm

Ein dauerhaftes Angebot, Sicherheitsforscher zu vergüten, die Schwachstellen über einen definierten Offenlegungsprozess melden.

C

CASP (Anbieter von Krypto-Dienstleistungen)

Die Zulassungskategorie nach der Markets in Crypto-Assets Regulation der EU für Unternehmen, die Krypto-Dienstleistungen erbringen.

Cold Storage

Das Aufbewahren privater Schlüssel auf einem Gerät oder Medium, das nie mit einem Netzwerk verbunden war und es auch nicht ist.

D

Dusting-Angriff

Das Versenden winziger Beträge an viele Adressen und die anschließende Beobachtung, wie diese Beträge später zusammengeführt werden, um Adressen miteinander zu verknüpfen.

F

FATF

Die Financial Action Task Force – das zwischenstaatliche Gremium, dessen Empfehlungen die Vorlage bilden, nach der nationale Regime zur Geldwäschebekämpfung gebaut werden.

Fehler in der Geschäftslogik

Ein Defekt in dem, was ein Protokoll leisten sollte, und nicht darin, wie es programmiert wurde — die Implementierung ist korrekt, die Regel, die sie umsetzt,…

Flash Loan

Ein unbesichertes Darlehen, das innerhalb einer einzigen Transaktion aufgenommen und zurückgezahlt werden muss und vollständig zurückgerollt wird, wenn die Rückzahlung ausbleibt.

Front-End-Kompromittierung

Ein Angriff, der die Website oder Oberfläche verändert, die ein Nutzer erreicht, sodass eine korrekt aussehende Seite Transaktionen konstruiert, die das Protokoll nie vorgesehen hat.

G

Governance-Angriff

Der Erwerb von ausreichend Stimmgewicht, um einen Vorschlag zu verabschieden, der dem Angreifer nützt, statt einen Codefehler auszunutzen.

H

Hardware-Wallet

Ein dediziertes Gerät, das private Schlüssel isoliert speichert und Transaktionen intern signiert, sodass der Schlüssel nie einen mit dem Internet verbundenen Computer erreicht.

Hot Wallet

Eine Wallet, deren Schlüssel auf einem mit dem Internet verbundenen System liegen, damit Transaktionen automatisch signiert werden können.

I

Innentäter-Risiko

Missbrauch von Zugriffsrechten, die rechtmäßig erteilt wurden, durch jemanden innerhalb der Organisation oder des Projekts.

K

KYT (Know Your Transaction)

Die laufende Prüfung von Blockchain-Transaktionen gegen Risikoindikatoren — sanktionierte Adressen, Mixer, bekannte Diebstahlserlöse — im Unterschied zu Identitätsprüfungen beim Kunden.

M

MEV (maximal extrahierbarer Wert)

Wert, der sich abschöpfen lässt, indem man bestimmt, welche Transaktionen in einen Block gelangen und in welcher Reihenfolge.

MiCA

Die Markets-in-Crypto-Assets-Verordnung der Europäischen Union — ein unmittelbar geltender Rahmen, der Anbieter von Krypto-Dienstleistungen, wertreferenzierte Token und E-Geld-Token sowie Marktmissbrauch erfasst.

MPC (Mehrparteienberechnung)

Ein Verfahren, bei dem mehrere Parteien gemeinsam eine Signatur erzeugen, ohne dass eine von ihnen jemals einen vollständigen privaten Schlüssel besitzt.

Multisig

Eine Wallet, die Signaturen mehrerer Schlüssel verlangt, bevor eine Transaktion ausgeführt wird, ausgedrückt als Schwellenwert wie drei von fünf.

N

Nonce

Eine nur einmal verwendete Zahl, die einer Nachricht beigefügt wird, damit dieselbe Nachricht nicht zweimal gültig verarbeitet werden kann.

Notabschaltung (circuit breaker)

Eine Kontrolle, die den Betrieb eines Protokolls anhält oder drosselt, wenn die Aktivität einen vordefinierten Schwellenwert überschreitet.

O

Oracle-Manipulation

Die Verzerrung des Preis-Feeds, auf den sich ein Protokoll stützt, sodass das Protokoll Sicherheiten oder Schulden falsch bewertet und zu dieser Bewertung ausgenutzt werden kann.

P

Permit-Signatur

Eine off-chain signierte Nachricht, die eine Token-Freigabe ohne On-Chain-Freigabetransaktion erteilt, definiert durch EIP-2612 und ähnliche Verfahren.

Privater Schlüssel

Der geheime Wert, der Ausgaben von einer Adresse autorisiert; sein Besitz ist von Eigentum nicht zu unterscheiden.

Proof of Reserves

Eine veröffentlichte Bestätigung, dass ein Verwahrer Vermögenswerte hält, die den Kundenguthaben entsprechen, meist über eine kryptografische Festlegung auf die Verbindlichkeiten zuzüglich eines Nachweises kontrollierter Adressen.

Proxy-Contract

Ein Contract, der den Zustand hält und seine Logik an eine separate Implementierungsadresse delegiert, sodass die Logik ersetzt werden kann, ohne die Adresse zu ändern, mit…

Q

Qualifizierter Verwahrer

Ein Rechtsträger, der den rechtlichen Standard einer Jurisdiktion für das Halten von Kundenvermögen im Namen der Kunden erfüllt und dabei der Aufsicht sowie Regeln zur Trennung…

R

Recovery-Phrase

Die geordnete Wortliste, aus der die privaten Schlüssel einer Wallet abgeleitet werden. Auch Seed-Phrase oder Mnemonic genannt.

Reentrancy

Eine Schwachstellenklasse, bei der ein Contract einen anderen Contract aufruft, bevor er seinen eigenen Zustand aktualisiert, wodurch der externe Contract zurückrufen und auf einem veralteten Zustand…

Replay-Angriff

Das erneute Einreichen einer Nachricht, die bereits einmal gültig war, in einem Kontext, in dem nichts verhindert, dass sie erneut akzeptiert wird.

Rug Pull

Ein Betrug, bei dem die Betreiber eines Projekts gepoolte Liquidität abziehen oder ein zurückbehaltenes Vorrecht ausüben, um Inhaber zu enteignen, nachdem sie das Projekt als seriös…

S

Sanktionsprüfung

Der Abgleich von Gegenparteien und Adressen mit staatlichen Sanktionslisten, etwa der Specially-Designated-Nationals-Liste des US-Finanzministeriums.

Signaturprüfung

Der Schritt, in dem ein Contract entscheidet, ob eine Nachricht tatsächlich durch die von ihm verlangten Schlüssel autorisiert wurde.

SIM-Swapping

Einen Mobilfunkanbieter zu überreden oder zu bestechen, die Rufnummer eines Opfers auf eine vom Angreifer kontrollierte SIM zu übertragen, wodurch SMS-Codes und die Kontowiederherstellung abgefangen werden.

Smart-Contract-Audit

Eine Prüfung des Quellcodes eines Contracts durch einen Dritten anhand bekannter Schwachstellenklassen und des beabsichtigten Verhaltens des Protokolls.

Supply-Chain-Angriff

Die Kompromittierung einer Abhängigkeit, eines Build-Systems, einer Paketregistry oder eines Vertriebskanals, sodass Schadcode Nutzer über einen vertrauenswürdigen Weg erreicht.

T

Timelock

Eine verbindliche Verzögerung zwischen der Genehmigung und der Ausführung einer privilegierten Aktion.

Token-Freigabe

Eine dauerhafte Erlaubnis, die es einer benannten Contract-Adresse gestattet, jederzeit einen bestimmten Betrag eines Ihrer Token zu bewegen, bis die Erlaubnis geändert oder ausgeschöpft ist.

Toolchain-Kompromittierung

Ein Defekt oder eine Hintertür, die durch den Compiler, eine Bibliothek oder das Build-Werkzeug zur Erzeugung der Software eingeführt wird und nicht durch den Quellcode selbst.

Travel Rule

Eine Anforderung der Geldwäschebekämpfung, wonach Angaben zum Auftraggeber und zum Begünstigten Werttransfers oberhalb eines Schwellenwerts zwischen regulierten Instituten begleiten müssen.

Trennung von Kundenvermögen

Die Anforderung, Kundenvermögen getrennt von den eigenen Betriebsmitteln eines Unternehmens zu halten und als Kundenvermögen identifizierbar zu machen.

V

Validator-Set

Die Gruppe von Schlüsseln, die befugt sind, Ereignisse für eine Chain oder eine Bridge zu bezeugen, zusammen mit der Anzahl derjenigen, die übereinstimmen müssen.

Vanity-Adresse

Eine Adresse, die durch wiederholtes Ausprobieren erzeugt wird, bis sie mit einer gewählten Zeichenfolge beginnt.

VASP (Virtual Asset Service Provider)

Der FATF-Begriff für ein Unternehmen, das Tätigkeiten mit virtuellen Vermögenswerten für andere ausführt — Tausch, Übertragung, Verwahrung oder Beteiligung an Finanzdienstleistungen im Zusammenhang mit einer Emission.

Verwahrt vs. nicht verwahrt (custodial/non-custodial)

Verwahrt (custodial) bedeutet, dass ein Dritter die Schlüssel hält und Sie eine Forderung gegen ihn haben; nicht verwahrt (non-custodial) bedeutet, dass Sie die Schlüssel halten und…

W

Wallet-Drainer

Schadcode — meist in ein Web-Front-End eingeschleust oder als solches gehostet —, der einen Nutzer dazu bringt, eine Transaktion oder Freigabe zu signieren, die seine Vermögenswerte…