Diese Seite dokumentiert, wie Conisec seine Datensätze erstellt. Sie ist bewusst konkret, denn eine Sicherheitspublikation, die ihre Quellenarbeit nicht erklärt, verlangt genau das blinde Vertrauen, das sie ihrem Publikum zu verweigern rät.
Was als Primärquelle gilt
Eine Primärquelle ist ein Dokument, das von einer Partei mit unmittelbarer Kenntnis des Ereignisses veröffentlicht wurde:
- Ein offizielles Post-mortem oder ein Vorfallsbericht des betroffenen Projekts.
- Eine Statusseite einer Krypto-Börse, eine Sicherheitsmitteilung oder eine aufsichtsrechtliche Einreichung.
- Ein technisches Advisory eines Sicherheitsunternehmens, das die Schwachstellenklasse benennt.
- Eine eigene Mitteilung, ein Registereintrag, eine Konsultation oder eine Amtsblatt-Veröffentlichung einer Aufsichtsbehörde.
- Ein Gerichtsdokument oder eine Anklageschrift.
- Eine On-Chain-Transaktion oder ein Contract, zitiert per Hash oder Adresse.
Sekundärberichterstattung kann eine Tatsache stützen, steht aber nie allein für einen Verlustbetrag, eine Zuordnung oder eine rechtliche Einordnung. Wenn wir kein Primärdokument erreichen, wird die Behauptung nicht veröffentlicht.
Wann ein Vorfall in den Tracker aufgenommen wird
Ein Vorfall wird erfasst, wenn er (a) von einer betroffenen oder ermittelnden Partei öffentlich offengelegt wurde und (b) durch mindestens ein Primärdokument belegt ist. Wir erfassen keine Gerüchte, keine unbestätigten On-Chain-Spekulationen und keine Behauptung, die nur als Social-Media-Beitrag existiert. Ein Vorfall, von dem sich später zeigt, dass er nicht stattgefunden hat, wird als Strittig markiert und beibehalten, mit angehängter Korrektur — wir löschen keine Datensätze.
Was „gemeldeter Verlust“ bedeutet
Jeder Verlustbetrag auf Conisec ist ein gemeldeter Betrag, zugeordnet zu derjenigen Stelle, die ihn gemeldet hat, samt Meldedatum. Er ist nicht unsere Schätzung. Wenn zwei glaubwürdige Quellen voneinander abweichen, zeigen wir den Betrag mit seiner Quelle und vermerken die Abweichung in der Zeitleiste. Beträge werden über eine Komponente ausgegeben, die keine Zahl ohne zugehörigen Quellennamen und ohne Datum darstellen kann — ein Betrag ohne Herkunftsnachweis wird überhaupt nicht ausgegeben.
Statusdefinitionen
- Aktiv — der Vorfall dauert an, Gelder oder Daten sind weiterhin gefährdet, oder die betroffene Partei hat ihn nicht eingedämmt.
- Eingedämmt — der unmittelbare Angriffsvektor ist geschlossen, aber Wiederherstellung, Entschädigung oder Ermittlungen dauern an.
- Behoben — die betroffene Partei hat den Fall für abgeschlossen erklärt, und weiteres Handeln der Nutzer ist nicht angezeigt.
- Strittig — glaubwürdige Parteien sind uneins darüber, ob das Ereignis eingetreten ist, welchen Umfang es hatte oder was es verursacht hat.
Statusänderungen sind datierte Zeitleisteneinträge, keine stillen Bearbeitungen.
Zeitleisten und Korrekturen
Vorfalls-Zeitleisten werden ausschließlich ergänzt. Eine Korrektur wird als eigener datierter Eintrag mit der Kennzeichnung CORRECTION hinzugefügt; die ursprüngliche Zeile bleibt sichtbar. Das ist Absicht: Ein Sicherheitsdatensatz, der still umgeschrieben werden kann, ist kein Datensatz.
Zuordnung
Conisec benennt keine Täterschaft aufgrund eigener Analyse. Wir berichten eine Zuordnung nur dann, wenn eine offizielle Stelle — eine Strafverfolgungsbehörde, ein Gericht oder die betroffene Partei — sie vorgenommen hat, und wir nennen, wer sie vorgenommen hat.
Jurisdiktionsseiten
Jede Jurisdiktionsseite trägt ein „Stand“-Datum und zitiert für jede Zeile die eigene Veröffentlichung der Aufsichts- oder Steuerbehörde. Sie werden mindestens vierteljährlich überprüft, und das Überprüfungsdatum steht auf der Seite. Regeln ändern sich; maßgeblich sind die auf jeder Seite verlinkten Primärquellen, nicht unsere Zusammenfassung.
Was The Ledger nicht ist
The Ledger ist eine Zusammenfassung veröffentlichter Fakten plus ein Prüfpfad. Es ist nie eine Empfehlung, nie eine Anweisung, Gelder zu bewegen oder eine Freigabe zu widerrufen, und nie eine rechtliche, steuerliche oder sicherheitsbezogene Stellungnahme. Die Zeile „Wie Sie es prüfen“ verweist ausschließlich auf offizielle Kanäle. Wir hosten und verlinken keine „Recovery“- oder „Revoke“-Werkzeuge, die wir nicht anhand des projekteigenen Kanals geprüft haben, denn genau solche Links zu streuen ist ein üblicher Angriff nach einem öffentlichen Vorfall.