Weil die Veröffentlichung meist endgültig und der Code für alle öffentlich ist — auch für die, die an deine Mittel wollen —, findet die Prüfung vor dem Start statt oder gar nicht sinnvoll. Auditoren suchen nach den wiederkehrenden Mustern — Reentrancy, überlaufende Arithmetik, Zugriffskontrolle an der falschen Stelle, manipulierbare Orakelpreise, Logik, die eine Reihenfolge annimmt, die der Mempool nicht garantiert — und dann nach den Fehlern, die für diesen konkreten Vertrag typisch sind.
Ein Audit ist eine Momentaufnahme, kein Zertifikat. Es betrifft einen bestimmten Commit unter bestimmten Annahmen, und jede Änderung danach ist ungeprüfter Code, egal was im Bericht steht. Den Bericht als dauerhaftes Abzeichen zu lesen ist ein Missverständnis, das mehreren teuren Vorfällen vorausging.
Verwandte Begriffe
Smart Contract
Ein auf einer Blockchain veröffentlichtes Programm, das genau wie geschrieben läuft, das jeder aufrufen kann und das sich danach meist nicht mehr ändern lässt.
Solidity
Die wichtigste Sprache für Smart Contracts auf Ethereum und den anderen Ketten, die dieselbe virtuelle Maschine ausführen.
Sicherheitsaudit
Eine systematische Prüfung eines Systems gegen einen Standard oder Kriterienkatalog, mit dem Ziel Abdeckung statt Einbruch.
Penetrationstest
Ein autorisierter, abgegrenzter Einbruchsversuch, um herauszufinden, was ein Angreifer tatsächlich erreichen könnte.
Die zugehörige Werkbank
BlockchainSolidity auf Ethereum, Polygon, Base und Arbitrum. Anchor-Programme auf Solana. Test zuerst, denn ein Redeploy ist kein Hotfix, sobald Werte im Spiel sind.
