{"id":306,"date":"2026-07-25T21:04:57","date_gmt":"2026-07-25T21:04:57","guid":{"rendered":"https:\/\/coincrafty.com\/what-a-smart-contract-audit-means-de-tmp\/"},"modified":"2026-07-30T16:39:35","modified_gmt":"2026-07-30T16:39:35","slug":"what-a-smart-contract-audit-means","status":"publish","type":"post","link":"https:\/\/coincrafty.com\/de\/what-a-smart-contract-audit-means\/","title":{"rendered":"Was ein Smart-Contract-Audit sagt und was nicht"},"content":{"rendered":"<p class=\"cft-tldr\"><strong>Die Kurzfassung.<\/strong> Ein Smart-Contract-Audit ist eine zeitlich begrenzte Pr\u00fcfung von festgelegtem Code, in einer festgelegten Version, durch Menschen, die nach bekannten Klassen von Schwachstellen jagen. Ein ernsthaftes senkt das Risiko wirklich und ist lesenswert. Es ist keine Garantie, es deckt nur ab, was im Umfang war, es sagt nichts \u00fcber danach ge\u00e4nderten Code aus, und es kann Ihnen nicht sagen, was das Team mit den Befugnissen vorhat, die es behalten hat.<\/p>\n<h2>Was Pr\u00fcfer tats\u00e4chlich tun<\/h2>\n<p>Ein Audit beginnt mit einem Umfang. Das Projekt \u00fcbergibt einen definierten Satz Vertragsdateien an einem definierten Commit, plus Dokumentation, die beschreibt, was der Code tun soll. Alles au\u00dferhalb dieser Liste wird schlicht nicht angesehen.<\/p>\n<p>Die Pr\u00fcfer lesen dann den Code gegen dieses beabsichtigte Verhalten und jagen die Fehlerklassen, die das Feld bereits kennt. Reentrancy, Fehler bei der Zugriffskontrolle, arithmetische und Rundungsfehler, ungepr\u00fcfte Aufrufe in andere Vertr\u00e4ge, Preisquellen, die sich manipulieren lassen, Initialisierungs- und Upgrade-Fehler und Annahmen, die still brechen, wenn ein Token sich ungew\u00f6hnlich verh\u00e4lt.<\/p>\n<p>Gute Teams erg\u00e4nzen das Lesen mit Werkzeugen. Automatische Analysatoren fangen mechanische Fehler, Fuzzing wirft unerwartete Eingaben auf den Code, um erkl\u00e4rte Invarianten zu brechen, und formale Methoden k\u00f6nnen enge Eigenschaften beweisen. Nichts davon deckt die gesamte Fl\u00e4che ab, und die interessanten Bugs kommen meist daher, dass ein Mensch bemerkt, dass zwei Komponenten \u00fcber etwas uneins sind.<\/p>\n<p>Heraus kommt eine Expertenmeinung, erstellt unter Zeit- und Umfangsbeschr\u00e4nkungen. Das ist sehr viel mehr wert als nichts und erheblich weniger als ein Sicherheitsbeweis.<\/p>\n<h2>Wie ein Bericht aufgebaut ist<\/h2>\n<p>Nahezu jeder seri\u00f6se Bericht folgt derselben Form, und sie zu kennen erlaubt Ihnen, das Dokument in zehn Minuten zu lesen, statt es zu \u00fcberspringen.<\/p>\n<p>Der Umfangsabschnitt listet die gepr\u00fcften Dateien, den Commit-Hash und oft die anvisierten Chains auf. Der Methodikabschnitt sagt, welche Techniken angewandt wurden. Der Befundabschnitt ist die Substanz: Jedes Problem erh\u00e4lt eine Schwere, eine Beschreibung, eine Empfehlung und einen Status, der zeigt, was das Projekt damit gemacht hat.<\/p>\n<p>Viele Berichte tragen zudem einen Abschnitt \u00fcber privilegierte Rollen oder Zentralisierungsrisiko, der beschreibt, welche Adressen das System pausieren, pr\u00e4gen, den Code aktualisieren oder Gelder bewegen k\u00f6nnen. Lesen Sie diesen Abschnitt zuerst. Er sagt Ihnen meist mehr \u00fcber Ihre reale Exposition als die Schwachstellenliste.<\/p>\n<p>Die letzte Seite ist ein Haftungsausschluss, der besagt, dass die Pr\u00fcfung keine Sicherheitsgarantie ist. Pr\u00fcfer sind \u00fcber ihre Grenzen durchweg ehrlicher als das auf ihrer Arbeit aufgebaute Marketing.<\/p>\n<h2>Die vier Dinge, die ein Audit nicht bedeutet<\/h2>\n<h3>Es ist keine Garantie<\/h3>\n<p>Pr\u00fcfer jagen bekannte Fehlerklassen innerhalb eines festen Budgets. Neuartige Logikfehler, \u00f6konomische Designs, die nur unter bestimmten Bedingungen scheitern, und Interaktionen mit Vertr\u00e4gen, die niemand zu modellieren dachte, k\u00f6nnen alle eine sorgf\u00e4ltige Pr\u00fcfung \u00fcberstehen. Auditierter Code ist schon gescheitert. Etwas als auditiert zu bezeichnen ist eine Aussage \u00fcber den Prozess, nicht \u00fcber das Ergebnis.<\/p>\n<h3>Es deckt nur ab, was im Umfang war<\/h3>\n<p>Ein Bericht \u00fcber einen Token-Vertrag sagt nichts \u00fcber den Staking-Vertrag, der die Einlagen h\u00e4lt, das Frontend, das entscheidet, mit welchem Vertrag Ihr Browser spricht, den Off-Chain-Keeper, der Aktionen ausl\u00f6st, oder das Preisorakel, von dem alles abh\u00e4ngt. Der Umfang ist der Ort, an dem die meiste Fehldeutung geschieht.<\/p>\n<h3>Es gilt f\u00fcr den Code, der gepr\u00fcft wurde<\/h3>\n<p>Befunde sind an einen Commit geheftet. Wenn der Code danach ge\u00e4ndert wurde, ob zur Behebung von Befunden oder zum Hinzuf\u00fcgen von Funktionen, sind die eingesetzten Vertr\u00e4ge nicht die gepr\u00fcften Vertr\u00e4ge. Aktualisierbare Systeme versch\u00e4rfen das, weil die Implementierung hinter einer Adresse gegen etwas ausgetauscht werden kann, das niemand gepr\u00fcft hat.<\/p>\n<h3>Es sagt nichts \u00fcber Absichten<\/h3>\n<p>Ein Audit pr\u00fcft, ob der Code tut, was er sagt. Es kann Ihnen nicht sagen, ob die Menschen mit den Admin-Schl\u00fcsseln sich gut verhalten. Ein Vertrag kann makellos geschrieben sein und trotzdem zulassen, dass, wer ihn kontrolliert, die Einlagen leert; eine Pr\u00fcfung, die diese Befugnis dokumentiert, hat ihre Aufgabe erf\u00fcllt, indem sie Ihnen sagt, dass es sie gibt.<\/p>\n<h2>Wie man einen richtig liest<\/h2>\n<p>Beginnen Sie damit, das tats\u00e4chliche Dokument zu finden statt der Behauptung dar\u00fcber. Berichte liegen normalerweise auf der eigenen Seite des Pr\u00fcfers oder in einem \u00f6ffentlichen Repository. Wenn ein Projekt nur auf einen Screenshot oder ein Logo verlinkt, ohne Gegenst\u00fcck vom Pr\u00fcfer, behandeln Sie das als nicht verifiziert.<\/p>\n<p>Pr\u00fcfen Sie dann, ob der Umfang mit dem \u00fcbereinstimmt, was Sie nutzen w\u00fcrden. Vergleichen Sie die Vertragsadressen oder den Commit-Hash im Bericht mit der verifizierten Quelle in einem Block Explorer. Wenn die Quelle des eingesetzten Vertrags gar nicht verifiziert ist, kann niemand au\u00dferhalb des Teams best\u00e4tigen, was l\u00e4uft.<\/p>\n<p>Arbeiten Sie die Befunde nach Schwere und, wichtiger, nach Behebung durch. &#8220;Behoben&#8221; mit einem Folge-Commit ist ein echtes Ergebnis. &#8220;Anerkannt&#8221; bedeutet, dass das Projekt den Befund gelesen und sich entschieden hat, mit ihm zu leben, was manchmal vern\u00fcnftig und manchmal die aufschlussreichste Zeile im Dokument ist.<\/p>\n<p class=\"cft-safety\"><strong>Sicherheit:<\/strong> Behandeln Sie ein Audit als eine Eingabe, nie als Erlaubnis, Ihre eigenen Pr\u00fcfungen zu \u00fcberspringen. Bevor Sie Gelder einem Vertrag anvertrauen, best\u00e4tigen Sie, dass Sie die Seite durch eigenst\u00e4ndiges Eintippen der Adresse erreicht haben, lesen Sie, welche Token-Genehmigungen sie verlangt, und beginnen Sie mit einem Betrag, dessen Verlust Ihre Woche nicht ver\u00e4ndern w\u00fcrde. Unser Leitfaden zu <a href=\"https:\/\/coincrafty.com\/de\/token-approvals-and-revoking\/\">Token-Genehmigungen<\/a> erkl\u00e4rt, warum dieser Mittelweg so wichtig ist.<\/p>\n<h2>Warum ein Abzeichen auf einer Landingpage nichts beweist<\/h2>\n<p>Ein Audit-Logo ist eine Bilddatei. Eines auf eine Website zu setzen dauert Sekunden, erfordert keine Erlaubnis und erzeugt den Eindruck von Pr\u00fcfung, hinter dem kein Dokument stehen muss.<\/p>\n<p>Selbst wenn ein Bericht existiert, pl\u00e4ttet das Abzeichen all die Details, auf die es ankam. Es sagt Ihnen nicht den Umfang, die Schwere des Gefundenen, ob etwas behoben wurde oder ob die gepr\u00fcfte Version diejenige ist, mit der Sie interagieren w\u00fcrden. Mehrere Logos sind auch keine mehrfachen Garantien, da mehrere oberfl\u00e4chliche Pr\u00fcfungen desselben engen Vertrags wenig hinzuf\u00fcgen.<\/p>\n<p>Der Ausdruck &#8220;Audit in Arbeit&#8221; verdient besondere Skepsis, weil er einen unfertigen Prozess in ein Vertrauenssignal verwandelt. Ebenso eine Pr\u00fcfung durch eine Firma ohne ver\u00f6ffentlichtes Werk.<\/p>\n<h2>Wo Audits in Ihre eigenen Pr\u00fcfungen passen<\/h2>\n<p>Ein Audit ist ein Beweis daf\u00fcr, dass ein Projekt Geld f\u00fcr Pr\u00fcfung ausgab und die Ergebnisse ver\u00f6ffentlichte, was ein bedeutsames Signal \u00fcber die Ernsthaftigkeit ist. Es steht neben den Dingen, die Sie selbst verifizieren k\u00f6nnen: wer die Upgrade-Schl\u00fcssel kontrolliert, ob es einen Timelock gibt und ob die Quelle des <a href=\"\/glossary\/smart-contract\/\">Smart Contracts<\/a> verifiziert ist.<\/p>\n<p>Die Gewohnheit, die am meisten hilft, ist, jede Behauptung als etwas zu behandeln, das man best\u00e4tigt statt akzeptiert, was die Methode ist, die wir in <a href=\"https:\/\/coincrafty.com\/de\/verify-a-crypto-claim\/\">wie man eine Krypto-Behauptung pr\u00fcft<\/a> darlegen. Unsere Lektion zum <a href=\"\/learn\/how-to-evaluate-a-crypto-project\/\">Bewerten eines Krypto-Projekts<\/a> behandelt das gr\u00f6\u00dfere Bild, und der Beitrag dazu, <a href=\"https:\/\/coincrafty.com\/de\/why-bridges-get-hacked\/\">warum Bridges immer wieder gehackt werden<\/a>, zeigt, wie gepr\u00fcfte Systeme dennoch scheitern, wenn eine Komponente schw\u00e4cher ist als der Rest.<\/p>\n<h2>Die wichtigsten Punkte<\/h2>\n<ul>\n<li>Ein Audit ist eine begrenzte, zeitlich befristete Expertenpr\u00fcfung von festgelegtem Code an einem festgelegten Commit, keine Garantie.<\/li>\n<li>Die Abschnitte zu Umfang und privilegierten Rollen sagen Ihnen meist mehr \u00fcber Ihre Exposition als die Schwere-Z\u00e4hlung in der \u00dcberschrift.<\/li>\n<li>Befunde, die als anerkannt statt behoben markiert sind, sind die, die man genau lesen sollte.<\/li>\n<li>Eingesetzter Code kann sich von gepr\u00fcftem Code unterscheiden, besonders in aktualisierbaren Systemen, also pr\u00fcfen Sie die Adressen und die verifizierte Quelle selbst.<\/li>\n<\/ul>\n<h2>H\u00e4ufig gestellte Fragen<\/h2>\n<h3>Wenn ein Protokoll auditiert ist, ist mein Geld sicher?<\/h3>\n<p>Nein. Ein Audit senkt die Chance, dass eine bekannte Fehlerklasse in die Produktion \u00fcberlebt, was wertvoll ist, aber es kann neuartige Fehler, \u00f6konomisches Scheitern oder Missbrauch von Admin-Befugnissen nicht ausschlie\u00dfen. Auditierte Protokolle wurden ausgenutzt. Lesen Sie den Bericht, um zu sehen, was gepr\u00fcft und was ausgelassen wurde, und entscheiden Sie dann, wie viel Exposition zu Ihnen passt.<\/p>\n<h3>Was bedeutet es, wenn ein Befund anerkannt statt behoben ist?<\/h3>\n<p>Es bedeutet, dass die Pr\u00fcfer ein Problem aufwarfen und das Projekt entschied, den Code nicht zu \u00e4ndern. Manchmal ist das vern\u00fcnftig, weil die Behebung mehr kosten w\u00fcrde als das Risiko oder das Verhalten beabsichtigt ist. Manchmal bedeutet es, dass eine echte Schw\u00e4che bewusst noch da ist. So oder so geht das Restrisiko auf Sie \u00fcber, also lesen Sie die angegebene Begr\u00fcndung sorgf\u00e4ltig.<\/p>\n<h3>Wie pr\u00fcfe ich, ob der eingesetzte Vertrag mit dem auditierten Code \u00fcbereinstimmt?<\/h3>\n<p>Schlagen Sie die Vertragsadresse in einem Block Explorer f\u00fcr dieses Netzwerk nach und sehen Sie, ob der Quellcode dort verifiziert ist. Vergleichen Sie ihn mit dem Commit oder den Adressen im Umfangsabschnitt des Berichts. Wenn der Vertrag aktualisierbar ist, finden Sie heraus, wer die Implementierung \u00e4ndern kann und ob eine Verz\u00f6gerung gilt, denn das bestimmt, wie viel die Pr\u00fcfung Ihnen noch sagt.<\/p>\n<h2>Quellen<\/h2>\n<ul>\n<li><a href=\"https:\/\/docs.soliditylang.org\/en\/latest\/security-considerations.html\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">Solidity documentation: security considerations<\/a><\/li>\n<li><a href=\"https:\/\/eips.ethereum.org\/EIPS\/eip-1967\" rel=\"noopener noreferrer nofollow\" target=\"_blank\">EIP-1967: Standard proxy storage slots<\/a><\/li>\n<\/ul>\n<p class=\"cft-ymyl\"><em>Bildungsinhalt, keine Finanzberatung. Geben Sie Ihre Seed-Phrase oder Ihre privaten Schl\u00fcssel niemals an jemanden weiter \u2014 auch nicht an jemanden, der behauptet, CoinCrafty zu sein.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Ein Audit ist eine begrenzte Pr\u00fcfung von festgelegtem Code an einem festgelegten Commit, keine Sicherheitsgarantie. Hier steht, was Pr\u00fcfer wirklich untersuchen, wie man einen Bericht richtig liest und warum ein Abzeichen nichts beweist.<\/p>\n","protected":false},"author":5,"featured_media":235,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[96],"tags":[],"class_list":["post-306","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-smart-contracts"],"_links":{"self":[{"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/posts\/306","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/comments?post=306"}],"version-history":[{"count":1,"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/posts\/306\/revisions"}],"predecessor-version":[{"id":552,"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/posts\/306\/revisions\/552"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/media\/235"}],"wp:attachment":[{"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/media?parent=306"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/categories?post=306"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/coincrafty.com\/de\/wp-json\/wp\/v2\/tags?post=306"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}