Smart-Contract-Audit
Audit von Smart Contracts und Protokolllogik Zeile für Zeile vor dem Deployment: manuelles Review, Invariantentests und Review der Behebungen.
KI, Web3 und Kryptografie
Review von kryptografischem Design und seiner Implementierung: Protokolle, Schlüsselverwaltung, Signaturen und die Erzeugung von Zufallswerten.
KI, Web3 und Kryptografie
Kryptografie scheitert selten daran, dass ein Algorithmus gebrochen ist, sondern an den Details drumherum: an einer Nonce, die sich wiederholt, an einem Zufallsgenerator, der mit der Uhrzeit initialisiert wird, an einer Signatur, die zwar geprüft, aber nicht an ihren Kontext gebunden wird, an einem Schlüssel, der korrekt abgeleitet und dann in ein Log geschrieben wird.
Diese Fehler fallen nicht auf. Das System funktioniert, die Tests laufen durch, und aus den Signaturen, die es bereits veröffentlicht hat, lässt sich ein privater Schlüssel zurückgewinnen. Wir prüfen das Design auf seine Annahmen und die Implementierung darauf, ob diese Annahmen zutreffen, und wir testen die Ausgaben, wo die Mathematik ein Urteil erlaubt: Signaturen, Zufallswerte und Chiffretexte.
01Umfang
02Vorgehen
Wir lesen die Spezifikation und halten fest, welche Sicherheitseigenschaften das Design beansprucht und von welchen Annahmen es abhängt.
Der Code wird mit dem Design verglichen. Wir sehen uns an, wie Bibliotheken verwendet werden und wo die Implementierung von dem abweicht, was das Design verlangt.
Signaturen, Nonces und Zufallswerte, die das System erzeugt, werden mit gitterbasierten und statistischen Methoden auf Verzerrung, Wiederverwendung und Struktur untersucht.
Ist eine Schwäche ausnutzbar, führen wir den Angriff an Testschlüsseln vor, die eigens dafür erzeugt wurden. Schlüssel, die echte Werte schützen, sind nie Ziel einer Vorführung.
03
04
05Standards
Anforderungen, gegen die eine Anwendung geprüft wird.
OWASP Foundation
Sicherheitsanforderungen an mobile Apps.
OWASP Foundation
Klasse der Schwäche, die jedem Befund zugrunde liegt.
The MITRE Corporation
Schweregrad jedes Befunds als Punktwert und Vektor.
FIRST
06Fragen
Ja. Die Bibliothek ist selten das Problem. Die Fehler liegen darin, wie sie aufgerufen wird, welche Parameter sie erhält und was vor und nach dem Aufruf mit den Schlüsseln geschieht.
Nein. Wir arbeiten mit Testschlüsseln und mit öffentlichen Ausgaben wie Signaturen. Zeigt die Analyse öffentlicher Daten, dass ein produktiver Schlüssel gefährdet ist, werden Sie sofort informiert, und der Schlüssel wird nicht rekonstruiert.
Ja, und das ist der günstigste Zeitpunkt dafür. Ein Designfehler, der vor der Implementierung gefunden wird, kostet eine Änderung an einem Dokument.
08Anfrage
Referenznummer
Bewahren Sie die Referenznummer auf: Wir nennen diese Nummer in der gesamten weiteren Kommunikation mit Ihnen.
In der ersten Antwort bitten wir nie um Zahlung, Passwörter oder Fernzugriff.