Bug Bounty
Ein Bug Bounty ist ein Programm, bei dem ein Projekt Sicherheitsforscher, oft White-Hat-Hacker genannt, dafür bezahlt, Schwachstellen vertraulich zu melden, damit sie behoben werden, bevor Kriminelle sie ausnutzen.
Wie ein Bounty-Programm abläuft
Das Projekt veröffentlicht Regeln: welcher Code abgedeckt ist, welche Fehlerarten zählen, wie man vertraulich meldet und was jede Schweregradstufe bringt. Findet eine Forscherin eine Lücke, reicht sie einen Bericht mit Nachweis ein, das Team prüft und behebt den Fehler, und sie wird bezahlt. Im Kryptobereich können Prämien für kritische Fehler sehr hoch sein, weil ein einziger Smart-Contract-Fehler das Geld aller Nutzer gefährden kann.
Viele Projekte nutzen Plattformen wie Immunefi oder HackerOne, die Meldungen verwalten und bei Streit vermitteln. Die Prämie richtet sich oft nach dem gefährdeten Betrag, mit einer Obergrenze.
Warum das im Kryptobereich wichtig ist
Smart Contracts sind öffentlich, verwalten oft große Summen und lassen sich nach dem Deployment meist nicht sofort patchen. Jeder auf der Welt kann den Code studieren. Ein Bounty gibt fähigen Leuten eine legale, bezahlte Alternative zum Ausnutzen ihrer Funde. Genau das ist die Idee: ehrliches Melden attraktiver machen als Diebstahl.
Bounties ergänzen Audits, ersetzen sie aber nicht. Ein Audit ist eine zeitlich begrenzte Prüfung durch eine beauftragte Firma vor dem Start; ein Bounty hält viele unabhängige Augen auf den Code, solange er läuft.
Bounties nach einem Hack
Du hörst auch von Bounties nach einem Exploit: Ein gehacktes Projekt bietet dem Angreifer einen Anteil, oft rund zehn Prozent, wenn er den Rest zurückgibt. In einigen gut dokumentierten Fällen kam so Geld zurück, aber das ist Schadensbegrenzung, kein Ersatz für ein echtes Programm.
Was ein Bounty nicht verrät
Ein hohes beworbenes Bounty zeigt, dass ein Team Sicherheit ernst nimmt, beweist aber nicht, dass der Code sicher ist. Prüfe, ob das Bounty die Contracts abdeckt, die tatsächlich Geld halten, ob es schon Auszahlungen gab und ob es zusätzlich unabhängige Audits gibt. Manche Projekte werben mit Bounties, deren vage Bedingungen selten eingehalten werden.
Frag Coach dazu
Coach ist die KI von AtenaCrypto. Sie erklärt Krypto mit Live-Marktdaten, in einfachen Worten.
Was sollte ich an Audits und Bug Bounty eines DeFi-Protokolls prüfen, bevor ich einzahle?Coach fragen →
Häufige Fragen
Ist ein Bug Bounty dasselbe wie ein Audit?
Nein. Ein Audit ist eine bezahlte, zeitlich begrenzte Prüfung, ein Bounty bezahlt jeden, der einen Fehler findet, solange das Programm läuft.
Ist die Fehlersuche in einem Bounty-Programm legal?
Grundsätzlich ja, innerhalb der veröffentlichten Regeln. Tests mit echten Geldern oder außerhalb des Umfangs können trotzdem rechtliche Probleme bringen.
Ist ein Protokoll mit großem Bounty sicher?
Nein. Es zeigt Engagement und schafft Anreize, aber Fehler können unentdeckt bleiben, und Risiken wie Oracles oder Admin-Schlüssel sind nicht abgedeckt.
Verwandte Begriffe
Schritt für Schritt lernen
AC Learning erklärt diese Themen in interaktiven Lektionen — die ersten acht Kapitel sind kostenlos.
AC Learning öffnen → Kostenloses Konto erstellenAlle Glossar-Begriffe · Nur zu Bildungszwecken — keine Anlage-, Rechts-, Steuer- oder Finanzberatung.