Verstehe, was du Signierst
Lerne Approvals, Calldata, EIP-712, Permit und Permit2.
Was du danach kannst
Dieses Modul vertieft Transaktionsabsicht & Calldata mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Dieses Modul vertieft Token-Approvals & Ausgabenmacht mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Dieses Modul vertieft EIP-712, Permit & Permit2 mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Dieses Modul vertieft Intent-Rekonstruktion & Entscheidung mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Lehrplan
Dieser Kurs enthält
- ·8 Lektionen · 16 geführte Stunden
- ·4 Labor · Praxis-Szenarien
- ·8 Praxisfälle · 8 Wissensprüfungen
- ·52 Prüfungsbank · 80% Bestehensgrenze
- ·Abschlussnachweis: UTXO Certified · Signing & Approval Literacy
Was dieser Kurs voraussetzt
- ·Eine Signatur in Berechtigungen, Ausgabenmacht und Risiko übersetzen.
- ·Bestehensgrenze: 80%
- ·Wallet-Sicherheit & Self-Custody
Trainingsvertrag
Eine Signatur in Berechtigungen, Ausgabenmacht und Risiko übersetzen.
Transaktionsabsicht & Calldata
Dieses Modul vertieft Transaktionsabsicht & Calldata mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Evidenz-Memo · APPROVALToken-Approvals & Ausgabenmacht
Dieses Modul vertieft Token-Approvals & Ausgabenmacht mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Evidenz-Memo · APPROVALEIP-712, Permit & Permit2
Dieses Modul vertieft EIP-712, Permit & Permit2 mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Evidenz-Memo · TYPED-DATAIntent-Rekonstruktion & Entscheidung
Dieses Modul vertieft Intent-Rekonstruktion & Entscheidung mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Evidenz-Memo · APPROVALVerstehe, was du Signierst
Prüfe vor dem Start den vollständigen Lehrplan, die Kompetenzen und den Bewertungsweg.
Transaktionsabsicht & Calldata
Dieses Modul vertieft Transaktionsabsicht & Calldata mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Token-Approvals & Ausgabenmacht
Dieses Modul vertieft Token-Approvals & Ausgabenmacht mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
EIP-712, Permit & Permit2
Dieses Modul vertieft EIP-712, Permit & Permit2 mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Intent-Rekonstruktion & Entscheidung
Dieses Modul vertieft Intent-Rekonstruktion & Entscheidung mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
- Dekodiere Selector und Parameter statt dem UI-Label zu vertrauen.
- Vergleiche dekodierte Aktion mit der beabsichtigten Nutzeraktion.
- Zero Native Value bedeutet nicht Zero Risk.
- Bestätige Chain, Destination, Value und Zwischencontracts.
- Prüfe Spender-Identität und Allowance-Höhe.
- Entferne überflüssige dauerhafte Berechtigungen, wenn sinnvoll.
- Unlimited Approvals müssen explizit sichtbar sein.
- Bevorzuge begrenzte Beträge, wenn der Workflow das zulässt.
- Prüfe Primary Type, Domain, Chain und Verifying Contract.
- Behandle Typed-Data-Signaturen als Autorisierungsobjekte.
- Off-chain bedeutet nicht wirkungslos.
- Zeige Umfang und Dauer der vergebenen Ausgabenmacht klar an.
- Schriftliche Feldübung × 8
- Wissensprüfungen × 8
- Praktisches Modullabor × 4
- Zeitlich begrenzte Abschlussprüfung · 20 · ≥ 80%
- Vertiefte technische Lektion · 360 min
- Schriftliche Feldübung · 160 min
- Praktisches Modullabor · 140 min
- Specialist units · 105 min
- Zeitlich begrenzte Abschlussprüfung · 35 min
Umfang, Lernziele und Studienstandard
Lerne Approvals, Calldata, EIP-712, Permit und Permit2.
Empfohlenes Vorwissen
- Krypto- & Blockchain-Grundlagen
- Wallet-Sicherheit & Self-Custody
- Dekodiere Selector und Parameter statt dem UI-Label zu vertrauen.
- Vergleiche dekodierte Aktion mit der beabsichtigten Nutzeraktion.
- Zero Native Value bedeutet nicht Zero Risk.
- Bestätige Chain, Destination, Value und Zwischencontracts.
- Prüfe Spender-Identität und Allowance-Höhe.
- Entferne überflüssige dauerhafte Berechtigungen, wenn sinnvoll.
- Unlimited Approvals müssen explizit sichtbar sein.
- Bevorzuge begrenzte Beträge, wenn der Workflow das zulässt.
- Prüfe Primary Type, Domain, Chain und Verifying Contract.
- Behandle Typed-Data-Signaturen als Autorisierungsobjekte.
- 01
Lies das sechsteilige technische Kapitel
- 02
Prüfe das einzigartige Visual und Protokollmodell
- 03
Bearbeite Fallakte und Evidenzkarte
- 04
Reiche die schriftliche Feldübung ein
- 05
Bestehe Knowledge Check und Modullabor
- 06
Absolviere die zeitbegrenzte Abschlussprüfung
Aussagen müssen mit beobachtbaren Feldern, Protokollverhalten, Primärquellen oder klar benannten Annahmen verbunden sein. Unbekanntes bleibt ausdrücklich unbekannt.
Für den Abschluss sind schriftliche Arbeit, Knowledge Checks, alle Modullabore und mindestens 80% in der Abschlussprüfung erforderlich. Das Professional-Level verlangt zusätzlich den Capstone.
- Der Button-Text ist nicht die Transaktion
- Auf EVM-Chains kodiert Calldata Funktion und Parameter. Ein UI kann 'Swap' anzeigen, während der Payload einen anderen Contract oder eine andere Autorisierung aufruft; entscheidend ist die dekodierte Aktion.
- Ziel und Wert sind die ersten Invarianten
- Bevor komplexe Analyse beginnt, müssen Chain, Empfänger von Native Value, aufgerufene Contracts und Value-Felder feststehen. Chain Switches und Zwischencontracts sind häufige Risikofaktoren.
- Ein Approval delegiert zukünftige Ausgabenmacht
- ERC-20 approve erlaubt einem Spender, Tokens später bis zu einem Allowance-Limit zu übertragen. Heute müssen keine Assets bewegt werden, obwohl langfristige Autorität entsteht.
- Unlimited Approval vergrößert den Blast Radius
- Maximale Allowances sparen wiederholte Approvals, können einem Spender aber Zugriff auf den gesamten zukünftigen Token-Bestand geben, solange die Berechtigung aktiv bleibt.
- Typed Data ist weiterhin Autorisierung
- EIP-712 strukturiert Signaturdaten und verbessert Darstellung sowie Domain Separation, macht den Inhalt aber nicht automatisch sicher. Orders, Permits und andere Rechte können später on-chain wirksam werden.
- Permit verlagert Ausgabenmacht in die Signatur
- Permit und Permit2 können Token-Spending ohne klassische Approval-Transaktion autorisieren. Entscheidend sind Spender, Token, Betrag, Nonce, Deadline und der Contract, der die Signatur verifiziert.
- Intent aus unabhängigen Feldern rekonstruieren
- Eine Pre-Signature-Schicht vergleicht Nutzerabsicht mit Origin, Chain, Destination, Methode, Parametern, Approvals und erwarteten Asset-Änderungen. Kein einzelnes Feld beweist Sicherheit.
- Risiko muss in einer verständlichen Entscheidung enden
- Ein Score ohne Begründung erzeugt Automation Bias. Nutzer müssen wissen, was ungewöhnlich ist, welche Autorität vergeben wird, was verloren gehen könnte und welche Unsicherheit verbleibt.
Moderne Protokolle und operative Themen
Diese Erweiterungen ergänzen den Kernlehrplan um aktuelle Standards und Security Boundaries, die Praktiker erkennen und bewerten müssen.
Replay-Schutz, Nonces und Domain Separation
Autorisierung muss an Chain, Contract, Account State und Gültigkeit gebunden sein. EIP-155 und EIP-712 reduzieren Replay über unterschiedliche Mechanismen.
ERC-4337 UserOperations und Account Abstraction
UserOperations verlagern Validierung in Smart Accounts und führen Bundler, EntryPoint, Paymaster und Simulation ein. Die Analyse muss die gesamte Pipeline erfassen.
Delegierte EOAs mit EIP-7702
EIP-7702 ermöglicht persistente Code-Delegation über signierte Authorization Tuples. Prüfe Chain Binding, Nonce, Delegate Implementation, Initialisierung und Revocation.
Transaktionsabsicht & Calldata
Dieses Modul vertieft Transaktionsabsicht & Calldata mit angewandter Theorie und einem eigenen Entscheidungs-Lab.

Der Button-Text ist nicht die Transaktion
Der Button-Text ist nicht die Transaktion
Auf EVM-Chains kodiert Calldata Funktion und Parameter. Ein UI kann 'Swap' anzeigen, während der Payload einen anderen Contract oder eine andere Autorisierung aufruft; entscheidend ist die dekodierte Aktion.
Dieses Konzept ist wichtig, weil Dekodiere Selector und Parameter statt dem UI-Label zu vertrauen.
Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern. Vergleiche diese Felder mit der erklärten Nutzerabsicht und der erwarteten Sicherheitsgrenze.
Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern.
Auf Protokoll- und Ausführungsebene sind zu prüfen selector und arguments und target und native value und nested execution. Protokollbezeichner bleiben unübersetzt, weil sie Teil des technischen Payloads sind.
selectorTechnische Prüfpunkte
argumentsTechnische Prüfpunkte
targetTechnische Prüfpunkte
native valueTechnische Prüfpunkte
nested executionTechnische Prüfpunkte
Behandle Widersprüche, übermäßige Autorität und ungeklärte Abhängigkeiten als materielle Fehlersignale.
Die praktische Folge ist, dass Vergleiche dekodierte Aktion mit der beabsichtigten Nutzeraktion. Unbekannt ist nicht gleich sicher.
- Dekodiere Selector und Parameter statt dem UI-Label zu vertrauen.
- Vergleiche dekodierte Aktion mit der beabsichtigten Nutzeraktion.
Übersetze jedes materielle Signal in die konkrete Folge für Assets, Autorität oder Vertrauen.
Die praktische Folge ist, dass Vergleiche dekodierte Aktion mit der beabsichtigten Nutzeraktion.
Eskaliere bei widersprüchlicher oder unvollständiger Evidenz oder wenn die Konsequenz die Routine-Policy übersteigt.
Verifiziere die Anfrage mit unabhängiger Evidenz vor jeder irreversiblen Autorisierung.
- 01
Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern.
- 02
Vergleiche diese Felder mit der erklärten Nutzerabsicht und der erwarteten Sicherheitsgrenze.
- 03
Verifiziere die Anfrage mit unabhängiger Evidenz vor jeder irreversiblen Autorisierung.
- 04
Dokumentiere Fakten, Annahmen, Unbekanntes und Entscheidung, damit ein anderer Analyst die Prüfung reproduzieren kann.
- 05
Eskaliere bei widersprüchlicher oder unvollständiger Evidenz oder wenn die Konsequenz die Routine-Policy übersteigt.
Dokumentiere Fakten, Annahmen, Unbekanntes und Entscheidung, damit ein anderer Analyst die Prüfung reproduzieren kann.
Dekodiere Selector und Parameter statt dem UI-Label zu vertrauen. und Vergleiche dekodierte Aktion mit der beabsichtigten Nutzeraktion.
Analystenziel
Dekodiere Selector und Parameter statt dem UI-Label zu vertrauen.
Mechanik
calldata[0:4]ABI-decoded parameterstransaction.totransaction.valuemulticall / router subcallsFehlersignale
- 01
UI intent != decoded method
- 02
unknown selector
- 03
unexpected recipient
- 04
hidden native value
- 05
nested call changes authority
Prüfverfahren
- 01
capture exact payload
- 02
resolve selector / ABI
- 03
decode every material parameter
- 04
trace nested calls when present
- 05
compare decoded action with user intent
Argumentationskette
- 01
Fakten → materielle Evidenz
- 02
Evidenz → Konsequenz / Autorität
- 03
Konsequenz → explizite Entscheidung + nächste Aktion
decoded-intent record + mismatch listFolge dem Pfad der Sicherheitsentscheidung
calldata / intent- selector: calldata[0:4]
- arguments: ABI-decoded parameters
- target: transaction.to
- native value: transaction.value
- nested execution: multicall / router subcalls
- UI intent != decoded method
- unknown selector
- unexpected recipient
- capture exact payload
- resolve selector / ABI
- decode every material parameter
- decoded-intent record + mismatch list
Swap 1 ETH0x095ea7b3approve(address,uint256)0xNew...MAX_UINT2560Identifiziere vor der Antwort die gewährte Autorität, die ausfallende Trust Boundary und die irreversible Konsequenz.
Ordnen, bevor du entscheidest
Trenne Identität, Autorität, Ausführung und Kontext vor der Sicherheitsentscheidung.
Identität
Wer oder was fordert, erhält oder repräsentiert Autorität?
Autorität
Welche Fähigkeit kann gewährt, behalten oder ausgeübt werden?
0xNew...Ausführung
Was wird Payload, Route oder System tatsächlich tun?
0x095ea7b3approve(address,uint256)MAX_UINT2560Kontext
Welche Umgebungsfakten können die Entscheidung materiell ändern?
Swap 1 ETHErstelle einen analystentauglichen Befund
Antworte nicht aus dem Gedächtnis. Nutze Fall, Protokollfelder und Prüfverfahren oben, um einen reproduzierbaren Befund zu schreiben.
- Bezieht sich auf materielle Evidenz, nicht auf UI-Optik.
- Benennt Berechtigung, Zustandsübergang oder Konsequenz.
- Liefert eine reproduzierbare nächste Aktion oder Entscheidung.
- 01
Dekodiere Selector und Parameter statt dem UI-Label zu vertrauen.
- 02
Vergleiche dekodierte Aktion mit der beabsichtigten Nutzeraktion.
Erstelle dein Evidenz-Memo
Halte deine Begründung vor dem Checkpoint fest und schließe mit einer expliziten Entscheidung oder nächsten Aktion ab. Notizen bleiben auf diesem Gerät.
Entwickle alle drei Abschnitte vor dem Abschluss.
Ziel und Wert sind die ersten Invarianten
Ziel und Wert sind die ersten Invarianten
Bevor komplexe Analyse beginnt, müssen Chain, Empfänger von Native Value, aufgerufene Contracts und Value-Felder feststehen. Chain Switches und Zwischencontracts sind häufige Risikofaktoren.
Dieses Konzept ist wichtig, weil Zero Native Value bedeutet nicht Zero Risk.
Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern. Vergleiche diese Felder mit der erklärten Nutzerabsicht und der erwarteten Sicherheitsgrenze.
Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern.
Auf Protokoll- und Ausführungsebene sind zu prüfen chain und recipient und native value und token movement und intermediary. Protokollbezeichner bleiben unübersetzt, weil sie Teil des technischen Payloads sind.
chainTechnische Prüfpunkte
recipientTechnische Prüfpunkte
native valueTechnische Prüfpunkte
token movementTechnische Prüfpunkte
intermediaryTechnische Prüfpunkte
Behandle Widersprüche, übermäßige Autorität und ungeklärte Abhängigkeiten als materielle Fehlersignale.
Die praktische Folge ist, dass Bestätige Chain, Destination, Value und Zwischencontracts. Unbekannt ist nicht gleich sicher.
- Zero Native Value bedeutet nicht Zero Risk.
- Bestätige Chain, Destination, Value und Zwischencontracts.
Übersetze jedes materielle Signal in die konkrete Folge für Assets, Autorität oder Vertrauen.
Die praktische Folge ist, dass Bestätige Chain, Destination, Value und Zwischencontracts.
Eskaliere bei widersprüchlicher oder unvollständiger Evidenz oder wenn die Konsequenz die Routine-Policy übersteigt.
Verifiziere die Anfrage mit unabhängiger Evidenz vor jeder irreversiblen Autorisierung.
- 01
Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern.
- 02
Vergleiche diese Felder mit der erklärten Nutzerabsicht und der erwarteten Sicherheitsgrenze.
- 03
Verifiziere die Anfrage mit unabhängiger Evidenz vor jeder irreversiblen Autorisierung.
- 04
Dokumentiere Fakten, Annahmen, Unbekanntes und Entscheidung, damit ein anderer Analyst die Prüfung reproduzieren kann.
- 05
Eskaliere bei widersprüchlicher oder unvollständiger Evidenz oder wenn die Konsequenz die Routine-Policy übersteigt.
Dokumentiere Fakten, Annahmen, Unbekanntes und Entscheidung, damit ein anderer Analyst die Prüfung reproduzieren kann.
Zero Native Value bedeutet nicht Zero Risk. und Bestätige Chain, Destination, Value und Zwischencontracts.
Analystenziel
Zero Native Value bedeutet nicht Zero Risk.
Mechanik
chainId / network contextto / resolved destinationmsg.value / valuedecoded transfer / transferFromrouter / bridge / proxyFehlersignale
- 01
chain switch
- 02
new destination
- 03
clipboard substitution
- 04
visible recipient != payload target
- 05
zero-value call grants authority
Prüfverfahren
- 01
confirm chainId
- 02
resolve full destination
- 03
inspect native value
- 04
decode token movements
- 05
verify intermediary purpose
Argumentationskette
- 01
Fakten → materielle Evidenz
- 02
Evidenz → Konsequenz / Autorität
- 03
Konsequenz → explizite Entscheidung + nächste Aktion
destination-integrity recordFolge dem Pfad der Sicherheitsentscheidung
value / destination- chain: chainId / network context
- recipient: to / resolved destination
- native value: msg.value / value
- token movement: decoded transfer / transferFrom
- intermediary: router / bridge / proxy
- chain switch
- new destination
- clipboard substitution
- confirm chainId
- resolve full destination
- inspect native value
- destination-integrity record
ArbitrumEthereum0.3 ETH0xRouter...unknown2 hoursIdentifiziere vor der Antwort die gewährte Autorität, die ausfallende Trust Boundary und die irreversible Konsequenz.
Ordnen, bevor du entscheidest
Trenne Identität, Autorität, Ausführung und Kontext vor der Sicherheitsentscheidung.
Identität
Wer oder was fordert, erhält oder repräsentiert Autorität?
unknownAutorität
Welche Fähigkeit kann gewährt, behalten oder ausgeübt werden?
Ausführung
Was wird Payload, Route oder System tatsächlich tun?
0.3 ETHKontext
Welche Umgebungsfakten können die Entscheidung materiell ändern?
ArbitrumEthereum0xRouter...2 hoursErstelle einen analystentauglichen Befund
Antworte nicht aus dem Gedächtnis. Nutze Fall, Protokollfelder und Prüfverfahren oben, um einen reproduzierbaren Befund zu schreiben.
- Bezieht sich auf materielle Evidenz, nicht auf UI-Optik.
- Benennt Berechtigung, Zustandsübergang oder Konsequenz.
- Liefert eine reproduzierbare nächste Aktion oder Entscheidung.
- 01
Zero Native Value bedeutet nicht Zero Risk.
- 02
Bestätige Chain, Destination, Value und Zwischencontracts.
Erstelle dein Evidenz-Memo
Halte deine Begründung vor dem Checkpoint fest und schließe mit einer expliziten Entscheidung oder nächsten Aktion ab. Notizen bleiben auf diesem Gerät.
Entwickle alle drei Abschnitte vor dem Abschluss.
Bestehe beide Wissensprüfungen dieses Moduls, bevor du das Lab startest.
Token-Approvals & Ausgabenmacht
Dieses Modul vertieft Token-Approvals & Ausgabenmacht mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Schließe zuerst das vorherige Modul inklusive Praxis-Lab ab.
EIP-712, Permit & Permit2
Dieses Modul vertieft EIP-712, Permit & Permit2 mit angewandter Theorie und einem eigenen Entscheidungs-Lab.

Schließe zuerst das vorherige Modul inklusive Praxis-Lab ab.
Intent-Rekonstruktion & Entscheidung
Dieses Modul vertieft Intent-Rekonstruktion & Entscheidung mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Schließe zuerst das vorherige Modul inklusive Praxis-Lab ab.
Abschlussprüfung
Kumulative Prüfung, die bei jedem Versuch aus Kurskonzepten und Praxisszenarien neu aufgebaut wird.
Mindestens 80 % sind erforderlich. Nur die Theorie abzuschließen erzeugt keinen Nachweis.