Web3 Security Professional
Verbinde Incident Response, Treasury-Kontrollen, Threat Modelling und Integrationsdesign.
Was du danach kannst
Dieses Modul vertieft Incident Response für Wallets mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Dieses Modul vertieft Treasury-Trennung & Autorisierung mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Dieses Modul vertieft Threat Modelling von Wallet-Integrationen mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Dieses Modul vertieft Capstone: Transaction-Security-Review mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Lehrplan
Dieser Kurs enthält
- ·8 Lektionen · 24 geführte Stunden
- ·4 Labor · Praxis-Szenarien
- ·8 Praxisfälle · 8 Wissensprüfungen
- ·52 Prüfungsbank · 80% Bestehensgrenze
- ·Abschlussnachweis: UTXO Certified · Web3 Security Professional
Was dieser Kurs voraussetzt
- ·Aus unvollständigen Belegen eine begründbare Sicherheitsentscheidung erzeugen.
- ·Bestehensgrenze: 80%
- ·Fortgeschrittene Transaktionssicherheit
Trainingsvertrag
Aus unvollständigen Belegen eine begründbare Sicherheitsentscheidung erzeugen.
Incident Response für Wallets
Dieses Modul vertieft Incident Response für Wallets mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Evidenz-Memo · INCIDENTTreasury-Trennung & Autorisierung
Dieses Modul vertieft Treasury-Trennung & Autorisierung mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Evidenz-Memo · POLICYThreat Modelling von Wallet-Integrationen
Dieses Modul vertieft Threat Modelling von Wallet-Integrationen mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Evidenz-Memo · THREAT-MODELCapstone: Transaction-Security-Review
Dieses Modul vertieft Capstone: Transaction-Security-Review mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Evidenz-Memo · CAPSTONEWeb3 Security Professional
Prüfe vor dem Start den vollständigen Lehrplan, die Kompetenzen und den Bewertungsweg.
Incident Response für Wallets
Dieses Modul vertieft Incident Response für Wallets mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Treasury-Trennung & Autorisierung
Dieses Modul vertieft Treasury-Trennung & Autorisierung mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Threat Modelling von Wallet-Integrationen
Dieses Modul vertieft Threat Modelling von Wallet-Integrationen mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Capstone: Transaction-Security-Review
Dieses Modul vertieft Capstone: Transaction-Security-Review mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
- Bewahre Hashes, Payloads, Domains und Timestamps auf.
- Führe Remediation nach Möglichkeit aus einer bekannten sauberen Umgebung durch.
- Stoppe aktive Verluste, ohne kritische Evidenz blind zu zerstören.
- Halte Timeline und Remediation reproduzierbar fest.
- Trenne Hot Operations von langfristigen Reserven.
- Exponiere gegenüber DeFi nur die benötigten Balances und Permissions.
- Verlange unabhängige Autorität bei kritischen Bewegungen.
- Teste Signer Rotation und Recovery-Prozesse regelmäßig.
- Beginne mit Assets und Autorität statt einer generischen Threat-Liste.
- Platziere Controls dort, wo sie die benötigte Evidenz beobachten können.
- Unterscheide fehlende Evidenz von sicherer Evidenz.
- Definiere Degraded Modes nach Wert, Risiko und Unsicherheit.
- Schriftliche Feldübung × 8
- Wissensprüfungen × 8
- Praktisches Modullabor × 4
- Zeitlich begrenzte Abschlussprüfung · 20 · ≥ 80%
- Capstone · 90 min
- Vertiefte technische Lektion · 360 min
- Schriftliche Feldübung · 160 min
- Praktisches Modullabor · 140 min
- Specialist units · 105 min
- Zeitlich begrenzte Abschlussprüfung · 45 min
- Capstone · 90 min
Umfang, Lernziele und Studienstandard
Verbinde Incident Response, Treasury-Kontrollen, Threat Modelling und Integrationsdesign.
Empfohlenes Vorwissen
- Verstehe, was du Signierst
- Fortgeschrittene Transaktionssicherheit
- Bewahre Hashes, Payloads, Domains und Timestamps auf.
- Führe Remediation nach Möglichkeit aus einer bekannten sauberen Umgebung durch.
- Stoppe aktive Verluste, ohne kritische Evidenz blind zu zerstören.
- Halte Timeline und Remediation reproduzierbar fest.
- Trenne Hot Operations von langfristigen Reserven.
- Exponiere gegenüber DeFi nur die benötigten Balances und Permissions.
- Verlange unabhängige Autorität bei kritischen Bewegungen.
- Teste Signer Rotation und Recovery-Prozesse regelmäßig.
- Beginne mit Assets und Autorität statt einer generischen Threat-Liste.
- Platziere Controls dort, wo sie die benötigte Evidenz beobachten können.
- 01
Lies das sechsteilige technische Kapitel
- 02
Prüfe das einzigartige Visual und Protokollmodell
- 03
Bearbeite Fallakte und Evidenzkarte
- 04
Reiche die schriftliche Feldübung ein
- 05
Bestehe Knowledge Check und Modullabor
- 06
Absolviere die zeitbegrenzte Abschlussprüfung
Aussagen müssen mit beobachtbaren Feldern, Protokollverhalten, Primärquellen oder klar benannten Annahmen verbunden sein. Unbekanntes bleibt ausdrücklich unbekannt.
Für den Abschluss sind schriftliche Arbeit, Knowledge Checks, alle Modullabore und mindestens 80% in der Abschlussprüfung erforderlich. Das Professional-Level verlangt zusätzlich den Capstone.
- Zuerst klären, welche Autorität vergeben wurde
- Nach einer verdächtigen Signatur müssen Payload, aktive Approvals, Sessions und Asset-Bewegungen bestimmt werden. Vernichte keine Evidenz und signiere nichts Neues im möglicherweise kompromittierten Context.
- Containment und Beweissicherung gehören zusammen
- Approvals widerrufen, Sessions trennen oder Assets verschieben kann nötig sein, aber diese Maßnahmen können Kontext verändern. Dokumentiere Indicators und jede Reaktionsaktion.
- Treasury nach Zweck und Blast Radius trennen
- Operative Liquidität, Reserven und DeFi-Approvals sollten nicht in einer einzigen Wallet konzentriert sein. Segmentierung begrenzt den maximalen Schaden eines kompromittierten Signers oder Browsers.
- High-Value-Autorisierung ist ein System, keine Person
- Multisig, Rollen-Trennung, Spend Limits und Destination Allowlists verhindern, dass ein einzelner kompromittierter Operator alle Bedingungen für eine kritische Auszahlung erfüllen kann.
- Trust Boundaries vor Auswahl der Controls kartieren
- Eine Wallet-App kann gleichzeitig Browser, RPC, Router, Token Contracts, Bridge und Wallet-UX vertrauen. Threat Modelling ordnet Assets, Akteure, Autorität und Abuse Cases, bevor Controls platziert werden.
- Security-Integrationen müssen vorhersehbar degradieren
- Pre-Execution-Security braucht definierte Modi, wenn Simulation, Reputation oder Remote Intelligence ausfallen. Silent allow-by-default und pauschales Blockieren sind beide gefährlich.
- Komplexe Fälle verlangen Evidenz-Synthese
- Reale Fälle kombinieren Origin Age, Approvals, Proxy-Struktur, Simulation, Verifikation und Nutzerabsicht. Widersprüche sind oft besonders wertvolle Signale.
- Kein einzelner Detector sollte die einzige Sicherheitsgrenze sein
- Domain Reputation, Simulation, Static Decoding, Policies und menschliche Bestätigung decken unterschiedliche Fehler ab. Defense in Depth nimmt an, dass eine Schicht falsch liegen kann, ohne direkt irreversible Ausführung zu erlauben.
Moderne Protokolle und operative Themen
Diese Erweiterungen ergänzen den Kernlehrplan um aktuelle Standards und Security Boundaries, die Praktiker erkennen und bewerten müssen.
Threshold Signing und verteilte Key Authority
Threshold-Verfahren verteilen die Signatur über Parteien, ohne im Normalbetrieb einen einzelnen Private Key zu rekonstruieren. Sicherheit hängt von Threshold, Implementierung, Share-Backup und korrelierter Kompromittierung ab.
Multisig Governance jenseits von M-of-N
M-of-N ist nur ein Teil. Owner-Unabhängigkeit, Modules, Guards, Payload Review, Rollentrennung, Signer Replacement und Change Control bestimmen die tatsächliche Sicherheit.
Key Rotation, Recovery und Continuity Drills
Key Management ist ein Lebenszyklus. Plane Rotation, Replacement, Emergency Access und Recovery Drills ohne einen unüberwachten Bypass der normalen Policy zu erzeugen.
Incident Response für Wallets
Dieses Modul vertieft Incident Response für Wallets mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Zuerst klären, welche Autorität vergeben wurde
Zuerst klären, welche Autorität vergeben wurde
Nach einer verdächtigen Signatur müssen Payload, aktive Approvals, Sessions und Asset-Bewegungen bestimmt werden. Vernichte keine Evidenz und signiere nichts Neues im möglicherweise kompromittierten Context.
Dieses Konzept ist wichtig, weil Bewahre Hashes, Payloads, Domains und Timestamps auf.
Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern. Vergleiche diese Felder mit der erklärten Nutzerabsicht und der erwarteten Sicherheitsgrenze.
Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern.
Auf Protokoll- und Ausführungsebene sind zu prüfen detect und scope und contain und preserve und prioritize. Protokollbezeichner bleiben unübersetzt, weil sie Teil des technischen Payloads sind.
detectTechnische Prüfpunkte
scopeTechnische Prüfpunkte
containTechnische Prüfpunkte
preserveTechnische Prüfpunkte
prioritizeTechnische Prüfpunkte
Behandle Widersprüche, übermäßige Autorität und ungeklärte Abhängigkeiten als materielle Fehlersignale.
Die praktische Folge ist, dass Führe Remediation nach Möglichkeit aus einer bekannten sauberen Umgebung durch. Unbekannt ist nicht gleich sicher.
- Bewahre Hashes, Payloads, Domains und Timestamps auf.
- Führe Remediation nach Möglichkeit aus einer bekannten sauberen Umgebung durch.
Übersetze jedes materielle Signal in die konkrete Folge für Assets, Autorität oder Vertrauen.
Die praktische Folge ist, dass Führe Remediation nach Möglichkeit aus einer bekannten sauberen Umgebung durch.
Eskaliere bei widersprüchlicher oder unvollständiger Evidenz oder wenn die Konsequenz die Routine-Policy übersteigt.
Verifiziere die Anfrage mit unabhängiger Evidenz vor jeder irreversiblen Autorisierung.
- 01
Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern.
- 02
Vergleiche diese Felder mit der erklärten Nutzerabsicht und der erwarteten Sicherheitsgrenze.
- 03
Verifiziere die Anfrage mit unabhängiger Evidenz vor jeder irreversiblen Autorisierung.
- 04
Dokumentiere Fakten, Annahmen, Unbekanntes und Entscheidung, damit ein anderer Analyst die Prüfung reproduzieren kann.
- 05
Eskaliere bei widersprüchlicher oder unvollständiger Evidenz oder wenn die Konsequenz die Routine-Policy übersteigt.
Dokumentiere Fakten, Annahmen, Unbekanntes und Entscheidung, damit ein anderer Analyst die Prüfung reproduzieren kann.
Bewahre Hashes, Payloads, Domains und Timestamps auf. und Führe Remediation nach Möglichkeit aus einer bekannten sauberen Umgebung durch.
Analystenziel
Bewahre Hashes, Payloads, Domains und Timestamps auf.
Mechanik
identify suspicious eventwhat accounts/sessions/approvals affectedstop further authorityretain evidenceassets at immediate risk firstFehlersignale
- 01
panic transactions
- 02
evidence deleted
- 03
wallet remains connected
- 04
active approvals unknown
- 05
compromised device reused
Prüfverfahren
- 01
freeze risky activity
- 02
capture transaction/signature evidence
- 03
disconnect sessions
- 04
enumerate approvals/assets
- 05
choose containment actions by exposure
Argumentationskette
- 01
Fakten → materielle Evidenz
- 02
Evidenz → Konsequenz / Autorität
- 03
Konsequenz → explizite Entscheidung + nächste Aktion
incident triage worksheetFolge dem Pfad der Sicherheitsentscheidung
incident / triage- detect: identify suspicious event
- scope: what accounts/sessions/approvals affected
- contain: stop further authority
- preserve: retain evidence
- prioritize: assets at immediate risk first
- panic transactions
- evidence deleted
- wallet remains connected
- freeze risky activity
- capture transaction/signature evidence
- disconnect sessions
- incident triage worksheet
Triage der Balancer-Linear-Pool-Schwachstelle
Am 22. August 2023 veröffentlichte Balancer eine kritische Schwachstelle in bestimmten Pools. Die Emergency SubDAO hatte bereits über 80 % der betroffenen Liquidität mitigiert und proportionale Exits ermöglicht.
critical vulnerability in selected poolsmore than 80% of affected liquiditypause + proportional exitapproximately 4% of Balancer TVL at disclosureIncident Response beginnt bei glaubwürdiger Evidenz bereits vor einer Ausnutzung.
Welche Evidenzschwelle aktiviert Notfallkontrollen und wie trennst du mitigierte, pausierbare und weiterhin gefährdete Assets?
unexpected Permit2 signatureunknownyespossiblenot enumeratedURL + timestamp + signature availableIdentifiziere vor der Antwort die gewährte Autorität, die ausfallende Trust Boundary und die irreversible Konsequenz.
Ordnen, bevor du entscheidest
Trenne Identität, Autorität, Ausführung und Kontext vor der Sicherheitsentscheidung.
Identität
Wer oder was fordert, erhält oder repräsentiert Autorität?
yesAutorität
Welche Fähigkeit kann gewährt, behalten oder ausgeübt werden?
not enumeratedAusführung
Was wird Payload, Route oder System tatsächlich tun?
Kontext
Welche Umgebungsfakten können die Entscheidung materiell ändern?
unexpected Permit2 signatureunknownpossibleURL + timestamp + signature availableErstelle einen analystentauglichen Befund
Antworte nicht aus dem Gedächtnis. Nutze Fall, Protokollfelder und Prüfverfahren oben, um einen reproduzierbaren Befund zu schreiben.
- Bezieht sich auf materielle Evidenz, nicht auf UI-Optik.
- Benennt Berechtigung, Zustandsübergang oder Konsequenz.
- Liefert eine reproduzierbare nächste Aktion oder Entscheidung.
- 01
Bewahre Hashes, Payloads, Domains und Timestamps auf.
- 02
Führe Remediation nach Möglichkeit aus einer bekannten sauberen Umgebung durch.
Erstelle dein Evidenz-Memo
Halte deine Begründung vor dem Checkpoint fest und schließe mit einer expliziten Entscheidung oder nächsten Aktion ab. Notizen bleiben auf diesem Gerät.
Entwickle alle drei Abschnitte vor dem Abschluss.
Containment und Beweissicherung gehören zusammen
Containment und Beweissicherung gehören zusammen
Approvals widerrufen, Sessions trennen oder Assets verschieben kann nötig sein, aber diese Maßnahmen können Kontext verändern. Dokumentiere Indicators und jede Reaktionsaktion.
Dieses Konzept ist wichtig, weil Stoppe aktive Verluste, ohne kritische Evidenz blind zu zerstören.
Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern. Vergleiche diese Felder mit der erklärten Nutzerabsicht und der erwarteten Sicherheitsgrenze.
Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern.
Auf Protokoll- und Ausführungsebene sind zu prüfen session revoke und approval revoke und asset migration und forensics und communication. Protokollbezeichner bleiben unübersetzt, weil sie Teil des technischen Payloads sind.
session revokeTechnische Prüfpunkte
approval revokeTechnische Prüfpunkte
asset migrationTechnische Prüfpunkte
forensicsTechnische Prüfpunkte
communicationTechnische Prüfpunkte
Behandle Widersprüche, übermäßige Autorität und ungeklärte Abhängigkeiten als materielle Fehlersignale.
Die praktische Folge ist, dass Halte Timeline und Remediation reproduzierbar fest. Unbekannt ist nicht gleich sicher.
- Stoppe aktive Verluste, ohne kritische Evidenz blind zu zerstören.
- Halte Timeline und Remediation reproduzierbar fest.
Übersetze jedes materielle Signal in die konkrete Folge für Assets, Autorität oder Vertrauen.
Die praktische Folge ist, dass Halte Timeline und Remediation reproduzierbar fest.
Eskaliere bei widersprüchlicher oder unvollständiger Evidenz oder wenn die Konsequenz die Routine-Policy übersteigt.
Verifiziere die Anfrage mit unabhängiger Evidenz vor jeder irreversiblen Autorisierung.
- 01
Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern.
- 02
Vergleiche diese Felder mit der erklärten Nutzerabsicht und der erwarteten Sicherheitsgrenze.
- 03
Verifiziere die Anfrage mit unabhängiger Evidenz vor jeder irreversiblen Autorisierung.
- 04
Dokumentiere Fakten, Annahmen, Unbekanntes und Entscheidung, damit ein anderer Analyst die Prüfung reproduzieren kann.
- 05
Eskaliere bei widersprüchlicher oder unvollständiger Evidenz oder wenn die Konsequenz die Routine-Policy übersteigt.
Dokumentiere Fakten, Annahmen, Unbekanntes und Entscheidung, damit ein anderer Analyst die Prüfung reproduzieren kann.
Stoppe aktive Verluste, ohne kritische Evidenz blind zu zerstören. und Halte Timeline und Remediation reproduzierbar fest.
Analystenziel
Stoppe aktive Verluste, ohne kritische Evidenz blind zu zerstören.
Mechanik
remove connected authorityremove token spend authoritymove to uncompromised keyspreserve logs/hash/timestampscoordinate without leaking secretsFehlersignale
- 01
revoke from compromised device without plan
- 02
move assets before understanding attacker
- 03
no evidence timestamps
- 04
seed exposed during support
- 05
containment actions conflict
Prüfverfahren
- 01
preserve evidence first where safe
- 02
rank active authority
- 03
revoke sessions/approvals
- 04
migrate keys/assets if needed
- 05
record every containment action
Argumentationskette
- 01
Fakten → materielle Evidenz
- 02
Evidenz → Konsequenz / Autorität
- 03
Konsequenz → explizite Entscheidung + nächste Aktion
containment timeline + evidence bundleFolge dem Pfad der Sicherheitsentscheidung
containment / evidence- session revoke: remove connected authority
- approval revoke: remove token spend authority
- asset migration: move to uncompromised keys
- forensics: preserve logs/hash/timestamps
- communication: coordinate without leaking secrets
- revoke from compromised device without plan
- move assets before understanding attacker
- no evidence timestamps
- preserve evidence first where safe
- rank active authority
- revoke sessions/approvals
- containment timeline + evidence bundle
3yes$74,000possibly compromisedavailableavailableIdentifiziere vor der Antwort die gewährte Autorität, die ausfallende Trust Boundary und die irreversible Konsequenz.
Ordnen, bevor du entscheidest
Trenne Identität, Autorität, Ausführung und Kontext vor der Sicherheitsentscheidung.
Identität
Wer oder was fordert, erhält oder repräsentiert Autorität?
Autorität
Welche Fähigkeit kann gewährt, behalten oder ausgeübt werden?
yesAusführung
Was wird Payload, Route oder System tatsächlich tun?
Kontext
Welche Umgebungsfakten können die Entscheidung materiell ändern?
3$74,000possibly compromisedavailableavailableErstelle einen analystentauglichen Befund
Antworte nicht aus dem Gedächtnis. Nutze Fall, Protokollfelder und Prüfverfahren oben, um einen reproduzierbaren Befund zu schreiben.
- Bezieht sich auf materielle Evidenz, nicht auf UI-Optik.
- Benennt Berechtigung, Zustandsübergang oder Konsequenz.
- Liefert eine reproduzierbare nächste Aktion oder Entscheidung.
- 01
Stoppe aktive Verluste, ohne kritische Evidenz blind zu zerstören.
- 02
Halte Timeline und Remediation reproduzierbar fest.
Erstelle dein Evidenz-Memo
Halte deine Begründung vor dem Checkpoint fest und schließe mit einer expliziten Entscheidung oder nächsten Aktion ab. Notizen bleiben auf diesem Gerät.
Entwickle alle drei Abschnitte vor dem Abschluss.
Bestehe beide Wissensprüfungen dieses Moduls, bevor du das Lab startest.
Treasury-Trennung & Autorisierung
Dieses Modul vertieft Treasury-Trennung & Autorisierung mit angewandter Theorie und einem eigenen Entscheidungs-Lab.

Schließe zuerst das vorherige Modul inklusive Praxis-Lab ab.
Threat Modelling von Wallet-Integrationen
Dieses Modul vertieft Threat Modelling von Wallet-Integrationen mit angewandter Theorie und einem eigenen Entscheidungs-Lab.

Schließe zuerst das vorherige Modul inklusive Praxis-Lab ab.
Capstone: Transaction-Security-Review
Dieses Modul vertieft Capstone: Transaction-Security-Review mit angewandter Theorie und einem eigenen Entscheidungs-Lab.
Schließe zuerst das vorherige Modul inklusive Praxis-Lab ab.
Die Prüfung kombiniert Origin-Integrität, Typed-Data-Autorität, Upgradeability, Simulation und Treasury Policy. Erforderlich ist eine reproduzierbare Evidenzkette.
Ein Treasury-Vorfall und eine Maschine, auf der man ihn untersucht.
Schließe die Module und das Capstone ab, um die forensische Maschine zu öffnen.
Abschlussprüfung
Kumulative Prüfung, die bei jedem Versuch aus Kurskonzepten und Praxisszenarien neu aufgebaut wird.
Mindestens 80 % sind erforderlich. Nur die Theorie abzuschließen erzeugt keinen Nachweis.