Kursseite
Web3 Security Professional1 von 16
Lektion 1.1

Zuerst klären, welche Autorität vergeben wurde

UTXO ACADEMY / CONCEPT MODELINCIDENT TRIAGEAUTHORITY FIRSTVISUAL AID · NOT A SECURITY VERDICT
Technisches Kapitel

Zuerst klären, welche Autorität vergeben wurde

Vertiefte technische Lektion
01
Mentales Modell

Nach einer verdächtigen Signatur müssen Payload, aktive Approvals, Sessions und Asset-Bewegungen bestimmt werden. Vernichte keine Evidenz und signiere nichts Neues im möglicherweise kompromittierten Context.

Dieses Konzept ist wichtig, weil Bewahre Hashes, Payloads, Domains und Timestamps auf.

Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern. Vergleiche diese Felder mit der erklärten Nutzerabsicht und der erwarteten Sicherheitsgrenze.

02
Was tatsächlich passiert

Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern.

Auf Protokoll- und Ausführungsebene sind zu prüfen detect und scope und contain und preserve und prioritize. Protokollbezeichner bleiben unübersetzt, weil sie Teil des technischen Payloads sind.

detect

Technische Prüfpunkte

scope

Technische Prüfpunkte

contain

Technische Prüfpunkte

preserve

Technische Prüfpunkte

prioritize

Technische Prüfpunkte

03
Fehleroberfläche

Behandle Widersprüche, übermäßige Autorität und ungeklärte Abhängigkeiten als materielle Fehlersignale.

Die praktische Folge ist, dass Führe Remediation nach Möglichkeit aus einer bekannten sauberen Umgebung durch. Unbekannt ist nicht gleich sicher.

  • Bewahre Hashes, Payloads, Domains und Timestamps auf.
  • Führe Remediation nach Möglichkeit aus einer bekannten sauberen Umgebung durch.
04
Entscheidungsstandard

Übersetze jedes materielle Signal in die konkrete Folge für Assets, Autorität oder Vertrauen.

Die praktische Folge ist, dass Führe Remediation nach Möglichkeit aus einer bekannten sauberen Umgebung durch.

Eskaliere bei widersprüchlicher oder unvollständiger Evidenz oder wenn die Konsequenz die Routine-Policy übersteigt.

05
Verifikationsverfahren

Verifiziere die Anfrage mit unabhängiger Evidenz vor jeder irreversiblen Autorisierung.

  1. 01

    Prüfe die exakten Protokollfelder, die Autorität erzeugen oder die Ausführung verändern.

  2. 02

    Vergleiche diese Felder mit der erklärten Nutzerabsicht und der erwarteten Sicherheitsgrenze.

  3. 03

    Verifiziere die Anfrage mit unabhängiger Evidenz vor jeder irreversiblen Autorisierung.

  4. 04

    Dokumentiere Fakten, Annahmen, Unbekanntes und Entscheidung, damit ein anderer Analyst die Prüfung reproduzieren kann.

  5. 05

    Eskaliere bei widersprüchlicher oder unvollständiger Evidenz oder wenn die Konsequenz die Routine-Policy übersteigt.

06
Erforderliches Analysten-Ergebnis

Dokumentiere Fakten, Annahmen, Unbekanntes und Entscheidung, damit ein anderer Analyst die Prüfung reproduzieren kann.

Bewahre Hashes, Payloads, Domains und Timestamps auf. und Führe Remediation nach Möglichkeit aus einer bekannten sauberen Umgebung durch.

Erforderliches Analysten-ErgebnisZuerst klären, welche Autorität vergeben wurde · Entscheidungsstandard
Zuerst klären, welche Autorität vergeben wurde
LESSON VISUALZuerst klären, welche Autorität vergeben wurdeincident triage
Zuerst klären, welche Autorität vergeben wurde
REALER KONTEXT · INCIDENT-RESPONSE-UMGEBUNGZuerst klären, welche Autorität vergeben wurdeKONZEPT → REALE UMGEBUNG → OPERATIVE ENTSCHEIDUNG
VISUAL MODEL / POLICY MATRIXincident-triage
N01N02N03N04N05N06POLICY MATRIXZuerst klären, welche Autorität vergeben wurde
CONCEPT → EVIDENCE → FAILURE MODE → VERIFICATION
Technisches Workbook

Analystenziel

Bewahre Hashes, Payloads, Domains und Timestamps auf.

Mechanik
detectidentify suspicious event
scopewhat accounts/sessions/approvals affected
containstop further authority
preserveretain evidence
prioritizeassets at immediate risk first
Fehlersignale
  1. 01

    panic transactions

  2. 02

    evidence deleted

  3. 03

    wallet remains connected

  4. 04

    active approvals unknown

  5. 05

    compromised device reused

Prüfverfahren
  1. 01

    freeze risky activity

  2. 02

    capture transaction/signature evidence

  3. 03

    disconnect sessions

  4. 04

    enumerate approvals/assets

  5. 05

    choose containment actions by exposure

Argumentationskette
  1. 01

    Fakten → materielle Evidenz

  2. 02

    Evidenz → Konsequenz / Autorität

  3. 03

    Konsequenz → explizite Entscheidung + nächste Aktion

Erforderliches Ergebnisincident triage worksheet
Protokoll-Walkthrough

Folge dem Pfad der Sicherheitsentscheidung

incident / triage
01Beobachten
  • detect: identify suspicious event
  • scope: what accounts/sessions/approvals affected
02Nachverfolgen
  • contain: stop further authority
  • preserve: retain evidence
  • prioritize: assets at immediate risk first
03Hinterfragen
  • panic transactions
  • evidence deleted
  • wallet remains connected
04Prüfen
  • freeze risky activity
  • capture transaction/signature evidence
  • disconnect sessions
05Ergebnis
  • incident triage worksheet
Berechtigungsflächedetect · scope · contain
Fehlerbedingungpanic transactions
Triage der Balancer-Linear-Pool-Schwachstelle
DOKUMENTIERTE FALLSTUDIE · 2023-08-22Triage der Balancer-Linear-Pool-Schwachstelle
Dokumentierte Fallstudie

Triage der Balancer-Linear-Pool-Schwachstelle

Am 22. August 2023 veröffentlichte Balancer eine kritische Schwachstelle in bestimmten Pools. Die Emergency SubDAO hatte bereits über 80 % der betroffenen Liquidität mitigiert und proportionale Exits ermöglicht.

Verifizierte Fakten
findingcritical vulnerability in selected pools
mitigationmore than 80% of affected liquidity
emergency actionpause + proportional exit
remaining exposureapproximately 4% of Balancer TVL at disclosure
Operative Lehre

Incident Response beginnt bei glaubwürdiger Evidenz bereits vor einer Ausnutzung.

Analystenfrage

Welche Evidenzschwelle aktiviert Notfallkontrollen und wie trennst du mitigierte, pausierbare und weiterhin gefährdete Assets?

PrimärquelleBalancer — Vulnerability found in some pools
Praxisfall
first-response
FALL / incident-triage
eventunexpected Permit2 signature
assets Movedunknown
wallet Connectedyes
device Compromisepossible
approvalsnot enumerated
evidenceURL + timestamp + signature available
Analystenaufgabe

Identifiziere vor der Antwort die gewährte Autorität, die ausfallende Trust Boundary und die irreversible Konsequenz.

Evidenzkarte

Ordnen, bevor du entscheidest

Trenne Identität, Autorität, Ausführung und Kontext vor der Sicherheitsentscheidung.

01
Identität

Wer oder was fordert, erhält oder repräsentiert Autorität?

wallet Connectedyes
02
Autorität

Welche Fähigkeit kann gewährt, behalten oder ausgeübt werden?

approvalsnot enumerated
03
Ausführung

Was wird Payload, Route oder System tatsächlich tun?

04
Kontext

Welche Umgebungsfakten können die Entscheidung materiell ändern?

eventunexpected Permit2 signature
assets Movedunknown
device Compromisepossible
evidenceURL + timestamp + signature available
Praxisübung

Erstelle einen analystentauglichen Befund

Nur lokaler Analystennachweis

Antworte nicht aus dem Gedächtnis. Nutze Fall, Protokollfelder und Prüfverfahren oben, um einen reproduzierbaren Befund zu schreiben.

Fokusdetect · scope · contain
Fehlersignalpanic transactions
Zuerst prüfenfreeze risky activity
Ergebnisincident triage worksheet
Abschlusskriterien
  • Bezieht sich auf materielle Evidenz, nicht auf UI-Optik.
  • Benennt Berechtigung, Zustandsübergang oder Konsequenz.
  • Liefert eine reproduzierbare nächste Aktion oder Entscheidung.
Sicherheitshinweise
  1. 01

    Bewahre Hashes, Payloads, Domains und Timestamps auf.

  2. 02

    Führe Remediation nach Möglichkeit aus einer bekannten sauberen Umgebung durch.

Analysten-Notizbuch

Erstelle dein Evidenz-Memo

Nur lokaler Lernnachweis

Halte deine Begründung vor dem Checkpoint fest und schließe mit einer expliziten Entscheidung oder nächsten Aktion ab. Notizen bleiben auf diesem Gerät.

LOCAL STORAGE
Praxisübung

Entwickle alle drei Abschnitte vor dem Abschluss.

Dieses Modul vertieft Incident Response für Wallets mit angewandter Theorie und einem eigenen Entscheidungs-Lab.

Position im Kurs
1 von 16
Danach öffnet sich
Containment und Beweissicherung gehören zusammen
Fortschritt
0/22 · 0%

Kursinhalt

Modul 01Incident Response für Wallets
Modul 02Treasury-Trennung & Autorisierung
Modul 03Threat Modelling von Wallet-Integrationen
Modul 04Capstone: Transaction-Security-Review
PrüfungPrüfung