#CLARITY法案拟奖励白帽黑客 2026年7月22日 veröffentlichte Lummis im Entwurf zur konsolidierten Senatsfassung des „CLARITY Act“ eine zuvor eher unauffällige Bestimmung zum Cyberschutz: Vorgesehen ist die Einrichtung eines „white-hat rewards program“ (Belohnungsprogramm für White-Hat-Hacker) über einen „digitalen Assets-Netzwerksicherheits-Koordinierungsmechanismus“. Das ist keine Ermutigung für „Kopfgeldjäger“, die unbefugt in Systeme eindringen, sondern die erstmalige Aufnahme ausgereifter Bug-Bounty-Mechanismen aus Web2 in den Gesetzestext der US-Bundesregulierung für den Kryptomarkt.
Die Logik der Klausel ist sehr klar: Sicherheitsforscher finden nach autorisierten Kanälen Schwachstellen in Infrastrukturen wie Börsen, Custody-Systemen, Wallets, Smart Contracts, Cross-Chain-Bridges, Clearing- und Settlement-Systemen sowie beim Management privater Schlüssel und leisten eine verantwortungsvolle Offenlegung (responsible disclosure). Nach Verifizierung, ausreichender Frist zur Behebung und unter klarer Abgrenzung zwischen „Sicherheitsforschung“ und „böswilligem Eindringen“ können sie eine Belohnung erhalten.
Gedanklich knüpft das an die Forderung des ehemaligen CFTC-Vorsitzenden Giancarlo „Marktresilienz entsteht durch transparente Offenlegung“ an. Der Verbraucherschutz wird dabei noch einen Schritt weitergedacht: weg von „Verhinderung der Abzweigung von Kundenvermögen durch Plattformen“ hin zu „Verhinderung von Systemschwachstellen, die Kundenvermögen über Nacht auf null setzen“.
Warum kommt es gerade jetzt in den Gesetzestext? FTX- und Celsius-ähnliche Insolvenzen legten die Falle des „Vermischens der Bücher“ offen. Zudem zeigt das vergangene Jahr, dass Bridge- und Custody-Vertragsdiebstähle schnell in den mehrstelligen Milliardenbereich gehen können – ein bloß unternehmensgetriebenes Belohnungssystem reicht offenbar nicht aus. Der Entwurf bündelt daher die Isolation von Kundenvermögen, die Insolvenztrennung, das Verbot der Zweckentfremdung und White-Hat-Anreize – im Ergebnis eine Art technische Vorab-Schutzlinie für den Verbraucherschutz.
Bei der Umsetzung bleiben jedoch Unklarheiten: Der Prämientopf soll durch CFTC/SEC-Regeln bestimmt werden – oder teilen die Börsen die Kosten? Auch der Umfang der Haftungsfreistellung, die Offenlegungsstandards und die Staffelung der Belohnungen sind nicht konkretisiert. Der gesamte Gesetzesentwurf steckt weiterhin an der 60-Stimmen-Hürde im Senat; falls der Durchbruch vor der Senats-Pause im August scheitert, könnten die White-Hat-Bestimmungen im Plenum sogar weiter „ausgedünnt“ werden.
Sollte der Entwurf am Ende Gesetz werden, geht die Bedeutung über „legal Geld für Hacker verdienen“ hinaus: Es markiert den Wechsel der US-Kryptoaufsicht von „Betrüger nachträglich erwischen“ hin zu „vorab Löcher einkaufen“ (also Schwachstellen proaktiv adressieren). Rollen von Prüfunternehmen, Versicherern und Compliance-Custody-Anbietern werden neu bewertet werden.
Die Logik der Klausel ist sehr klar: Sicherheitsforscher finden nach autorisierten Kanälen Schwachstellen in Infrastrukturen wie Börsen, Custody-Systemen, Wallets, Smart Contracts, Cross-Chain-Bridges, Clearing- und Settlement-Systemen sowie beim Management privater Schlüssel und leisten eine verantwortungsvolle Offenlegung (responsible disclosure). Nach Verifizierung, ausreichender Frist zur Behebung und unter klarer Abgrenzung zwischen „Sicherheitsforschung“ und „böswilligem Eindringen“ können sie eine Belohnung erhalten.
Gedanklich knüpft das an die Forderung des ehemaligen CFTC-Vorsitzenden Giancarlo „Marktresilienz entsteht durch transparente Offenlegung“ an. Der Verbraucherschutz wird dabei noch einen Schritt weitergedacht: weg von „Verhinderung der Abzweigung von Kundenvermögen durch Plattformen“ hin zu „Verhinderung von Systemschwachstellen, die Kundenvermögen über Nacht auf null setzen“.
Warum kommt es gerade jetzt in den Gesetzestext? FTX- und Celsius-ähnliche Insolvenzen legten die Falle des „Vermischens der Bücher“ offen. Zudem zeigt das vergangene Jahr, dass Bridge- und Custody-Vertragsdiebstähle schnell in den mehrstelligen Milliardenbereich gehen können – ein bloß unternehmensgetriebenes Belohnungssystem reicht offenbar nicht aus. Der Entwurf bündelt daher die Isolation von Kundenvermögen, die Insolvenztrennung, das Verbot der Zweckentfremdung und White-Hat-Anreize – im Ergebnis eine Art technische Vorab-Schutzlinie für den Verbraucherschutz.
Bei der Umsetzung bleiben jedoch Unklarheiten: Der Prämientopf soll durch CFTC/SEC-Regeln bestimmt werden – oder teilen die Börsen die Kosten? Auch der Umfang der Haftungsfreistellung, die Offenlegungsstandards und die Staffelung der Belohnungen sind nicht konkretisiert. Der gesamte Gesetzesentwurf steckt weiterhin an der 60-Stimmen-Hürde im Senat; falls der Durchbruch vor der Senats-Pause im August scheitert, könnten die White-Hat-Bestimmungen im Plenum sogar weiter „ausgedünnt“ werden.
Sollte der Entwurf am Ende Gesetz werden, geht die Bedeutung über „legal Geld für Hacker verdienen“ hinaus: Es markiert den Wechsel der US-Kryptoaufsicht von „Betrüger nachträglich erwischen“ hin zu „vorab Löcher einkaufen“ (also Schwachstellen proaktiv adressieren). Rollen von Prüfunternehmen, Versicherern und Compliance-Custody-Anbietern werden neu bewertet werden.