Über 721 Millionen US-Dollar wurden in H1 2026 aus DeFi-Protokollen gestohlen, die eine abgeschlossene Sicherheitsprüfung hatten. Nicht „kein Audit“. Nicht „sketchy anonymes Team“. Geprüft. Das Abzeichen, das dir jeder sagt, du sollst es prüfen, bevor du einzahlst.

Eine Studie, die 135 DeFi-Hacks in diesem Jahr untersucht hat, fand heraus, dass 67,6 % außerhalb des tatsächlichen Rahmens dessen geschahen, was geprüft wurde. „Geprüft“ bedeutet fast nie „das gesamte Protokoll, für immer“. Es heißt: „Dieser bestimmte Code, in dieser bestimmten Version, an diesem bestimmten Datum.“ Füge nächsten Monat eine Funktion hinzu, integriere eine neue Bridge, ändere die Liquidationslogik – und schon führst du nicht geprüften Code aus, während das geprüfte Abzeichen noch immer auf deiner Website klebt.

Der Fall Euler Finance ist das sauberste Beispiel: Der Exploit gelang nicht, weil ein Codierungsfehler vorlag, sondern wegen der ökonomischen Logik in den Mechanismen der Spenden und Liquidationen. Eine Prüfung auf Zeile-für-Zeile-Code findet das nicht. Der Code war korrekt. Die Annahme beim Design war falsch.

In der Zwischenzeit wurden in 2026 bisher 1,3 Mrd. US-Dollar aus DeFi abgezogen, und Chainalysis führt ungefähr 76 % der Hack-Verluste in diesem Jahr auf staatlich unterstützte Gruppen zurück, vor allem Lazarus – nicht auf zufällige Skript-Bastler. Das sind keine Leute, die nach Tippfehlern in Solidity suchen. Das sind gut finanzierte Teams, die Validator-Infrastruktur, RPC-Endpunkte und Governance-Mechanismen untersuchen – also Dinge, die Audits nicht einmal anschauen.

„Geprüft“ ist ein Marketingbegriff, der eine Sicherheitsgarantie erfüllt, für die er nie gebaut wurde. Nicht gesagt: Prüfungen ignorieren. Sondern: Ein Audit sagt dir weniger, als das Abzeichen vermuten lässt – und zu wissen, dass das so ist, ist mehr wert als das Abzeichen selbst.

Wenn beim nächsten Projekt „audited by [firma]“ an erster Stelle steht – weißt du, was dieses Audit tatsächlich abgedeckt hat, oder vertraust du einfach nur dem Häkchen?

#DeFi #Security #CryptoHacks #SmartContracts