NachrichtenKryptoCertiK tritt LF Decentralized Trust bei, um die Sicherheit von Open-Source-Blockchains zu stärken

CertiK tritt LF Decentralized Trust bei, um die Sicherheit von Open-Source-Blockchains zu stärken

Autor: CoinTrust·

Wichtige Erkenntnisse

  • •CertiK ist LF Decentralized Trust beigetreten und wird seine Expertise in Sicherheitsforschung, formaler Verifikation und Auditing in dessen Open-Source-Projekte und Arbeitsgruppen einbringen.
  • •Vor dem Beitritt identifizierten CertiK-Forscher fünf Schwachstellen im Ethereum-Client Besu. Alle wurden in der am 27. Juli veröffentlichten Version 26.7.1 behoben, bevor am 14. Aug. öffentliche Hinweise erschienen.
  • •Besu ist zu einem Bestandteil institutioneller Infrastruktur geworden. DTCC nutzt den Client für eine AppChain zur Unterstützung tokenisierter Sicherheiten, an deren Transaktionen mehr als 50 Unternehmen beteiligt waren.
  • •Laut der Forschung von CertiK sind unabhängige Smart-Contract-Audits in Hongkong, den VAE, der EU und bestimmten US-Bundesstaaten für Lizenzen und die Zulassung von Token verpflichtend oder indirekt erforderlich.
  • •Geldbußen und Vergleiche im Zusammenhang mit AML für Kryptounternehmen überstiegen im ersten Halbjahr 2025 laut CertiKs Analyse der regulatorischen Durchsetzung $900 Millionen.
CertiK tritt LF Decentralized Trust bei, um die Sicherheit von Open-Source-Blockchains zu stärken

CertiK, das Blockchain-Sicherheitsunternehmen, ist LF Decentralized Trust (LFDT) beigetreten und vertieft damit seine Beteiligung an Open-Source-Infrastrukturen für dezentrale Systeme in den Bereichen Finanzen, Banken, Lieferketten, Gesundheitswesen und Telekommunikation.

Im Rahmen der Mitgliedschaft plant CertiK, an LFDT-Projekten und Arbeitsgruppen mitzuwirken und Fachwissen in den Bereichen Sicherheitsforschung, formale Verifikation und Auditing einzubringen. Der Schritt soll das Unternehmen in eine engere Zusammenarbeit mit Unternehmen, Start-ups und technischen Teams bringen, die interoperable dezentrale Infrastrukturen entwickeln. Da die Projekte von LFDT Open Source sind, stehen darin entwickelte Sicherheitsverbesserungen und Fehlerbehebungen jeder Organisation zur Verfügung, die auf dem gemeinsamen Stack aufbaut.

Nach Angaben von CertiK besteht das wichtigste Ziel darin, Sicherheitsforschung und formale Verifikation enger in die Entwicklung von Open-Source-Blockchain-Infrastrukturen zu integrieren. Dadurch könnten potenzielle Schwachstellen und Compliance-Aspekte früher im Entwicklungszyklus berücksichtigt werden.

Die Besu-Forschung ging der formalen Mitgliedschaft voraus

CertiKs Engagement mit der LFDT-Technologie begann bereits vor dem formellen Beitritt zur Organisation. Die Mitgliedschaft baut auf früheren Arbeiten zwischen CertiK-Forschern und Besu auf, dem von LF Decentralized Trust gehosteten Ethereum-Execution-Client.

Im August veröffentlichte CertiK Forschungsergebnisse, in denen fünf Schwachstellen in Besu identifiziert wurden. Dazu gehörten Schwachstellen durch Ressourcenerschöpfung, die unter bestimmten Bedingungen die Verfügbarkeit von Nodes beeinträchtigen konnten. Die Fehler betrafen Peer-to-Peer-, Remote-Procedure-Call-, WebSocket- und konsensbezogene Schnittstellen. Besu behob alle fünf Probleme in Version 26.7.1, die am 27. Juli veröffentlicht wurde, und damit vor der öffentlichen Bekanntgabe der technischen Hinweise am 14. Aug.

Während der unabhängigen Besu-Forschung betrieb das Unternehmen ein privates Multi-Node-Testnetz und führte kontrollierte Angriffe durch, um zu untersuchen, wie der Ethereum-Client auf feindliche Bedingungen reagierte. Die Forscher identifizierten fünf Schwachstellen, die Nodes über Schnittstellen, die unter den betroffenen Konfigurationen offengelegt waren, beeinträchtigen oder zum Absturz bringen konnten. Die Ergebnisse betrafen unter anderem die Verarbeitung von Blockankündigungen, Konsensvorschläge, WebSocket-Abonnements und JSON-RPC-Filter. Zwei der Schwachstellen wurden als schwerwiegend eingestuft, während die Gesamtergebnisse von geringfügig bis schwerwiegend reichten.

CertiK meldete die Probleme vertraulich an das Besu-Team und stellte Werkzeuge für Proof-of-Concept-Tests bereit. Besu veröffentlichte daraufhin Fehlerbehebungen sowie vier Sicherheitshinweise, die die fünf Ergebnisse abdeckten. Die Abfolge — vertrauliche Meldung, korrigierte Versionen und anschließend öffentliche Hinweise — entsprach einem koordinierten Offenlegungsverfahren, durch das Nutzer ihre Systeme aktualisieren konnten, bevor technische Details öffentlich wurden.

Der Java-basierte Execution-Client unterstützt sowohl öffentliche Ethereum-Netzwerke als auch private Unternehmenseinsätze über JSON-RPC- und Plugin-Schnittstellen. Besu hat zudem eine Rolle in der institutionellen Blockchain-Infrastruktur gewonnen: Die Linux Foundation erklärte im Juli, dass die Depository Trust \u0026 Clearing Corporation Besu für eine AppChain zur Unterstützung einer Infrastruktur für tokenisierte Sicherheiten einsetzte. DTCC hatte begrenzte Transaktionen im Produktivbetrieb mit tokenisierten Russell-1000-Aktien, großen börsengehandelten Fonds und US-Staatsanleihen aufgenommen; mehr als 50 Unternehmen nahmen daran teil. Für Institutionen, die diese Entwicklung verfolgen, bietet der Besu-Fall einen konkreten Anhaltspunkt dafür, wie Schwachstellen in gemeinsam genutzten Execution-Clients gefunden, behoben und offengelegt werden.

Regulatorische Anforderungen rücken Sicherheit stärker in den Fokus

CertiK hat seine LFDT-Mitgliedschaft mit den zunehmenden regulatorischen Anforderungen an digitale Vermögenswerte verknüpft. Die Studie Skynet State of Digital Asset Regulations des Unternehmens kam zu dem Ergebnis, dass unabhängige Smart-Contract-Audits in mehreren Rechtsordnungen, darunter Hongkong, die Vereinigten Arabischen Emirate und die Europäische Union sowie bestimmte regulatorische Rahmenwerke einzelner US-Bundesstaaten, für Lizenzen und die Zulassung von Token verpflichtend oder indirekt erforderlich geworden sind.

Das Unternehmen berichtete außerdem, dass die Durchsetzung von Vorschriften zur Bekämpfung der Geldwäsche eine bedeutende Quelle regulatorischer Strafen für Kryptounternehmen geworden sei. Nach seiner Analyse überstiegen Geldbußen und Vergleiche im Zusammenhang mit AML im ersten Halbjahr 2025 insgesamt $900 Millionen — eine Zahl, die zeigt, wie unmittelbar Compliance-Verstöße für Unternehmen im Bereich digitaler Vermögenswerte zu finanziellen Strafen führen können.

Regulatorische Rahmenwerke für Börsen, Verwahrer und Emittenten enthalten zunehmend Anforderungen, die aus traditionellen Finanzdienstleistungen bekannt sind, darunter ausreichende Kapitalausstattung, die Trennung von Vermögenswerten, Liquiditätsmanagement und operative Widerstandsfähigkeit. CertiK erklärte, diese Entwicklungen verlagerten Sicherheit und Compliance von Prüfungen in späten Entwicklungsphasen hin zu Anforderungen, die bereits bei der Konzeption und Entwicklung von Blockchain-Infrastrukturen berücksichtigt werden müssten.

Breitere Expansion in institutionelle digitale Vermögenswerte

Die LFDT-Mitgliedschaft folgt außerdem auf die zunehmende Beteiligung von CertiK an Initiativen des öffentlichen Sektors für digitale Vermögenswerte. Am 14. Sept. gab das Unternehmen eine Absichtserklärung mit der National Bank of the Kyrgyz Republic zum Digital-Som-Projekt des Landes bekannt. Die Vereinbarung umfasst Sicherheitsarbeiten im Zusammenhang mit der digitalen Zentralbankwährung sowie die Überwachung der Bekämpfung von Geldwäsche und Terrorismusfinanzierung bei digitalen Vermögenswerten.

CertiK wurde 2017 gegründet und bietet Bewertungen von Blockchain-Infrastrukturen, Smart-Contract-Audits, formale Verifikation, Penetrationstests, Prüfungen von Verwahrungsarchitekturen, Leistungsbewertungen und Compliance-Unterstützung an. Das Unternehmen gibt an, mit mehr als 5.500 Unternehmenskunden gearbeitet zu haben.

LFDT agiert als technologieunabhängige Community unter dem Dach der Linux Foundation und bietet Governance- und Entwicklungsunterstützung für dezentrale Open-Source-Technologien. Die Zahl seiner Mitglieder und Projekte wuchs im Jahr 2026 weiter: Die OpenWallet Foundation soll am 1. Jan. 2027 unter LFDT wechseln; Linea wurde im Mai Premier-Mitglied von LFDT und steuerte den Linea Stack als Open-Source-Projekt bei; außerdem gab LFDT im April 10 weitere Mitglieder bekannt.

Durch die neue Mitgliedschaft will CertiK Sicherheitsforschung, Auditing-Expertise und Fähigkeiten im Bereich der formalen Verifikation in LFDT-Projekte und Arbeitsgruppen einbringen. Dadurch könnten Sicherheitsaspekte näher an die Kernentwicklung von Blockchain-Systemen für Unternehmen rücken.