CODESPECT startet Audit-Contest-Plattform SpecSiege für Web3-Sicherheit
Wichtige Erkenntnisse
- •SpecSiege ist als geschlossener Re-Audit-Prozess für Web3-Protokolle konzipiert, nachdem CODESPECT ein erstes Audit abgeschlossen hat.
- •Jeder Contest ist auf bis zu 50 geprüfte Forscher begrenzt, aufgeteilt zwischen Teilnehmern aus der CODESPECT-Rangliste und neuen Bewerbern.
- •Die Plattform nutzt feste Prämienpools und eine nach Schweregrad gewichtete Bewertung statt einer Abrechnung pro Finding.
- •Der erste abgeschlossene Contest prüfte eine ERC-6909-Bond-Plattform; Auszahlungsdetails wurden auf der SpecSiege-Website veröffentlicht.
- •CODESPECT zufolge schließt SpecSiege automatisierte oder KI-generierte Einreichungen aus und konzentriert sich auf von Menschen geleitete Sicherheitsanalysen.

Das Blockchain-Sicherheitsunternehmen CODESPECT hat SpecSiege gestartet, eine wettbewerbsbasierte Audit-Contest-Plattform, die Web3-Protokollen nach ihren ersten Sicherheitsprüfungen eine zweite Überprüfungsebene bieten soll. Die Plattform, die ihren ersten Contest bereits abgeschlossen hat, wird als kuratierte Alternative zu offenen Bug-Bounty-Programmen positioniert, indem sie ausgewählte Sicherheitsforscher in einem kontrollierten Wettbewerbsumfeld mit produktiven Codebasen zusammenbringt.
Nach Angaben von CODESPECT funktioniert SpecSiege als geschlossener Re-Audit-Mechanismus. Nachdem das Unternehmen sein Standard-Audit eines Protokolls abgeschlossen hat, wird die festgelegte Codebasis einer geprüften Gruppe von bis zu 50 Forschern zugänglich gemacht, die um einen vorab festgelegten Prämienpool konkurrieren. Die Struktur soll Protokollen eine unabhängige zweite Einschätzung zu festen Kosten bieten, während die Ergebnisse vertraulich bleiben, sofern das Protokoll nicht selbst deren Offenlegung beschließt.
Diese zusätzliche Prüfebene ist für Web3-Projekte besonders relevant, da bereits bereitgestellte Smart Contracts schwer zu ändern sein können und direkt Nutzervermögen oder Protokolllogik kontrollieren können. Audit-Contests sind für Teams zu einer Möglichkeit geworden, die Prüfung über ein einzelnes Audit-Unternehmen hinaus auszuweiten; offene Contests und Bug-Bounty-Programme können sich jedoch stark hinsichtlich Teilnehmerqualität, Offenlegungsprozess und Kostenplanbarkeit unterscheiden.
Der erste Contest, der sich auf eine ERC-6909-Bond-Plattform konzentrierte, ist abgeschlossen. ERC-6909 ist ein Ethereum-Tokenstandard zur Verwaltung mehrerer Tokenarten innerhalb eines einzelnen Contracts, wodurch Implementierungsdetails für Systeme wichtig sind, die auf präzise Buchführung angewiesen sind. Ergebnisse und Auszahlungsverteilungen sind auf der SpecSiege-Website öffentlich verfügbar. Die besten Teilnehmer der ersten Kohorte erhielten Belohnungen zwischen ungefähr €118 und €3,902, abhängig von der Schwere und Anzahl der eingereichten Findings.
1/4 The new SpecSiege website is live. Our audit contest platform is built to connect security researchers with real-world Web3 protocols. Every finding strengthens production systems before attackers get the chance. First contest: Completed pic.twitter.com/lQIc5M7aUz — CODESPECT (@CODESPECT) July 27, 2026
Kuratierte Kohorten und feste Prämienpools
SpecSiege unterscheidet sich von herkömmlichen Audit-Contests durch sein selektives Teilnahmemodell. Statt eine uneingeschränkte öffentliche Teilnahme zuzulassen, begrenzt CODESPECT jede Veranstaltung auf 50 Forscher. Die eine Hälfte der Kohorte stammt aus der internen Rangliste des Unternehmens, die andere Hälfte aus neuen Bewerbern.
CODESPECT beschreibt diese Mischung als Versuch, nachgewiesene Expertise mit „fresh eyes“ auszubalancieren, und erklärt, dass neue Perspektiven bei der Identifizierung von Edge-Case-Schwachstellen besonders wertvoll sein können. Nach Unternehmensangaben soll dieser Ansatz die Qualität sichern und zugleich neuen Forschern Zugang zu realen Web3-Codebasen geben.
Die Plattform nutzt außerdem ein Modell mit festem Prämienpool statt der traditionellen Abrechnung pro Finding. Dadurch können Protokolle ihr Budget für Sicherheitsprüfungen im Voraus festlegen, ohne variablen Kosten ausgesetzt zu sein. Forscher bewerben sich über ein einheitliches Kontosystem, reichen ihre Findings während des Contest-Zeitraums privat ein und werden live von einem Lead Judge bewertet. Die Auszahlungen werden anschließend nach einem nach Schweregrad gewichteten Punktesystem verteilt.
CODESPECT zufolge schließt SpecSiege automatisierte oder KI-generierte Einreichungen aus und konzentriert sich auf von Menschen geleitete Sicherheitsanalysen. Mit der Öffnung weiterer Contests will das Unternehmen eine standardisierte Pipeline für die Validierung nach Audits schaffen, die Protokollen eine zusätzliche öffentliche Gegenprüfung bietet und Forschern strukturierte Möglichkeiten gibt, ihre Fähigkeiten in wettbewerbsbasierten Audits zu demonstrieren. Für Teams, die das Modell bewerten, werden die wichtigsten Punkte die Anzahl und Art künftiger Contests, die Konsistenz von Bewertungs- und Auszahlungsoffenlegungen sowie die Frage sein, ob kuratierte Teilnahme eine ausreichende Forscherabdeckung über unterschiedliche Protokolldesigns hinweg aufrechterhalten kann.