News
Sky-Protokoll: Forscher fordert Neubewertung von Bug-Bounty-Report nach verdächtigen Code-Änderungen
Von KryptoRatgeber · veröffentlicht 05. August 2026

Ein Sicherheitsforscher hat das Sky-Protokoll — eine der ältesten dezentralen Finanzplattformen, früher bekannt als MakerDAO — in einem öffentlichen Forenbeitrag mit einer unbequemen Frage konfrontiert: Warum wurden zwei von ihm gemeldete Sicherheitslücken als "ungültig" abgelehnt, kurz darauf aber offenbar still gepatcht? Der Forscher Maamar_Benaliouche fordert nun eine offizielle Neubewertung seines im Mai 2026 eingereichten Bug-Bounty-Reports — ein Verfahren, bei dem Sicherheitsforscher Schwachstellen gegen eine Prämie melden — und hat dafür einen Mediationsprozess beim Plattformbetreiber Immunefi beantragt.
Zwei Lücken gemeldet, abgelehnt — und dann doch behoben?
Der Report #76865 beschreibt zwei konkrete Angriffspunkte im Sky-Ökosystem. Der erste betrifft eine sogenannte Storage Collision via delegatecall: Wenn ein Smart Contract — ein selbstausführendes Programm auf der Blockchain — Speicherplatz über einen Mechanismus namens delegatecall an einen anderen Vertrag delegiert, können sich Datenbereiche unbeabsichtigt überschneiden. Dieser Fehler kann im schlimmsten Fall dazu führen, dass ein Angreifer fremde Vertragsdaten manipuliert. Der zweite Angriffsvektor nennt sich Semantic Deception (Payload Slicing) und betrifft kettenübergreifende Nachrichten — also Datenpakete, die zwischen verschiedenen Blockchains übertragen werden. Dabei könnten Nachrichten so geschickt zugeschnitten werden, dass sie eine andere Bedeutung transportieren als beabsichtigt.
Immunefi, die Plattform, über die der Report eingereicht wurde, schloss das Verfahren noch am selben Tag — dem 7. Mai 2026 — mit der Begründung "invalid assumptions". Fünf Tage später, am 12. Mai 2026, wurde im Sky-Code eine Änderung eingepflegt, die genau den Storage-Collision-Vektor adressiert. Am 20. Mai folgte ein weiterer Patch für das Payload-Handling. Laut dem Forenbeitrag des Forschers (skyeco.com) abonnierten drei Sky-Teammitglieder den bereits geschlossenen Report erst Wochen später — am 3. Juni und 10. Juli 2026 — manuell. Beide Fixes flossen im Juli 2026 in das Produktions-Release ein.
Wenn "ungültig" und "gepatcht" gleichzeitig stimmen können — ein strukturelles Problem
Der Fall wirft eine Frage auf, die weit über Sky hinausgeht: Wer kontrolliert eigentlich die Kontrolleure? Bei einem Bug-Bounty-Programm entscheidet letztlich das Protokoll selbst — oder ein beauftragter Dienstleister wie Immunefi — ob eine gemeldete Lücke als real und vergütungswürdig gilt. Der Forscher, der die Arbeit geleistet hat, sitzt am kürzeren Hebel.
Das Prinzip dahinter heißt Responsible Disclosure — verantwortungsvolle Offenlegung: Ein Sicherheitsforscher meldet eine Lücke vertraulich, gibt dem Projekt Zeit zum Patchen und verzichtet darauf, die Schwachstelle öffentlich auszunutzen. Im Gegenzug soll er Anerkennung und eine Prämie erhalten. Funktioniert das Vertrauen auf dieser Seite nicht, entsteht ein gefährlicher Anreiz: Forscher könnten Lücken künftig anders verwerten.
Entscheidend ist hier, was der Fall ausdrücklich nicht beweist: Es gibt bisher keine offizielle Bestätigung, dass die Code-Änderungen in den Pull Requests direkt auf den Report zurückgehen. Zwei Ereignisse zeitlich hintereinander bedeuten noch keine Kausalität. Die Mediation soll genau das klären.
Für deutsche Nutzer, die Gelder in DeFi-Protokollen halten, ist das eine nüchterne Erinnerung: Auch ein aktives Bug-Bounty-Programm ist kein Sicherheitsversprechen. Es ist ein Prozess — und Prozesse können versagen. Wer die Qualität solcher Programme einschätzen will, sollte auf vergangene Auszahlungen, transparente Triage-Kommunikation und unabhängige Smart Contract Audits achten, nicht nur auf die beworbene Maximalauszahlung.
Wenn Sicherheitslücken gemeldet werden: So funktionieren Bug-Bounty-Programme
Bug-Bounty-Programme sind eine Art organisierte Prämiensuche: Unternehmen oder Protokolle laden externe Forscher ein, ihre Systeme auf Schwachstellen abzuklopfen — wer eine findet und verantwortungsvoll meldet, bekommt dafür Geld. Die Plattform Immunefi vermittelt solche Programme speziell für DeFi-Projekte — dezentrale Finanzanwendungen, die auf selbstausführenden Programmcodes namens Smart Contracts laufen.
Das Prinzip klingt einfach, birgt aber strukturelle Spannungen: Der Betreiber entscheidet, ob ein gemeldeter Fund als schützenswert gilt — und damit, ob der Forscher bezahlt wird. Diese Abhängigkeit schafft einen Interessenkonflikt, den die Branche als eines ihrer größten ungelösten Probleme kennt.
Sky verwaltet sein Bug-Bounty-Programm über Immunefi und bietet laut eigener Angabe Prämien von bis zu zehn Millionen US-Dollar. Wie der aktuelle Fall zeigt, bedeutet eine hohe Maximalprämie nicht automatisch, dass Meldungen reibungslos bewertet werden.
Häufige Fragen
Was ist Immunefi, und welche Rolle spielt die Plattform in diesem Fall?
Immunefi ist eine Plattform, über die Sicherheitsforscher Schwachstellen in Krypto-Projekten melden können und dafür im Erfolgsfall eine Prämie erhalten. Das Projekt — hier Sky — legt vorab fest, welche Arten von Lücken prämiert werden. Immunefi übernimmt die erste Bewertung (sogenannte Triage) und entscheidet, ob ein Report als gültig oder ungültig eingestuft wird. Im vorliegenden Fall lehnte Immunefi den Report ab; der Forscher hat nun Mediation beantragt, um diese Entscheidung überprüfen zu lassen.
Was bedeutet es, wenn ein Report als "invalid" geschlossen wird?
Eine "invalid"-Einstufung bedeutet, dass die Plattform den gemeldeten Angriffspfad als nicht ausreichend begründet oder im Rahmen des Programms nicht relevant bewertet. Das ist keine Seltenheit — viele Reports werden aus formalen oder inhaltlichen Gründen abgelehnt. Entscheidend im aktuellen Fall ist die zeitliche Nähe zwischen Ablehnung und den nachfolgenden Code-Änderungen, die genau jene Schwachstellen zu adressieren scheinen.