Satire & Kommentar
Ein fiktiver Vorfall in der Treasury-Governance
Wie eine Bug-Bounty-Reserve von $500,000 zu einem „fortgeschrittenen“ Hack wurde, nachdem die Personen mit den Schlüsseln die Übertragung autorisiert hatten.
Diese Seite ist eine maschinelle Übersetzung des englischen Originalartikels, die nicht von einer menschlichen Redaktion geprüft wurde; maßgeblich ist die englische Originalfassung.

Vollständig fiktive Satire: Osprey Finance, seine Treasury, Beteiligten, Transaktionen, Zitate und Ereignisse sind erfunden. Diese Parodie beschreibt weder Fehlverhalten eines realen Protokolls, Unternehmens, einer Person, eines Vorschlags oder Ereignisses noch erhebt sie entsprechende Vorwürfe.
Illustration: ein fiktiver Treasury-Vorfall, Notfall-Governance und ein vertrautes Multisig.
Vollständig fiktive Satire
Osprey Finance, seine Treasury, Beteiligten, Transaktionen, Zitate und Ereignisse sind erfunden. Diese Parodie beschreibt weder Fehlverhalten eines realen Protokolls, Unternehmens, einer Person, eines Vorschlags oder Ereignisses noch erhebt sie entsprechende Vorwürfe.
I. Eine Treasury-Reserve wird im Dezember auf wundersame Weise entdeckt
In der vollständig fiktiven letzten Woche des Jahres entdeckte das Kernteam von Osprey Finance, dass noch immer eine Bug-Bounty-Treasury von $500,000 existierte. Die Reserve war für unabhängige Sicherheitsforscher vorgesehen: Menschen, die gefährliche Schwachstellen finden, bevor diese Schwachstellen alle anderen finden.
Dies galt als eine noble Verwendung von Kapital, aber nicht als dringlich. Das Jahr ging zu Ende. Die Kalender füllten sich. Eine unmittelbarere Gelegenheit bot sich: Das Geld konnte an ein Multisig übertragen werden, das von denselben Teammitgliedern kontrolliert wurde, die von der Existenz der Reserve wussten, über Signierrechte verfügten und für die Genehmigung eines Notfalls verfügbar waren.
Osprey Finance Incident Desk
Jahresendwarnung
Fiktive Zeitleiste
Der 78-minütige Vorfall
- December 27 · 8:12 a.m. — Entdeckung: Ein Team-Dashboard bemerkt die ruhende Bug-Bounty-Treasury von $500,000.
- December 27 · 8:19 a.m. — Umdeutung: Die Reserve wird in einem internen Memo in „Liquidität zur Eindämmung des Vorfalls“ umbenannt.
- December 27 · 8:31 a.m. — Vorschlag: OFP-365 startet mit einer Diskussionsfrist von 17 Minuten, weil das Jahr fast vorbei ist.
- December 27 · 8:44 a.m. — Autorisierung: Bestehende Unterzeichner genehmigen eine Übertragung an ihr eigenes Notfallreaktions-Multisig.
- December 27 · 8:57 a.m. — Vergütung: Die Empfänger zahlen sich selbst eine „Vergütung für die Notfallreaktion auf den Vorfall“ aus.
II. Der Governance-Vorschlag trifft mit noch angezogenen Schuhen ein
Der hastig eingereichte Vorschlag OFP-365 bezeichnete die Übertragung als „Neuausrichtung der Liquidität zur Eindämmung des Vorfalls“. Er erklärte, die Treasury habe ein „unbefugtes Buchungsereignis“ erlebt – eine Formulierung, die alarmierend klang, bis Leser bemerkten, dass das Buchungsereignis von den Personen autorisiert worden war, die die Signierschlüssel hielten.
Das Diskussionsfenster wurde auf 17 Minuten festgelegt. Das war nicht genug Zeit, um die Wallet-Historie unabhängig zu prüfen, Sicherheitsforscher zu kontaktieren, zu fragen, wer das Ziel-Multisig kontrollierte, oder den Satz mit der Formulierung „Neuausrichtung der Liquidität zur Eindämmung des Vorfalls“ zu Ende zu lesen. Es war jedoch genug Zeit für die Autoren des Vorschlags, zu posten, das Schweigen der Community sei als Zustimmung interpretiert worden.
Osprey Finance · OFP-365
Notfall-Neuklassifizierung der Treasury
Beantragte Maßnahme: $500,000 aus der unabhängigen Bug-Bounty-Reserve in ein teamkontrolliertes Notfall-Multisig umschichten und anschließend den autorisierten Einsatzkräften eine Vergütung für die Reaktion auf den Vorfall auszahlen.
„Das Ereignis wird als Hack behandelt, weil die Mittel sich unerwartet von ihrem ursprünglichen Zweck wegbewegten.“
Diskussionsfrist: 17 Minuten. Unabhängige Prüfung: nicht vorgesehen. Ziel-Unterzeichner: bereits autorisiert.
III. Die Community stellt mehrere äußerst fortgeschrittene Fragen
Ein Community-Mitglied mit dem fiktiven Nutzernamen „PleaseCheckTheSigners“ fragte, warum die Personen, die die Transaktion unterzeichneten, zugleich die Ermittler, die Autoren des Vorschlags und die Empfänger der Vergütung seien. Die Frage wurde um 8:39 a.m. gepostet, sodass acht Minuten für eine aussagekräftige Antwort und neun Minuten dafür blieben, dass das Team sie als erledigt bezeichnete.
„Wenn die Unterzeichner, Ermittler, Autoren des Vorschlags und Empfänger dieselben Personen sind, wer ermittelt dann eigentlich gegen wen?“ — PleaseCheckTheSigners, fiktives Community-Mitglied
Das Kernteam antwortete, die Konstruktion zeige ungewöhnliche Raffinesse. „Sie war gerade deshalb fortgeschritten, weil sie autorisiert war“, sagte ein fiktiver Leiter des Vorfalls. „Ein gewöhnlicher Hack würde einen Angreifer erfordern. Dies war ein koordinierter interner Sicherheitsvorfall mit Personen, die über eine Erlaubnis verfügten, was in einem Quartalsbericht viel schwieriger zu erklären ist.“
Ein zweites Teammitglied fügte hinzu, die Bezeichnung der Übertragung als Selbstbegünstigung sei „verfrüht, bis die von den Empfängern durchgeführte Prüfung der Selbstbegünstigung abgeschlossen ist“. Die Prüfung werde voraussichtlich objektiv sein, weil die Vergütung bereits genehmigt worden sei.
IV. Der Vorfallsbericht stellt fest, dass alles nach Plan verlief
Der Jahresend-Vorfallsbericht von Osprey Finance kam zu dem Schluss, dass die Bug-Bounty-Treasury nicht im herkömmlichen Sinn gestohlen worden sei. Stattdessen habe sie eine „kontrollierte Überraschung“ durchlaufen, bei der autorisierte Unterzeichner Mittel, von denen sie gewusst hatten, in eine von ihnen kontrollierte Wallet verschoben und den daraus resultierenden Notfall anschließend in einen Vergütungsrahmen überführt hätten.
„Das Fehlen eines externen Angreifers sollte die Komplexität des Ereignisses nicht schmälern“, hieß es in dem Bericht. „Das Team identifizierte die Reserve erfolgreich, genehmigte die Reaktion, übertrug die Reserve und dokumentierte die Reaktion, bevor irgendjemand die Abfolge der Ereignisse mit einer normalen Zahlung verwechseln konnte.“
Übersetzung aus dem Governance-Dialekt
Die Personen mit Zugriff auf das Geld beschlossen, es zu bewegen, stimmten schnell ab, schickten es an ein von ihnen kontrolliertes Multisig und zahlten sich für die Bewältigung der Situation selbst aus.
V. Die Treasury ist vor unabhängigen Forschern sicher
Als das fiktive Jahr endete, war die Bug-Bounty-Reserve von $500,000 erfolgreich vor ihrem vorgesehenen Zweck geschützt worden. Osprey Finance bezeichnete das Ergebnis als Triumph schneller Governance, fortgeschrittener Reaktion auf Vorfälle und eines Vokabulars, das eine unterzeichnete Übertragung wie ein Wetterereignis klingen lassen konnte.
Das Team verfasste den Vorfallsbericht, genehmigte die Reaktion, bewegte das Geld und erhielt die Vergütung. Die einzige ungeklärte Frage war, ob das Wort „Hack“ die Transaktion, die Buchführung oder die bemerkenswerte Geschwindigkeit beschrieb, mit der eine Sicherheitsreserve zu einem Jahresendbonus wurde.
In der Governance könnte der kürzeste Weg von „Wer hat das genehmigt?“ zu „Der Vorfall ist eingedämmt“ ein Multisig mit sehr vertrauten Unterzeichnern sein.