Wichtiger Hinweis: Vorsicht vor der gefälschten Website finanzforensik.com — offiziell nur unter finanz-forensik.de. Eingetragen beim Amtsgericht Hanau, HRB 100521.

Apps & Tools

Kurz erklärt: Sherlock ist eine seit 2021 aktive Plattform für die Sicherheitsprüfung von Smart Contracts, die wettbewerbsbasierte Audits („Audit Contests“) organisiert und diese ursprunglich mit einer Absicherung gegen verbleibende Schwachstellen kombinierte. Sie zählt zum Ökosystem der Bug-Bounty- und Audit-Dienstleister im Bereich der dezentralen Finanzanwendungen (DeFi).

Herkunft und Einordnung

Sherlock wurde 2021 im Umfeld des Ethereum-Ökosystems gegründet und trat mit dem Anspruch an, den klassischen Audit-Prozess durch ein wettbewerbsorientiertes Modell zu ergänzen. Anders als eine traditionelle Auditfirma, die eine feste Zahl an Prüfern abstellt, öffnet Sherlock die Prüfung für eine breite Gemeinschaft unabhängiger Sicherheitsforscher.

Das Unternehmen ordnet sich in ein Marktsegment ein, in dem auch Wettbewerber wie OpenZeppelin, Trail of Bits sowie Contest-Plattformen wie Code4rena und Cantina tätig sind. Zielgruppe sind vor allem Protokolle der dezentralen Finanzwirtschaft, die vor einem Mainnet-Start ihren Programmcode prüfen lassen wollen.

Funktionsweise der Audit Contests

Kern des Angebots sind zeitlich befristete Wettbewerbe, in denen ein auftraggebendes Protokoll seinen Quellcode veröffentlicht und eine Prämiensumme aussetzt. Die teilnehmenden Sicherheitsforscher reichen Berichte über gefundene Schwachstellen ein.

  • Bewertung: Befunde werden nach Schweregrad kategorisiert, üblicherweise in die Stufen „High“, „Medium“ und informativ.
  • Verteilung: Die Prämie wird nach einem Punktesystem auf die Einreichenden aufgeteilt, wobei erstmelder-relevante und einzigartige Funde stärker gewichtet werden.
  • Juror-Prozess: Eine Bewertungsinstanz entscheidet über Gültigkeit und Einstufung strittiger Meldungen.

Dieses Modell soll die Zahl der auf einen Codebestand angesetzten Augenpaare erhöhen und wird als Ergänzung, nicht als Ersatz, zu formalen Methoden wie Schutzmechanismen auf Codeebene verstanden.

Deckungsmodell und Entwicklung

Ein Unterscheidungsmerkmal Sherlocks in den frühen Jahren war die Verbindung des Audits mit einem finanziellen Absicherungsmodell: Protokolle konnten eine Deckung erwerben, die im Falle eines Exploits aufgrund einer übersehenen Schwachstelle Auszahlungen vorsah. Dieses Modell aehnelte konzeptionell einer Versicherung, war jedoch als protokolleigenes Kapital-Pool-Konstrukt organisiert.

Im Laufe der Zeit verschob sich der Schwerpunkt der Plattform stärker auf das Audit-Contest-Geschäft. Wie im gesamten DeFi-Sektor unterliegen Geschäftsmodell und Produktumfang laufenden Änderungen; für den aktuellen Stand sind die offiziellen Angaben massgeblich.

Häufige Fragen

Was unterscheidet Sherlock von einer klassischen Auditfirma?

Sherlock setzt auf öffentliche Wettbewerbe, bei denen viele unabhängige Forscher parallel Schwachstellen suchen, statt auf ein kleines festes Prüferteam. Zusätzlich bot die Plattform zeitweise ein finanzielles Deckungsmodell an.

Für wen ist Sherlock gedacht?

Die Plattform richtet sich vor allem an Betreiber von Smart-Contract-Protokollen, insbesondere im DeFi-Bereich, die ihren Code vor der Veröffentlichung prüfen lassen möchten.

Garantiert ein Sherlock-Audit die Sicherheit eines Protokolls?

Nein. Audits und Wettbewerbe reduzieren die Wahrscheinlichkeit von Fehlern, können jedoch keine vollständige Fehlerfreiheit garantieren. Restrisiken bleiben grundsätzlich bestehen.

Wie werden die Prämien verteilt?

Die ausgesetzte Summe wird nach einem Punktesystem auf die Einreichenden verteilt, wobei Schweregrad, Einzigartigkeit und Zuordnung der Meldung berücksichtigt werden.

Ist Sherlock mit Bug-Bounty-Programmen vergleichbar?

Es besteht Verwandtschaft: Beide vergütet gefundene Schwachstellen. Audit Contests sind jedoch zeitlich befristet und auf einen definierten Codebestand fokussiert, während Bug Bounties meist dauerhaft laufen.

Zusammenfassung

Sherlock ist eine 2021 gegründete Plattform, die wettbewerbsbasierte Smart-Contract-Audits organisiert und diese zeitweise mit einem finanziellen Deckungsmodell verband. Sie gehört zum Ökosystem der DeFi-Sicherheitsdienstleister und steht neben Anbietern wie OpenZeppelin, Trail of Bits und Code4rena. Audits reduzieren Risiken, können aber keine vollständige Sicherheit garantieren.

Weiterführende Quellen

Fachlich verantwortet von David Lüdtke, Finanz Forensik GmbH. Stand: 2026-08-11. Dieser Beitrag dient der allgemeinen Information und ersetzt keine Rechtsberatung im Einzelfall.

Offizieller Hinweis der Finanz Forensik GmbH

Wir weisen ausdrücklich darauf hin, dass die Website finanzforensik.com in keiner geschäftlichen oder rechtlichen Verbindung zu unserem Unternehmen steht. Offiziell erreichen Sie uns ausschließlich unter finanz-forensik.de.

Wir haben bereits Strafanzeige erstattet und den Vorgang den zuständigen Behörden vorgelegt. Wer wir sind, können Sie jederzeit unabhängig überprüfen: Die Finanz Forensik GmbH ist beim Amtsgericht Hanau unter HRB 100521 eingetragen.

Den vollständigen Handelsregisterauszug sowie unsere ausführliche Dokumentation des Vorgangs stellen wir Ihnen hier zur Verfügung.