Sicherheit

So gebaut, dass wir dich nicht bestehlen könnten, selbst wenn wir wollten.

Non-Custodial by Design. Du erstellst einen Bitfinex API-Key mit deaktivierten Auszahlungen — Stratum kann deine Guthaben lesen und Funding-Angebote platzieren oder stornieren, mehr nicht.

01

Non-Custodial

Deine Mittel verlassen niemals dein Bitfinex-Konto. Wir haben keine Verwahrung, kein Treuhandkonto. Stratum ist eine berechtigungsbeschränkte Automatisierungsschicht — keine Wallet.

02

Eingeschränkte API-Keys

Du erstellst den API-Key auf Bitfinex mit deaktivierten Auszahlungen — Stratum braucht diese Berechtigung nie. Wenn du einen Key hinzufügst, lesen wir seine echten Scopes von Bitfinex aus und lehnen ihn umgehend ab, falls Auszahlung (oder Trading) aktiviert ist, sodass ein auszahlungsfähiger Key niemals gespeichert oder aktiviert wird.

03

Verschlüsselt im Ruhezustand

API-Secrets werden im Ruhezustand mit AES-256-GCM verschlüsselt. Niemals im Klartext geloggt, niemals an Telemetrie gesendet, in Crash-Reports geschwärzt.

04

Reproduzierbare Builds

Deployment aus gepinnten, reproduzierbaren Docker-Images mit Abhängigkeits- und statischen Analyse-Checks in CI. Ein unabhängiges Sicherheitsaudit durch Dritte steht auf unserer Roadmap.

05

Zwei-Faktor-Authentifizierung

TOTP-Zwei-Faktor mit Backup-Codes. Vor jedem API-Key-Schreibvorgang erforderlich. Breitere Unterstützung für Passkeys / Hardware-Keys ist geplant, aber noch nicht ausgeliefert.

06

Responsible Disclosure

Etwas gefunden? Schreib an [email protected]. Wir bestätigen Meldungen, beheben verifizierte Probleme schnell und nennen Forscher, die das möchten. Ein finanziertes Bounty-Programm ist geplant.

Berechtigungen, Speicherung und verbleibende Risiken

„Non-Custodial“ ist nur dann nützlich, wenn die technische Grenze überprüfbar ist. Stratum verlässt sich deshalb nicht auf den Namen eines API-Keys: Beim Verbinden werden die tatsächlichen Bitfinex-Berechtigungen gelesen, zu breite Keys abgelehnt und akzeptierte Secrets erst nach aktivierter Zwei-Faktor-Authentifizierung verschlüsselt gespeichert.

Welche Rechte Stratum braucht

Erforderlich sind Lesezugriff auf Konto und Wallets sowie die Bitfinex-Rechte zum Lesen und Verwalten von Funding-Angeboten. Auszahlungen und Trading müssen deaktiviert bleiben. Damit kann die Engine Guthaben und laufende Darlehen abgleichen, Angebote platzieren, aktualisieren oder stornieren, aber weder Coins an eine externe Adresse senden noch Spot- oder Derivatepositionen eröffnen. Ein Key mit Auszahlungs- oder Trading-Recht wird vor der Speicherung zurückgewiesen.

Was mit dem Secret geschieht

Vor dem Speichern ist TOTP-2FA erforderlich. Akzeptierte API-Secrets werden mit AES-256-GCM verschlüsselt; dieser authentifizierte Verschlüsselungsmodus erkennt neben unbefugtem Lesen auch manipulierte Ciphertexte. Secrets gehören nicht in Anwendungslogs, Telemetrie oder Fehlermeldungen. Backup-Codes für 2FA sollten getrennt vom Passwort aufbewahrt werden. Für einen sofortigen harten Stopp kannst du den API-Key jederzeit direkt bei Bitfinex widerrufen.

Was Non-Custodial nicht löst

Eingeschränkte Keys verkleinern den möglichen Schaden, beseitigen aber nicht jedes Risiko. Dein Kapital bleibt bei Bitfinex und ist damit weiterhin dem Plattform- und Liquidationssystem der Börse ausgesetzt. Funding-Raten können fallen, Darlehen können vorzeitig zurückgezahlt werden und eine Strategie kann schlechter abschneiden als im Backtest. Sicherheit schützt den Zugriff; sie garantiert weder Verfügbarkeit noch Rendite.

Vor dem Live-Betrieb prüfen

  • Key ausschließlich im eigenen Bitfinex-Konto erzeugen; niemals einen fremden oder vorgefertigten Key übernehmen.
  • Funding-Lese-/Schreibrechte aktivieren, Trading und Auszahlungen ausdrücklich deaktivieren.
  • TOTP-2FA und Backup-Codes einrichten; Strategie zuerst per Backtest und Paper Mode prüfen.
  • Bei unerwartetem Verhalten Strategie pausieren und den Key direkt bei Bitfinex widerrufen.
Was dein Konto schützt
API-Key von dir erstellt, mit deaktivierten Auszahlungen
Stratum nutzt ausschließlich Lese- + Funding-Angebot-Scopes — niemals Auszahlung
Secrets im Ruhezustand verschlüsselt (AES-256-GCM), niemals geloggt
2FA vor jedem API-Key-Schreibvorgang erforderlich
Vollständiger Datenexport jederzeit verfügbar — deine Daten gehen mit dir
Compliance & Roadmap
Datenexport
Jedes Darlehen, Angebot und jeder Ledger-Eintrag — im Self-Service
In der App
GDPR DPA
Für EU-Kunden · auf Anfrage
Anfragen
Unabhängiges Sicherheitsaudit
Geplant — wir veröffentlichen die Ergebnisse hier
Roadmap
SOC 2
Geplant — noch nicht begonnen
Roadmap