Hvem efterforsker et kryptohack? Inde hos kryptos ligsynsmænd
Når en protokol dør, kommer ingen retsmediciner. Mød de anonyme detektiver, firmaer og frivillige hackere, der skriver kryptos obduktioner, og for danske ofre er den eneste retsinstans.
Om morgenen den 30. juli 2026 vågnede tusindvis af bitcoin-ejere op til tomme wallets. De havde gjort alt, som manualen foreskriver: koldt lager, en hardware wallet, selvforvaring, ingen seed phrase i skyen, intet klik på et mistænkeligt link. Alligevel forsvandt omkring 1.816 BTC, dengang cirka 116 mio. dollar eller godt 748 mio. kroner, fra mere end 5.200 adresser i fire bølger, fastslog TRM Labs i sin obduktion af det, der blev årets største angreb på en hardware wallet.
Og alligevel: i timerne efter blev der ikke sat afspærringsbånd op, og ingen tilsynsførende fra Finanstilsynet mødte op med et ringbind. Obduktionen blev lagt på nettet. TRM Labs og Galaxy Research førte et løbende regnskab, mens uafhængige forskere sporede årsagen tilbage til en fem år gammel firmware-fejl, der havde fået nogle enheder til at generere svag tilfældighed, så nøglens styrke faldt fra 128 bit til så lidt som 40. Ofrenes klageinstans var ikke en retssal, men en tråd på internettet.
Det er mønstret, når noget dør i krypto. Der findes ingen offentlig retsmediciner. Den obduktion, HOGE Wires læsere efterhånden har mødt mange gange, den offentlige rapport, der dissekerer et kollaps, bliver skrevet af en broget skare: anonyme internetdetektiver, venturefinansierede overvågningsfirmaer, frivillige beredskaber af whitehat-hackere og af og til de selvsamme revisorer, der overså fejlen. Tidligere artikler i denne serie har læst obduktionen som en tekst. Denne handler om ligsynsmændene selv: hvem de er, hvem der betaler dem, og med hvilken ret de afgør, hvad der slog patienten ihjel.
Liget uden en retsmediciner
Sammenlign med den fysiske verden. Styrter et fly ned i Danmark, rykker Havarikommissionen ud, en offentlig myndighed med hjemmel til at beslaglægge, afhøre og konkludere. Dør et menneske under mistænkelige omstændigheder, tilkaldes en retsmediciner, hvis rapport har vægt i en retssal. Krypto har intet tilsvarende embede. Finanstilsynet fører tilsyn med kryptovirksomheder (CASP’er) under MiCA, som har været gældende for udbydere siden 30. december 2024, men tilsynet er ikke en efterforskningsenhed. Det udsteder licenser og sanktioner; det sporer ikke stjålen ETH klokken tre om natten.
Derfor har genren et blindt punkt, som de foregående artikler skøjtede henover: rapporten har en forfatter, og forfatteren har intet skilt. Nekrologsiden rekt.news fører sit leaderboard som en slags kollektiv hukommelse, en hall of shame, men et leaderboard efterforsker ikke; det kuraterer. Selve ligsynet, den tekniske afgørelse af dødsårsagen, udføres af fire slags aktører, som resten af denne artikel portrætterer hver for sig.
| Type | Typisk aktør | Hvem betaler | Primær rolle |
|---|---|---|---|
| Den anonyme detektiv | ZachXBT | Dusører, donationer, ry | Attribution og sporing i realtid |
| Overvågningsfirmaet | TRM Labs, Chainalysis, Elliptic | Stater, børser, tilsyn (abonnement) | Retssalsklar dokumentation |
| Det frivillige beredskab | SEAL 911, samczsun | Nonprofit-donationer | Redning af midler under aktivt angreb |
| Den kompromitterede revisor | Trail of Bits, Halborn | Betalt før hændelsen | Teknisk root cause, ofte om egen kode |
Den anonyme detektiv: ZachXBT og enmandsefterforskningen
Den mest indflydelsesrige ligsynsmand i krypto er en mand uden ansigt. ZachXBT, et pseudonym, arbejder alene og offentligt, som regel på X, og hans rapporter bevæger både markeder og myndigheder. Da Bybit i februar 2025 mistede omkring 1,5 mia. dollar (cirka 9,7 mia. kroner) i det største kryptotyveri nogensinde, var det ZachXBT, der dagen efter fremlagde det, som flere sikkerhedsmedier kaldte afgørende bevis for, at Nordkoreas Lazarus-gruppe stod bag. Analysefirmaet Arkham udbetalte ham en dusør for attributionen.
Hastighed er hele pointen. Ifølge medinvestigator Nick Bax gennemgik ZachXBT manuelt omkring 500 transaktioner på cirka 12 timer, et output, der lader ham udgive troværdige attributioner, mens de stjålne midler stadig er i bevægelse og potentielt kan indefryses. Ved 2026 dækker hans spor det rekordstore Bybit-tyveri, et tyveri på 243 mio. dollar fra Genesis-kreditorer og en række sager om insiderhandel på store børser. Han har ingen ransagningskendelse og ingen politimyndighed; hans autoritet er udelukkende hans ry, og et forkert gæt ville koste ham det hele. Det er en skrøbelig form for magt: den mest citerede efterforsker i branchen kan i princippet forsvinde fra nettet i morgen, og med ham arkivet.
Da detektiven blev forhandler: Munchables og de falske udviklere
I marts 2024 blev Munchables, et NFT-spil på Ethereum-laget Blast, drænet for omkring 62,5 mio. dollar (cirka 400 mio. kroner) i ether. Det var ikke en ren kodefejl, men en insider. Munchables havde ansat fire udviklere, der viste sig at være knyttet til samme aktør, med GitHub-brugernavne som Werewolves0493; ZachXBT koblede angriberen til Nordkorea. Efter kort tids forhandling returnerede gerningsmanden alle midler uden at kræve løsepenge. Detektiven var blevet forhandler, og obduktionen forvandlede sig undervejs til en redningsaktion.
Munchables er skoleeksemplet på det mønster, der i dag optager efterforskerne mest: infiltration frem for kodefejl. I april 2026 offentliggjorde ZachXBT lækkede data fra en intern nordkoreansk betalingsserver, der ifølge The Block afslørede et netværk på omkring 390 konti, der genererede cirka 1 mio. dollar om måneden. »I previously estimated DPRK IT workers generate multiple seven figures per month in revenue, and the data here supports that«, skrev han. Han har tidligere dokumenteret mere end 25 tilfælde af nordkoreanske it-arbejdere, der har infiltreret kryptovirksomheder. For anatomien af, hvordan de falske udviklere overhovedet bliver ansat, har HOGE Wire beskrevet builderen der ikke fandtes. Pointen for ligsynsmanden er ubehagelig: obduktionen begynder i dag ofte før forbrydelsen, i ansættelsesprocessen.
Overvågningsfirmaet: TRM, Chainalysis og forretningen bag sporingen
Ved siden af enmandsdetektiven står en industri. TRM Labs, Chainalysis og Elliptic er venturefinansierede firmaer, der sælger sporing som et produkt med en abonnementspris, primært til stater, børser og tilsynsmyndigheder. Deres obduktion er bygget til at overleve en krydsforhøring, ikke bare til at gå viralt. I sin halvårsopgørelse opgjorde TRM Labs tyverierne i første halvår af 2026 til omkring 972 mio. dollar (cirka 6,3 mia. kroner) fordelt på 207 hændelser, hvoraf Nordkorea tegnede sig for omkring 66 procent, eller 643 mio. dollar.
Chainalysis når frem til lignende billeder med en anden metode; firmaet vurderede, at Nordkorea alene stjal rekordhøje omkring 2 mia. dollar (cirka 13 mia. kroner) i 2025. Forskellen mellem detektiven og firmaet er værd at holde fast i: den anonyme sleuth leverer fart og uafhængighed, mens firmaet leverer metode og et papirspor, en anklager kan bruge. Men firmaet har også en indbygget spænding, som detektiven ikke har: det sælger ofte til begge sider af bordet, både til den hackede børs og til den myndighed, der efterforsker den, og det samme datasæt, der obducerer et tyveri, driver også salgstavlen næste kvartal.
Nøgler slår kode: hvad tallene fortæller obducenten
De samme tal rummer en lektie om, hvor obduktionen skal kigge. TRM’s opgørelse viser, at smart contract-exploits udgjorde 125 af de 207 hændelser, altså flertallet, men kun en lille del af den samlede værdi. Omvendt stod kompromitterede nøgler, infrastruktur og drift for kun omkring 15 procent af hændelserne, men cirka 76 procent af de stjålne midler. Medianen for et enkelt tyveri var omkring 219.000 dollar. Nøgler slår kode, når det gælder kroner og øre.
CertiK når med sin egen metode til samme konklusion: i en opgørelse gengivet af Forbes lød første halvår 2026 på omkring 1,315 mia. dollar over 344 hændelser, hvor kompromitterede wallets var den dyreste kategori med mere end 444 mio. dollar (cirka 2,9 mia. kroner). Coldcard-sagen passer præcis ind: fejlen sad ikke i en kontrakt, men i selve genereringen af tilfældighed. For den moderne ligsynsmand betyder det, at obduktionen skal undersøge det menneskelige og driftsmæssige lag, stjålne nøgler, social engineering, insideradgang og forsyningskæder, ikke kun Solidity-koden. Det er derfor, den pengesporende detektiv i dag betyder lige så meget som den kodelæsende revisor.
| Kategori | Andel af hændelser | Andel af værdi | Fortolkning |
|---|---|---|---|
| Smart contract-exploits | 125 af 207 | Lille del | Mange, men billige |
| Nøgler, infrastruktur, drift | ca. 15 % | ca. 76 % | Få, men dyre |
| Nordkorea (Lazarus m.fl.) | delmængde | ca. 66 % (643 mio. USD) | Statslig aktør dominerer værdien |
| Median pr. hændelse | – | ca. 219.000 USD | De fleste sager er små |
Det frivillige beredskab: SEAL 911 og krigsrummet på Telegram
Nogle ligsynsmænd prøver at redde patienten, mens de obducerer. Whitehat-hackeren samczsun, sikkerhedschef hos venturefirmaet Paradigm, grundlagde Security Alliance (SEAL), hvis mest synlige tjeneste er SEAL 911: en gratis døgnbemandet hotline på Telegram, der kobler ofre for et aktivt angreb sammen med et hold på omkring 40 verificerede whitehat-forskere. Initiativet udsprang af Nomad-hacket, hvor en bro blev drænet for cirka 190 mio. dollar i august 2022. SEAL er organiseret som en nonprofit og har rejst mere end 1 mio. dollar, hvoraf Vitalik Buterin alene bidrog med 500.000.
samczsuns motiv var et spørgsmål: »how did we get to a point where random people felt comfortable stealing money from the bridge, but white hats felt it was too risky to intervene?« Svaret blev blandt andet et juridisk værktøj, Whitehat Safe Harbor, der giver whitehats lovlig dækning til at redde midler under et aktivt angreb mod at returnere dem inden for 72 timer og beholde en dusør på op til 10 procent, dog højst 1 mio. dollar. Uden en sådan beskyttelse risikerer en velmenende hacker at blive behandlet som gerningsmanden; det er samme gråzone om personligt ansvar, som HOGE Wire har beskrevet i partneren du ikke vidste du var. Her er ligsynsmanden og ambulancen det samme hold: rapporten og redningen skrives i samme åndedrag, og de bedste redninger sker, før obduktionen overhovedet kan begynde.
Retsmedicineren der overså dødsårsagen
Den mest kontroversielle ligsynsmand er revisoren, der skriver obduktionen over sin egen kode. Da Balancer v2 i november 2025 blev drænet for mere end 100 mio. dollar (cirka 645 mio. kroner) på ni forskellige kæder, gjorde revisionsfirmaet Trail of Bits noget usædvanligt: det udgav en offentlig tilbageskuende analyse, hvor det erkendte, at det allerede i en revision i oktober 2021 havde markeret den underliggende risiko som TOB-BALANCER-004, men med ubestemt alvorlighed. »At the time of the audit, we couldn’t definitively determine whether the identified rounding behavior was exploitable in the Linear Pools as they were configured«, skrev firmaet, og tilføjede, at afrundingsfejl bredt set ikke blev anset for en væsentlig risiko i 2021.
Erkendelsen rejser et ubehageligt spørgsmål: når den, der overså fejlen, også skriver obduktionen, er det så et ligsyn eller et forsvarsskrift? Udvikleren Suhail Kakar fra TAC var skarpere. Balancer var ifølge GitHub-data revideret 11 gange af fire firmaer, heriblandt OpenZeppelin, Trail of Bits, Certora og ABDK, og selve vaulten tre gange, og alligevel blev den hacket: »audited by X means almost nothing. code is hard, defi is harder«, skrev han. Ingen myndighed i hverken USA eller EU akkrediterer smart contract-revisorer; der findes ingen pendant til en statsautoriseret revisor på dette felt. Hverken MiCA eller DORA kræver kodegennemgang. Ry er den eneste sanktion, og selv den rammer skævt: da mindre protokoller som Bunni lukkede permanent efter et angreb i 2025, fortsatte deres revisorer uanfægtet. Patienten døde, obducenten sendte en ny faktura.
Firmaet der ryddede op: Sygnia, Verichains og den radikale gennemsigtighed
En fjerde type ligsynsmand hyres ind efter branden: de klassiske it-efterforskningsfirmaer. Da Bybit blev ramt, valgte topchef Ben Zhou radikal gennemsigtighed. Han offentliggjorde inden for få dage de foreløbige tekniske rapporter fra Sygnia og Verichains og udlovede en dusør på omkring 140 mio. dollar (cirka 900 mio. kroner) fordelt på indefrysning og sporing. Det satte en ny målestok for, hvor hurtigt en obduktion kan lægges frem. Årsagen var i øvrigt en påmindelse om nøgler-slår-kode-temaet: angrebet ramte ikke en kontrakt, men brugerfladen på et wallet-værktøj via en kompromitteret forsyningskæde.
Halborn spiller en lignende rolle. Firmaet skrev obduktionen efter angrebet på Humanity Protocol i juni 2026, hvor omkring 36 mio. dollar (cirka 232 mio. kroner) forsvandt efter en kompromitteret medarbejder-laptop, ikke en kodefejl. Valget af ligsynsmand er også et valg om åbenhed: nogle teams og deres advokater vælger tavshed for at begrænse erstatningsansvar, mens andre offentliggør alt. Læseren mærker forskellen med det samme, og markedet straffer som regel tavsheden hårdere end selve fejlen.
Forhandlingen på kæden: obduktion som gidselforhandling
Krypto har tilføjet ét ritual, som hverken luftfart eller retsmedicin kender: efterforskeren forhandler med gerningsmanden på selve kæden. Det klareste eksempel er Euler Finance, der i marts 2023 mistede omkring 197 mio. dollar (cirka 1,3 mia. kroner) i et flash loan-angreb. Angriberen skrev en besked direkte i en transaktion: »No intention of keeping what is not ours«, accepterede en dusør på 10 procent og returnerede stort set alle midler. Her smelter ligsynsmand, ambulanceredder og gidselforhandler sammen til én, og obduktionen skrives i samme medie, som løsepengene betales i.
Ikke alle forhandlinger lykkes, og ikke alle dødsfald har én årsag. I august 2026 måtte Maya Protocol standse hele nettet, efter at en enkelt transaktion udløste en kaskade af fejl, der eroderede puljerne med omkring 11 mio. dollar; her skulle obduktionen udrede en kædereaktion, ikke en enkelt brist. Få dage senere, den 23. august, blev Term Finance drænet for omkring 8,5 mio. dollar, da en angriber opkøbte nok af en tyndt fordelt governance-token til at stemme midlerne ud af protokollen. Selve styringen var våbnet, en udvikling HOGE Wire har fulgt i fortællingen om, hvordan DAO-dramaet blev voksent.
Hvem betaler ligsynsmanden?
Hvis ingen udpeger obducenten, hvem betaler så? Incitamenterne former konklusionerne, og det er værd at kende dem:
- Den anonyme detektiv lever af dusører (Arkham betalte ZachXBT for Bybit-attributionen), donationer og ry, og af og til af ofrene selv.
- Overvågningsfirmaet lever af abonnementer fra stater, børser og tilsyn; obduktionen er også et salgsargument.
- Det frivillige beredskab lever af nonprofit-donationer fra blandt andre Buterin, a16z, Paradigm, Coinbase og Ethereum Foundation.
- Revisoren er betalt før hændelsen; den tilbageskuende rapport er skadeskontrol for ryet.
- Whitehat-redderen beholder en dusør på typisk 5 til 10 procent, som i Bybits model med fem procent for indefrysning og fem for sporing.
Nettet af interesser er tæt. Firmaet sælger til både den hackede og anklageren; revisoren bedømmer sit eget arbejde; detektivens troværdighed er hans eneste kapital, så en fejlattribution er karrieredræbende. Ingen har udpeget nogen af dem, og autoriteten er både tjent og kan trækkes tilbage. Derfor er hvem lige så vigtigt som hvad: en obduktions vægt afhænger af forfatterens incitament, ikke kun af dens tekniske finish.
Når obduktionen bliver bevis: fra kæde til retssal
Den private obduktion ender i stigende grad som offentligt bevis. ZachXBTs tråde og firmaernes rapporter fodrer FBI’s og justitsministeriets attributioner, og de dukker op i retssager mod folk som Do Kwon og Tornado Cash-udvikleren Roman Storm. Det er et paradoks: en anklager, der aldrig ville lade et pseudonymt vidne forklare sig uimodsagt, læner sig alligevel på en pseudonym efterforskers arbejde, når sporene skal etableres.
Spændingen er reel. Attribution er sandsynlighed, ikke tilståelse; »Lazarus« er en slutning fra klyngeanalyse, ikke en underskrift. Retssikkerhed kolliderer med trådens hastighed. Når en obduktion skrevet på minutter skal bære en dom, der afgøres over år, opstår der en kløft mellem to former for bevisførelse, og den kløft er endnu ikke lukket nogen steder. Efterhånden som on-chain-analyse bliver standardbevis, bliver spørgsmålet om, hvem der må kalde sig ekspert, og hvordan deres metode kan efterprøves, uundgåeligt.
Det danske hul: Finanstilsynet obducerer ikke
For en dansk læser er den vigtigste konsekvens enkel. Finanstilsynet fører tilsyn med kryptoudbydere under MiCA og udsteder licenser (den norske børs Firi og Danske Penning er blandt de godkendte), men tilsynet er en licens- og sanktionsmyndighed, ikke en efterforsker. Det sporer ikke stjålne midler og skriver ikke post-mortems. Rammer et angreb en central udbyder, en CASP, findes der en klageadgang og et ansvar at gøre gældende. Rammer det derimod en fuldt decentral DeFi-protokol, er der ingen CASP at klage til, ingen indskydergaranti og ingen offentlig efterforsker; egentlige DeFi-regler ventes først i 2027 eller 2028.
For danske ofre for et DeFi- eller selvforvaringshack er den private skare altså i praksis retsvæsenet: en tråd fra ZachXBT eller en rapport fra TRM er det nærmeste, man kommer en officiel afgørelse. Kryptoderivater (perpetuals og futures) hører desuden under MiFID II, ikke MiCA, endnu en tilsynsgrænse uden retsmedicin. Og fordi kronen er bundet til euroen via Nationalbankens fastkurspolitik, gøres tabet op i en valuta, der knap bevæger sig, selv når Bitcoin svinger vildt, som da en høgeagtig Fed pressede både Bitcoin og kronen, se HOGE Wires dækning af Warshs Jackson Hole-debut. En enkelt bitcoin kostede omkring 78.200 dollar, godt 504.000 kroner, den 31. august 2026. Den, der opbevarer sin formue selv, som HOGE Wire beskrev i risikokortet for en falmet NFT-blue-chip, er dermed også sin egen førstehjælper.
Sådan læser du en obduktion (og obducenten)
Hvis der er én praktisk lære, er det at vægte en obduktion efter, hvem der skrev den, ikke kun efter hvad der står. En teamrapport i passiv form (»midler gik tabt«) er et forsvarsskrift, indtil andet er bevist. En uafhængig detektiv er hurtig, men uverificerbar. Et firma er grundigt, men sælger til begge sider. En revisor forstår koden, men kan have overset fejlen selv. Den bedste obduktion trianguleres af flere kilder; en enkeltkildet post-mortem er et enkelt fejlpunkt.
| Forfattertype | Incitament | Sådan vægter du den |
|---|---|---|
| Uafhængig detektiv (ZachXBT) | Ry, dusører | Stærk på fart og uafhængighed; svag på verificerbar identitet |
| Overvågningsfirma (TRM, Chainalysis) | Abonnementer | Stærk på metode; vær opmærksom på salg til begge sider |
| Frivilligt beredskab (SEAL 911) | Donationer, mission | Stærk på redning; ikke altid fuld årsagsanalyse |
| Teamets egen rapport | Omdømme, ansvar | Indefra-viden, men risiko for forsvarsskrift |
| Revisor (Trail of Bits) | Betalt før hændelsen | Teknisk dyb; interessekonflikt hvis de reviderede koden |
Krypto gjorde katastrofen til en offentlig genre, og genrens troværdighed hviler ikke på et embede, men på en håndfuld mennesker og firmaer, der har valgt at stille sig frem. Det er både styrken og svagheden: en obduktion uden autoritet er kun så god som den, der skrev den, og den eneste domstol, de svarer til, er læserens tillid. For danske investorer er den erkendelse ikke akademisk, men den nærmeste ting til en forbrugerbeskyttelse, DeFi tilbyder.
Ofte stillede spørgsmål
Hvem efterforsker et kryptohack, hvis ikke politiet?
I praksis en blanding af private aktører: uafhængige efterforskere som ZachXBT, overvågningsfirmaer som TRM Labs og Chainalysis, frivillige whitehat-beredskaber som SEAL 911 og de sikkerhedsfirmaer, ofrene selv hyrer. Finanstilsynet fører tilsyn med kryptoudbydere, men sporer ikke stjålne midler og skriver ikke obduktioner.
Hvem er ZachXBT?
En pseudonym on-chain-efterforsker, der regnes for branchens mest indflydelsesrige uafhængige vagthund. Han fremlagde beviser, der koblede Bybit-tyveriet på 1,5 mia. dollar til Nordkoreas Lazarus-gruppe, og har afdækket nordkoreanske it-arbejderes infiltration af kryptovirksomheder.
Hvad er SEAL 911?
En gratis døgnhotline på Telegram, drevet af Security Alliance og grundlagt af whitehat-hackeren samczsun. Den kobler ofre for et aktivt angreb sammen med omkring 40 verificerede sikkerhedsforskere og udsprang af Nomad-hacket i 2022.
Kan jeg få mine penge tilbage efter et DeFi-hack i Danmark?
Det afhænger af, hvor pengene lå. Ramte angrebet en licenseret udbyder (CASP), findes der klageadgang og et muligt ansvar via MiCA og Finanstilsynet. Ramte det en fuldt decentral protokol, er der som udgangspunkt ingen klageinstans, og genopretning sker typisk kun via dusører eller on-chain-forhandling med angriberen.
Hvorfor stjæler Nordkorea så meget krypto?
Tyverierne finansierer regimet og omgår sanktioner. Nordkoreanske grupper stod for omkring to tredjedele af de stjålne midler i første halvår af 2026, og trenden går fra kodefejl mod kompromitterede nøgler, insidere og falske it-arbejdere, hvor de store beløb ligger.
Af Marcus Okafor, der dækker kultur, sikkerhed og lange læsninger for HOGE Wire.