h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Culture & Long-reads

Maskinen på begge sider: AI i kryptos post-mortem-kultur 2026

AI finder fejlene, skaber dem, udnytter dem og skriver nu selv obduktionen. Vi følger maskinen gennem kryptos post-mortem-kultur, fra Liquid-hacket til Finanstilsynets grænser.

»Fix caching bug in rangeproof caching.« Sådan lød titlen på den rettelse, der i begyndelsen af september 2026 blev flettet ind i det offentlige kodearkiv bag Elements, softwaren under Blockstreams Bitcoin-sidechain Liquid Network. Formuleringen var teknisk og udramatisk. For den, der kunne læse den, var den også noget nær et skattekort: den udpegede præcis det sted i koden, hvor en fejl sad. Fem dage senere, den 6. september, forlod cirka 4.000 Bitcoin den føderationspung, der stod bag Liquid, til en værdi af omkring 320 mio. dollar eller godt 2 mia. kroner, ifølge CoinDesk.

I en ældre tidsalder købte en stille offentliggjort rettelse forsvarerne uger. En angriber skulle først finde diffen, forstå den, bygge et exploit og nå at bruge det, før alle noder opdaterede. I 2026 kan en maskine læse den samme diff, udlede angrebet og skrive koden, hurtigere end en federation kan rulle en opdatering ud. Ingen har bevist, at kunstig intelligens havde en finger med i spillet ved Liquid selv. Men sagen rammer lige ned i det, der er ved at ske med hele kryptos obduktionskultur.

For AI sidder nu på hver eneste side af obduktionsbordet. Den finder fejlene, før de bliver til hacks. Den skaber i stigende grad fejlene, når koden skrives af en model. Den udleder angrebene. Den sporer pengene bagefter. Og den er begyndt at skrive selve rapporten. Denne artikel følger maskinen gennem genren, fra fund til gerning til obduktion, og spørger, hvad det gør ved ansvaret, og ved den danske investor, hvis eneste reelle klageadgang efter et DeFi-hack som regel er selve obduktionen.

Da rettelsen blev til et skattekort

Rodårsagen i Liquid var ikke stjålne nøgler, men en kollision i en cache. Elements gemte resultatet af sine range proof-verifikationer i en cache, hvis nøgle var bygget af selve beviset og en value commitment, men udelod blandt andet asset-commitment og output-script. Det gjorde det muligt at genbruge en cachet »gyldig«-dom for et falsk bevis og dermed udstede cirka 4.000 L-BTC, der aldrig havde rigtige Bitcoin bag sig. Da de skulle veksles ud, underskrev federationens multisignatur, 11 af 15 funktionærer, en peg-out, der så gyldig ud. En multisignatur kan ikke fange en konsensusfejl; den skriver bare under på det, koden fortæller den er korrekt.

Tidslinjen er blevet det centrale stridspunkt. Rettelsen blev ifølge flere gennemgange skrevet den 3. august, flettet ind i Elements’ master-gren den 1. september og kopieret til andre grene den følgende weekend, men ingen frigivet version indeholdt den, da angrebet ramte den 6. september. Med andre ord lå en beskrivelse af, hvor fejlen sad, offentligt fremme i dagevis, før hver node var opdateret.

Efter angrebet gik det stærkt. Blockstream standsede kæden, patchede bro-noderne og signalerede on-chain, at det nu var sikkert at sende pengene tilbage. Angriberne returnerede cirka 3.400 Bitcoin den 7. september, men beholdt de resterende cirka 598,5 Bitcoin, dengang omkring 47 mio. dollar eller cirka 305 mio. kroner, oplyser CoinDesk. Blockproduktionen genoptog den 10. september. Adam Back afviste den 11. september at betale for at få resten tilbage, med Blockstreams korte besked »Return the bitcoin«, og lovede, at 1:1-bindingen mellem L-BTC og Bitcoin ville blive dækket, skriver The Block. Om der overhovedet var tale om white-hat-arbejde eller om tyveri, har vi behandlet for sig.

Pointen her er en anden. Da rettelsen var offentlig, før noderne var lukket, blev vinduet mellem »fejlen er kendt« og »fejlen er udnyttet« afgørende. Og det vindue krymper, når en model kan læse en commit-besked, forstå den og skrive et exploit på minutter. At offentliggøre en rettelse, mens sårbare systemer stadig er åbne, bærer ikke længere de samme antagelser om, hvor lang tid forsvarerne har, før nogen forstår, hvad ændringen afslører. Det er den nye virkelighed, obduktionskulturen skal skrives ind i.

Genren i to minutter: obduktion som kryptos modersmål

Post-mortemet, obduktionen, er kryptos svar på et grundlæggende problem: når en protokol fejler, er der sjældent en kundeservice at ringe til. Genren fødtes langsomt efter The DAO i 2016, hvor en reentrancy-fejl tømte omkring en tredjedel af fondens ether og endte med at splitte Ethereum i to kæder. Siden er den blevet en fast form: en tidslinje, en rodårsag, en beskrivelse af, hvordan der blev lukket, og hvem der bar tabet.

Formen har to arvelinjer. Strukturen, den blame-fri rodårsagsanalyse, kommer fra softwareverdenens driftskultur, hvor man analyserer nedbrud uden at pege fingre ad enkeltpersoner. Den offentlige, næsten bekendende stemme har krypto til gengæld gjort til sin egen. Sider som rekt.news har løftet obduktionen til en genre for sig, med anonyme nekrologer og en leaderboard, der fungerer som kollektiv hukommelse og skammekrog på én gang.

En moden obduktion har en fast anatomi. Den fastslår, hvornår angrebet begyndte, og hvornår det blev opdaget, ofte ned til blokhøjde og tidsstempel. Den adskiller rodårsagen, den underliggende fejl, fra angrebsvejen, altså de konkrete transaktioner, der udnyttede den. Den redegør for, hvordan hullet blev lukket, om koden er blevet genrevideret, og, vigtigst for de fleste læsere, hvem der endte med at bære tabet. Det er den skabelon, alt det følgende skal holdes op imod, for det er præcis de led, AI nu griber ind i, et efter et.

Grunden til, at genren betyder så meget, er juridisk lige så meget som kulturel. »Code is law« lyder godt, indtil koden fejler; så er der intet loft, ingen indskydergaranti og ofte ingen modpart at sagsøge. Om kode overhovedet kan håndhæve en regel, er en åben strid, vi har set udspille sig andetsteds i markedet. I mangel på en domstol er obduktionen blevet den nærmeste ting til en offentlig protokol over, hvad der gik galt. Og det er præcis den rolle, AI nu er ved at rykke ind i på alle fronter.

AI som efterforsker: maskinen der finder fejlene

Den mest optimistiske del af historien handler om forsvar. Sikkerhedsfirmaet Trail of Bits beskrev i foråret 2026, hvordan det gjorde sin egen praksis »AI-native«. Fra en startadoption på 5 procent nåede firmaet op på 94 procents brug internt, og på de opgaver, hvor kodebasen egnede sig til det, gik man fra at finde omkring 15 fejl om ugen til 200. Cirka en femtedel af alle de fejl, firmaet i dag rapporterer til kunder, bliver først opdaget af AI i en eller anden form.

Medstifter Dan Guido er samtidig omhyggelig med at sætte grænsen: »An auditor validates every one, but the AI is surfacing things humans would have missed or wouldn’t have had time to look for.« Maskinen finder, mennesket dømmer. Det er den arbejdsdeling, de bedste huse forsøger at holde fast i, netop fordi et fund ikke er en fejl, før et menneske har bekræftet, at det kan udnyttes.

Også de store revisionsfirmaer har industrialiseret det. CertiK lancerede en offentlig AI Auditor, der ifølge firmaet ramte 88,6 procent af rodårsagerne, da den blev testet mod 35 virkelige Web3-sikkerhedshændelser fra 2026, og som kan analysere kode i både Solidity, Move og Solana Rust. For en obduktion betyder det, at rodårsagen ofte kan findes på timer i stedet for dage. Prisen er, at en stigende del af analysen er maskinel, og at det menneskelige tjek bliver flaskehalsen, ikke selve fundet.

RolleHvad AI gørEksempel 2026Effekt på obduktionen
FinderScanner kode, foreslår sårbarhederTrail of Bits: 15 til 200 fejl om ugenFlere fejl fanges før launch
SkaberGenererer usikker kode (vibe coding)Veracode: 45 pct. af AI-kode fejler sikkerhedstestNye fejl fødes ind i protokollerne
AngriberUdleder exploits fra diffs og kontrakterEVMbench (OpenAI/Paradigm)Kortere vindue fra patch til angreb
EfterforskerTriagerer, sporer midler, finder rodårsagCertiK AI Auditor: 88,6 pct. ramtHurtigere, men mindre menneskeligt tjekket
ForfatterUdkaster selve post-mortem-rapportenUdbredt praksis i 2026Autoritativ tone, uklart ansvar

AI som gerningsmand: når modellen selv skriver koden

Den samme teknologi, der finder fejl, skaber dem også. En stor undersøgelse fra Veracode i 2025 lod over 100 sprogmodeller løse et sæt kodeopgaver og fandt, at 45 procent af koden faldt igennem sikkerhedstest og introducerede sårbarheder fra OWASP Top 10. I nogle sprog var det værre; Java fejlede i 72 procent af tilfældene. Når en model kunne vælge mellem en sikker og en usikker måde at skrive noget på, valgte den forbløffende ofte den usikre.

Det er ikke et teoretisk problem. Da OpenAI og Paradigm i februar 2026 præsenterede deres benchmark EVMbench, nævnte de udtrykkeligt et angreb på DeFi-protokollen Moonwell, der involverede »AI-assisted vulnerable code«, som en del af baggrunden. Med andre ord: kode, en model havde været med til at skrive, blev til den fejl, der senere skulle obduceres.

Fænomenet har fået sit eget navn, »vibe coding«, hvor udvikleren læner sig op ad modellen og lader sikkerhedsbeslutningerne være implicitte. For en branche, hvor buildere presser på for at levere hurtigt og nå markedet før konkurrenterne, er fristelsen indlysende, og regningen kommer først, når obduktionen skal skrives. Den fejl, der drænede protokollen, kan i stigende grad være født af den samme slags værktøj, der senere skal hjælpe med at finde den.

Våbenkapløbet: EVMbench og den autonome angriber

Hvis AI både finder og skaber fejl, bliver spørgsmålet, hvem der er hurtigst. Her peger 2026 på et ubehageligt svar. EVMbench, som OpenAI og Paradigm offentliggjorde den 18. februar 2026, tester AI-agenter på tre ting på én gang: at finde sårbarheder, at patche dem, og at gennemføre simulerede dræningsangreb mod kontrakter på en sandkasse-blockchain, trukket fra 120 sårbarheder i 40 revisioner. OpenAI’s egen konklusion var nøgtern: »Smart contracts secure billions of dollars in assets, and AI agents are likely to be transformative for both attackers and defenders.«

At angrebssiden ikke er hypotetisk, understregede Anthropic, hvis red team i 2025 fremviste AI-agenter, der selv fandt exploits i smart contracts. Det, der før krævede en specialist med uger til rådighed, kan i dag delvist automatiseres af den samme slags model, som en almindelig udvikler bruger til at skrive kode.

Asymmetrien er det virkelig foruroligende. Forsvareren skal patche hver eneste fejl i hver eneste kontrakt og hvert integrationspunkt; angriberen skal finde én. CertiKs medstifter og direktør Ronghui Gu har kaldt det ligeud: det er »an unfair game«, hvor angriberne bruger AI til at overbyde forsvarerne på ressourcer. Når den, der angriber, kan skalere billigt, og den, der forsvarer, skal have ret hver eneste gang, flytter balancen sig, og obduktionen bliver til en fast genre, netop fordi der bliver ved med at være noget at obducere.

Forsvarerne står ikke stille. De samme modeller, der gør angreb billigere, sætter også et helt lag af automatiske vagtsystemer i drift: værktøjer, der overvåger kontrakter i realtid, simulerer transaktioner, før de sendes, og slår alarm ved unormale pengestrømme. Men der er en indbygget skævhed i, hvem teknologien tjener bedst. En forsvarer skal integrere, teste og vedligeholde sit AI-lag inden for et budget; en angriber kan køre den samme model mod tusindvis af kontrakter og nøjes med det ene fund, der virker. Det er det regnestykke, Ronghui Gu kalder uretfærdigt, og det bliver ikke mere lige, jo hurtigere modellerne bliver.

Støjen: når bug bounties drukner i AI-slop

Der er en tredje måde, AI ændrer obduktionskulturen på, og den er mindre dramatisk, men mere udbredt: støj. Bug bounty-programmer, den frivillige melderordning, der skal fange fejl før angriberne, drukner i AI-genererede rapporter, der ser plausible ud, men ikke fører nogen steder.

På kryptosiden mærkede Immunefi, branchens største platform, det tidligt: en bølge af ChatGPT-genererede indrapporteringer, hvoraf ikke en eneste førte til en ægte sårbarhed. I en rundspørge på platformen sagde 52,1 procent af white-hats, at generel brug af ChatGPT giver sikkerhedsbekymringer, mens 75,2 procent alligevel mente, at teknologien kan forbedre Web3-sikkerhedsforskning. Immunefi har kumulativt udbetalt omkring 134 mio. dollar, cirka 870 mio. kroner, til etiske hackere, så indsatsen for at holde signalet rent er reel.

Uden for krypto er billedet det samme. Bugcrowd så antallet af indsendelser mere end firedoble i en treugersperiode, størstedelen falske positiver. HackerOne registrerede en stigning i AI-rapporter på 210 procent år over år, med prompt-injection-fund oppe 540 procent. Værktøjsprojektet curl lukkede helt sit bug bounty-program i januar 2026, Google holdt op med at tage imod rent AI-genererede rapporter til Chrome og Android i marts, og GitHub omlagde fra 27. juli 2026 sit program til en invite-only-model med et loft på fire indsendelser for nye forskere. For obduktionskulturen er konsekvensen paradoksal: jo mere støj, jo sværere bliver det at høre den ægte advarsel, der kunne have gjort en obduktion overflødig.

PlatformReaktion på AI-slopTidspunkt
curlLukkede sit bug bounty-program heltJanuar 2026
GoogleStoppede rent AI-genererede rapporter (Chrome/Android)Marts 2026
GitHubInvite-only VIP-niveau og loft på fire indsendelser27. juli 2026
BugcrowdIndsendelser firedoblet på tre uger, mest falske positiver2026
HackerOneAI-rapporter plus 210 pct.; prompt-injection plus 540 pct.År over år
ImmunefiChatGPT-spam; ingen ægte sårbarhed fundet via demLøbende

Når obduktionen selv er maskinskrevet

Så kommer det sidste trin: rapporten. AI triagerer allerede hændelser, sporer stjålne midler gennem kæder og broer og udkaster de tekniske afsnit i selve post-mortemet. Kombineret med en forventning om hastighed, sat af sager som Bybit i 2025, hvor direktøren gav minutopdateringer og fik offentliggjort foreløbige forensiske rapporter inden for dage, presser det obduktionen fra måneder til timer.

Hurtighed er ikke gratis. En maskinskrevet obduktion lyder autoritativ, uanset om den er rigtig. Den kan gengive en pæn tidslinje og en sandsynligt klingende rodårsag, som ingen har verificeret til bunds, og den kan, bevidst eller ej, flytte skylden væk fra den, der bestilte den. For husk, hvem der som regel skriver obduktionen: den, der fejlede, eller et forensisk firma, den fejlende har hyret. Det er samme grundproblem, vi kender fra betalt indhold andetsteds, hvor det altid er værd at spørge, hvem der egentlig betaler for historien.

Den sunde version kræver derfor en menneskelig underskrift med et navn på. Ikke fordi mennesker ikke fejler, men fordi ansvar kræver nogen at holde ansvarlig. En model kan skrive udkastet; den kan ikke stå på mål for det, dække tabet eller love, at det ikke sker igen. Jo mere af obduktionen der automatiseres, jo vigtigere bliver det ene menneskelige element, der ikke kan uddelegeres: at nogen sætter sit navn under og tager ansvaret.

Nøgler slår kode: det AI ikke kan fikse

Der er en grænse for, hvad hele dette kapløb kan udrette, og den tegner sig tydeligt i tallene. Ifølge TRM Labs udgjorde infrastruktur-, nøgle- og driftskompromitteringer kun omkring 15 procent af hændelserne i første halvår 2026, men cirka 76 procent af værdien. CertiK når frem til, at wallet-kompromittering var den dyreste kategori med over 444 mio. dollar, knap 2,9 mia. kroner. De store tab kommer altså ikke længere fra smarte kontrakter, men fra stjålne nøgler og narrede mennesker.

Ronghui Gu opsummerede det for Forbes: »A protocol can pass a flawless code audit and still lose millions because of a compromised admin key.« Det er præcis her, AI’ens styrke bliver irrelevant. En model kan læse Solidity; den kan ikke forhindre en medarbejder i at klikke på et falsk jobtilbud fra Lazarus eller i at godkende en ondsindet transaktion i sin hardware wallet. Gu har endda advaret om, at masseudrulning af AI-agenter, der selv kan holde nøgler og handle på kæden, er »a disaster waiting to happen«.

Det, der virkelig unddrager sig maskinen, er mennesket. De dyreste angreb i 2026 begyndte sjældent med en linje kode og oftere med en samtale: et falsk jobtilbud, en manipuleret medarbejder, en udvikler, der viste sig at arbejde for en anden herre, end cv’et lod ane. En sprogmodel kan gennemgå tusind linjer Solidity på sekunder, men den kan ikke mærke, at personen i den anden ende af en chat er ved at narre en kollega til at godkende den forkerte transaktion. Så længe de største tab kommer fra kompromitterede nøgler og narrede mennesker, forbliver obduktionens vigtigste afsnit et, som ingen model kan skrive: kortlægningen af, hvordan tilliden brast.

Det flytter tyngdepunktet i obduktionen. De vigtigste sager i 2026 handler mindre om en enkelt linje kode og mere om en proces: hvem havde nøglerne, hvordan blev de kompromitteret, og hvorfor kunne en enkelt underskrift flytte alt. Selv styringen er blevet et angrebsmål, når en aktør opkøber nok stemmer til at dræne en kasse gennem en helt lovlig afstemning, en påmindelse om, at idealet om spillerne, der ejer spillet, også kan blive vendt mod dem.

Tallene bag 2026: rekordmange hacks, samme fejl

Set fra oven er 2026 et mærkeligt år. Antallet af hændelser er rekordhøjt, mens den samlede værdi er faldet fra året før. TRM Labs opgjorde første halvår til cirka 972 mio. dollar, omkring 6,3 mia. kroner, fordelt på 207 hacks, det højeste antal nogensinde, men under halvdelen af værdien i samme periode i 2025. CertiK, der bruger en anden metode og et andet udsnit, nåede cirka 1,315 mia. dollar, omkring 8,5 mia. kroner, på tværs af 344 hændelser.

Det tilbagevendende tema er, at de samme fejl virker igen. Som crypto.news opsummerede det, har DeFi tabt omkring 1,3 mia. dollar i 2026, og »the same attack keeps working«, fordi stjålne nøgler slår kode. For en dansk læser er det den vigtigste pointe bag alle procenterne: obduktionerne dokumenterer, men de forhindrer ikke, at den næste protokol laver den samme fejl. AI gør hvert trin hurtigere, men lærer ikke branchen at holde op med at gentage sig selv.

Fortolkningen af tallene er lige så vigtig som tallene selv. At antallet af hændelser stiger, mens den samlede værdi falder, tegner et billede af flere, men mere kirurgiske angreb: færre store, spektakulære protokolkollaps og flere præcise slag mod nøgler og processer. For en almindelig dansk investor betyder det, at risikoen sjældnere ligner et offentligt sammenbrud og oftere en stille, målrettet kompromittering, der er svær at få øje på, før pengene er væk.

OpgørelseBeløbHændelserNøglepointe
TRM Labs (H1 2026)ca. 972 mio. USD (ca. 6,3 mia. kr)207Rekord i antal; infrastruktur/nøgler = 15 pct. af sager, 76 pct. af værdien
CertiK (H1 2026)ca. 1,315 mia. USD (ca. 8,5 mia. kr)344Wallet-kompromittering dyrest (over 444 mio. USD)
crypto.news (8 mdr. 2026)ca. 1,3 mia. USD (ca. 8,4 mia. kr)Samme angreb virker igen; nøgler slår kode
Immunefi (kumulativt)ca. 134 mio. USD udbetalt (ca. 870 mio. kr)230 programmerBelønning til white-hats for at melde før angrebet

Danmark, Finanstilsynet og de to regelbøger

Hvor står en dansk investor så? To regelbøger er relevante, og ingen af dem handler om selve koden. Under MiCA fører Finanstilsynet tilsyn med kryptoserviceudbydere (CASP’er), og reglerne har været gældende i Danmark siden 30. december 2024; Finanstilsynet har blandt andet udstedt MiCA-tilladelser til danske aktører i 2026. Dertil kommer DORA, EU’s forordning om digital driftsstabilitet, i kraft siden 17. januar 2025, som pålægger finansielle enheder at rapportere alvorlige it-hændelser til myndighederne.

Men, og det er afgørende, hverken MiCA eller DORA sætter standarder for kodeaudits eller for, hvordan AI-værktøjer må bruges i en obduktion. Ingen myndighed i hverken EU eller USA akkrediterer smart contract-revisorer, sådan som en statsautoriseret revisor bliver det. Selv EU’s AI-forordning, der ellers regulerer AI-systemer, rækker ikke ind i den kode og de værktøjer, en DeFi-protokol bruger. Obduktionen forbliver et ureguleret håndværk, uanset hvor meget AI der er involveret i den.

Konsekvensen er skarpest i DeFi. En centraliseret børs, der taber dine penge, kan du klage over til Finanstilsynet. En fuldt decentral protokol, der drænes, falder uden for CASP-reglerne, og så er obduktionen din eneste reelle »klageadgang«. Det gælder også i kroner: Bitcoin handlede omkring 76.400 dollar den 17. september 2026, cirka 495.000 kroner ved en kurs på omkring 6,48, og fordi den danske krone er bundet til euroen via fastkurspolitikken, rammer globale rystelser dig via EUR/USD, mens selve kronen ligger stille. Hvad der flytter din Bitcoin i kroner, er derfor lige så meget Fed og makro som det næste hack.

Sådan læser du en obduktion i AI-alderen

Hvordan skiller man så en ærlig obduktion fra en pæn maskintekst? De klassiske tegn holder stadig, men AI-alderen tilføjer et par nye. En troværdig rapport har en minut-for-minut-tidslinje med blokhøjder og transaktions-hashes, man selv kan slå op; den adskiller rodårsagen fra angrebsvejen; og den fortæller, hvem der bar tabet. De nye spørgsmål er, om rapporten oplyser, hvorvidt AI fandt fejlen eller skrev rettelsen, om et menneske har verificeret rodårsagen, og om rettelsen er blevet genrevideret af en uafhængig tredjepart.

De røde flag er spejlbilledet: vag prosa uden on-chain-beviser, en »sofistikeret aktør« i stedet for en teknisk rodårsag, tavshed om værktøjer og re-audit, og en skyld, der lægges på revisoren, broen eller »markedet« i stedet for på den, der holdt nøglerne. En obduktion, der ikke tør nævne, hvad den ikke ved, er som regel den, man skal være mest skeptisk over for.

Grønt flagRødt flag
Minut-for-minut-tidslinje med blokhøjder og tx-hashesVag prosa uden blokhøjder eller transaktions-hashes
Rodårsag adskilt fra angrebsvej, verificeret af et menneske»En sofistikeret aktør« uden teknisk rodårsag
Oplyser, om AI fandt fejlen eller skrev rettelsenTavshed om værktøjer og fornyet revision
Rettelsen genrevideret af uafhængig tredjepart»Patchet« uden bevis eller ny revision
Brugere holdt skadesløse eller en klar plan for demSkylden lægges på revisor, bro eller »markedet«

Hvad et godt post-mortem stadig kræver

AI har fremskyndet hvert trin i historien. Den finder fejlene hurtigere, skaber dem hurtigere, udnytter dem hurtigere, sporer pengene hurtigere og skriver rapporten hurtigere. Men den har ikke ændret det, der gør en obduktion god, og det er stadig menneskelige egenskaber: ærlighed om, hvad man ikke ved, verificerbare beviser, som andre kan efterprøve, en klar plan for de ramte og en genrevideret rettelse.

Den bedste målestok er stadig, om nogen står ved rapporten med sit navn. Da Gnosis Pay i 2026 tabte omkring 1,5 mio. dollar til en sovende signaturfejl, dækkede firmaet hele tabet, offentliggjorde en tidslinje ned til minuttet og sendte den rettede kode til fornyet revision; brugerne mistede intet. Da Euler i 2023 mistede omkring 197 mio. dollar, endte det med en forhandling on-chain og en næsten fuld tilbagebetaling. I begge tilfælde var det ikke et værktøj, der reddede troværdigheden, men en beslutning om at tage ansvar.

Det er den grænse, maskinen ikke kan krydse. En model kan skrive udkastet til obduktionen; den kan ikke bære skylden, dække tabet eller love, at det ikke sker igen. Så længe det er sandt, forbliver kryptos mest ærlige genre en menneskelig disciplin, uanset hvor meget af arbejdet der bliver automatiseret rundt om den. Og for den danske investor er det den vigtigste læsning af alle: en obduktion er kun så meget værd som det ansvar, der står bag den.

Ofte stillede spørgsmål

Hvad er et protokol-post-mortem?

Et post-mortem, på dansk en obduktion, er den offentlige rapport, en kryptoprotokol udgiver efter et hack eller en alvorlig fejl. Den beskriver typisk en tidslinje, rodårsagen, hvordan hullet blev lukket, og hvem der bar tabet. I DeFi, hvor der sjældent er en myndighed eller garanti at falde tilbage på, fungerer obduktionen ofte som den eneste offentlige redegørelse for, hvad der gik galt.

Bruger hackere virkelig AI til at angribe smart contracts?

Ja. I 2026 offentliggjorde OpenAI og Paradigm benchmarken EVMbench, der måler AI-agenters evne til at finde, patche og udnytte sårbarheder i smart contracts, og Anthropics red team har fremvist agenter, der selv finder exploits. Samtidig introducerer AI-genereret kode ofte selv fejl: en Veracode-undersøgelse fandt sårbarheder i 45 procent af koden. AI er altså både angriber, forsvarer og fejlkilde på samme tid.

Kan AI erstatte menneskelige sikkerhedsrevisorer?

Nej, ikke i dag. Værktøjer som Trail of Bits’ AI-native-praksis og CertiKs AI Auditor finder langt flere kandidater til fejl end før, men et menneske skal stadig validere hver enkelt. Og de dyreste tab i 2026 kommer fra stjålne nøgler og narrede mennesker, ikke fra kodefejl, og der hjælper en kodemodel ikke. AI flytter flaskehalsen til den menneskelige dømmekraft, den fjerner den ikke.

Beskytter MiCA eller Finanstilsynet mig, hvis en DeFi-protokol bliver hacket?

Kun delvist. Finanstilsynet fører tilsyn med centraliserede kryptoserviceudbydere under MiCA, og DORA kræver, at finansielle enheder rapporterer alvorlige it-hændelser. Men fuldt decentrale DeFi-protokoller falder uden for CASP-reglerne, og ingen regel sætter krav til kodeaudits. Bliver en decentral protokol drænet, har du sjældent en formel klageadgang, og obduktionen bliver i praksis din eneste kilde til, hvad der skete.

Hvordan ser jeg, om en obduktion er til at stole på?

Se efter en konkret tidslinje med blokhøjder og transaktions-hashes, en rodårsag, der er adskilt fra angrebsvejen og verificeret af et menneske, og en rettelse, der er genrevideret af en uafhængig tredjepart. Vær skeptisk, hvis rapporten gemmer sig bag vag prosa, taler om en »sofistikeret aktør« uden teknisk rodårsag, tier om, hvilke værktøjer der blev brugt, eller lægger skylden på alle andre end den, der holdt nøglerne.

Marcus Okafor er kultur- og sikkerhedsredaktør på HOGE Wire og skriver om, hvordan krypto håndterer sine egne katastrofer.

Share 𝕏 Post Telegram