h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Culture & Long-reads

Regningen efter hacket: hvem betaler når protokollen tømmes?

Post-mortemet forklarer hvordan hacket skete, ikke hvem der betaler regningen. Fra Bitgets beskyttelsesfond til Curves kasse: de syv måder et kryptohack betales på i 2026.

Den 24. september 2026, klokken 18:31 UTC, begyndte pengene at forlade Bitget. På under tyve minutter havde angribere kompromitteret et backend-system i børsens wallet-infrastruktur, forfalsket transaktionsdata og narret Bitgets egen godkendelsesproces til at sende midler ud af de varme og lune tegnebøger. Det første tab blev opgjort til omkring 351,6 mio. dollar; få dage senere blev tallet revideret op til cirka 387,5 mio. dollar, godt 2,5 mia. kr., og gjorde episoden til årets største børshack ifølge CoinDesk.

Og alligevel skete der næsten ingenting, for brugerne. Bitgets adm. direktør Gracy Chen skrev på X at »user funds are safe«, kontosaldi forblev urørte, og børsen genoptog udbetalinger i faser fra netop den 28. september, med Bitcoin først. Årsagen var en pengekasse: Bitgets User Protection Fund på godt 464 mio. dollar dækkede hele tabet på én gang og slugte dermed langt størstedelen af fondens reserver.

Det er her, den offentlige post-mortem, kryptoens mest karakteristiske genre, støder på sin grænse. Et obduktionsdokument kan forklare præcis hvordan angrebet skete, minut for minut, kontrakt for kontrakt. Men det svarer sjældent klart på det spørgsmål, der betyder mest for den, som har mistet penge: hvem betaler regningen? Denne artikel handler ikke om hvordan hacks sker, men om hvad der sker bagefter, når tabet skal fordeles. Der findes grundlæggende syv svar, og de fleste af dem er langt mindre betryggende end Bitgets.

Post-mortem er ikke en forsikring

Kryptoens post-mortem-kultur er lånt fra software-verdenen: den skyldfrie obduktion (blameless post-mortem), hvor man kortlægger tidslinjen og grundårsagen uden at hænge en enkelt person ud, så organisationen kan lære af fejlen. Genren har fået sit eget æstetiske udtryk i den anonyme nekrolog-stil på rekt.news og deres leaderboard, der på samme tid fungerer som branchens kollektive hukommelse og dens skammekrog. Men et post-mortem er en forklaring, ikke en forsikring. Det fortæller dig hvad der gik galt; det fortæller dig ikke hvem der gør dig hel igen.

Forskellen er ikke akademisk. Når en bank krakker i Danmark, ved indskyderne præcis hvem der betaler: Garantiformuen dækker indestående op til 100.000 euro (omkring 745.000 kr.) per kunde. Der er ingen tilsvarende automatik i krypto. Når en protokol tømmes, bliver spørgsmålet om kompensation afgjort separat, ofte improviseret, i dagene efter, og udfaldet afhænger af hvem der stod bag, hvor pengene endte, og hvor dybe lommer teamet har. Post-mortemet er ritualet; regningen er en helt anden forhandling.

Netop derfor er måden et team håndterer efterspillet på blevet en del af enhver seriøs due diligence. Hvordan en stifter opfører sig under pres, om vedkommende kommunikerer åbent eller går i flyverskjul, siger mere om risikoen end noget whitepaper. Det er samme logik som i stifterinterviewet brugt som due diligence: du investerer ikke kun i kode, men i de mennesker, der skal træffe beslutningerne, når koden svigter.

Syv måder at betale et hack på

Når man læser nok obduktioner, tegner der sig et mønster i hvem der ender med at bære tabet. Der er ikke uendeligt mange muligheder, men syv grundmodeller, der går igen på tværs af børser, broer, lånprotokoller og selvforvaltede tegnebøger. Nogle gør brugeren fuldstændig hel; andre efterlader tabet præcis der, hvor det landede. Tabellen herunder er kortet; resten af artiklen er terrænet.

ModelHvem betalerEksempelBrugerens udfald
Børsens reserve eller fondBørsen selv (SAFU-lignende pulje)Bybit, BitgetGjort hel
Den dybe lommeBagmand, investor eller moderselskabWormhole, RoninGjort hel
Kassen og token-holderneDAO-kasse, ny token, udvandingCurveDelvist, ofte vestet
Tyven betaler tilbageAngriberen mod dusørEuler, Poly NetworkGjort hel
ForsikringenForsikringspulje kunden selv har købtNexus MutualDækket op til policen
Protokollen absorbererTeamet eller selskabetGnosis PayGjort hel
IngenIngen; midlerne er vækTerra, Multichain, ColdcardTab realiseret

Model 1: børsen dækker det selv

Den ældste og mest betryggende model er også den, der ligner traditionel finans mest: børsen har en krigskasse. Binance opfandt begrebet SAFU (Secure Asset Fund for Users), en pulje der løbende sættes til side for at kunne dække et katastrofalt tab. Bitgets User Protection Fund er samme idé, og det var den, der gjorde september 2026-hacket til en fodnote for kunderne i stedet for en katastrofe.

Det tydeligste bevis på modellen kom i februar 2025, da Bybit blev drænet for omkring 1,5 mia. dollar, cirka 9,8 mia. kr., i det største kryptohack nogensinde. I stedet for at gå i flyverskjul valgte adm. direktør Ben Zhou radikal åbenhed: live-opdateringer, offentliggjorte forensiske rapporter, og en forsikring om at kunderne ikke ville tabe en krone. Bybit sikrede sig en brolånsaftale fra ikke-navngivne partnere og nødfinansiering fra blandt andre Galaxy Digital, FalconX og Wintermute, og genopfyldte sine reserver på under 72 timer. Oveni udlovede børsen en dusør på 10 procent, op mod 140 mio. dollar (godt 900 mio. kr.), for at spore de stjålne midler.

Haken ved modellen er dobbelt. For det første virker den kun for centraliserede depoter med en balance, altså børser og custodians, ikke for en decentral protokol uden ejer. For det andet er fonden endelig. Bitgets tab åd omkring 84 procent af beskyttelsesfonden på én gang; havde angrebet været dobbelt så stort, havde puljen ikke rakt. Og der findes ingen lov, der kræver at en børs overhovedet har sådan en fond. MiCA kræver at kundemidler holdes adskilt fra børsens egne, men foreskriver ingen garantipulje. Krigskassen er en frivillig forsikring, børsen tegner mod sig selv, ikke en rettighed for kunden.

Model 2: den dybe lomme

Når der ikke er en husfond, træder der nogle gange en velhavende bagmand til. Det klareste eksempel er stadig Wormhole. Da broen mellem Solana og Ethereum blev udnyttet for cirka 320 mio. dollar (godt 2,1 mia. kr.) i februar 2022, valgte handelshuset Jump Crypto, der havde købt broens udvikler, at erstatte hele beløbet i det, Cointelegraph kaldte den hidtil største redningsaktion i DeFi. Motivet var udtrykkeligt at gøre brugerne hele og holde protokollen i live. Et år senere inddrev Jump og Oasis cirka 225 mio. dollar fra angriberens åbne DeFi-positioner via en kendelse fra High Court i England.

Samme mønster reddede Ronin. Da Axie Infinity-broen mistede omkring 625 mio. dollar (cirka 4,1 mia. kr.) i marts 2022 til et Lazarus-tilskrevet angreb, der kompromitterede validator-nøgler og ikke koden, rejste udvikleren Sky Mavis en runde på 150 mio. dollar ledet af Binance, med a16z, Paradigm og Accel som deltagere, og kombinerede den med sin egen balance for at godtgøre alle ramte spillere. Aleksander Larsen, driftsdirektør i Sky Mavis, sagde dengang at selskabet var fuldt ud forpligtet til at godtgøre spillerne så hurtigt som muligt, og broen genåbnede med midlerne på plads.

Problemet er, at den dybe lomme er velgørenhed, ikke pligt. Den afhænger af, at en bagmand vælger at betale. Jump ejede Wormholes udvikler; Sky Mavis havde tunge venturekapitalister i ryggen. Efterhånden som krypto er modnet fra oprørsprojekter til finansierede selskaber, en udvikling vi har fulgt før, har nogle fået balancer store nok til at tage et slag. Men det er de velkapitaliseredes privilegium. En protokol uden en formuende patron har ingen sådan livline, og det er præcis de protokoller, hvor de næste modeller kommer i spil.

Model 3: kassen og token-holderne

En decentral protokol har ingen adm. direktør med en firmakonto, men den har ofte en kasse: en DAO-treasury fyldt med protokollens egen token. Da Curve Finance blev ramt i juli 2023 af en fejl i Vyper-compileren, der låste op for reentrancy og kostede likviditetsudbyderne omkring 61 mio. dollar (cirka 400 mio. kr.), var det netop kassen, der betalte. Efter måneders debat på styringsforummet stemte token-holderne den 21. december 2023, med 94 procents opbakning, for at godtgøre ofrene med cirka 49,2 mio. dollar. Pengene, godt 71,7 mio. CRV, blev trukket fra Community Fund og fordelt via claim-kontrakter.

Modellen har to skjulte omkostninger. Den første er udvanding: når en DAO betaler i sin egen token fra sin egen kasse, er det reelt alle token-holdere, der socialiserer tabet i fællesskab. Den anden er tid. Fordi Community Fund-kontrakten var kodet med et års minimums-vesting, fik ofrene ikke pengene med det samme, men udbetalt lineært over tolv måneder. Man blev gjort hel, men langsomt, og i en token hvis værdi selv kunne svinge undervejs.

Det gør pludselig meget konkret, hvad en styringstoken faktisk er. Den er ikke bare en spekulativ chip; den er et krav på en fælles kasse og en stemme om, hvordan den kasse bruges. I en krise kan netop den kasse blive stemt om til en erstatningsfond, der rammer alle. Det er samme grundspørgsmål, vi stillede om hvad en token-holder egentlig ejer: en andel af en organisation, med alt hvad det indebærer af fælles ansvar, når noget går galt.

Model 4: tyven betaler tilbage

Den mærkeligste model findes kun i krypto: tyven giver pengene tilbage. Fordi blockchains er offentlige, er stjålne midler ofte lette at spore og svære at vaske hvide, og derfor ender mange angreb i en on-chain-forhandling, hvor protokollen tilbyder angriberen en dusør mod at returnere resten. Da Euler Finance mistede omkring 197 mio. dollar (cirka 1,29 mia. kr.) i et flash loan-angreb i marts 2023, tilbød teamet 10 procent i dusør (knap 20 mio. dollar) og advarede om en yderligere efterlysningsdusør, hvis de sidste 90 procent ikke kom tilbage. En angriber, der kaldte sig Jacob, gav efter, og alle inddrivelige midler var tilbage inden for tre uger.

Euler overlevede ikke bare; protokollen genopstod som Euler v2 efter snesevis af nye audits. Michael Bentley, adm. direktør i Euler Labs, har fortalt at mange havde afskrevet dem, og at det ville have været helt normalt at lukke projektet lige der; i stedet gjorde de brugerne hele og byggede videre. Et endnu større eksempel er Poly Network, hvor angriberen i 2021 returnerede næsten alt af de cirka 611 mio. dollar (godt 4 mia. kr.) og afslog både en dusør og et tilbud om en rolle som sikkerhedsrådgiver.

Denne ad hoc-forhandling er siden blevet formaliseret. Security Alliance tilbyder en Whitehat Safe Harbor, et offentligt, juridisk bindende stående tilbud: returnér midlerne inden for 72 timer, behold op til 10 procent (loft på 1 mio. dollar), og gennemgå KYC og OFAC-tjek. Rammeaftalen dækker aktiver for over 68 mia. dollar på tværs af mere end tyve protokoller. Men modellen har en indbygget grænse: den virker kun, hvis angriberen er nåbar, motiveret af frygt for retsforfølgelse, og pengene stadig kan spores. Mod en statsaktør som Nordkoreas Lazarus, der ikke forhandler og ikke giver tilbage, er den værdiløs.

Model 5: forsikringen

Kun én model ligner rigtig forsikring, hvor man køber dækning på forhånd. Nexus Mutual er den største on-chain-forsikringsforening: medlemmer køber dækning på bestemte protokoller eller depoter, og hvis en dækket hændelse indtræffer, kan de rejse et krav. Det lyder som en løsning på hele problemet, men skalaen afslører begrænsningen. Foreningen har udbetalt over 18,5 mio. dollar i krav siden starten og frem til august 2026, efter exploits, tekniske fejl og indefrosne udbetalinger hos centraliserede custodians. Blandt de nyere sager er udbetalinger til FTX- og BlockFi-brugere og en mindre erstatning efter Stream Finance-kollapset.

Sæt tallet i perspektiv: hele Nexus Mutuals historiske udbetaling på 18,5 mio. dollar (cirka 121 mio. kr.) er mindre end fem procent af det, Bitget alene tabte på én dag. Forsikringen er ægte, men den dækker en tynd skive af markedet, fordi dækning er frivillig og koster præmier, som de færreste brugere betaler. Modellen flytter risikoen fra den enkelte til en pulje, men den fjerner den ikke, og puljen er lille i forhold til de milliarder, der forsvinder hvert halvår.

Model 6: protokollen absorberer selv

Nogle gange betaler teamet tabet af princip, selv når det ikke er juridisk forpligtet. Det reneste eksempel er Gnosis Pay i juni 2026. En sovende fejl i signaturvalideringen (ERC-1271) i infrastrukturens Zodiac-moduler ramte 5.281 tegnebøger for omkring 1,5 mio. dollar (knap 10 mio. kr.). Gnosis Pay absorberede hele tabet, så kunderne mistede nul, genoprettede 99 procent inden for få dage og sendte de patchede moduler til fornyet audit. Obduktionen var en lærebog: tidslinje ned til minuttet, grundårsag on-chain, brugerne dækket, koden rettet og gennemgået igen.

Forskellen fra børsmodellen er, at Gnosis Pay opførte sig som et fintech-produktselskab, der kalder en fejlbehæftet vare tilbage. Men netop derfor virker modellen kun, når tabet er lille nok til at kunne sluges. 1,5 mio. dollar kan et velfinansieret team absorbere; 388 mio. dollar kan det ikke, og derfor havde Bitget brug for en dedikeret fond i første omgang. Princip rækker kun så langt som balancen.

Model 7: ingen betaler

Det mørkeste udfald, og målt på antal ofre det mest almindelige, er at ingen betaler. Pengene er simpelthen væk. Det sker i tre varianter. Den første er værdiudslettelse: da Terra og LUNA gik i en algoritmisk dødsspiral i maj 2022, forsvandt et tocifret milliardbeløb i dollar i værdi, ikke fordi det blev stjålet og gemt, men fordi det aldrig for alvor var der. Ingen kasse kan dække et tab af den størrelse. Terra 2.0 kom aldrig igen, og grundlæggeren Do Kwon blev idømt 15 års fængsel i december 2025.

Den anden variant er den forsvundne bagmand. Da omkring 265 mio. dollar (cirka 1,74 mia. kr.) flød ud af Multichain i juli 2023 under uklare omstændigheder, og selskabets adm. direktør blev anholdt i Kina, var der ingen tilbage til hverken at skrive en obduktion eller betale erstatning. Protokollen lukkede permanent. Det er det dystreste af alle udfald: der er ingen post-mortem, fordi der ikke er nogen til at holde pennen.

Den tredje variant rammer selvforvaltningen, og den er værd at dvæle ved. I august 2026 blev omkring 1.816 BTC (cirka 116 mio. dollar, godt 760 mio. kr.) drænet fra over 5.200 adresser, der brugte bestemte Coldcard-hardwaretegnebøger, på grund af en fejl i tilfældighedsgeneratoren helt tilbage fra 2021. Producenten Coinkite tilbød ingen erstatning og erkendte, at en undskyldning ikke giver nogen deres penge tilbage, og at selskabet måtte gøre sig fortjent til tilliden igen. Ofrene blev henvist til at søge juridisk rådgivning og forsøge sporing af midlerne. Det er selvforvaltningens brutale bagside: hele pointen er, at ingen andre holder dine nøgler, hvilket også betyder, at ingen andre hæfter, når værktøjet svigter. Ingen fond, ingen afstemning, ingen bagmand; kun den offentlige blockchain og en advokat.

Regnestykket i 2026: mange penge, lidt tilbage

Hvor ofte lander tabet så hos brugeren? Tallene for 2026 tegner et blandet billede. Ifølge TRM Labs ramte antallet af hacks et rekordhøjt niveau i første halvår med 207 hændelser, mens de samlede tab faldt til omkring 972 mio. dollar (cirka 6,4 mia. kr.), under halvdelen af de 2,3 mia. dollar året før. CertiK, der bruger en anden metode, når frem til over 1,31 mia. dollar (godt 8,6 mia. kr.) fordelt på 344 hændelser. Medianhacket var på cirka 219.000 dollar, mens gennemsnittet lå omkring 4,7 mio. dollar, trukket op af nogle få enorme brud.

Det afgørende for regningen ligger i fordelingen. Smart contract-fejl stod for flertallet af hændelser (125 af de 207), men kun en lille del af den stjålne værdi. Til gengæld tegner kompromitterede nøgler og infrastruktur sig for en langt mindre andel af hændelserne, men for størstedelen af værdien. Det er dobbelttydigt for ofrene: nøgle- og infrastrukturangreb rammer typisk custodians, som Bybit og Bitget, der kan betale, men de allerstørste tyverier går ofte til Nordkoreas Lazarus, hvor pengene aldrig kommer tilbage. Ifølge TRM Labs stod nordkoreanske grupper for cirka 643 mio. dollar, omkring 66 procent af halvårets samlede tab. Hovedreglen er nedslående: langt de fleste stjålne midler ses aldrig igen, og det, der kommer tilbage, gør det næsten altid via white-hat-returnering eller retslige clawbacks, ikke via en garanti.

SagÅrTab (ca.)Hvem betalteUdfald for brugeren
Bitget20262,5 mia. kr.User Protection FundGjort hel
Bybit20259,8 mia. kr.Brolån og nødfinansieringGjort hel
Wormhole20222,1 mia. kr.Jump Crypto (bagmand)Gjort hel
Ronin20224,1 mia. kr.Sky Mavis og Binance-rundeGjort hel
Curve2023400 mio. kr.DAO-kasse i CRV, vestetDelvist, over et år
Euler20231,29 mia. kr.Angriberen mod dusørGjort hel
Gnosis Pay202610 mio. kr.Selskabet selvGjort hel
Terra og LUNA2022Tocifret mia. dollarIngenTab realiseret
Multichain20231,74 mia. kr.Ingen (team væk)Tab realiseret
Coldcard2026760 mio. kr.Ingen (selvforvaltning)Tab realiseret

Hvad afgør om nogen betaler?

Ser man modellerne under ét, er det ikke tilfældigt, hvem der bliver gjort hel. Fem faktorer afgør stort set udfaldet. Er der en ejer med en balance, altså en børs eller custodian frem for en ejerløs protokol? Er tabet lille i forhold til den balance eller fond? Kan midlerne stadig spores, eller er de vasket gennem mixere og broer? Er angriberen nåbar og bange nok for retsforfølgelse til at forhandle? Og har brugeren selv købt forsikring? Jo flere af disse, der falder ud til den gode side, jo større er chancen for at se sine penge igen.

FaktorØger chancen for erstatningMindsker chancen
EjerskabCentraliseret børs eller custodian med balanceRen DeFi uden ejer
Tabets størrelseLille i forhold til kassen eller fondenStørre end reserverne
SporbarhedMidler frosset eller på kendte adresserVasket via mixere og broer
AngriberenNåbar, frygter retsforfølgelseStatsaktør som Lazarus, anonym
ForsikringBruger har tegnet dækning på forhåndIngen dækning købt

Der er et ubehageligt mønster i tabellen: at blive gjort hel hænger tæt sammen med centralisering. Jo mere en tjeneste ligner et selskab eller en bank med en balance, en ledelse og en adresse man kan sagsøge, jo mere sandsynligt er det, at nogen betaler. Jo mere ren og selvforvaltet, jo mere bliver tabet hængende hos dig. Det er kryptos stille ironi: den retssikkerhed, teknologien lover at gøre overflødig, sniger de centraliserede dele den ind igen ad bagdøren. Og fordi udfaldet er så usikkert, bliver størrelsen på ens eksponering mod en enkelt protokol i sig selv en risikobeslutning, præcis den slags afvejning vi gennemgik i analysen af Bitcoin i porteføljen.

Danmark, MiCA og Garantiformuen: hvorfor krypto ikke er en bankkonto

For danske brugere er det fristende at tro, at MiCA har lukket hullet. EU-forordningen har været gældende for kryptotjenesteudbydere (CASP) siden 30. december 2024, og Finanstilsynet er den kompetente myndighed, der fører tilsyn og udsteder licenser. MiCA giver reelle beskyttelser: en licenseret CASP skal holde kundernes aktiver adskilt fra sine egne, må ikke låne kundernes coins ud uden samtykke, og skal have en klageadgang, hvor selskabet er forpligtet til at svare inden for en frist.

Men her stopper ligheden med en bankkonto. MiCA indfører ingen indskydergaranti. En almindelig bankkonto i Danmark er dækket af Garantiformuen op til 100.000 euro (omkring 745.000 kr.) per kunde, hvis banken krakker. Der findes ingen tilsvarende ordning for krypto. Går en licenseret børs konkurs eller bliver den hacket ud over, hvad den kan dække, er der ingen statsgaranti, og du risikerer at tabe dine midler. Tilsynet kan straffe selskabet, men det kan ikke trylle pengene tilbage. En MiCA-licens er et kvalitetsstempel på adfærd, ikke en forsikring mod tab.

Og DeFi falder helt uden for. En rent decentral protokol har ingen CASP, ingen licens, ingen klagedisk og ingen myndighed at appellere til; de særskilte DeFi-regler ventes først i 2027 eller 2028. For den, der bruger DeFi, er de syv modeller ovenfor derfor ikke bare en interessant taksonomi, men den eneste kompensationsordning, der findes. Post-mortemet og den frivillige tilbagebetaling ER erstatningssystemet. Og når ingen myndighed kan holde et team ansvarligt, bliver den offentlige granskning, journalistikken og det hårde interview med stifteren, den vigtigste form for ansvarlighed, der er tilbage.

Hvad det betyder for danske brugere

Det praktiske spørgsmål er ikke, om et hack kan ske, men hvilken model du ville falde ind under, hvis det skete. Det bør afklares, før du sætter penge ind, ikke efter. Nogle konkrete pejlemærker:

  • Find ud af, om tjenesten er en licenseret CASP under Finanstilsynet (en vis adfærdsbeskyttelse, men ingen garantifond) eller en ren DeFi-protokol (kun post-mortemet og frivillig tilbagebetaling).
  • Husk, at selv en MiCA-licenseret børs ikke er en bank; der er ingen Garantiformue bag dine coins.
  • I selvforvaltning er du selv den sidste forsvarslinje. Svigter værktøjet, som i Coldcard-sagen, er der ingen at sende regningen til.
  • Dimensionér positioner, så et totaltab i én enkelt protokol eller på én enkelt børs er til at overleve.
  • Læs obduktionen, men hold især øje med hvem der betaler og hvor hurtigt; det er den mest ærlige indikator på et seriøst team.
  • Forsikring findes (for eksempel Nexus Mutual), men den er frivillig og skal købes på forhånd, ikke bagefter.

Post-mortemet er stadig det mest ærlige, krypto gør: en offentlig indrømmelse af, hvad der gik galt, skrevet mens såret stadig bløder. Men ærlighed om årsagen er ikke det samme som at gøre nogen hel igen. Så længe der ikke findes en rigtig kompensationsramme, vil spørgsmålet, hvem betaler, blive besvaret fra sag til sag, i de nervøse dage efter obduktionen, og svaret vil for de fleste ofre stadig være det mindst betryggende af de syv.

Frequently Asked Questions

Hvem betaler når en kryptobørs bliver hacket?

Det afhænger af børsen. Store centraliserede børser som Bybit og Bitget har typisk en beskyttelsesfond eller kan skaffe nødfinansiering, så kunderne bliver gjort hele, som da Bitgets User Protection Fund dækkede et tab på omkring 387,5 mio. dollar i september 2026. Men der er ingen lovpligtig garanti, og hvis tabet overstiger børsens reserver, kan brugerne komme til at bære en del af det.

Dækker Garantiformuen kryptovaluta?

Nej. Garantiformuen dækker almindelige bankindskud op til 100.000 euro (omkring 745.000 kr.) per kunde, men den omfatter ikke kryptovaluta. MiCA indfører heller ingen tilsvarende indskydergaranti, så selv hos en licenseret dansk kryptobørs er der ingen statsgaranti, hvis børsen krakker eller bliver hacket ud over, hvad den selv kan dække.

Hvad er en post-mortem i krypto?

En post-mortem er en offentlig obduktion af et hack eller et sammenbrud, hvor teamet kortlægger tidslinjen og grundårsagen uden nødvendigvis at hænge en enkelt person ud. Genren er lånt fra software-verdenens skyldfrie fejlanalyse. Den forklarer hvad der gik galt, men den afgør ikke i sig selv, hvem der betaler for tabet.

Får man penge tilbage efter et DeFi-hack?

Ofte ikke. I DeFi findes ingen indskydergaranti og ingen myndighed at klage til, så tilbagebetaling afhænger af frivillige løsninger: en DAO-afstemning om at bruge kassen, en velhavende bagmand, en white-hat-forhandling med angriberen eller en forsikring, brugeren selv har købt. Lykkes ingen af delene, og er pengene vasket eller sendt til en statsaktør som Lazarus, er tabet typisk permanent.

Hvad er en white-hat-tilbagebetaling?

Det er når en angriber returnerer de stjålne midler mod at beholde en dusør, ofte omkring 10 procent, i stedet for at risikere retsforfølgelse. Euler Finance fik på den måde næsten alle sine cirka 197 mio. dollar tilbage i 2023. Security Alliances Safe Harbor har siden formaliseret modellen med et stående, juridisk bindende tilbud om at returnere midler inden for 72 timer.

Af Mikkel Sørensen, senior redaktør på HOGE Wire med fokus på kryptosikkerhed og regulering.

Share 𝕏 Post Telegram