Den tavse obduktion: da børshacket overhalede DeFi i 2026
387,5 millioner dollar forsvandt fra børsen Bitget i september, men der var ingen blok at obducere. Kryptos obduktionsgenre blev født i DeFi; nu flytter de største tab ind på børsen.
Den 24. september 2026 bekræftede kryptobørsen Bitget, at nogen havde flyttet aktiver ud af børsens hot wallets uden tilladelse. Det første estimat lød på 351,6 millioner dollar. Da efterforskerne havde fulgt pengene videre gennem Zcash og Tron, blev tallet skruet op til cirka 387,5 millioner dollar, omkring 2,6 milliarder kroner. Dermed blev Bitget-hacket årets største kendte kryptotyveri: større end noget smart contract-hack, større end nogen bro, større end hardware-wallet-katastrofen i sommer.
Og så skete der ingenting. Ikke den slags ingenting, hvor sagen stille forsvinder, men den slags, hvor der bogstaveligt talt ikke er noget at se. Der var ingen blok at obducere, ingen enkelt transaktion man kunne åbne i en blokudforsker og læse linje for linje, ingen angriber der efterlod en besked on-chain. Der var en pressemeddelelse, en henvisning til kompromitteret tredjepartsinfrastruktur, en forsikring om at en beskyttelsesfond ville dække tabet, og en mistanke rettet mod Nordkorea. Kryptos mest berømte kulturprodukt, den offentlige obduktion, havde ingen patient at lægge på bordet.
Det er den historie, dette år fortæller igen og igen. Obduktionen, post-mortemet, blev opfundet i DeFi: offentlig, on-chain, skånselsløst detaljeret. Men i 2026 forlader de store tab koden og flytter ind på børsen og ind i den driftsinfrastruktur, ingen bruger nogensinde ser. Resultatet er, at genren er ved at dele sig i to. Den ene halvdel er stadig den ærlige, tekniske obduktion, vi kender fra DeFi. Den anden er en virksomhedspressemeddelelse med en advokat i baglokalet. Denne artikel handler om, hvad der sker med en kultur, når patienten holder op med at ligge på kæden.
Et børshack uden en blok at obducere
Lad os starte med, hvad vi faktisk ved om Bitget. Pengene forlod børsens hot wallets, altså de tegnebøger, der holdes online for at kunne afvikle handler hurtigt. Ifølge TechCrunch stoppede Bitget udbetalingerne kort efter, at de uautoriserede overførsler blev opdaget, og administrerende direktør Gracy Chen sagde, at mønstret var stærkt foreneligt med kendte nordkoreanske hackergrupper. Børsen understregede, at dens egne smart contracts ikke var brudt. Angrebet ramte et kritisk system i wallet-infrastrukturen bagved: angriberen forfalskede transaktionshistorik og udløste en udbetalingsgodkendelse, uden på noget tidspunkt at have fat i en privat nøgle.
Læg mærke til, hvad den sætning gør ved en obduktion. Når en DeFi-protokol drænes, ligger beviset på kæden. Enhver kan åbne den udnyttede transaktion, spore pengene og rekonstruere angrebet minut for minut. Når et børsbagkontor forfalsker sin egen transaktionshistorik, ligger beviset i en intern database, i logfiler på en server, i session-tokens og adgangsrettigheder, som offentligheden aldrig får at se. Det er ikke nødvendigvis, fordi Bitget skjuler noget. Det er, fordi der ikke findes et offentligt register at fremlægge. Obduktionens vigtigste forudsætning, at ligget er synligt, forsvinder i det øjeblik, hacket flytter fra kontrakten til bagkontoret.
Det efterlader brugeren med én kilde til, hvad der skete: børsen selv. Bitget sagde, at hændelsen var inddæmmet, at ingen yderligere uautoriserede overførsler var mulige, og at en beskyttelsesfond på over 464 millioner dollar (cirka 3,1 milliarder kroner) kunne dække tabet. Alle tre udsagn kan være fuldstændig korrekte. Pointen er, at vi er nødt til at tage dem på ordet. Der er ingen uafhængig blok at tjekke dem op imod.
Obduktionen var en DeFi-opfindelse
For at forstå, hvorfor det er et kulturelt problem og ikke bare et teknisk, skal man huske, hvor genren kom fra. Den offentlige obduktion er ikke en gammel finanstradition, som bankerne har overtaget. Den er i al væsentlighed opfundet af DeFi i løbet af det seneste årti, og den blev opfundet af nød. Da The DAO blev tømt i 2016, var der ingen tilsynsmyndighed, der ville efterforske en smart contract. Der var ingen hotline, ingen klageinstans, ingen indskydergaranti. Så fællesskabet gjorde det selv: det læste koden, fulgte pengene og skrev historien ned offentligt.
Formen lånte sin struktur fra softwareverdenen, fra den skyldfrie post-mortem-kultur, som blandt andre Google har gjort kendt gennem sin SRE-bog: find årsagen, læg en tidslinje, undgå at hænge enkeltpersoner ud. Men krypto tilføjede noget, ingen softwarevirksomhed havde: on-chain-forhandlingen. Da Euler Finance blev drænet i 2023, skrev angriberen en besked direkte ind i en transaktion, og pengene kom i al væsentlighed tilbage. Siden er genren vokset til en hel æstetik. Sider som rekt.news fører en ligefrem resultattavle over de største tab, skrevet i en kølig nekrologstil, og en protokols obduktion er i dag en forventet del af at blive hacket.
Hele denne kultur hviler på én antagelse: at det, der gik galt, kan ses af alle. Antagelsen holder, så længe pengene forsvinder gennem en offentlig kontrakt. Den holder ikke, når de forsvinder gennem et firmas interne systemer. Og det er præcis dér, 2026 har flyttet tyngdepunktet.
September 2026: måneden, hvor regnestykket kæntrede
Tallene for tredje kvartal gør flytningen konkret. Ifølge sikkerhedsfirmaet CertiK, refereret af Cointelegraph, mistede kryptosektoren omkring 1,26 milliarder dollar (cirka 8,3 milliarder kroner) til hacks og svindel i tredje kvartal 2026, en stigning på knap 54 procent fra andet kvartal. September alene stod for cirka 769 millioner dollar fordelt på 99 hændelser, den dyreste måned i hele året og den med flest hændelser siden februar 2025. For året til dato lyder regningen på omkring 2,68 milliarder dollar.
Men det interessante er ikke summen. Det er fordelingen. Bitget alene stod for cirka 31 procent af kvartalets tab. På andenpladsen lå ikke en smart contract, men Liquid Network med 319 millioner dollar, et angreb jeg vender tilbage til. Først derefter kommer de mere klassiske DeFi- og hardware-sager: lendingprotokollen Tectonic med omkring 120 millioner dollar og hardware-wallet-producenten Coldcard med omkring 113 millioner dollar. Med andre ord: de to største hændelser i kvartalet var en central børs og en føderation af funktionærer, ikke en offentlig kontrakt med en læsbar fejl.
| Hændelse | Type | Tab (ca.) | Rodårsag | On-chain obduktion mulig? | Midler retur? |
|---|---|---|---|---|---|
| Bitget | Central børs | 387,5 mio. USD / 2,6 mia. kr. | Kompromitteret wallet-infrastruktur | Nej | Nej (fond dækker) |
| Liquid Network | Bitcoin-sidekæde | 319 mio. USD / 2,1 mia. kr. | Cache-fejl i Elements-validering | Ja | Ja, ca. 85 % |
| Tectonic | DeFi-lending | 120 mio. USD / 0,8 mia. kr. | Protokol-udnyttelse | Ja | Uoplyst |
| Coldcard | Hardware-wallet | 113 mio. USD / 0,7 mia. kr. | Svag entropi i firmware | Delvist | Nej |
| Nemo Protocol | DeFi (insider) | 2,6 mio. USD / 17 mio. kr. | Uautoriseret kode fra udvikler | Ja | Uoplyst |
Tabellen viser mønstret tydeligere end nogen enkelt sag. Jo længere op mod toppen man kommer, jo mindre ligner rodårsagen en fejl i en kontrakt, man kan læse, og jo mindre sandsynligt er det, at der overhovedet kan skrives en offentlig obduktion. De to dyreste hændelser i kvartalet er samtidig de to, hvor den klassiske on-chain-undersøgelse fungerer dårligst.
Liquid-hacket: sådan ser en rigtig obduktion ud
Stil Bitget op ved siden af månedens anden kæmpesag, så ser man forskellen med det blotte øje. Den 6. september blev Bitcoin-sidekæden Liquid Network ramt. En fejl i cachen i valideringssoftwaren Elements gjorde det muligt for angriberen at mønte omkring 4.000 L-BTC uden dækning, altså tokens der skulle svare én-til-én til rigtige bitcoin låst i netværkets føderation. Ifølge TRM Labs drejede det sig om cirka 319 millioner dollar (omkring 2,1 milliarder kroner), og hele sekvensen fra den første møntning til udbetalingen tog 36 minutter.
Og så fulgte obduktionen, som en obduktion skal følge. Rodårsagen blev sporet helt ned til, hvordan en cache-nøgle var sat sammen, så to forskellige beviser kunne hashe til samme værdi og genbruge en gemt gyldig-dom. Rettelsen havde ligget offentligt i kodebasen få dage før angrebet, hvilket gjorde selve patch-vinduet til stridspunktet. Angriberen efterlod ifølge TRM Labs en besked on-chain om, at der var tale om white hats, og leverede omkring 85 procent tilbage (cirka 272 millioner dollar), men beholdt resten (cirka 47 millioner dollar) som en slags selvudråbt dusør. Blockstream afviste den ramme og nægtede at betale; selskabet kaldte det tyveri, ikke ansvarlig offentliggørelse.
Striden blev udkæmpet i fuld offentlighed. Blockstreams Adam Back forklarede ifølge Cryptotimes, at fejlen var opstået gennem en forkert rettelse af en anden, ikke-kritisk fejl, som kunstig intelligens oprindeligt havde fundet, og lovede, at L-BTC-pegget ville blive dækket én-til-én. En red team-forsker hævdede at have advaret på forhånd; en tidligere sikkerhedschef benægtede, at nogen advarsel var blevet ignoreret. Man behøver ikke tage stilling til, hvem der har ret, for at se pointen: hver eneste påstand kunne efterprøves mod en offentlig kodebase, en offentlig kæde og en offentlig besked fra angriberen. Det er, hvad en obduktion er, når den fungerer. Ingen af de redskaber findes i Bitget-sagen.
To kulturer, ét ord
Vi bruger det samme ord, post-mortem eller obduktion, om to vidt forskellige ting. Den ene er en teknisk undersøgelse, der sigter mod at gøre andre protokoller sikrere. Den anden er en virksomhedskommunikation, der sigter mod at berolige kunder og begrænse ansvar. De kan begge være ærlige, og de kan begge være nyttige, men de adlyder forskellige love. Det er værd at stille dem op ved siden af hinanden, for forskellen handler ikke om god vilje. Den er strukturel.
| Dimension | DeFi-obduktionen | Børs-obduktionen |
|---|---|---|
| Hvor beviset ligger | Offentligt på kæden | I interne logs og databaser |
| Hvem der skriver | Team, forskere og anonyme efterforskere | Børsens egen kommunikations- og juraafdeling |
| Åbenhed om rodårsag | Ofte ned til commit-niveau | Typisk en kategori (tredjepart, bagkontor) |
| Hvordan tabet dækkes | DAO-afstemning, kasse eller dusør | Beskyttelsesfond eller egenkapital |
| Forhandling med angriber | Almindelig, ofte on-chain | Stort set aldrig |
| Tilsynets rolle | Ingen (falder uden for MiCA) | CASP under MiCA, i princippet |
| Typisk tempo | Timer til dage | Dage til uger, ofte i etaper |
Den sidste række er den, danske læsere bør hæfte sig ved, og jeg vender tilbage til den. Men læg først mærke til de øverste. DeFi-obduktionen er offentlig, fordi den er nødt til at være det: der er ingen anden myndighed til at skrive den. Børs-obduktionen er lukket, fordi den kan være det: børsen ejer sine egne data og bestemmer selv, hvor meget den fremlægger. Det er ikke ondskab. Det er incitamenter. En DeFi-protokol, der skjuler sin rodårsag, mister fællesskabets tillid og dermed sin eneste kapital. En børs, der fremlægger for meget, risikerer retssager, regulatoriske spørgsmål og en aktiekurs. De to genrer trækker i hver sin retning, fordi de straffes for det modsatte.
Tag rollen som forfatter. Når en DeFi-protokol obduceres, skrives historien ofte af en broget skare: protokollens eget team, uafhængige sikkerhedsforskere og anonyme efterforskere, der sporer pengene for åbent tæppe. Ingen af dem arbejder for offeret, og derfor kan ingen af dem beordres til tavshed. Når en børs obduceres, skrives historien af børsens egen kommunikationsafdeling, gennemlæst af dens jurister. Begge versioner kan være sande. Men den ene er skrevet af mange, der kan modsige hinanden i fuld offentlighed, og den anden af én part, der har ansvaret for både fejlen og fortællingen om den.
Angrebsfladen flyttede op ad stakken
Hvorfor sker det lige nu? Fordi angriberne har flyttet sig. I årevis var det mest lukrative mål en fejl i en kontrakt: en reentrancy-bug, et manipuleret prisfeed, et overflow. Den slags fejl lever på kæden, og derfor levede obduktionen også på kæden. Men efterhånden som koden er blevet hærdet, er pengene vandret andre steder hen. Sikkerhedsfirmaet CredShields formulerede det skarpt i sin obduktion af Drift-hacket: angrebsfladen er rykket “up the stack, to governance, to signers, and to the people building the protocols themselves”, altså op gennem laget til styringen, til underskriverne og til de mennesker, der bygger protokollerne.
Tallene bekræfter det. I 2026 kom hovedparten af de stjålne midler, målt i kroner og øre, fra kompromitterede nøgler og driftssystemer, ikke fra fejl i kontrakter. To angreb alene, Drift med omkring 285 millioner dollar og KelpDAO med omkring 290 millioner, stod tilsammen for cirka 575 millioner dollar, henført til den nordkoreanske Lazarus-gruppe, svarende til omkring 44 procent af årets samlede tab ifølge crypto.news. Begge var i kernen social engineering og nøglekompromittering, ikke kontraktfejl. Drift-angriberen brugte måneder på at opbygge tillid, før han fik en håndfuld underskrivere til at signere en administratoroverdragelse i blinde.
Sikkerhedsfirmaet CertiK har sagt det samme med andre ord. Firmaets topchef Ronghui Gu formulerede pointen sådan, at en protokol kan bestå et fejlfrit kodeaudit og alligevel miste millioner på grund af en kompromitteret administratornøgle, ifølge Forbes. Det er en ubehagelig erkendelse for en branche, der har brugt år på at perfektionere netop kodeauditten. Når nøglen, underskriveren eller medarbejderen er svagheden, hjælper det ikke at have verdens reneste kontrakt.
Og det er netop den type angreb, obduktionen fanger dårligst. Et nøgletyveri efterlader ikke en læsbar fejl i en kontrakt. Det efterlader en phishing-mail, en kompromitteret bærbar, en session, der blev kapret, altså spor i systemer, offentligheden aldrig ser. Obduktionen af et sådant angreb afhænger derfor af, at offeret selv er ærligt om, hvad der gik galt internt, og de mennesker, der bygger protokollerne, er nu en del af angrebsfladen. Det er her, skellet mellem de to slags buildere, forskeren og shipperen, pludselig bliver et sikkerhedsspørgsmål og ikke bare et kulturelt.
Bybit beviste, at en børs godt kan være ærlig
Før man dømmer børs-obduktionen for hård, er det værd at huske, at den ikke behøver at være tavs. Det stærkeste modeksempel er Bybit. I februar 2025 blev børsen tømt for omkring 1,5 milliarder dollar (dengang cirka 10 milliarder kroner), det største kryptotyveri nogensinde, også her henført til Lazarus. Angrebet ramte ikke Bybits kontrakter, men et brugergrænsefladelag i et Safe-wallet-værktøj, altså præcis den slags driftsinfrastruktur, vi taler om. Og alligevel gjorde Bybit noget, Bitget ikke har gjort.
Administrerende direktør Ben Zhou valgte radikal åbenhed. Børsen holdt live-opdateringer i gang, mens krisen stod på, og offentliggjorde i dagene efter de foreløbige tekniske rapporter fra efterforskningsfirmaerne Sygnia og Verichains, så alle kunne læse, hvordan angrebet var foregået. Zhou sagde ifølge Cryptonews, at svaret først og fremmest handlede om at bevare gennemsigtighed og fjerne tvivl hos kunderne. Børsen udlovede desuden en stor dusør for at spore og fryse midlerne. Bybit forvandlede med andre ord et børshack til noget, der lignede en DeFi-obduktion: offentligt, teknisk, efterprøvbart.
Det er den vigtige pointe. Forskellen mellem Bybit og Bitget er ikke, at den ene var on-chain og den anden ikke. Begge var driftsangreb på en central aktør. Forskellen er et valg. Åbenhed er mulig for en børs; den er bare ikke påkrævet. Og når noget er frivilligt frem for påkrævet, bliver det til et konkurrenceparameter og et PR-spørgsmål frem for en norm. Det er den usikkerhed, der plager børs-obduktionen: man ved aldrig på forhånd, om man får en Bybit eller en henvisning til tredjepartsinfrastruktur.
Beskyttelsesfonden erstatter DAO-afstemningen
En obduktion forklarer, hvordan hacket skete, ikke hvem der betaler regningen. Og også dér skiller de to kulturer sig ad. Da Bitget blev ramt, pegede børsen på sin beskyttelsesfond, en pulje af egne midler afsat til netop den slags hændelser, der skal gøre brugerne hele igen uden en afstemning, en forhandling eller en offentlig regnskabslinje for, hvem der fik hvad. Det er hurtigt og rent. Det er også en black box: fonden er et løfte fra børsen til brugeren, og brugeren må stole på, at løftet holdes.
DeFi gør det modsatte, nogle gange klodset, men i fuld offentlighed. Når en protokol skal dække et tab, sker det typisk gennem en afstemning i en DAO, et træk fra fællesskabets kasse eller en dusøraftale forhandlet on-chain med angriberen. Hver krone kan spores. Beslutningen er synlig, ofte pinligt synlig, med skænderier om, hvorvidt tokenholdere skal betale for et teams fejl. Det er langsommere og grimmere end en fond. Men det efterlader et offentligt regnskab, og det er netop det regnskab, børsmodellen ikke giver.
For brugeren er afvejningen reel og ikke nødvendigvis til DeFi’s fordel. En velkapitaliseret børs med en fond på flere milliarder kroner kan dække et tab hurtigere og mere fuldstændigt, end en kriseramt DAO kan. Men børsens løfte er kun så godt som børsens balance, og det er man nødt til at tage på tro. DAO’ens løfte er usikkert, men det er efterprøvbart. Man vælger reelt mellem to slags tillid: tillid til en virksomhed, eller tillid til en offentlig hovedbog.
For en gangs skyld har tilsynet faktisk en rolle
Her bliver historien dansk. Næsten alle de tidligere obduktioner i kryptohistorien har haft det samme regulatoriske bundkort: ingen myndighed var på banen. En drænet DeFi-protokol har ingen tilsynsmyndighed, ingen klageinstans og ingen garantifond, og det var præcis derfor, obduktionen opstod som den eneste form for offentligt opgør. Men en central børs er en anden slags dyr. Under EU’s MiCA-forordning er en børs en udbyder af kryptoaktivtjenester, en CASP, og den kategori er reguleret.
I Danmark er det Finanstilsynet, der fører tilsyn med CASP’er og kryptoudstedere efter MiCA, som har været gældende siden 30. december 2024. Dertil kommer DORA, EU’s forordning om digital driftsstabilitet, der stiller konkrete krav til, hvor hurtigt en reguleret finansiel aktør skal indrapportere en alvorlig hændelse til sin myndighed: en første underretning inden for timer, en mellemrapport undervejs og en endelig rapport senere. Med andre ord: for en børs findes der for første gang i denne kulturs historie en instans, der kan kræve en forklaring. Obduktionen er ikke længere det eneste opgør. Den har fået en myndighed ved siden af sig.
Det lyder som et fremskridt, og på papiret er det også. En reguleret børs, der taber kundemidler, skylder ikke kun et fællesskab en forklaring; den skylder et tilsyn en rapport. Problemet er bare, at den rapport ikke nødvendigvis bliver offentlig, og at den største børs i årets største sag slet ikke er underlagt den.
Men den største børs er slet ikke under tilsyn
Her ligger pointens brod. Bitget, offeret i årets største hack, er ikke MiCA-godkendt. Ifølge CASP Tracker stod børsen ikke i ESMA’s register over godkendte udbydere; en Bitget-enhed søgte i juni 2026 om en MiCA-licens hos det østrigske finanstilsyn FMA, men ansøgningen var stadig under behandling. Indtil en licens er givet, kan Bitgets EU-enhed ikke lancere almindelige tjenester for kunder i EØS. MiCA’s overgangsperiode udløb 1. juli 2026 i hele EU, og efter den dato skal udbydere uden licens som udgangspunkt stoppe med at betjene kunder i unionen.
Dermed befinder den danske læser sig i et dobbelt tomrum. På den ene side falder DeFi uden for MiCA: forordningen regulerer udbydere af kryptoaktivtjenester, ikke fuldt decentraliserede protokoller uden en identificerbar mellemmand. På den anden side er den slags store, globale børser, hvor en stor del af handlen reelt foregår, ofte endnu ikke under fuldt MiCA-tilsyn i Danmark. Den kategori, reguleringen var skabt til at dække, børsen, er altså ikke altid dækket i praksis. Resultatet er, at obduktionen, den frivillige, selvskrevne forklaring, stadig ofte er det eneste offentlige dokument, en bruger får, uanset om tabet skete i en kontrakt eller på et bagkontor.
Det vender den gamle fortælling på hovedet. I årevis har pointen været, at krypto manglede en voksen i rummet, og at obduktionen trådte i stedet for en myndighed. Nu findes myndigheden, i det mindste på papiret, men de største tab flyder stadig gennem aktører, der enten ligger uden for dens rækkevidde eller endnu ikke er kommet ind under den. Tilsynet er ankommet til festen; det er bare ikke sikkert, at det er lukket ind i det rum, hvor pengene forsvandt.
Nordkorea skriver ikke post-mortems
Der er endnu en grund til, at obduktionen fungerer dårligere, jo større tabene bliver, og den handler om, hvem der står i den anden ende. Et af DeFi-obduktionens mest særegne træk er forhandlingen: angriberen og offeret skriver til hinanden on-chain, og overraskende ofte kommer pengene helt eller delvist tilbage, som hos Euler og hos Liquid. Men den forhandling forudsætter en modpart, man kan nå, og som har noget at vinde ved at aflevere.
Den modpart findes ikke, når angriberen er en stat. Bitgets direktør pegede på Nordkorea, og det er ikke et særtilfælde. Ifølge TRM Labs stod nordkoreanske grupper bag omkring tre fjerdedele af alle kryptotyverier i 2026. En statsstøttet hackergruppe skriver ikke en besked om, at den er white hat. Den forhandler ikke om en dusør. Den vasker pengene og forsvinder. Obduktionen af et sådant angreb har ingen modpart, ingen tilbagelevering, ingen forsonende slutning, kun et sporingsarbejde, der som regel ender i en privacy-coin og et koldt spor.
Det forklarer, hvorfor de helt store sager føles så uforløste. The DAO fik sin hard fork. Euler fik sine penge tilbage. Liquid fik en offentlig strid om patch-vinduet. Men Bybit, Drift, KelpDAO og nu Bitget ender det samme sted: en mistanke rettet mod Pyongyang, et tab dækket af en fond eller en kasse, og en obduktion, der i bedste fald kan beskrive, hvordan det skete, men aldrig kan levere en modpart at få penge eller svar fra.
Markedet er ligeglad: Bitcoin steg 40 procent
Hvis man vil forstå, hvorfor obduktionskulturen ikke af sig selv har stoppet tabene, er det nok at se på markedet. Mens tredje kvartal kostede sektoren omkring 1,26 milliarder dollar i hacks, lukkede Bitcoin kvartalet cirka 40 procent højere, ifølge CertiKs opgørelse det bedste kvartal for prisen siden 2024. I begyndelsen af oktober handlede en bitcoin ifølge Fortune omkring 84.000 til 86.000 dollar, altså i omegnen af en halv million kroner. Rekordtab og rekordoptimisme levede side om side.
Det er ubehageligt for en kultur, der gerne vil tro, at obduktionen gør en forskel. Hvis offentlige, grundige obduktioner faktisk disciplinerede markedet, skulle rekordtab trække kurser og tillid med ned. Det gør de ikke. Prisen på Bitcoin følger makroøkonomien, renteforventninger og aktiemarkedet langt tættere, end den følger sikkerhedsnyheder. For den gennemsnitlige køber er et hack på en anden børs omtrent lige så relevant som vejret: ærgerligt for de ramte, men uden betydning for porteføljen.
Dermed mister obduktionen en af sine antagne funktioner. Den skulle være markedets hukommelse, en mekanisme, der straffede dårlig sikkerhed og belønnede god. I praksis er den blevet et fagligt dokument for et lille publikum af udviklere og sikkerhedsfolk, mens prisen, altså den eneste straf de fleste brugere mærker, bevæger sig efter helt andre signaler. Obduktionen gør koden bedre. Den gør ikke nødvendigvis markedet klogere.
Hvad en dansk bruger kan tage med
Hvad betyder alt det så for en almindelig dansk kryptobruger? Først og fremmest, at obduktionen ikke er en garanti. En flot, grundig post-mortem fortæller, hvordan et hack skete, men den siger intet om, hvorvidt man får sine penge igen. Det afgøres af, hvor man har sine aktiver, og af hvem der står bag angrebet.
Nogle få praktiske pejlemærker følger af årets sager. Tjek, om en børs faktisk er under tilsyn: Finanstilsynet fører et offentligt register over de CASP’er, der er godkendt i Danmark, og en licens er ikke en garanti mod hacks, men den giver en reel klageinstans, hvis noget går galt. Spred risikoen mellem opbevaringsformer, for både børser, broer og hardware-wallets har vist sig sårbare i 2026, bare på hver sin måde. Og vær opmærksom på, at selvforvaring flytter ansvaret, ikke risikoen: Coldcard-sagen viste, at selv en hardware-wallet kan have en fejl, der ligger skjult i årevis.
For protokoller er lektien en anden. De sager, der endte mindst katastrofalt, havde ofte en nødbremse: en mulighed for hurtigt at pause systemet og stoppe blødningen, mens man undersøgte. Det er netop den afvejning, fællesskabsstyringen har måttet tage stilling til, nemlig hvor meget decentralisering man er villig til at ofre for at kunne trykke på en stopknap i tide. Den mest ærlige obduktion er stadig den, der aldrig skal skrives, fordi angrebet blev standset, før kassen var tom.
Genren der splittede sig i to
Obduktionen var i et årti kryptos mest ærlige genre, fordi den var tvunget til det. Der var ingen myndighed, ingen fond, ingen advokat, kun en offentlig kæde og et fællesskab, der insisterede på at forstå, hvad der gik galt. Den genre findes stadig, og Liquid-sagen viste i september, at den stadig fungerer, når patienten ligger på kæden, hvor alle kan se den.
Men pengene er flyttet. De to største tab i årets dyreste kvartal skete på en central børs og i en føderation af funktionærer, ikke i en kontrakt med en læsbar fejl. Og når tabet flytter fra koden til bagkontoret, flytter obduktionen med: fra on-chain-beviset til den interne log, fra fællesskabets afstemning til beskyttelsesfonden, fra den offentlige rodårsag til kategorien tredjepartsinfrastruktur. Den samme etiket, post-mortem, dækker nu to forskellige dokumenter med to forskellige formål.
Det efterlader et paradoks, danske læsere vil genkende fra andre dele af finansverdenen. Jo mere professionel og institutionel krypto bliver, jo mere kommer dens kriser til at ligne et banknedbrud: håndteret internt, kommunikeret forsigtigt, dækket af en fond og overvåget, i det mindste i teorien, af et tilsyn. Noget vindes, nemlig kapital, hastighed og en reel klageadgang. Noget tabes, nemlig den radikale åbenhed, der gjorde obduktionen værd at læse i første omgang. Bitget-sagen er ikke bare årets største hack. Den er det tydeligste tegn på, at kryptos ærligste genre er ved at blive opslugt af den samme stilhed, den oprindeligt blev opfundet for at bryde.
Ofte stillede spørgsmål
Hvad skete der i Bitget-hacket i 2026?
Den 24. september 2026 blev der flyttet kryptoaktiver ud af børsen Bitgets hot wallets uden tilladelse. Det første estimat lød på 351,6 millioner dollar og blev senere skruet op til cirka 387,5 millioner dollar, hvilket gjorde det til årets største kendte kryptotyveri. Bitget pegede på en nordkoreansk hackergruppe og sagde, at en beskyttelsesfond ville dække tabet.
Er Bitget reguleret i EU under MiCA?
Ikke på tidspunktet for hacket. Ifølge CASP Tracker stod Bitget ikke i ESMA’s register over godkendte udbydere, og en Bitget-enhed havde i juni 2026 ansøgt om en MiCA-licens hos det østrigske finanstilsyn, som stadig var under behandling. MiCA regulerer børser som udbydere af kryptoaktivtjenester, men en licens er en forudsætning for lovligt at betjene kunder i EØS.
Hvad er en post-mortem i krypto?
En post-mortem, eller obduktion, er en offentlig redegørelse for, hvordan et hack eller en protokolfejl skete. Genren opstod i DeFi, hvor beviset ligger offentligt på kæden, og den beskriver typisk rodårsagen, en tidslinje og hvordan tabet dækkes. Den forklarer, hvordan angrebet skete, men er ingen garanti for, at brugerne får deres penge igen.
Dækker Finanstilsynet tab ved kryptohacks?
Finanstilsynet dækker ikke selv tab, men fører efter MiCA tilsyn med godkendte udbydere af kryptoaktivtjenester (CASP’er) i Danmark. En godkendt børs giver brugeren en reel klageinstans, mens fuldt decentraliserede DeFi-protokoller falder uden for forordningen. En MiCA-licens er ikke en garanti mod hacks, men den placerer et ansvar hos en reguleret aktør.
Hvorfor kom pengene tilbage efter Liquid-hacket, men ikke efter Bitget?
Ved Liquid-hacket handlede angriberen på kæden, kaldte sig white hat og leverede omkring 85 procent tilbage mod en selvudråbt dusør. Ved Bitget pegede børsen på en statsstøttet nordkoreansk gruppe, som ikke forhandler og ikke leverer tilbage. Derfor blev Bitget-tabet i stedet håndteret via børsens egen beskyttelsesfond.
Af Marcus Okafor, HOGE Wire, Kultur og lange læsninger.