h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Culture & Long-reads

Auditeret og alligevel tømt: hvem gransker kryptos auditører?

Balancer blev gennemgået mindst ti gange og mistede alligevel over 660 millioner kroner. Når koden er auditeret, men stadig tømmes, hvem står så til ansvar for stemplet?

«Audited by X» står på forsiden af næsten hvert nyt DeFi-projekt. Det er blevet kryptoens vigtigste tillidsmærke, et stempel, der skal fortælle brugeren, at koden er blevet gennemgået af nogen, der ved, hvad de laver. Problemet er, at det stempel gang på gang har stået på protokoller, der kort efter blev tømt for hundreder af millioner kroner.

Denne artikel handler ikke om angriberne. Den handler om dem, der skrev «godkendt» på koden: sikkerhedsauditørerne. Hvem er de, hvad lover en audit egentlig, og hvem holder auditøren til ansvar, når den gennemgåede kode alligevel fejler? I kryptoens obduktionskultur er det et af de spørgsmål, der stilles mindst, selv om svaret rammer direkte ned i, hvor meget en helt almindelig bruger tør stole på en protokol.

Ti gennemgange, over 660 millioner kroner ud ad døren

Den 3. november 2025 blev Balancer, en af de ældste og mest gennemgåede automatiske market makers i DeFi, tømt for mere end 100 millioner dollar (over 660 millioner kroner) på tværs af ni blockchains; enkelte opgørelser nåede op mod 128 millioner dollar. Rodårsagen var ikke en eksotisk ny angrebsform, men en afrundingsfejl: en retning i den matematik, der styrer protokollens Composable Stable Pools, rundede forkert, og i en pool med de rette parametre kunne den fejl forstærkes til noget profitabelt.

Det opsigtsvækkende kom bagefter. Sikkerhedsfirmaet Trail of Bits udgav en sjælden offentlig redegørelse, hvor det erkendte, at netop denne afrundingsadfærd var noteret i firmaets egen Linear Pools-gennemgang helt tilbage i oktober 2021 som fundet TOB-BALANCER-004. Dengang blev det markeret med «undetermined severity», altså ukendt alvorlighed, fordi man ikke kunne afgøre, om fejlen reelt kunne udnyttes. Firmaets egne ord fire år senere lød: «We now know that the Composable Stable Pools that were hacked on Monday were exploited using the same vulnerability that we reported in our audit.»

Balancer var ikke et uopdyrket hobbyprojekt. Selve hvælvet (the vault) var ifølge udvikleren blevet gennemgået tre gange af forskellige firmaer, og protokollen havde ti eller flere audits bag sig. Alligevel skete det. Suhail Kakar, Dev Relations Lead hos TAC Blockchain, satte ord på frustrationen over for Cointelegraph: «This space needs to accept that ‘audited by X’ means almost nothing. Code is hard, DeFi is harder.»

Det er den ubehagelige påstand, denne artikel tager alvorligt. Ikke at audits er værdiløse, for det er de ikke, men at mærket «auditeret» bærer langt mere tillid, end selve dokumentet bag det kan dække.

Hvad en kryptoaudit faktisk lover, og hvad ordet skjuler

En sikkerhedsaudit af et smart contract er et øjebliksbillede. Den gælder én bestemt version af koden (ét commit), på ét bestemt tidspunkt, inden for et aftalt scope. Auditøren læser koden, kører værktøjer og fuzzere, lister en række fund med hver sin alvorlighedsgrad og giver typisk nogle anbefalinger. Hvad rapporten næsten aldrig gør, er at love, at koden er «sikker». Tværtimod indeholder stort set alle audit-rapporter en ansvarsfraskrivelse, der siger det modsatte: at en gennemgang ikke er nogen garanti, og at fravær af fund ikke er bevis på fravær af fejl.

Mellem den ansvarsfraskrivelse og markedsføringssætningen «audited by X» ligger hele problemet. Nuancerne (hvilken version, hvilket scope, hvilke antagelser, hvilke uløste fund) forsvinder, når alt koges ned til ét logo på en forside. Brugeren ser et stempel; dokumentet bag siger noget langt mere forbeholdent: vi kiggede på denne version, i denne afgrænsning, og her er, hvad vi fandt.

Ordet «audit» er lånt fra regnskabsverdenen, men ansvaret fulgte ikke med. En statsautoriseret revisor, der skriver under på et regnskab, gør det med lovfæstet ansvar, fagstandarder og et tilsyn i ryggen. En smart contract-auditørs rapport er derimod rådgivende; den fraskriver sig udtrykkeligt ansvar, og titlen «auditør» er ikke beskyttet. Det er den samme handling i ord, men ikke i konsekvens.

Dertil kommer et praktisk hul, der går igen: rettelser bliver ikke altid gennemgået igen. Et firma finder en fejl, teamet retter den, og den rettede version bliver aldrig auditeret på ny. Det var præcis det mønster, der senere viste sig dyrt i flere af de sager, vi ser nærmere på her.

Da matematikken svigtede: Balancer og Bunni

Afrundings- og præcisionsfejl er ikke en kuriositet. På OWASP Smart Contract Top 10 for 2026 ligger aritmetiske fejl (afrunding og præcision) som en selvstændig kategori, SC07. Balancer er den dyreste lærebogssag, men den er ikke alene.

Bunni, en DEX bygget oven på Uniswap v4, blev den 2. september 2025 tømt for omkring 8,4 millioner dollar (cirka 56 millioner kroner) på tværs af Ethereum og Unichain. Rodårsagen var igen afrunding, denne gang i protokollens udtræksfunktion, som en angriber kunne presse ved at lave 44 bittesmå hævninger i træk, indtil balancen skred. Og igen var der et forvarsel: Trail of Bits havde i sin gennemgang noteret et fund (TOB-BUNNI-13) om, at der manglede en systematisk tilgang til afrunding. Teamets rettelse dækkede bare ikke præcis det hjørnetilfælde, der senere blev udnyttet.

Det, der gør Bunni til mere end endnu en afrundingssag, er, hvad der skete bagefter. Den 23. oktober 2025 meddelte teamet, at Bunni lukkede permanent. Projektet kunne ikke rejse de seks- til syvcifrede beløb, et nyt sikkerhedsprogram ville koste, og valgte at dreje nøglen om. Protokollen døde. Auditøren gjorde ikke. Det er den asymmetri, der bør hænge ved: når en gennemgået protokol kollapser, bærer brugerne og teamet tabet, mens firmaet, der skrev rapporten, går videre til næste kunde.

Det rejser også et pengespørgsmål. Protokoller, der overlever et hack, gør det ofte, fordi der er en kasse at dække tabet med, en DAO-kasse eller en investor, der træder til. Bunni havde ikke den dybde. Uden en reserve bliver et «mindre» hack til en dødsdom, og obduktionen bliver protokollens eftermæle i stedet for dens vendepunkt.

Et sprog, der fik for meget tillid: Cetus på Sui

Den 22. maj 2025 blev Cetus, den største DEX på Sui-netværket, drænet for omkring 223 millioner dollar (cirka 1,48 milliarder kroner). Det gør den til en af årets største enkeltsager, og rodårsagen er lærerig på en helt anden måde end Balancer.

Fejlen lå ikke i Cetus’ egen forretningslogik, men i et tredjeparts-bibliotek ved navn integer-mate. En overflow-kontrol (checked_shlw) sammenlignede med den forkerte grænse, og det åbnede for, at en angriber via et flash loan og et bevidst snævert prisinterval kunne narre protokollen til at tro, at en mikroskopisk indbetaling var enorm.

Det interessante er, hvorfor den slags glider gennem audits. Sui og programmeringssproget Move er bygget med et stærkt ry for hukommelsessikkerhed, og den ry kan paradoksalt nok sænke årvågenheden netop dér, hvor den burde være højest. Når man stoler på, at sproget fanger overflows, kigger man mindre efter dem. Audits kommer til at læne sig for tungt op ad sprogets egne garantier, og så bliver en biblioteksfejl i en antaget-sikker operation til et hul på næsten halvanden milliard kroner.

Efterspillet på Sui blev selv en diskussion værd. Netværkets validatorer koordinerede at fryse angriberens midler og genstarte kæden, en indgriben, der reddede penge, men samtidig rejste spørgsmålet om, hvor decentralt et netværk egentlig er, når et flertal kan stoppe transaktioner. Det er den samme afvejning mellem sikkerhed og styring, som flere fællesskaber har måttet tage stilling til i 2026.

Når hullet ligger uden for scope: GMX og Ostium

Nogle gange er problemet ikke, at auditøren overså noget, men at det farlige lå uden for det, auditøren overhovedet kiggede på. To sager fra 2025 og 2026 viser hver sin variant.

GMX, en af de største perpetual-børser på kæden, fik i juli 2025 sin version 1 tømt for omkring 42 millioner dollar (cirka 280 millioner kroner). Angrebet var en reentrancy i funktionen executeDecreaseOrder, som fejlagtigt antog, at en bestemt parameter altid var en almindelig brugerkonto. Nuancen er vigtig: den sårbare kode var selv en lap fra 2022, lavet for at rette en tidligere fejl fundet via en bug bounty, og den lap var aldrig blevet auditeret selvstændigt. Det var altså ikke et «audit miss», men et audit-hul: en rettelse ændrede trusselsbilledet, og ingen gennemgik det ændrede. Pengene kom retur cirka to døgn senere efter en bounty på fem millioner dollar, en on-chain-forhandling i samme stil som den berømte Euler-sag.

Ostium, en RWA-perpetual-børs på Arbitrum, viser den anden variant. Den 15. juli 2026 blev protokollen drænet for et sted mellem 12 og 18 millioner dollar (cirka 80 til 120 millioner kroner), omtrent 28 procent af dens værdilåste kapital, og det skete trods flere sikkerhedsaudits og en investorkreds med tunge navne. Men rodårsagen var slet ikke i kontrakterne: en privat nøgle til protokollens prisorakel blev kompromitteret, og en forwarder-mekanisme (PriceUpKeep) blev misbrugt til at skubbe fremdaterede priser ind. Den off-chain-infrastruktur lå bevidst uden for både audit- og bounty-scope. En audit dækker kontrakterne; nøgler, orakler og servere er en anden overflade.

At Ostium handler med tokeniserede realaktiver gør pointen skarpere. Når virkelige aktiver kommer på kæden, følger der off-chain-afhængigheder med (prisfeeds, nøgler, depoter), og netop dem siger en standard-audit oftest fra over for. Jo mere «virkelig» en protokol bliver, desto mere af dens risiko ligger uden for det, stemplet dækker.

Fem protokoller, auditeret og alligevel tømt

De fem sager tegner et mønster. Ingen af dem var et ukendt, uaudit-eret hobbyprojekt. Alle havde en eller anden form for gennemgang bag sig, og alle mistede alligevel penge, nogle af dem fatalt.

ProtokolDatoTab (ca.)RodårsagAuditstatusUdfald
Balancer v23. nov. 2025Over 100 mio. USD (over 660 mio. kr)Afrundingsfejl i Stable Math10+ audits; fejlen flagget af Trail of Bits i 2021Fortsætter
Bunni2. sep. 20258,4 mio. USD (56 mio. kr)Afrunding i udtræksfunktionAuditeret; TOB-BUNNI-13 flagget på forhåndLukkede permanent
Cetus22. maj 2025223 mio. USD (1,48 mia. kr)Overflow i tredjeparts-bibliotekAuditeret; fejl i antaget-sikkert bibliotekMidler frosset, kæde genstartet
GMX v19. jul. 202542 mio. USD (280 mio. kr)Reentrancy i uaudit-eret lap fra 2022Lappen aldrig gennemgået selvstændigtReturneret efter 5 mio. USD bounty
Ostium15. jul. 202612-18 mio. USD (80-120 mio. kr)Kompromitteret orakel-nøgle (off-chain)Auditeret; off-chain uden for scopeHandel sat på pause, undersøgelse

Ingen akkrediterer kryptoens revisorer

Her kommer det hul, der binder sagerne sammen. Der findes ingen myndighed, hverken i USA, EU eller andre steder, der akkrediterer eller stiller krav til smart contract-auditører. Der er ingen pendant til regnskabsverdenens tilsyn, men for kode. Enhver kan kalde sig auditør, sælge en gennemgang og sætte sit logo på en forside, uden at nogen kontrollerer metoden, kvaliteten eller uafhængigheden.

Kontrasten er særlig tydelig set med danske øjne. En statsautoriseret eller registreret revisor i Danmark er godkendt, underlagt kvalitetskontrol og kan sanktioneres i disciplinærsager efter revisorloven, med Erhvervsstyrelsen som offentligt tilsyn. Der er et register, en klageadgang og en konsekvens, hvis arbejdet ikke holder. En kryptoauditør svarer ikke over for nogen tilsvarende instans. Det samme ord, «revision», dækker i det ene tilfælde et helt tilsynsapparat og i det andet et privat, ansvarsfraskrivende stykke rådgivning.

Og regelsættet for kryptomarkedet lukker ikke hullet. MiCA, der har været i anvendelse siden 30. december 2024 og håndhæves i Danmark af Finanstilsynet, regulerer udbydere af kryptotjenester (CASP’er) og udstedere, ikke selve koden. Forordningen stiller ingen krav om, at et smart contract skal auditeres, endsige af hvem eller hvordan.

Det samme gælder DORA, der har været i kraft siden 17. januar 2025. DORA kræver, at regulerede finansielle enheder, inklusive CASP’er, har styr på deres it-drift og indberetter alvorlige hændelser inden for faste frister (en første melding inden for timer, en endelig rapport inden for en måned). Men det er krav til drift og indberetning, ikke en standard for, hvordan kode skal gennemgås. Ingen af de to regelsæt gør «auditeret» til andet end et frivilligt, privat mærke.

Fast firma, konkurrence eller bounty: auditmarkedet i 2026

Hvis ingen akkrediterer auditørerne, hvordan ser markedet så ud? Groft sagt tilbydes kodegennemgang i tre former, og de er ved at konsolidere sig.

Den klassiske er det faste auditfirma: ét firma gennemgår koden mod et honorar og leverer en rapport med fund og alvorlighedsgrader. Prisen spænder vidt, fra nogle få tusinde dollar for en simpel token-kontrakt til langt over hundrede tusinde for et komplekst system. Den anden form er konkurrence-auditten, hvor mange uafhængige «wardens» konkurrerer om at finde fejl mod en præmiepulje, med et leaderboard som omdømmelag. Den tredje er bug bounty: en løbende, åben invitation, hvor man betaler pr. gyldigt fund.

2026 blev året, hvor konkurrencemodellen fik et knæk. Code4rena, pioneren i konkurrence-audits, meddelte den 13. maj 2026, at platformen lukker ned, og sikkerhedsfirmaet Immunefi overtog dens kunder og forskere. Code4rena havde ellers rejst seks millioner dollar fra Paradigm i 2023 og var blevet købt af Zellic i 2024. At selv en etableret spiller drejer nøglen om, mens tabene stiger, siger noget om et marked under pres.

Størrelsesordenen i den åbne ende er til at få øje på. Den største enkeltudbetaling i en bug bounty er stadig de ti millioner dollar (cirka 66 millioner kroner), som forskeren satya0x fik for at finde fejlen i Wormhole i 2022. Men det er undtagelsen. En bounty fanger kun det, nogen gider lede efter, og kun inden for det scope, protokollen har defineret, præcis de to begrænsninger, der gik igen i sagerne ovenfor.

Tre måder at få kode gennemgået på

De tre modeller løser ikke det samme problem, og de har hver sin blinde vinkel.

ModelHvordan det virkerHvem betalerSvaghed
Fast auditfirmaÉt firma gennemgår et aftalt scope mod honorar og leverer en rapport med fundProtokollen, på forhåndØjebliksbillede; afhænger af tid og scope; rettelser re-auditeres ikke altid
Konkurrence-auditMange «wardens» konkurrerer om at finde fejl mod en præmiepulje; leaderboard giver omdømmeProtokollen, via præmiepuljeBredde kan slå dybde; dækning afhænger af, hvem der deltager
Bug bountyLøbende, åben invitation; betaling pr. gyldigt fundProtokollen, pr. fundFanger kun det, nogen leder efter, og kun i scope

Fælles for dem alle er, at de ser på koden. Ingen af dem er bygget til at fange en kompromitteret nøgle, en social manipulation af en udvikler eller et orakel, der ligger på en server uden for kæden. Og det er præcis dér, pengene flyttede hen i 2026.

Pengene flyttede væk fra koden

Tallene for 2026 fortæller en entydig historie. I sin halvårsrapport opgjorde CertiK tabene til over 1,31 milliarder dollar (cirka 8,7 milliarder kroner) fordelt på 344 hændelser i første halvår. Den dyreste kategori var ikke kodefejl, men kompromitterede wallets: 445 millioner dollar (cirka 2,95 milliarder kroner) på tværs af blot 33 hændelser, altså over 13 millioner dollar i snit per sag. Kodefejl var de hyppigste, men samtidig de billigste.

CertiKs medstifter og direktør Ronghui Gu formulerede skiftet skarpt: «A protocol can pass a flawless code audit and still lose millions because of a compromised admin key.» Og videre, om hvor angriberne nu tjener mest: «Attackers are getting more return by going after key management, multisig governance, and operational infrastructure than by hunting for bugs in code.»

September 2026 understregede pointen. Måneden blev årets værste hackmåned med omkring 768 millioner dollar (cirka 5,1 milliarder kroner) tabt, og ingen af de to største sager var en klassisk kontraktfejl. Børsen Bitget mistede 387,5 millioner dollar (cirka 2,57 milliarder kroner) den 24. september, da kompromitteret tredjeparts-sikkerhedssoftware gav angriberen adgang til wallet-miljøet. Og Liquid Network tabte omkring 319 millioner dollar (cirka 2,1 milliarder kroner) den 6. september til en kodefejl, der lod nogen udstede L-BTC uden dækning; her blev 3.400 BTC dog sendt retur dagen efter. At børshacket overhalede DeFi var netop temaet i vores seneste obduktion.

Samtidig viser OWASP-listen, at audit-kulturen faktisk virkede, bare ikke over det hele. Reentrancy, den angrebsform, der væltede The DAO i 2016, er på 2026-listen faldet til SC08; værktøjer og rutiner har langt hen ad vejen kureret den klasse af fejl. Øverst ligger i stedet adgangskontrol (SC01), prisorakel-manipulation (SC03) og aritmetik (SC07). Listen er samlet ud fra 122 hændelser og omkring 905 millioner dollar i kontraktrelaterede tab i 2025. Pointen for auditbranchen er ubehagelig: den er blevet god til de reproducerbare kodefejl, mens angriberne er rykket over på nøgler, styring og drift, altså netop den overflade, en audit per definition holder sig uden for. «Fuldt auditeret» kan være sandt og irrelevant på samme tid.

Obduktionen, der sjældent nævner revisoren

Kryptoens post-mortem-kultur bliver ofte, med rette, fremhævet som en af branchens mest ærlige vaner: offentlige, minutiøse redegørelser for, hvad der gik galt. Men der er en systematisk blind vinkel i genren, og den har samme form som auditøren. Når obduktionen skrives, optræder auditfirmaet i «audited by»-linjen, men næsten aldrig i «hvem overså det»-linjen.

Trail of Bits’ redegørelse efter Balancer var en sjælden undtagelse: et firma, der offentligt ejede sin egen forbiseelse. Normen er tavshed. Rapporten lister rodårsagen i koden, tidslinjen og måske en bounty, men stiller sjældent spørgsmålet, hvorfor de mange gennemgange ikke fangede det, og hvad det siger om værdien af gennemgangene.

Dan Guido, medstifter af Trail of Bits, har sat ord på idealet. I et interview formulerede han det som: «I don’t ever want to find the same bug twice.» Det er en smuk ambition. Men uden et fælles, forpligtende register, der holder styr på, hvilke fejl der er fundet hvor, og hvem der overså dem, bliver den samme klasse af fejl ved med at dukke op på tværs af protokoller. Afrundingsfejlen i Balancer og Bunni var den samme familie; overflow i Cetus var en slægtning af fejl, branchen har kendt i årevis.

Og her er kernen i ansvarshullet: omdømmet er den eneste domstol. Et auditfirma, der har sat sit navn på en tømt protokol, tager et rygtemæssigt knæk, men der er ingen bevilling at inddrage, intet disciplinærnævn at indbringe sagen for, ingen lovpligtig tilbagebetaling til de skadelidte. Protokollen kan dø, som Bunni gjorde; firmaet går videre. I en branche uden akkreditering er markedets hukommelse det eneste, der straffer, og markedets hukommelse er kort.

Hvad det betyder i Danmark: Finanstilsynet, MiCA og den manglende garanti

For en dansk bruger ender det hele i et meget konkret spørgsmål: hvis jeg taber penge i en hacket protokol, hvem kan jeg så gå til? Svaret afhænger helt af, om der er en modpart. Handler du på en registreret børs eller hos en depotudbyder, er det en CASP under MiCA, som Finanstilsynet fører tilsyn med, og der er en klageadgang. Er du derimod inde i en fuldt decentral protokol, falder den uden for.

Finanstilsynet har selv beskrevet grænsen. I en orientering om hvornår et udbud er undtaget fra regulering skriver tilsynet: «Et udbud af en aktivitet kan klassificeres som decentralt, hvis der ikke kan identificeres en modpart, som brugere kan indgå aftale om levering af aktiviteten med.» Ingen modpart betyder ingen at klage til. For decentral finans er obduktionen i praksis den eneste form for ansvar, der findes, og audit-mærket var den eneste «garanti», selv om det juridisk set ikke garanterer noget.

Beløbene bliver ikke mindre af at være danske. Kronen er bundet til euroen via Nationalbankens fastkurspolitik, så globale tab rammer via EUR/USD, mens kronen ligger stabilt; med en dollarkurs omkring 6,64 svarer én bitcoin til cirka 564.000 kroner (ved en pris på knap 85.000 dollar). Og en nuance, der ofte overses: perpetual-børser som Ostium handler med derivater, der er finansielle instrumenter under MiFID II, ikke under MiCA, hvilket lægger dem under et helt andet regelsæt igen. Hvor regulerede penge kommer på kæden med en identificerbar udsteder i ryggen, er der nogen at holde ansvarlig; i den decentrale ende er der det ikke.

Sådan læser du en audit, før du stoler på den

Det praktiske råd, der følger af alt dette, er ikke «ignorer audits». En seriøs gennemgang er stadig bedre end ingen. Rådet er at læse mærket som et spørgsmål, ikke et svar. Før du stoler på et «audited by X», så tjek:

  • Hvilket commit og hvilken dato dækker auditten? Den gælder én version på ét tidspunkt, ikke koden, som den ser ud i dag.
  • Hvad var i scope, og hvad var udtrykkeligt uden for? Orakler, nøgler, styring og off-chain-drift er ofte ikke med.
  • Hvor mange fund var der, og blev de rettede fund gennemgået igen? En urevideret rettelse er et nyt, ukendt stykke kode (GMX-lektien).
  • Er der uløste fund med «undetermined» eller lav alvorlighed, der aldrig blev lukket? Det var præcis dem, der væltede Balancer og Bunni.
  • Ét firma eller flere, og hvornår? Flere gennemgange er bedre, men Balancer havde ti og blev tømt alligevel.
  • Dækker gennemgangen nøgler, multisig og drift, eller kun kontrakterne? I 2026 ligger de fleste tabte kroner på den første overflade.
  • Vil auditøren udtale sig offentligt, hvis noget går galt? Villigheden til at eje en forbiseelse er i sig selv et signal.

«Audited by X» er med andre ord et godt sted at begynde at spørge, ikke et sted at holde op. Den dag auditøren står lige så tydeligt i obduktionen, som logoet står på forsiden, er kryptoens mest ærlige genre blevet et skridt mere ærlig.

Frequently Asked Questions

Hvad betyder det, at en kryptoprotokol er auditeret?

Det betyder, at et firma har gennemgået en bestemt version af koden på et bestemt tidspunkt inden for et aftalt scope og rapporteret sine fund. Det er ikke en garanti for, at protokollen er sikker, og rapporterne fraskriver sig typisk ansvar. Mærket «auditeret» siger noget om, at nogen har kigget, ikke at der ikke er noget at finde.

Kan et auditeret smart contract stadig blive hacket?

Ja. Balancer blev gennemgået ti eller flere gange og mistede alligevel over 100 millioner dollar (over 660 millioner kroner) i november 2025, gennem en afrundingsfejl som auditøren Trail of Bits havde noteret allerede i 2021. En audit sænker risikoen, men fjerner den ikke.

Hvem kontrollerer kryptoens auditører?

Ingen myndighed akkrediterer dem. I modsætning til statsautoriserede revisorer, der er under tilsyn af Erhvervsstyrelsen efter revisorloven, svarer en smart contract-auditør kun over for sit eget omdømme. Hverken MiCA eller DORA stiller krav om, at kode skal auditeres.

Får jeg erstatning, hvis jeg taber penge i et hacket DeFi-projekt?

Som regel ikke. Finanstilsynet fører tilsyn med registrerede kryptoudbydere (CASP’er), men fuldt decentrale protokoller falder uden for MiCA, og uden en identificerbar modpart er der ingen at rette et krav mod. Nogle protokoller dækker frivilligt tabene, men det er ikke en ret, du kan håndhæve.

Hvordan tjekker jeg selv en audit?

Se efter, hvilket commit og hvilken dato auditten dækker, hvad der var i og uden for scope, om uløste fund blev lukket, om rettelser blev gennemgået igen, og om nøgler og orakler overhovedet var med. Behandl «audited by X» som et udgangspunkt for dine spørgsmål, ikke som et endeligt svar.

Af Marcus Okafor, senior skribent hos HOGE Wire, der dækker kryptokultur, sikkerhed og regulering.

Share 𝕏 Post Telegram