{"id":208,"date":"2026-08-10T12:55:33","date_gmt":"2026-08-10T12:55:33","guid":{"rendered":"https:\/\/hoge.gg\/dk\/post-mortem-kulturen-virker-ti-aar-samme-fejl\/"},"modified":"2026-08-10T12:55:33","modified_gmt":"2026-08-10T12:55:33","slug":"post-mortem-kulturen-virker-ti-aar-samme-fejl","status":"publish","type":"post","link":"https:\/\/hoge.gg\/dk\/post-mortem-kulturen-virker-ti-aar-samme-fejl\/","title":{"rendered":"Virker post-mortem-kulturen? Ti \u00e5r, de samme fejl"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Den 30. juli 2026 begyndte bitcoin at forsvinde fra hardware wallets, hvis ejere aldrig havde koblet dem p\u00e5 internettet. P\u00e5 41 minutter blev knap 1.200 adresser t\u00f8mt, og i l\u00f8bet af nogle uger voksede tabet til mere end 750 mio. kr., efter enkelte opg\u00f8relser forbi 840 mio. kr. Ofret var ikke et smart contract, en bro mellem to k\u00e6der eller en b\u00f8rs, men Coldcard, en af de mest respekterede kolde tegneb\u00f8ger i Bitcoin-verdenen. \u00c5rsagen var en fejl i firmwaren, der havde ligget stille siden marts 2021, og som fik enheden til at lave private n\u00f8gler med en svag softwaregenerator i stedet for sin egen hardware. Fejlens sl\u00e6gtskab r\u00e6kker endda l\u00e6ngere tilbage: i august 2013 advarede Bitcoin-projektet selv om, at n\u00e6sten den samme svaghed i Androids tilf\u00e6ldighedsgenerator kunne udlede folks n\u00f8gler fra data, der l\u00e5 frit p\u00e5 k\u00e6den. Tretten \u00e5r mellem to udgaver af n\u00f8jagtig samme fejl.<\/p><p class=\"wp-block-paragraph\">Ingen branche skriver flere obduktioner end kryptobranchen. Hvert st\u00f8rre hack f\u00f8lges af en offentlig post-mortem: en tidslinje ned til minuttet, en teknisk \u00e5rsagsforklaring, ofte en undskyldning og en plan. Genren er blevet s\u00e5 fast en del af kulturen, at HOGE Wire har d\u00e6kket den fra flere vinkler, fra <a href='https:\/\/hoge.gg\/dk\/duellerende-post-mortems-retorik-skylden-krypto\/'>retorikken der afg\u00f8r skylden<\/a> til sp\u00f8rgsm\u00e5let om, hvem der overlever. Men bag ritualet gemmer sig et ubehageligt sp\u00f8rgsm\u00e5l, som Coldcard-sagen stiller skarpere end noget andet hack i \u00e5r: virker det egentlig? Bliver krypto mere sikkert af at obducere sig selv i det offentlige rum, eller gentager de samme fejl sig bare, \u00e5r efter \u00e5r, mens pengene flytter derhen, hvor obduktionen ser allerd\u00e5rligst?<\/p><h2 class='wp-block-heading'>Et hack fra 2026, en fejl fra 2013<\/h2><p class=\"wp-block-paragraph\">Coldcards tekniske \u00e5rsag er b\u00e5de banal og l\u00e6rerig. Da Coinkite i 2021 skiftede til biblioteket libsecp256k1, flyttede seed-generationen fra enhedens egen hardwarefunktion til MicroPythons generiske tilf\u00e6ldighedsfunktion. En enkelt kontrol i koden testede, om et flag var <em>defineret<\/em>, i stedet for om det havde en v\u00e6rdi forskellig fra nul. Flaget var defineret, men sat til nul, s\u00e5 kontrollen fejlede lydl\u00f8st, og firmwaren faldt tilbage p\u00e5 en svag software-generator. Resultatet var et kollaps i den effektive n\u00f8glestyrke, fra de tilsigtede 128 bit ned til s\u00e5 lidt som 40 bit p\u00e5 \u00e6ldre enheder, lavt nok til at en moderne computer kan g\u00e6tte n\u00f8glen. Coinkite har lagt en teknisk gennemgang frem i deres egen <a href='https:\/\/blog.coinkite.com\/entropy-technical-backgrounder\/'>backgrounder<\/a>, og det centrale, ubehagelige ved sagen er, at en patch ikke reparerer en n\u00f8gle, der allerede er lavet p\u00e5 s\u00e5rbar firmware. Den eneste rigtige l\u00f8sning er en helt ny seed og en fuld flytning af midlerne.<\/p><p class=\"wp-block-paragraph\">Tallene har v\u00e6ret et bev\u00e6geligt m\u00e5l, og de skal citeres til deres egen dato. Den f\u00f8rste b\u00f8lge t\u00f8mte cirka 1.200 adresser p\u00e5 41 minutter for omkring 450 mio. kr. if\u00f8lge <a href='https:\/\/thehackernews.com\/2026\/08\/coldcard-hardware-wallet-flaw-linked-to.html'>The Hacker News<\/a>. <a href='https:\/\/www.trmlabs.com\/resources\/blog\/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack'>TRM Labs<\/a> opgjorde kort efter tabet til 116 mio. dollar, cirka 750 mio. kr., fordelt p\u00e5 1.816 BTC og over 5.200 adresser, mens <a href='https:\/\/techcrunch.com\/2026\/08\/04\/hackers-steal-over-130-million-by-exploiting-bug-in-offline-hardware-wallets\/'>TechCrunch<\/a> et par dage senere satte totalen forbi 130 mio. dollar. Der er ingen enkelt gerningsmand at forhandle med: Galaxy Research og TechCrunch dokumenterede &#8220;mindst et dusin&#8221; ukoordinerede grupper, der kappedes om de samme s\u00e5rbare adresser. Ingen Lazarus-attribution har sat sig fast, i mods\u00e6tning til de store 2025-hacks. Det er en obduktion uden en tiltalt, og det er pr\u00e6cis derfor, den er interessant.<\/p><p class=\"wp-block-paragraph\">For fejltypen er ikke ny. Den 11. august 2013 udsendte bitcoin.org en officiel <a href='https:\/\/bitcoin.org\/en\/alert\/2013-08-11-android'>advarsel<\/a> om, at fejl i Androids SecureRandom fik nogle wallet-apps til at signere forskellige transaktioner med den samme &#8220;tilf\u00e6ldige&#8221; v\u00e6rdi, hvilket lod en angriber rekonstruere den private n\u00f8gle fra offentlige blockchain-data. Samme underliggende svigt, svag eller genbrugt tilf\u00e6ldighed, der l\u00e6kker n\u00f8glen, tretten \u00e5r f\u00f8r Coldcard. Afhj\u00e6lpningen var ogs\u00e5 den samme dengang: lav en ny adresse p\u00e5 repareret software, flyt pengene. Hvis kryptobranchens obduktionskultur virkelig fik l\u00e6ringen til at samle sig, skulle en fejl af den karakter v\u00e6re umulig at gentage i et flagskibsprodukt i 2026. Den blev gentaget alligevel.<\/p><h2 class='wp-block-heading'>Kulturen der gjorde katastrofen til en genre<\/h2><p class=\"wp-block-paragraph\">Post-mortem-genren er ikke opfundet i krypto. Formatet stammer fra driftskulturen i Silicon Valley, hvor is\u00e6r Googles <a href='https:\/\/sre.google\/sre-book\/postmortem-culture\/'>SRE-bog<\/a> gjorde den skyldfri post-mortem til en standard: en skreven rapport, der fastl\u00e6gger tidslinje og rod\u00e5rsag uden at h\u00e6nge en enkelt person op, s\u00e5 organisationen kan l\u00e6re i stedet for at pege fingre. Krypto arvede strukturen, men tilf\u00f8jede noget nyt, en offentlig, bekendende stemme rettet mod et publikum af brugere, konkurrenter og fjender. Hvor en intern rapport bliver mellem ingeni\u00f8rer, bliver en krypto-post-mortem lagt p\u00e5 et blog, et governance-forum eller X inden for timer, ofte mens pengene stadig bev\u00e6ger sig.<\/p><p class=\"wp-block-paragraph\">Den bekendende tone g\u00f8r genren besl\u00e6gtet med andre former for krypto-selviscenes\u00e6ttelse, fra <a href='https:\/\/hoge.gg\/dk\/founder-interviews-krypto-kultur-genre\/'>founder-interviewet<\/a> til de projektmanifester, der lover at g\u00f8re alt anderledes. Forskellen er, at post-mortemen skrives i nederlagets \u00f8jeblik. Den er blevet kryptos svar p\u00e5 en retssag, en forsikringssag og en pressemeddelelse p\u00e5 \u00e9n gang, fordi der for de fleste decentrale protokoller ikke findes nogen af delene. Der er ingen indskydergaranti, intet anken\u00e6vn, ingen domstol med jurisdiktion over et smart contract. Obduktionen <em>er<\/em> retsmidlet. Og netop derfor er det v\u00e6rd at sp\u00f8rge, om den leverer det, den lover.<\/p><h2 class='wp-block-heading'>Det rigtige sp\u00f8rgsm\u00e5l er ikke, om vi l\u00e6rer<\/h2><p class=\"wp-block-paragraph\">Den nemme kritik lyder: krypto l\u00e6rer aldrig, de samme hacks sker igen og igen. Den nemme forsvarstale lyder: selvf\u00f8lgelig l\u00e6rer vi, se hvor mange v\u00e6rkt\u00f8jer og standarder obduktionerne har aff\u00f8dt. Begge er for enkle. Et \u00e6rligt svar m\u00e5 skelne mellem, hvad kulturen faktisk kurerer, og hvad den kun husker som folklore. For sandheden er, at post-mortem-kulturen har helbredt nogle sygdomme fuldst\u00e6ndigt, samtidig med at den har v\u00e6ret n\u00e6sten magtesl\u00f8s over for andre. Og det er ikke tilf\u00e6ldigt, hvilke der er hvilke.<\/p><p class=\"wp-block-paragraph\">M\u00f8nstret er, at obduktionen virker bedst d\u00e9r, hvor fejlen er synlig, reproducerbar og indlejret i kode, som alle kan l\u00e6se. Den virker d\u00e5rligst d\u00e9r, hvor fejlen sidder i mennesker, n\u00f8gler og processer, som ingen kan efterpr\u00f8ve udefra. Hver gang en klasse af kodefejl bliver rutinem\u00e6ssigt fanget, flytter angriberne sig til den n\u00e6ste svaghed, ofte en, der er sv\u00e6rere at skrive en p\u00e6n rapport om. Sp\u00f8rgsm\u00e5let er alts\u00e5 ikke &#8220;hvorfor l\u00e6rer vi ikke&#8221;, men &#8220;hvorfor d\u00e6kker l\u00e6ringen kun den del, der er nem at obducere&#8221;. Det er ogs\u00e5 et sp\u00f8rgsm\u00e5l om, hvorvidt <a href='https:\/\/hoge.gg\/dk\/builder-szn-2026-onchain-realitetstjek\/'>de der bygger onchain<\/a> reelt afs\u00e6tter tid til sikkerhed, eller om post-mortemen bliver en billig m\u00e5de at vise ansvar p\u00e5, efter skaden er sket.<\/p><h2 class='wp-block-heading'>Bevis nummer et: reentrancy blev faktisk kureret<\/h2><p class=\"wp-block-paragraph\">Det st\u00e6rkeste argument for, at kulturen virker, hedder reentrancy. Det var reentrancy, der v\u00e6ltede The DAO i 2016 og kostede omtrent en tredjedel af fondens ether, den sag der delte Ethereum i to k\u00e6der og satte hele genren i gang. I \u00e5revis var reentrancy selve arketypen p\u00e5 en DeFi-fejl. I dag ligger den nummer otte p\u00e5 <a href='https:\/\/scs.owasp.org\/sctop10\/'>OWASP Smart Contract Top 10 for 2026<\/a>, ned fra en femteplads \u00e5ret f\u00f8r og langt fra toppen. Listen er samlet fra 122 h\u00e6ndelser og cirka 905 mio. dollar i sporede tab i 2025, og faldet er ikke tilf\u00e6ldigt.<\/p><p class=\"wp-block-paragraph\">Et \u00e5rti med obduktioner producerede konkrete forsvarsv\u00e6rker: OpenZeppelins ReentrancyGuard blev et standardbibliotek, m\u00f8nstret checks-effects-interactions blev en ind\u00f8vet vane, og statiske analysev\u00e6rkt\u00f8jer som Slither og Mythril fanger nu m\u00f8nstret automatisk, f\u00f8r koden g\u00e5r live. Det er pr\u00e6cis den slags kumulativ l\u00e6ring, kulturen lover. En hel klasse af angreb blev skubbet fra forsiden af enhver trusselsmodel til en fodnote. Toppen af listen fort\u00e6ller til geng\u00e6ld, hvor angriberne gik hen i stedet: adgangskontrol ligger nummer et, prisorakel-manipulation nummer tre og rene aritmetiske fejl nummer syv. Hvis reentrancy var hele historien, kunne man afslutte artiklen her med en sejr. Men kuren har en bagside, som er lige s\u00e5 systematisk som selve helbredelsen.<\/p><h2 class='wp-block-heading'>Da regnefejlene kom tilbage<\/h2><p class=\"wp-block-paragraph\">Mens reentrancy blev t\u00e6mmet, rykkede angriberne ned i regnearket. Den 3. november 2025 blev Balancer v2 dr\u00e6net for omkring 129 mio. dollar, cirka 835 mio. kr., i et angreb, der kombinerede en adgangskontrolfejl med en afrundingsbug i protokollens stabile pools. Det opsigtsv\u00e6kkende var ikke fejlen i sig selv, men at revisionsfirmaet Trail of Bits havde flaget den underliggende risiko allerede i 2021 som TOB-BALANCER-004, klassificeret med ubestemt alvor. I en sj\u00e6lden offentlig <a href='https:\/\/blog.trailofbits.com\/2025\/11\/07\/balancer-hack-analysis-and-guidance-for-the-defi-ecosystem\/'>retrospektiv<\/a> ejede firmaet selv, at deres trusselsmodeller dengang kiggede efter adgangskontrol og n\u00f8gletyveri, ikke aritmetiske randtilf\u00e6lde. Fejlen var alts\u00e5 set, beskrevet og alligevel realiseret fire \u00e5r senere.<\/p><p class=\"wp-block-paragraph\">Samme m\u00f8nster ramte det mindre Bunni to m\u00e5neder tidligere. Her havde Trail of Bits noteret TOB-BUNNI-13 om manglen p\u00e5 en systematisk tilgang til afrunding, men teamets rettelse d\u00e6kkede ikke det pr\u00e6cise randtilf\u00e6lde, som 44 p\u00e5 hinanden f\u00f8lgende bittesm\u00e5 udtr\u00e6k senere udnyttede, if\u00f8lge <a href='https:\/\/www.theblock.co\/post\/369564\/bunni-smart-contract-rounding-error'>The Block<\/a>. Bunni lukkede permanent i efter\u00e5ret 2025, mens revisoren fortsatte up\u00e5virket. Suhail Kakar, dev relations-chef hos TAC Blockchain, satte ord p\u00e5 lektien efter Balancer: &#8220;This space needs to accept that &#8216;audited by X&#8217; means almost nothing. Code is hard, DeFi is harder.&#8221; Hans <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>kommentar<\/a> peger p\u00e5 det ubehagelige: en revision fanger de fejlklasser, den leder efter, og obduktionen fra sidste \u00e5r \u00e6ndrer ikke n\u00f8dvendigvis, hvad den n\u00e6ste revision leder efter.<\/p><h2 class='wp-block-heading'>Reentrancy igen, og et overflow hos Cetus<\/h2><p class=\"wp-block-paragraph\">Selv den kurerede sygdom vender tilbage, n\u00e5r den finder en uafpr\u00f8vet krog. Den 9. juli 2025 blev GMX v1 dr\u00e6net for cirka 42 mio. dollar, omtrent 270 mio. kr., via reentrancy i funktionen executeDecreaseOrder, hvor koden fejlagtigt antog, at en parameter altid var en almindelig konto. Angriberen fordrejede den interne gennemsnitspris p\u00e5 en BTC-short og trak v\u00e6rdien ud, f\u00f8r pengene kom tilbage efter en on-chain-forhandling og et bounty p\u00e5 5 mio. dollar, som <a href='https:\/\/www.coindesk.com\/markets\/2025\/07\/11\/gmx-exploiter-return-usd40m-days-after-hack-token-zooms-higher'>CoinDesk<\/a> beskrev. Pointen er, at reentrancy officielt var et l\u00f8st problem, men den s\u00e5rbare kode var en patch fra 2022, som aldrig var blevet revideret selvst\u00e6ndigt. Kuren d\u00e6kkede standardtilf\u00e6ldet, ikke afkrogen.<\/p><p class=\"wp-block-paragraph\">Endnu tydeligere var Cetus p\u00e5 Sui-k\u00e6den, der i maj 2025 mistede omkring 223 mio. dollar, cirka 1,4 mia. kr., til et klassisk integer overflow. Rod\u00e5rsagen l\u00e5 i et tredjeparts-matematikbibliotek, hvor et bounds-tjek sammenlignede med den forkerte gr\u00e6nse, if\u00f8lge <a href='https:\/\/www.theblock.co\/post\/355795\/sui-dex-cetus-open-source-library-flaw-smart-contract-223-million-usd-exploit'>The Block<\/a>. Overflow er en af de \u00e6ldste fejl i faget, men Moves ry for hukommelsessikkerhed havde s\u00e6nket \u00e5rv\u00e5genheden netop d\u00e9r. Dan Guido, medstifter og CEO i Trail of Bits, har formuleret ambitionen s\u00e5 kort, den kan blive: &#8220;I never want to find the same bug twice.&#8221; Citatet, fra et <a href='https:\/\/decential.io\/articles\/qa-with-trail-of-bits-co-founder-dan-guido'>interview<\/a>, er samtidig en indr\u00f8mmelse af, hvor sv\u00e6r ambitionen er, for branchen finder tydeligvis de samme bugs igen og igen, bare i nye biblioteker og p\u00e5 nye k\u00e6der.<\/p><h2 class='wp-block-heading'>Tabellen over gengangere<\/h2><p class=\"wp-block-paragraph\">Sat op ved siden af hinanden tegner de klassiske fejltyper og deres nyeste gengangere et klart billede. Bug-klassen forsvinder sj\u00e6ldent; den flytter til en ny protokol, et nyt sprog eller en uafpr\u00f8vet patch. Alle bel\u00f8b er omregnet til cirka 6,47 kr. per dollar, idet Danmark f\u00f8rer fastkurspolitik over for euroen, s\u00e5 kronen f\u00f8lger EUR\/USD.<\/p><figure class='wp-block-table'><table><thead><tr><th>Bug-klasse<\/th><th>Tidligt arketypisk hack<\/th><th>Genganger i 2025-2026<\/th><th>Omtrentligt tab<\/th><th>Hvad kuren var<\/th><\/tr><\/thead><tbody><tr><td>Reentrancy<\/td><td>The DAO (2016)<\/td><td>GMX v1 (jul. 2025)<\/td><td>~270 mio. kr.<\/td><td>ReentrancyGuard, Slither, Mythril<\/td><\/tr><tr><td>Afrunding og aritmetik<\/td><td>Klassisk regnearksfejl<\/td><td>Balancer v2 (nov. 2025), Bunni (sep. 2025)<\/td><td>~835 mio. + ~54 mio. kr.<\/td><td>Invariant-tests, formel verifikation<\/td><\/tr><tr><td>Integer overflow<\/td><td>Klassisk lavniveaufejl<\/td><td>Cetus p\u00e5 Sui (maj 2025)<\/td><td>~1,4 mia. kr.<\/td><td>Sikre matematik-biblioteker, bounds-tjek<\/td><\/tr><tr><td>Svag entropi og RNG<\/td><td>Android SecureRandom (2013)<\/td><td>Coldcard (jul. 2026)<\/td><td>over 750 mio. kr.<\/td><td>Hardware-RNG, terningekast, passphrase<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Tabellen er ikke en anklage om dovenskab. Hver kur i h\u00f8jre kolonne er \u00e6gte og virker p\u00e5 standardtilf\u00e6ldet. Problemet er strukturelt: en obduktion beskriver den konkrete fejl, ikke hele den familie, den tilh\u00f8rer, og forsvaret bygges derfor smallere end angrebet. S\u00e5 snart et bibliotek, et sprog eller en patch falder uden for det, sidste obduktion beskrev, er hullet \u00e5bent igen. Det er derfor, den samme fejlklasse kan dukke op fem, ni eller tretten \u00e5r senere med et nyt navn og en ny prislap.<\/p><h2 class='wp-block-heading'>Pengene flyttede derhen, hvor obduktionen ser d\u00e5rligst<\/h2><p class=\"wp-block-paragraph\">Den vigtigste udvikling i 2026 er ikke, at kodefejlene forsvandt, men at pengene rykkede v\u00e6k fra dem. If\u00f8lge <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a> var f\u00f8rste halv\u00e5r 2026 rekordh\u00f8jt i antal med 207 hacks, men samlet under 972 mio. dollar, cirka 6,3 mia. kr., mindre end halvdelen af de 2,3 mia. dollar i samme periode 2025. Smart contract-exploits stod for 125 af de 207 h\u00e6ndelser, alts\u00e5 flertallet, men kun en lille andel af v\u00e6rdien. Infrastruktur- og driftskompromitteringer var derimod kun cirka 15 procent af h\u00e6ndelserne, men stod for hele 76 procent af det stj\u00e5lne. To nordkoreansk-forbundne tyverier i april, mod Drift og KelpDAO, tegnede sig alene for omkring 577 mio. dollar, cirka 3,7 mia. kr., og ingen af dem var en kodefejl. Den typiske h\u00e6ndelse var til geng\u00e6ld lille, med et mediantab omkring 1,4 mio. kr.<\/p><p class=\"wp-block-paragraph\">Det er pr\u00e6cis den overflytning, der udstiller obduktionens blinde vinkel. Et smart contract-hack efterlader et rent on-chain-spor: alle kan genskabe transaktionen, l\u00e6se koden og skrive en rod\u00e5rsag, som modstandere kan efterpr\u00f8ve. Et n\u00f8gletyveri eller en social engineering-sag efterlader n\u00e6sten intet offentligt spor. Obduktionen afh\u00e6nger s\u00e5 af ofrets egen \u00e6rlighed om, hvad der gik galt, hvilken medarbejder der klikkede, hvilken laptop der var inficeret, hvilken proces der svigtede. Ronghui Gu, CEO i CertiK, opsummerede skiftet over for <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>Forbes<\/a>: &#8220;Attackers are getting more return by going after key management, multisig governance, and operational infrastructure than by hunting for bugs in code.&#8221; Netop den kategori er den, obduktionskulturen h\u00e5ndterer d\u00e5rligst, fordi den handler om mennesker og <a href='https:\/\/hoge.gg\/dk\/aktie-krypto-korrelation-mekanik-2026\/'>det maskinrum<\/a>, ingen kan se ind i udefra.<\/p><h2 class='wp-block-heading'>Tre rapporter, tre tal: hukommelsen er splittet<\/h2><p class=\"wp-block-paragraph\">Hvis obduktionskulturen virkelig var kumulativ, skulle branchen i det mindste kunne blive enig om, hvor slemt det st\u00e5r til. Det kan den ikke. For de samme seks m\u00e5neder af 2026 giver tre seri\u00f8se kilder tre forskellige totaler. <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a> lander p\u00e5 972 mio. dollar over 207 h\u00e6ndelser. CertiKs Hack3d-rapport, gengivet af <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>Forbes<\/a>, n\u00e5r op p\u00e5 1,32 mia. dollar over 344 h\u00e6ndelser, med wallet-kompromittering som dyreste kategori p\u00e5 over 444 mio. dollar. <a href='https:\/\/slowmist.medium.com\/slowmist-2026-mid-year-blockchain-security-and-aml-report-75e0862179ef'>SlowMist<\/a> t\u00e6ller 182 h\u00e6ndelser og cirka 956 mio. dollar. Det er ikke sm\u00e5justeringer, men afvigelser p\u00e5 hundredvis af h\u00e6ndelser og hundredvis af millioner dollar.<\/p><figure class='wp-block-table'><table><thead><tr><th>Kilde<\/th><th>Samlet tab, H1 2026<\/th><th>Antal h\u00e6ndelser<\/th><th>Dyreste kategori<\/th><\/tr><\/thead><tbody><tr><td>TRM Labs<\/td><td>~6,3 mia. kr. (972 mio. $)<\/td><td>207<\/td><td>Infrastruktur og drift (76% af v\u00e6rdien)<\/td><\/tr><tr><td>CertiK (Hack3d)<\/td><td>~8,5 mia. kr. (1,32 mia. $)<\/td><td>344<\/td><td>Wallet-kompromittering (over 2,8 mia. kr.)<\/td><\/tr><tr><td>SlowMist<\/td><td>~6,2 mia. kr. (956 mio. $)<\/td><td>182<\/td><td>DeFi (~3,2 mia. kr.)<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Forskellene skyldes ikke sjusk, men frav\u00e6r af en f\u00e6lles taksonomi. Kilderne t\u00e6ller forskellige ting: hvorn\u00e5r er et rug pull et hack, h\u00f8rer en phishing-dr\u00e6net privatperson med, t\u00e6lles et gentaget angreb p\u00e5 samme protokol som \u00e9n eller flere h\u00e6ndelser? Uden en delt definition kan man ikke l\u00e6gge obduktionerne oven p\u00e5 hinanden og f\u00e5 en kurve; man f\u00e5r tre kurver, der peger samme vej, men aldrig m\u00f8des. Som med markedstal generelt g\u00e6lder det, at man skal vide, hvad tallene faktisk m\u00e5ler, f\u00f8r man sammenligner dem, et princip vi har udfoldet for <a href='https:\/\/hoge.gg\/dk\/nft-volumen-forklaret-laes-markedets-tal-2026\/'>NFT-volumen<\/a>. Uenigheden er et konkret symptom p\u00e5, at branchens hukommelse er rig p\u00e5 fort\u00e6llinger og fattig p\u00e5 struktur.<\/p><h2 class='wp-block-heading'>Arkivet der aldrig blev et system<\/h2><p class=\"wp-block-paragraph\">Krypto mangler ikke hukommelse. Problemet er, at hukommelsen ligger spredt i redskaber, der hver is\u00e6r g\u00f8r \u00e9n ting, og ingen af dem g\u00f8r det hele. <a href='https:\/\/rekt.news\/leaderboard'>rekt.news<\/a> har opbygget en anonym, noir-agtig kanon over de st\u00f8rste katastrofer, en slags kollektiv skammekrog, men uden struktureret data. <a href='https:\/\/defillama.com\/hacks'>DefiLlama<\/a> lister over 540 h\u00e6ndelser siden 2016 med teknik, protokol og bel\u00f8b, men fanger kun det, der er sporbart on-chain. SlowMists database er s\u00f8gbar, men d\u00e6kker kun det, nogen faktisk indberetter. OWASP giver en taksonomi, men kun for smart contracts. Og <a href='https:\/\/securityalliance.org\/our-work\/safe-harbor'>Security Alliances<\/a> Safe Harbor standardiserer reaktionen p\u00e5 et angreb, ikke selve obduktionen.<\/p><figure class='wp-block-table'><table><thead><tr><th>Ressource<\/th><th>Hvad den er<\/th><th>Hvad den ikke g\u00f8r<\/th><\/tr><\/thead><tbody><tr><td>rekt.news\/leaderboard<\/td><td>Narrativ kanon og skammekrog<\/td><td>Ingen struktureret data eller taksonomi<\/td><\/tr><tr><td>hacked.slowmist.io<\/td><td>S\u00f8gbar h\u00e6ndelsesdatabase<\/td><td>D\u00e6kker kun det, nogen indberetter<\/td><\/tr><tr><td>DefiLlama\/hacks<\/td><td>Over 540 h\u00e6ndelser siden 2016<\/td><td>Kun on-chain-sporbare tab<\/td><\/tr><tr><td>OWASP SC Top 10<\/td><td>\u00c5rlig taksonomi over fejlklasser<\/td><td>Kun smart contracts, ikke n\u00f8gler eller drift<\/td><\/tr><tr><td>Safe Harbor (SEAL)<\/td><td>Standardiserer reaktionen p\u00e5 angreb<\/td><td>Standardiserer ikke selve obduktionen<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Hver af dem er v\u00e6rdifuld. Tilsammen er de stumper af et arkiv, der aldrig blev til et system. Der findes ingen f\u00e6lles, gennems\u00f8gbar, standardiseret journal over, hvad der er g\u00e5et galt i krypto, hvorfor, og hvad der virkede bagefter. S\u00e5 l\u00e6nge den mangler, forbliver l\u00e6ringen personb\u00e5ren: den bor i hovederne p\u00e5 et par hundrede sikkerhedsforskere og forsvinder, n\u00e5r de skifter felt.<\/p><h2 class='wp-block-heading'>Hvad luftfarten forstod, og krypto sprang over<\/h2><p class=\"wp-block-paragraph\">Sammenligningen med luftfarten er n\u00e6rliggende, og den er h\u00e5rd ved krypto. Da flyindustrien l\u00e6rte at blive sikker, byggede den to ting: en skyldfri unders\u00f8gelseskultur og et obligatorisk, offentligt, centralt register over hver eneste ulykke, f\u00f8rt af en uafh\u00e6ngig myndighed. Det er registret, der g\u00f8r viden kumulativ; enhver pilot og producent kan sl\u00e5 enhver tidligere ulykke op og l\u00e6re af den. Krypto importerede den f\u00f8rste halvdel, den litter\u00e6re, skyldfri obduktion fra Silicon Valleys driftskultur, men sprang den anden halvdel over. Der er ingen central havarikommission for smart contracts, ingen myndighed der samler rapporterne \u00e9t sted og g\u00f8r dem s\u00f8gbare p\u00e5 tv\u00e6rs.<\/p><p class=\"wp-block-paragraph\">Det t\u00e6tteste, reguleringen kommer, er indberetningspligten i EU&#8217;s <a href='https:\/\/www.eiopa.europa.eu\/digital-operational-resilience-act-dora_en'>DORA<\/a>-forordning, der kr\u00e6ver, at regulerede udbydere melder en alvorlig h\u00e6ndelse til myndighederne inden for fire timer efter klassificering, med en mellemrapport efter 72 timer og en endelig rapport efter en m\u00e5ned. Men de rapporter g\u00e5r til tilsynet, ikke til offentligheden, og de g\u00e6lder kun licenserede tjenesteudbydere, ikke decentrale protokoller eller producenter af hardware wallets. Klokken tikker alts\u00e5 for en b\u00f8rs, men ikke for en DeFi-protokol, hvis svartider er et rent valg. Krypto fik den litter\u00e6re obduktion og sprang det kedelige, kumulative register over, netop den del der g\u00f8r et fags viden st\u00f8rre end summen af dets folk.<\/p><h2 class='wp-block-heading'>Finanstilsynet, MiCA og hullet i midten<\/h2><p class=\"wp-block-paragraph\">For danske brugere er den regulatoriske virkelighed en delvis tr\u00f8st med et stort hul i midten. Under MiCA f\u00f8rer <a href='https:\/\/www.finanstilsynet.dk\/lovgivning\/eu-lovsamling\/mica'>Finanstilsynet<\/a> tilsyn med kryptoaktivtjenesteudbydere, alts\u00e5 b\u00f8rser og udbydere med licens, og reglerne har v\u00e6ret i kraft i EU siden 30. december 2024. G\u00e5r det galt hos en licenseret dansk udbyder, er der en myndighed at klage til og et regels\u00e6t at holde den op imod. Det er den del af post-mortem-genren, som reguleringen faktisk d\u00e6kker.<\/p><p class=\"wp-block-paragraph\">Men netop de sager, hvor obduktionen betyder mest, falder uden for. Finanstilsynet har selv beskrevet, <a href='https:\/\/www.finanstilsynet.dk\/nyheder-og-presse\/nyheder-og-pressemeddelelser\/2024\/jun\/kryptoaktiver_250624'>hvorn\u00e5r et udbud er undtaget fra regulering<\/a>, og en fuldt decentral protokol uden en ansvarlig udsteder falder typisk uden for MiCA. En producent af hardware wallets som Coinkite er slet ikke en kryptoaktivtjeneste og opbevarer ingen midler, s\u00e5 hverken Finanstilsynet, DORA eller MiCA har jurisdiktion over Coldcard-sagen. Tilbage st\u00e5r almindelig produktansvars- og forbrugerret, langsom, dyr og uden kendt pr\u00e6cedens for netop denne fejltype. Ingen myndighed nogetsteds akkrediterer smart contract-revisorer eller fasts\u00e6tter en standard for, hvad en obduktion skal indeholde. Der er, med andre ord, intet uafh\u00e6ngigt tilsyn med selve koden. Omd\u00f8mmet er den eneste domstol, og post-mortemen er dens eneste retsprotokol.<\/p><h2 class='wp-block-heading'>AI kan blive den kraft, der endelig f\u00e5r l\u00e6ringen til at samle sig<\/h2><p class=\"wp-block-paragraph\">Der er \u00e9n udvikling, der kunne \u00e6ndre regnestykket, og ironisk nok dukkede den op midt i Coldcard-sagen. Coinkites medstifter Rodolfo Novak, kendt som NVK, pegede p\u00e5, at fejlen sandsynligvis blev fundet med maskinhj\u00e6lp: &#8220;AI-assisted code review can now find latent bugs at a speed that is outpacing even the industry&#8217;s most seasoned experts&#8221;, sagde han if\u00f8lge <a href='https:\/\/bitcoinmagazine.com\/business\/coinkite-releases-fixed-firmware-after-coldcard-bug-ai-likely-involved-in-the-hack'>Bitcoin Magazine<\/a>. For f\u00f8rste gang findes der et v\u00e6rkt\u00f8j, der i princippet kan l\u00e6se hele det spredte arkiv af tidligere obduktioner og lede efter det samme m\u00f8nster i ny kode, alts\u00e5 g\u00f8re den kumulative l\u00e6ring reel i stedet for personb\u00e5ren.<\/p><p class=\"wp-block-paragraph\">Men samme kraft sk\u00e6rer begge veje. Kan forsvarerne bruge AI til at finde latente bugs hurtigere, kan angriberne det ogs\u00e5, og Coldcard-sagen var netop et eksempel p\u00e5 det sidste. AI g\u00f8r hverken obduktionen overfl\u00f8dig eller ufejlbarlig; den h\u00e6ver bare tempoet p\u00e5 begge sider. Den \u00e6rlige konklusion efter ti \u00e5r er delt. For synlige, reproducerbare kodefejl er post-mortem-kulturen \u00e6gte medicin: reentrancy blev t\u00e6mmet, og en hel generation af v\u00e6rkt\u00f8jer kom ud af det. For alt andet, n\u00f8gler, mennesker, processer og hardware, er den stadig mest folkeminde, en samling gode historier uden et f\u00e6lles register. Coldcard er begge dele p\u00e5 \u00e9n gang: en fejl, vi s\u00e5 komme i 2013, og en fejl, ingen myndighed, intet DAO og ingen forsikring kunne fange, f\u00f8r den kostede over 750 mio. kr. Obduktionen bliver skrevet, grundigt og offentligt. Om branchen l\u00e6ser den til n\u00e6ste gang, er stadig det \u00e5bne sp\u00f8rgsm\u00e5l.<\/p><h2 class='wp-block-heading'>Ofte stillede sp\u00f8rgsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hvad er en post-mortem i krypto?<\/h3><p class=\"wp-block-paragraph\">En post-mortem er en offentlig obduktion af et hack eller en fejl: en rapport med tidslinje, teknisk rod\u00e5rsag og ofte en plan for erstatning og rettelse. Formatet er l\u00e5nt fra driftskulturen i Silicon Valley, blandt andet Googles skyldfri post-mortems, men krypto skriver dem offentligt og hurtigt, ofte mens midlerne stadig flytter sig, fordi der sj\u00e6ldent findes en domstol eller forsikring at g\u00e5 til i stedet.<\/p><h3 class='wp-block-heading'>G\u00f8r post-mortems egentlig krypto mere sikkert?<\/h3><p class=\"wp-block-paragraph\">Delvist. For synlige, reproducerbare kodefejl virker de: reentrancy, der v\u00e6ltede The DAO i 2016, er faldet til nummer otte p\u00e5 OWASP-listen for 2026, fordi et \u00e5rti med obduktioner gav v\u00e6rkt\u00f8jer som ReentrancyGuard og Slither. Men for n\u00f8gletyveri, social engineering og driftsfejl, der i 2026 st\u00e5r for langt st\u00f8rstedelen af det stj\u00e5lne, virker de d\u00e5rligt, fordi de sager efterlader n\u00e6sten intet offentligt spor at l\u00e6re af.<\/p><h3 class='wp-block-heading'>Hvor meget blev stj\u00e5let i krypto i f\u00f8rste halv\u00e5r af 2026?<\/h3><p class=\"wp-block-paragraph\">Det afh\u00e6nger af, hvem man sp\u00f8rger. TRM Labs opg\u00f8r cirka 972 mio. dollar over 207 h\u00e6ndelser, CertiK n\u00e5r 1,32 mia. dollar over 344 h\u00e6ndelser, og SlowMist t\u00e6ller cirka 956 mio. dollar over 182 h\u00e6ndelser. Uenigheden skyldes, at kilderne mangler en f\u00e6lles definition af, hvad der t\u00e6lles som et hack, hvilket i sig selv er et symptom p\u00e5, at branchens hukommelse ikke er struktureret.<\/p><h3 class='wp-block-heading'>Hvad skete der i Coldcard-hacket i 2026?<\/h3><p class=\"wp-block-paragraph\">En firmwarefejl fra marts 2021 fik nogle Coldcard-enheder til at lave private n\u00f8gler med en svag softwaregenerator, s\u00e5 n\u00f8glestyrken faldt fra 128 til s\u00e5 lidt som 40 bit. Fra 30. juli 2026 t\u00f8mte flere ukoordinerede grupper de s\u00e5rbare adresser, og tabet voksede til over 750 mio. kr., efter nogle opg\u00f8relser forbi 840 mio. kr. En patch sikrer ikke en n\u00f8gle, der allerede er lavet; man skal lave en helt ny seed og flytte sine midler.<\/p><h3 class='wp-block-heading'>D\u00e6kker MiCA og Finanstilsynet mig, hvis en DeFi-protokol bliver hacket?<\/h3><p class=\"wp-block-paragraph\">Sandsynligvis ikke. MiCA og Finanstilsynets tilsyn d\u00e6kker licenserede kryptoaktivtjenesteudbydere som b\u00f8rser, ikke fuldt decentrale protokoller eller producenter af hardware wallets. Bliver en decentral protokol dr\u00e6net, findes der typisk ingen myndighed at klage til; obduktionen og et eventuelt frivilligt bounty er s\u00e5 det eneste retsmiddel. Brug kun licenserede udbydere, hvis du vil have et regulatorisk sikkerhedsnet.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hvad er en post-mortem i krypto?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En post-mortem er en offentlig obduktion af et hack eller en fejl: en rapport med tidslinje, teknisk rod\u00e5rsag og ofte en plan for erstatning og rettelse. Formatet er l\u00e5nt fra driftskulturen i Silicon Valley, men krypto skriver dem offentligt og hurtigt, fordi der sj\u00e6ldent findes en domstol eller forsikring at g\u00e5 til i stedet.\"}},{\"@type\":\"Question\",\"name\":\"G\u00f8r post-mortems egentlig krypto mere sikkert?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Delvist. For synlige, reproducerbare kodefejl virker de: reentrancy er faldet til nummer otte p\u00e5 OWASP-listen for 2026, fordi et \u00e5rti med obduktioner gav v\u00e6rkt\u00f8jer som ReentrancyGuard og Slither. Men for n\u00f8gletyveri, social engineering og driftsfejl, der i 2026 st\u00e5r for st\u00f8rstedelen af det stj\u00e5lne, virker de d\u00e5rligt, fordi de sager efterlader n\u00e6sten intet offentligt spor.\"}},{\"@type\":\"Question\",\"name\":\"Hvor meget blev stj\u00e5let i krypto i f\u00f8rste halv\u00e5r af 2026?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det afh\u00e6nger af kilden. TRM Labs opg\u00f8r cirka 972 mio. dollar over 207 h\u00e6ndelser, CertiK n\u00e5r 1,32 mia. dollar over 344 h\u00e6ndelser, og SlowMist t\u00e6ller cirka 956 mio. dollar over 182 h\u00e6ndelser. Uenigheden skyldes, at kilderne mangler en f\u00e6lles definition af, hvad der t\u00e6lles som et hack.\"}},{\"@type\":\"Question\",\"name\":\"Hvad skete der i Coldcard-hacket i 2026?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En firmwarefejl fra marts 2021 fik nogle Coldcard-enheder til at lave private n\u00f8gler med en svag softwaregenerator, s\u00e5 n\u00f8glestyrken faldt fra 128 til s\u00e5 lidt som 40 bit. Fra 30. juli 2026 t\u00f8mte flere ukoordinerede grupper de s\u00e5rbare adresser for over 750 mio. kr. En patch sikrer ikke en n\u00f8gle, der allerede er lavet; man skal lave en ny seed og flytte sine midler.\"}},{\"@type\":\"Question\",\"name\":\"D\u00e6kker MiCA og Finanstilsynet mig, hvis en DeFi-protokol bliver hacket?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Sandsynligvis ikke. MiCA og Finanstilsynets tilsyn d\u00e6kker licenserede kryptoaktivtjenesteudbydere som b\u00f8rser, ikke fuldt decentrale protokoller eller producenter af hardware wallets. Bliver en decentral protokol dr\u00e6net, findes der typisk ingen myndighed at klage til, og obduktionen er s\u00e5 det eneste retsmiddel.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Marcus Okafor er seniorredakt\u00f8r p\u00e5 HOGE Wire og skriver om kryptosikkerhed, on-chain-kultur og markedsstruktur.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Krypto obducerer hvert hack offentligt. Men g\u00f8r ti \u00e5r med post-mortems branchen sikrere, eller flytter de samme fejl sig bare hen, hvor obduktionen ser d\u00e5rligst?<\/p>\n","protected":false},"author":5,"featured_media":209,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7],"tags":[],"class_list":["post-208","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-culture"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts\/208","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/comments?post=208"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts\/208\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/media\/209"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/media?parent=208"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/categories?post=208"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/tags?post=208"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}