{"id":403,"date":"2026-09-13T12:55:36","date_gmt":"2026-09-13T12:55:36","guid":{"rendered":"https:\/\/hoge.gg\/dk\/white-hat-eller-tyveri-liquid-hack-fejlmelding-2026\/"},"modified":"2026-09-13T12:55:36","modified_gmt":"2026-09-13T12:55:36","slug":"white-hat-eller-tyveri-liquid-hack-fejlmelding-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/dk\/white-hat-eller-tyveri-liquid-hack-fejlmelding-2026\/","title":{"rendered":"White-hat eller tyveri? Liquid-hacket og fejlmeldingens etik"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Den 6. september 2026 forlod knap 4.000 bitcoin en reserve, hvor de havde ligget i \u00e5revis. Bel\u00f8bet, p\u00e5 hacktidspunktet omkring 320 mio. dollar (godt to milliarder kroner ved en kurs p\u00e5 cirka 6,43 kr. per dollar if\u00f8lge <a href='https:\/\/www.exchange-rates.org\/exchange-rate-history\/usd-dkk-2026'>exchange-rates.org<\/a>), var d\u00e6kningen bag Liquid Network, den Bitcoin-sidek\u00e6de, som Blockstream har drevet siden 2018. Ingen privat n\u00f8gle var stj\u00e5let. Ingen medarbejder var blevet narret med et falsk jobtilbud. Den, der t\u00f8mte reserven, efterlod i stedet en besked skrevet direkte ind i blockk\u00e6den: &#8220;vi er white hats. kontakt os on-chain.&#8221; S\u00e5dan l\u00f8d en <a href='https:\/\/news.bitcoin.com\/security\/we-are-whitehats-nearly-4000-btc-drained-from-blockstreams-liquid-peg'>OP_RETURN-transaktion<\/a>, mens federationens reserve faldt fra omkring 4.200 til godt 207 bitcoin.<\/p><p class=\"wp-block-paragraph\">Dagen efter returnerede angriberen omkring 3.400 bitcoin og beholdt resten, cirka 598,5 BTC (omkring 15 procent, eller knap 300 mio. kr.), som en slags selvbestaltet dus\u00f8r. Blockstream afviste blankt at betale for at f\u00e5 dem tilbage. &#8220;At tage aktiver uden tilladelse og tilbageholde dem er en forbrydelse, ikke ansvarlig fejlmelding. Det er ikke white-hat-aktivitet. Det er tyveri,&#8221; l\u00f8d selskabets <a href='https:\/\/parameter.io\/blockstream-stands-firm-against-ransom-demand-for-598-btc-stolen-in-liquid-network-breach\/'>udmelding<\/a>. Med det svar satte en af Bitcoin-verdenens mest respekterede virksomheder en streg i sandet, som kryptosektorens post-mortem-kultur har brugt ti \u00e5r p\u00e5 ikke at turde tegne.<\/p><p class=\"wp-block-paragraph\">For Liquid-sagen handler ikke kun om en bug. Den handler om en genre. Kryptosektoren har gjort den offentlige obduktion efter et hack til noget n\u00e6r en kunstform, komplet med minut-for-minut-tidslinjer, \u00e6rlige rod\u00e5rsagsanalyser og den n\u00e6sten rituelle forhandling med angriberen on-chain. Men Liquid afsl\u00f8rer, at genren kun tog den ene halvdel af den arv, den byggede p\u00e5. Den l\u00e6rte at skrive obduktionen bagefter. Den l\u00e6rte aldrig disciplinen i, hvordan man h\u00e5ndterer en s\u00e5rbarhed, f\u00f8r den bliver udnyttet. Denne artikel handler om begge huller, og om hvorfor de m\u00f8dtes pr\u00e6cis her.<\/p><h2 class='wp-block-heading'>Hvad der faktisk skete: en fejl i koden, ikke en stj\u00e5let n\u00f8gle<\/h2><p class=\"wp-block-paragraph\">Liquid er en federeret sidek\u00e6de. Rigtige bitcoin l\u00e5ses ind hos en gruppe funktion\u00e6rer, og til geng\u00e6ld udstedes L-BTC en-til-en p\u00e5 Liquid, hvor de kan bev\u00e6ge sig hurtigere og mere privat. Systemet st\u00e5r og falder med et enkelt l\u00f8fte: der findes aldrig mere L-BTC, end der er bitcoin i reserven. Det var pr\u00e6cis det l\u00f8fte, angrebet br\u00f8d.<\/p><p class=\"wp-block-paragraph\">Rod\u00e5rsagen l\u00e5 i Elements, den software Liquid k\u00f8rer p\u00e5, n\u00e6rmere bestemt i den m\u00e5de, systemet gemte resultatet af sine range proof-verifikationer p\u00e5. For at spare arbejde cacher Elements dommen &#8220;gyldig&#8221; for et bevis, det allerede har set. Men den n\u00f8gle, cachen slog op p\u00e5, blev dannet ved at hashe felterne sammen uden ordentlige skillelinjer, og den udelod dele af transaktionens kontekst. Resultatet var, at to forskellige transaktioner kunne ende med samme cache-n\u00f8gle. Angriberen kunne dermed genbruge en gemt &#8220;gyldig&#8221;-dom p\u00e5 et bevis, der ikke var gyldigt, og fremstille L-BTC uden d\u00e6kning, som derefter blev vekslet til rigtige bitcoin og trukket ud af federationen. CoinDesk beskrev det som en fejl <a href='https:\/\/www.coindesk.com\/markets\/2026\/09\/07\/bitcoin-network-used-by-exchanges-hit-by-usd320-million-exploit-hackers-claim-they-re-the-good-guys'>p\u00e5 node-niveau i Liquids transaktionssoftware, ikke et brud p\u00e5 n\u00f8gler eller hardware<\/a>.<\/p><p class=\"wp-block-paragraph\">Den detalje er vigtigere, end den lyder. Liquids peg-out kr\u00e6ver, at 11 af 15 funktion\u00e6rer underskriver en udbetaling. Alle 11 gjorde deres arbejde korrekt; de underskrev en transaktion, som deres noder fortalte dem var fuldt gyldig. En multisignatur kan fange en useri\u00f8s underskriver, men den kan ikke fange en konsensusfejl, hvor selve reglen for, hvad der er gyldigt, er brudt. Federationen gjorde pr\u00e6cis, hvad den var bygget til, og tabte alligevel reserven, et ekko af <a href='https:\/\/hoge.gg\/dk\/det-legitime-kup-dao-afstemning-angreb-2026\/'>de sager, hvor styringsmekanismen virker efter hensigten og alligevel g\u00f8r ondt<\/a>. Adam Back, Blockstreams direkt\u00f8r, har efterf\u00f8lgende <a href='https:\/\/www.cryptotimes.io\/2026\/09\/10\/liquid-network-restarts-after-320m-exploit-adam-back-says-lbtc-peg-will-be-covered\/'>forsikret<\/a>, at 1:1-d\u00e6kningen af L-BTC bliver holdt, uanset udfaldet.<\/p><h2 class='wp-block-heading'>Forhandlingen der blev en genre<\/h2><p class=\"wp-block-paragraph\">Kort efter dr\u00e6net begyndte angriberen at skrive. Beskederne kom on-chain, indbygget i transaktioner, og de fulgte et manuskript, enhver, der har fulgt kryptohacks, kender: &#8220;Fiks fejlen f\u00f8rst. K\u00e6den er i risiko ved seneste commit lige nu. S\u00f8rg for, at hver node er patchet. S\u00e5 overf\u00f8rer vi pengene sikkert tilbage efter at have bekr\u00e6ftet rettelsen,&#8221; l\u00f8d en af dem if\u00f8lge <a href='https:\/\/www.coindesk.com\/markets\/2026\/09\/07\/bitcoin-network-used-by-exchanges-hit-by-usd320-million-exploit-hackers-claim-they-re-the-good-guys'>CoinDesk<\/a>.<\/p><p class=\"wp-block-paragraph\">Tonen er velkendt, fordi den er blevet en institution. I kryptosektoren er forhandlingen med angriberen ikke en pinlig hemmelighed, men en offentlig forestilling, hvor begge parter spiller roller. Angriberen fremstiller sig som en, der har gjort protokollen en tjeneste ved at afsl\u00f8re fejlen; teamet svarer med en blanding af taknemmelighed og trussel; og et publikum af analytikere f\u00f8lger med p\u00e5 blockk\u00e6den i realtid. Det er en \u00e6gte kulturel nyskabelse, som hverken den klassiske sikkerhedsbranche eller nogen anden industri har en direkte parallel til.<\/p><p class=\"wp-block-paragraph\">Problemet er, at manuskriptet har en indbygget tvetydighed. &#8220;Fiks fejlen f\u00f8rst, s\u00e5 giver vi pengene tilbage&#8221; kan v\u00e6re en oprigtig hj\u00e6lpende h\u00e5nd. Det kan ogs\u00e5 v\u00e6re en gidseltagning kl\u00e6dt ud som en tjeneste. Genren har aldrig for alvor afgjort, hvorn\u00e5r det ene bliver til det andet, og Liquid-angriberen stod med begge f\u00f8dder i den tvetydighed.<\/p><h2 class='wp-block-heading'>Da forhandlingen var h\u00e6derlig: Euler, Poly Network og Wormhole<\/h2><p class=\"wp-block-paragraph\">For at forst\u00e5, hvorfor Liquid-angriberens optr\u00e6den gnaver, m\u00e5 man se p\u00e5 de sager, der skabte skabelonen. I marts 2023 blev udl\u00e5nsprotokollen Euler Finance dr\u00e6net for omkring 197 mio. dollar (knap 1,3 mia. kr.). Efter dagevis med on-chain-beskeder returnerede angriberen stort set alt og skrev undervejs den s\u00e6tning, der siden er blevet citeret som genrens moralske midtpunkt: &#8220;har ingen intention om at beholde, hvad der ikke er vores.&#8221; Euler <a href='https:\/\/www.theblock.co\/post\/224705\/euler-hacker-returns-funds'>fik n\u00e6sten alle midler tilbage<\/a>, og teamet lod en dus\u00f8r p\u00e5 ti procent st\u00e5 som en reel tak.<\/p><p class=\"wp-block-paragraph\">Endnu tydeligere var Poly Network i august 2021. Her forsvandt over 610 mio. dollar (omkring 3,9 mia. kr.), dengang det st\u00f8rste DeFi-tyveri nogensinde. Teamet tiltalte h\u00f8fligt angriberen som &#8220;Mr. White Hat&#8221;, tilb\u00f8d en dus\u00f8r p\u00e5 500.000 dollar og endda en titel som sikkerhedsr\u00e5dgiver. Angriberen <a href='https:\/\/www.cnbc.com\/2021\/08\/23\/poly-network-hacker-returns-remaining-cryptocurrency.html'>afslog dus\u00f8ren og returnerede stort set alt<\/a>. Ingen blev sigtet. Og i februar 2022, da Wormhole-broen mistede omkring 325 mio. dollar (cirka 2,1 mia. kr.), <a href='https:\/\/fortune.com\/2022\/02\/04\/320-million-crypto-hack-blockchain-ether-jump-trading-wormhole-refund-customer-losses'>tr\u00e5dte investoren Jump Crypto til<\/a> og genopfyldte hele bel\u00f8bet inden for et d\u00f8gn, s\u00e5 brugerne aldrig m\u00e6rkede tabet.<\/p><p class=\"wp-block-paragraph\">F\u00e6llesn\u00e6vneren i alle tre sager er, at de endte med, at brugerne blev holdt skadesl\u00f8se, og at den, der havde midlerne, gav dem fra sig uden at kr\u00e6ve en andel. Det er den standard, Liquid skal m\u00e5les op imod. Og det er her, m\u00e6rkatet begynder at sl\u00e5 revner.<\/p><h2 class='wp-block-heading'>Hvor g\u00e5r gr\u00e6nsen mellem white hat og tyveri?<\/h2><p class=\"wp-block-paragraph\">En \u00e6gte white hat r\u00f8rer ikke midlerne. Vedkommende finder fejlen, rapporterer den ad en aftalt kanal og overlader det til protokollen at lukke hullet. Alt derudover er en glidebane. Liquid-angriberen dr\u00e6nede hele reserven, holdt den som pant, mens rettelsen blev kr\u00e6vet gennemf\u00f8rt, returnerede s\u00e5 det meste, men beholdt 15 procent og bad om en dus\u00f8r oveni. P\u00e5 hvert eneste punkt l\u00e5 adf\u00e6rden l\u00e6ngere ude ad glidebanen end Euler, Poly Network og Wormhole.<\/p><p class=\"wp-block-paragraph\">Charles Guillemet, teknisk direkt\u00f8r i den franske hardware-wallet-producent Ledger, satte ord p\u00e5 skepsissen. &#8220;White hats dr\u00e6ner ikke en bro for derefter at bede om kontakt on-chain,&#8221; <a href='https:\/\/beincrypto.com\/liquid-white-hat-claim-ledger-ronin'>sagde han<\/a> og pegede p\u00e5, at \u00e6gte etisk hacking foreg\u00e5r f\u00f8r midlerne flyttes, ikke efter. Blockstream var mere kategorisk. Selskabet fastslog, at handlingen ikke kvalificerede som white-hat-arbejde, netop fordi angriberen tog aktiverne uden tilladelse og stadig sad p\u00e5 en del af dem, og lovede at forf\u00f8lge sagen med retsh\u00e5ndh\u00e6velse, b\u00f8rser og on-chain-efterforskning: &#8220;Transaktioner forsvinder ikke, og det g\u00f8r de spor, de efterlader, heller ikke,&#8221; skrev det.<\/p><p class=\"wp-block-paragraph\">Tabellen nedenfor stiller Liquid op mod de sager, genren plejer at fejre, og en enkelt, hvor forhandling slet ikke var mulig.<\/p><figure class='wp-block-table'><table><thead><tr><th>Sag (\u00e5r)<\/th><th>Bel\u00f8b<\/th><th>Returneret<\/th><th>Beholdt af angriber<\/th><th>Bed\u00f8mmelse<\/th><\/tr><\/thead><tbody><tr><td>Liquid Network (2026)<\/td><td>~4.000 BTC (~320 mio. $)<\/td><td>~3.400 BTC (85%)<\/td><td>~598,5 BTC (~15%) + dus\u00f8rkrav<\/td><td>Blockstream: tyveri, ikke white hat<\/td><\/tr><tr><td>Euler Finance (2023)<\/td><td>~197 mio. $<\/td><td>Stort set alt<\/td><td>0 (10% dus\u00f8r som tak)<\/td><td>Genrens guldstandard<\/td><\/tr><tr><td>Poly Network (2021)<\/td><td>&gt;610 mio. $<\/td><td>Stort set alt<\/td><td>0 (afslog 500.000 $)<\/td><td>&#8220;Mr. White Hat&#8221;<\/td><\/tr><tr><td>Wormhole (2022)<\/td><td>~325 mio. $<\/td><td>D\u00e6kket af Jump Crypto<\/td><td>Angriber beholdt alt<\/td><td>Bagmand aldrig fundet, brugere skadesl\u00f8se<\/td><\/tr><tr><td>Coldcard (2026)<\/td><td>&gt;130 mio. $<\/td><td>0<\/td><td>Alt<\/td><td>Ingen modpart, ingen forhandling mulig<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Reglerne der skulle tr\u00e6kke stregen: SEAL Safe Harbor<\/h2><p class=\"wp-block-paragraph\">Kryptosektoren er faktisk selv g\u00e5et i gang med at kodificere, hvor gr\u00e6nsen g\u00e5r. Security Alliance, et branchekollektiv af sikkerhedsforskere, st\u00e5r bag rammeaftalen Safe Harbor, som en protokol frivilligt kan tilslutte sig. Aftalen giver en white hat juridisk ly, men kun mod klare betingelser: midlerne skal returneres inden for 72 timer, dus\u00f8ren er p\u00e5 h\u00f8jst ti procent med et loft p\u00e5 en million dollar, og hackeren skal igennem KYC og screenes mod sanktionslister. Rammen <a href='https:\/\/www.securityalliance.org\/our-work\/safe-harbor'>d\u00e6kker efterh\u00e5nden snesevis af protokoller<\/a>.<\/p><p class=\"wp-block-paragraph\">Holder man Liquid-angriberen op mod den standard, falder vedkommende p\u00e5 n\u00e6sten hvert punkt. Der var ingen forh\u00e5ndsaftale. Der var ingen KYC. Andelen, der blev beholdt, oversteg loftet p\u00e5 en million dollar mange gange. Og returneringen var betinget af, at protokollen f\u00f8rst dansede efter angriberens pibe. Safe Harbor er netop skrevet for at fjerne den tvetydighed, forhandlingsgenren har levet i, ved at g\u00f8re &#8220;jeg er white hat&#8221; til en p\u00e5stand, der kan efterpr\u00f8ves mod konkrete krav i stedet for en selvvalgt rolle.<\/p><p class=\"wp-block-paragraph\">Men Safe Harbor er frivillig, og Liquid havde ikke tilsluttet sig. Det er den centrale svaghed: s\u00e5 l\u00e6nge rammen er noget, en protokol kan v\u00e6lge fra, kan enhver angriber stadig p\u00e5ber\u00e5be sig white hat-rollen uden at v\u00e6re bundet af en eneste af dens forpligtelser. Reglen findes, men den binder kun dem, der siger ja.<\/p><h2 class='wp-block-heading'>Patch-hullet: da rettelsen l\u00e5 \u00e5bent i dagevis<\/h2><p class=\"wp-block-paragraph\">Hvis forhandlingen er den ene halvdel af historien, er den anden mindre dramatisk og langt mere ubehagelig. Fejlen i Elements var nemlig allerede fundet og rettet, da angrebet fandt sted. Et commit med den prosaiske titel &#8220;Fix caching bug in rangeproof caching&#8221; blev skrevet den 3. august, merget til Elements&#8217; offentlige master-gren den 1. september og cherry-plukket til udgivelsesgrenene den 2. og 3. september, som <a href='https:\/\/thehackernews.com\/2026\/09\/liquid-hackers-return-3400-bitcoin.html'>The Hacker News har kortlagt<\/a>. Alt sammen l\u00e5 frit tilg\u00e6ngeligt p\u00e5 GitHub. Men ingen f\u00e6rdig udgivelse indeholdt endnu rettelsen, da reserven blev t\u00f8mt den 6. september. Den officielle version, <a href='https:\/\/github.com\/ElementsProject\/elements\/releases'>Elements v23.3.4<\/a>, der h\u00e6rder cache-n\u00f8glerne og tilf\u00f8jer et nyt sikkerhedstilvalg, udkom f\u00f8rst den 9. september. Federationen selv k\u00f8rte v23.3.3, versionen fra 13. april.<\/p><p class=\"wp-block-paragraph\">Det er, hvad sikkerhedsfolk kalder et N-day. Et zero-day er en fejl, ingen kender. Et N-day er en fejl, hvis rettelse er offentlig, men endnu ikke rullet ud til alle. Og et offentligt commit er en opskrift: det peger direkte p\u00e5, hvor fejlen sad, og hvordan den s\u00e5 ud, for enhver, der gider l\u00e6se med. Jo l\u00e6ngere der g\u00e5r fra rettelsen bliver synlig, til alle noder faktisk k\u00f8rer den, jo bredere er vinduet, hvor en angriber kan handle p\u00e5 viden, forsvarerne selv har lagt frem.<\/p><p class=\"wp-block-paragraph\">Adam Back har antydet, at billedet er endnu mere pinligt. Han har <a href='https:\/\/news.bitcoin.com\/security\/bitcoin-red-team-claims-blockstream-ignored-warnings-before-hack\/'>beskrevet<\/a>, at &#8220;to problemer spillede sammen og skabte den udnyttede tilstand,&#8221; en formulering, der peger p\u00e5, at selve rettelsen kan have introduceret eller efterladt den kollision, angriberen endte med at bruge. Uanset den tekniske finesse er hovedpointen den samme: rettelsen var ikke hemmelig. Den l\u00e5 p\u00e5 gaden i dagevis, og federationen n\u00e5ede ikke at lukke sin egen d\u00f8r, f\u00f8r nogen gik ind ad den.<\/p><figure class='wp-block-table'><table><thead><tr><th>Dato (2026)<\/th><th>H\u00e6ndelse<\/th><\/tr><\/thead><tbody><tr><td>3. august<\/td><td>Rettelsen &#8220;Fix caching bug in rangeproof caching&#8221; skrives<\/td><\/tr><tr><td>1. september<\/td><td>Rettelsen merges til Elements&#8217; offentlige master-gren p\u00e5 GitHub<\/td><\/tr><tr><td>2.-3. september<\/td><td>Rettelsen cherry-plukkes til udgivelsesgrenene, stadig uden f\u00e6rdigt udgivelses-tag<\/td><\/tr><tr><td>6. september<\/td><td>Angrebet: ~4.000 BTC dr\u00e6nes; federationen k\u00f8rer stadig v23.3.3 fra april<\/td><\/tr><tr><td>7. september<\/td><td>N\u00f8dpatch og stop for blokke; angriber returnerer ~3.400 BTC<\/td><\/tr><tr><td>9. september<\/td><td>Elements v23.3.4 udgives officielt og h\u00e6rder cache-n\u00f8glerne<\/td><\/tr><tr><td>10.-11. september<\/td><td>Blokproduktion genoptages; Blockstream afviser dus\u00f8r for de sidste ~598,5 BTC<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>S\u00e5dan g\u00f8r resten af sikkerhedsverdenen<\/h2><p class=\"wp-block-paragraph\">Den \u00f8vrige it-sikkerhedsverden har brugt to \u00e5rtier p\u00e5 at bygge en disciplin, der handler om pr\u00e6cis dette vindue. Den hedder koordineret s\u00e5rbarhedsoplysning, ofte forkortet CVD, og dens hele form\u00e5l er at holde en fejl og dens rettelse under kontrol, indtil brugerne er beskyttet.<\/p><p class=\"wp-block-paragraph\">Googles Project Zero, et af verdens mest kendte fejlfinderhold, driver den nok mest citerede model. En leverand\u00f8r f\u00e5r som udgangspunkt 90 dage til at udsende en rettelse, f\u00f8r detaljerne offentligg\u00f8res, plus 30 dages ekstra frist til at f\u00e5 opdateringen ud til brugerne. Og hvis en fejl allerede bliver udnyttet aktivt, sk\u00e6res fristen ned til syv dage. Pointen er ikke fristen i sig selv, men r\u00e6kkef\u00f8lgen: <a href='https:\/\/projectzero.google\/vulnerability-disclosure-policy.html'>detaljerne kommer f\u00f8rst ud, n\u00e5r rettelsen er hos brugerne<\/a>, ikke f\u00f8r. Rettelsen distribueres samlet, under embargo, i en tagget udgivelse, som operat\u00f8rerne kan installere, f\u00f8r nogen udenforst\u00e5ende ved, hvor de skal lede.<\/p><p class=\"wp-block-paragraph\">Sammenlign det med, hvordan Liquid-rettelsen bev\u00e6gede sig. Den blev lagt i et offentligt commit, med en sigende titel, dage f\u00f8r nogen samlet udgivelse fandtes, og mens den vigtigste operat\u00f8r, federationen selv, k\u00f8rte en fem m\u00e5neder gammel version. Der var ingen embargo, ingen koordineret udrulning, ingen frist, alle var enige om. Open source-kulturen, som er kryptosektorens stolthed, betyder, at rettelser som standard f\u00f8des i det \u00e5bne. Det er en styrke for gennemsigtigheden og en svaghed for netop det vindue, CVD er skabt for at lukke.<\/p><figure class='wp-block-table'><table><thead><tr><th>Dimension<\/th><th>Sikkerhedsverdenens norm (CVD)<\/th><th>Kryptos praksis i Liquid<\/th><\/tr><\/thead><tbody><tr><td>Hvem f\u00e5r besked f\u00f8rst<\/td><td>Leverand\u00f8ren, privat, under embargo<\/td><td>Alle: rettelsen ligger i et offentligt commit<\/td><\/tr><tr><td>Hvordan rettelsen udgives<\/td><td>Samlet, tagget udgivelse skubbet til brugerne, f\u00f8r detaljer offentligg\u00f8res<\/td><td>Offentligt commit dage f\u00f8r noget udgivelses-tag<\/td><\/tr><tr><td>Frist<\/td><td>Project Zero: 90 dage (+30), 7 dage ved aktiv udnyttelse<\/td><td>Ingen aftalt frist; federationen 5 m\u00e5neder bagud<\/td><\/tr><tr><td>Safe harbor<\/td><td>Juridisk beskyttelse for oplysning i god tro<\/td><td>SEAL Safe Harbor findes, men er frivillig og fravalgt<\/td><\/tr><tr><td>Hvad en &#8220;white hat&#8221; m\u00e5<\/td><td>Rapportere fejlen, ikke r\u00f8re midlerne<\/td><td>Angriber dr\u00e6nede alt og beholdt 15%<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Den halve arv: obduktionen uden embargoen<\/h2><p class=\"wp-block-paragraph\">Her samler de to tr\u00e5de sig. Kryptosektorens post-mortem-kultur er \u00e6gte og p\u00e5 mange m\u00e5der beundringsv\u00e6rdig. Den arvede den blame-fri obduktion fra ingeni\u00f8rkulturen, hvor man dissekerer et sammenbrud for at l\u00e6re, ikke for at h\u00e6nge en person ud, og den forfinede den til en offentlig genre med sin egen \u00e6stetik, sine egne forbilleder og sit eget publikum. Vi har p\u00e5 HOGE Wire fulgt, hvordan den genre nu endda <a href='https:\/\/hoge.gg\/dk\/bekendelsen-blanketten-krypto-post-mortem-2026\/'>er ved at blive en myndighedssag<\/a>, efterh\u00e5nden som tilsyn, advokater og forsikringsselskaber skubber sig ind mellem teamet og offentligheden.<\/p><p class=\"wp-block-paragraph\">Men obduktionen er kun den ene halvdel af, hvordan resten af sikkerhedsverdenen h\u00e5ndterer fejl. Den anden halvdel er alt det, der sker f\u00f8r: den fortrolige rapport, embargoen, den koordinerede rettelse, den aftalte frist. Kryptosektoren importerede den offentlige selvransagelse bagefter, men ikke den disciplinerede tavshed f\u00f8r. Genren elsker \u00f8jeblikket, hvor teamet st\u00e5r frem og siger &#8220;her er pr\u00e6cis, hvad der gik galt&#8221;. Den har langt mindre at sige om \u00f8jeblikket, hvor et team i stilhed skulle have f\u00e5et en rettelse ud til alle, f\u00f8r nogen andre opdagede, hvor den pegede hen.<\/p><p class=\"wp-block-paragraph\">Liquid er, hvor begge halvdele fejlede p\u00e5 samme tid. Den offentlige rettelse blev til en offentlig opskrift. Og da forhandlingen kom, var der ingen aftalt norm, der kunne afg\u00f8re, om manden med de 598,5 bitcoin var en redningsmand eller en tyv. Genren havde givet ham rollen, men aldrig reglerne.<\/p><h2 class='wp-block-heading'>Da red team blev ignoreret: striden om e-mailen<\/h2><p class=\"wp-block-paragraph\">At kryptosektoren mangler en fungerende oplysningskanal, blev us\u00e6dvanlig konkret i dagene efter Liquid-hacket. En gruppe frivillige sikkerhedsforskere, Bitcoin Red Team, der efter eget udsagn voksede frem i k\u00f8lvandet p\u00e5 Coldcard-hacket tidligere p\u00e5 \u00e5ret, h\u00e6vdede, at de havde advaret Blockstream om problemet, f\u00f8r det blev udnyttet. Gruppens medstifter, kendt som Calle, formulerede det syrligt: &#8220;det koster \u00e5benbart 600 BTC at ignorere en e-mail fra red team,&#8221; <a href='https:\/\/news.bitcoin.com\/security\/bitcoin-red-team-claims-blockstream-ignored-warnings-before-hack\/'>sagde han<\/a> og tilf\u00f8jede, at Blockstream havde modtaget flere henvendelser, men ikke havde fremlagt en historik over kvitteringer og rettelser.<\/p><p class=\"wp-block-paragraph\">Blockstream afviste. Samson Mow, selskabets tidligere sikkerhedschef, sagde ligeud, at &#8220;ingen e-mails blev ignoreret,&#8221; og Adam Back henviste til det tekniske samspil af fejl frem for en overset advarsel. De to versioner er endnu ikke forsonet, og Bitcoin Red Team har varslet, at de vil offentligg\u00f8re deres egen redeg\u00f8relse for oplysningsforl\u00f8bet, n\u00e5r Blockstream har udgivet sin post-mortem.<\/p><p class=\"wp-block-paragraph\">Uanset hvem der har ret, er selve striden pointen. I en moden CVD-proces findes der en officiel kanal, kvitteringer, tidsstempler og en aftalt frist, netop s\u00e5 et &#8220;vi advarede jer&#8221; ikke ender som p\u00e5stand mod p\u00e5stand efter et tab p\u00e5 flere hundrede millioner. Kryptosektoren har l\u00e5nt sikkerhedsverdenens sprog om red teams og ansvarlig oplysning, men ikke det kedelige bogholderi, der g\u00f8r sproget efterpr\u00f8veligt. Og som andre steder i sektoren viser sagen, at <a href='https:\/\/hoge.gg\/dk\/interviewet-der-gjorde-stifteren-til-et-maal-2026\/'>synlighed har en pris for den, der st\u00e5r med ansigtet udad<\/a>, hvad enten det er et team eller en forsker.<\/p><h2 class='wp-block-heading'>Hurtigere fundne fejl, samme langsomme oplysning<\/h2><p class=\"wp-block-paragraph\">Der er en grund til, at patch-hullet bliver farligere \u00e5r for \u00e5r. Fejl bliver fundet hurtigere end nogensinde. Automatiseret analyse og AI-assisteret kodegennemgang er blevet standardv\u00e6rkt\u00f8jer p\u00e5 begge sider af hegnet; sikkerhedsfirmaet Trail of Bits har for eksempel <a href='https:\/\/blog.trailofbits.com\/2026\/03\/31\/how-we-made-trail-of-bits-ai-native-so-far\/'>beskrevet<\/a>, hvordan de har gjort deres egen fejljagt AI-drevet og mangedoblet antallet af fund. Det samme v\u00e6rkt\u00f8j, der hj\u00e6lper en forsvarer med at finde en fejl, hj\u00e6lper en angriber med at forst\u00e5 en rettelse, i det \u00f8jeblik den bliver offentlig.<\/p><p class=\"wp-block-paragraph\">Det er v\u00e6rd at holde tungen lige i munden her. P\u00e5 trods af spekulationer er der ingen bekr\u00e6ftelse p\u00e5, at Liquid-fejlen blev fundet af AI, og det er heller ikke pointen. Pointen er, at n\u00e5r fund accelererer, mens oplysningen forbliver lige s\u00e5 uorganiseret som f\u00f8r, bliver afstanden mellem &#8220;rettelsen er synlig&#8221; og &#8220;alle er beskyttet&#8221; til det farligste sted p\u00e5 hele kortet. Et offentligt commit, der f\u00f8r m\u00e5ske l\u00e5 ul\u00e6st i uger, kan nu blive analyseret og v\u00e5bengjort p\u00e5 timer.<\/p><p class=\"wp-block-paragraph\">Den ubehagelige konklusion er, at kryptosektorens \u00e5benhed og dens hastighed tr\u00e6kker i hver sin retning. Jo hurtigere og mere offentligt en rettelse f\u00f8des, jo vigtigere bliver den disciplin i udrulningen, som sektoren aldrig rigtig indf\u00f8rte. Uden den er gennemsigtighed ikke kun en dyd; den er ogs\u00e5 en angrebsflade.<\/p><h2 class='wp-block-heading'>N\u00f8gler, kode, og nu konsensus: hvor tabene kommer fra i 2026<\/h2><p class=\"wp-block-paragraph\">Zoomer man ud, passer Liquid ikke p\u00e6nt ind i \u00e5rets ellers tydelige m\u00f8nster. If\u00f8lge <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a> blev der i f\u00f8rste halv\u00e5r af 2026 stj\u00e5let omkring 972 mio. dollar (godt 6 mia. kr.) fordelt p\u00e5 rekordmange 207 h\u00e6ndelser. Men fordelingen er sk\u00e6v: kontraktfejl stod for langt de fleste h\u00e6ndelser og en lille del af v\u00e6rdien, mens kompromitterede n\u00f8gler, infrastruktur og operationelle svigt udgjorde omkring 15 procent af h\u00e6ndelserne og hele 76 procent af de tabte penge. CertiK, der bruger en anden metode, <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>opgjorde<\/a> halv\u00e5rets tab til 1,315 mia. dollar (knap 8,5 mia. kr.) og pegede p\u00e5 wallet-kompromittering som den dyreste kategori.<\/p><p class=\"wp-block-paragraph\">&#8220;En protokol kan best\u00e5 en fejlfri kodeaudit og alligevel miste millioner p\u00e5 grund af en kompromitteret admin-n\u00f8gle,&#8221; som CertiKs direkt\u00f8r Ronghui Gu <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>formulerede \u00e5rets lektie<\/a>. Den lektie handler om mennesker og n\u00f8gler, ikke om kode.<\/p><p class=\"wp-block-paragraph\">Og netop derfor er Liquid interessant. Det var hverken en stj\u00e5let n\u00f8gle eller den klassiske kontraktfejl, en revision leder efter. Det var en fejl i konsensuslaget, i selve reglen for, hvad noderne accepterer som gyldigt, sluppet l\u00f8s af et offentligt commit. Coldcard-hacket tidligere i 2026, hvor svag tilf\u00e6ldighed i en hardware-wallets firmware kostede ejerne over 130 mio. dollar (godt 800 mio. kr.) uden en eneste skyldig at forhandle med, viste allerede, at genren har sv\u00e6rt ved fejl uden en modpart. Liquid tilf\u00f8jer en ny kategori: fejlen, hvis rettelse var forsvarernes egen, offentligt tilg\u00e6ngelige tekst.<\/p><h2 class='wp-block-heading'>Hvad en dansk L-BTC-ejer kan stille op<\/h2><p class=\"wp-block-paragraph\">For en dansk investor, der holdt L-BTC gennem en b\u00f8rs, rejser sagen et ubehageligt sp\u00f8rgsm\u00e5l: hvem hj\u00e6lper mig, hvis det g\u00e5r galt? Svaret er nedsl\u00e5ende kort. MiCA, EU&#8217;s kryptoregels\u00e6t, som <a href='https:\/\/www.finanstilsynet.dk\/lovgivning\/eu-lovsamling\/mica'>Finanstilsynet f\u00f8rer tilsyn med<\/a> herhjemme, d\u00e6kker de udbydere, der opbevarer og handler kryptoaktiver, alts\u00e5 b\u00f8rserne og depoterne (CASP&#8217;erne). Det d\u00e6kker ikke Blockstreams federation, og det d\u00e6kker ikke Elements-koden. Finanstilsynet har selv gjort opm\u00e6rksom p\u00e5, at <a href='https:\/\/www.finanstilsynet.dk\/nyheder-og-presse\/nyheder-og-pressemeddelelser\/2024\/jun\/kryptoaktiver_250624'>fuldt decentrale tjenester falder uden for reglerne<\/a>. Selve protokollen har ingen dansk eller europ\u00e6isk vagthund.<\/p><p class=\"wp-block-paragraph\">Der findes heller ingen myndighed, dansk eller europ\u00e6isk, der afg\u00f8r, om Liquid-angriberen var white hat eller tyv. Det sp\u00f8rgsm\u00e5l h\u00f8rer under strafferetten og under den on-chain-efterforskning, Blockstream nu har varslet, ikke under et finanstilsyn. Den regulatoriske side af obduktionen, indberetningen til myndighederne og den fortrolige version af historien, er en helt anden proces, som vi har behandlet <a href='https:\/\/hoge.gg\/dk\/bekendelsen-blanketten-krypto-post-mortem-2026\/'>separat<\/a>. For selve tabet er den offentlige post-mortem og efterforskningen p\u00e5 blockk\u00e6den i praksis den eneste vej til at forst\u00e5, hvad der skete, og eventuelt f\u00e5 midler tilbage.<\/p><p class=\"wp-block-paragraph\">I denne konkrete sag ser de fleste L-BTC-ejere ud til at slippe helskindet, fordi Blockstream har lovet at holde 1:1-d\u00e6kningen. Men det er en virksomheds frivillige valg, ikke en rettighed. Sp\u00f8rgsm\u00e5let om, hvem der reelt styrer og h\u00e6fter for en federeret protokol, minder om de dilemmaer, kryptosektoren brydes med alle andre steder, fra <a href='https:\/\/hoge.gg\/dk\/da-spillerne-skulle-eje-spillet-gaming-styring-2026\/'>spilf\u00e6llesskaber, der ville eje deres egne verdener<\/a>, til store DeFi-kasser. Og i en sektor, hvor bitcoin ved dette skriftlige tidspunkt handlede til omkring 496.000 kr. if\u00f8lge <a href='https:\/\/www.coingecko.com\/en\/coins\/bitcoin'>CoinGecko<\/a>, efter et \u00e5r, hvor <a href='https:\/\/hoge.gg\/dk\/fed-jobtal-hoege-forhoejelse-bitcoin-kroner-2026\/'>makrovinden har vendt sig mod risikoaktiver<\/a>, er de bel\u00f8b, der st\u00e5r p\u00e5 spil, ikke abstrakte.<\/p><h2 class='wp-block-heading'>Hvad en \u00e6rlig obduktion stadig kan<\/h2><p class=\"wp-block-paragraph\">Ingen af l\u00f8sningerne er ny viden. Federerede og tilladelsesbaserede systemer som Liquid kan distribuere rettelser under embargo, direkte til funktion\u00e6rerne, f\u00f8r koden bliver synlig i det offentlige lager. Projekter kan holde en privat sikkerhedsmailingliste med kvitteringer og tidsstempler, s\u00e5 et advarsels-forl\u00f8b kan efterpr\u00f8ves bagefter. De kan tilslutte sig en ramme som Safe Harbor, s\u00e5 &#8220;jeg er white hat&#8221; bliver en p\u00e5stand med indhold. Og operat\u00f8rer kan g\u00f8re det banale: k\u00f8re den nyeste version. Federationen, der tabte reserven, k\u00f8rte software fra april.<\/p><p class=\"wp-block-paragraph\">Kryptosektorens post-mortem-kultur har bevist, at den kan se et sammenbrud i \u00f8jnene og fort\u00e6lle sandheden om det bagefter. Det er sj\u00e6ldnere, end man skulle tro, og det er v\u00e6rd at holde fast i. Men Liquid er en p\u00e5mindelse om, at \u00e6rlighed efter faktum ikke er det samme som disciplin f\u00f8r. Den n\u00e6ste udgave af genren, hvis den skal v\u00e6re mere end litteratur, m\u00e5 tage den anden halvdel af arven med: den kedelige, koordinerede, tavse del, der sikrer, at rettelsen n\u00e5r frem, f\u00f8r obduktionen overhovedet bliver n\u00f8dvendig.<\/p><h2 class='wp-block-heading'>Ofte stillede sp\u00f8rgsm\u00e5l<\/h2><h3 class='wp-block-heading'>Var Liquid-hacket white-hat eller tyveri?<\/h3><p class=\"wp-block-paragraph\">Det afh\u00e6nger af, hvem man sp\u00f8rger. Angriberen kaldte sig white hat og returnerede omkring 3.400 af de knap 4.000 bitcoin, men beholdt cirka 598,5 BTC (omkring 15 procent) og kr\u00e6vede dus\u00f8r oveni. Blockstream afviser m\u00e6rkatet og kalder det tyveri, fordi midlerne blev taget uden tilladelse og stadig delvist tilbageholdes. \u00c6gte ansvarlig fejlmelding r\u00f8rer ikke midlerne.<\/p><h3 class='wp-block-heading'>Hvad var \u00e5rsagen til Liquid-hacket?<\/h3><p class=\"wp-block-paragraph\">En fejl i Elements, softwaren bag Liquid, i m\u00e5den verifikationen af range proofs blev cachet p\u00e5. Cache-n\u00f8glen udelod felter, s\u00e5 to forskellige transaktioner kunne dele samme &#8220;gyldig&#8221;-dom, og angriberen kunne fremstille L-BTC uden d\u00e6kning og h\u00e6ve rigtige bitcoin. Det var hverken en stj\u00e5let n\u00f8gle eller en klassisk kontraktfejl, men en fejl i konsensuslaget.<\/p><h3 class='wp-block-heading'>Hvad er patch-hullet, og hvorfor betyder det noget?<\/h3><p class=\"wp-block-paragraph\">Rettelsen af cache-fejlen l\u00e5 offentligt i Elements&#8217; kode p\u00e5 GitHub i dagevis f\u00f8r angrebet, men var endnu ikke udsendt som en f\u00e6rdig opdatering, og federationen k\u00f8rte en version fra april. Et offentligt commit fort\u00e6ller enhver, hvor fejlen sidder, f\u00f8r alle noder er opdateret. Det vindue kaldes et N-day, og det er hele grunden til, at koordineret oplysning findes.<\/p><h3 class='wp-block-heading'>Hvordan er en dansk L-BTC-ejer stillet?<\/h3><p class=\"wp-block-paragraph\">MiCA og Finanstilsynet d\u00e6kker de b\u00f8rser og udbydere (CASP&#8217;er), der opbevarer eller handler L-BTC, ikke selve Liquid-protokollen eller Blockstreams federation. Ingen dansk eller europ\u00e6isk myndighed afg\u00f8r, om et hack var white-hat eller tyveri; det h\u00f8rer under strafferet og on-chain-efterforskning. I denne sag har Adam Back sagt, at 1:1-d\u00e6kningen af L-BTC bliver holdt, s\u00e5 ejerne st\u00e5r til at blive holdt skadesl\u00f8se.<\/p><h3 class='wp-block-heading'>Hvad kunne have forhindret Liquid-hacket?<\/h3><p class=\"wp-block-paragraph\">Koordineret s\u00e5rbarhedsoplysning: en samlet, tagget opdatering skubbet ud til alle noder, f\u00f8r rettelsen blev synlig i et offentligt commit, en aftalt embargo, en aktiv red team med en kanal, der bliver l\u00e6st, og en federation, der k\u00f8rer den nyeste version. Ingen af delene er nye id\u00e9er; sikkerhedsverdenen har brugt dem i \u00e5revis.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Var Liquid-hacket white-hat eller tyveri?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det afh\u00e6nger af, hvem man sp\u00f8rger. Angriberen kaldte sig white hat og returnerede omkring 3.400 af de knap 4.000 bitcoin, men beholdt cirka 598,5 BTC (omkring 15 procent) og kr\u00e6vede dus\u00f8r oveni. Blockstream afviser m\u00e6rkatet og kalder det tyveri, fordi midlerne blev taget uden tilladelse og stadig delvist tilbageholdes. \u00c6gte ansvarlig fejlmelding r\u00f8rer ikke midlerne.\"}},{\"@type\":\"Question\",\"name\":\"Hvad var \u00e5rsagen til Liquid-hacket?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En fejl i Elements, softwaren bag Liquid, i m\u00e5den verifikationen af range proofs blev cachet p\u00e5. Cache-n\u00f8glen udelod felter, s\u00e5 to forskellige transaktioner kunne dele samme &#8220;gyldig&#8221;-dom, og angriberen kunne fremstille L-BTC uden d\u00e6kning og h\u00e6ve rigtige bitcoin. Det var hverken en stj\u00e5let n\u00f8gle eller en klassisk kontraktfejl, men en fejl i konsensuslaget.\"}},{\"@type\":\"Question\",\"name\":\"Hvad er patch-hullet, og hvorfor betyder det noget?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Rettelsen af cache-fejlen l\u00e5 offentligt i Elements' kode p\u00e5 GitHub i dagevis f\u00f8r angrebet, men var endnu ikke udsendt som en f\u00e6rdig opdatering, og federationen k\u00f8rte en version fra april. Et offentligt commit fort\u00e6ller enhver, hvor fejlen sidder, f\u00f8r alle noder er opdateret. Det vindue kaldes et N-day, og det er hele grunden til, at koordineret oplysning findes.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan er en dansk L-BTC-ejer stillet?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"MiCA og Finanstilsynet d\u00e6kker de b\u00f8rser og udbydere (CASP'er), der opbevarer eller handler L-BTC, ikke selve Liquid-protokollen eller Blockstreams federation. Ingen dansk eller europ\u00e6isk myndighed afg\u00f8r, om et hack var white-hat eller tyveri; det h\u00f8rer under strafferet og on-chain-efterforskning. I denne sag har Adam Back sagt, at 1:1-d\u00e6kningen af L-BTC bliver holdt, s\u00e5 ejerne st\u00e5r til at blive holdt skadesl\u00f8se.\"}},{\"@type\":\"Question\",\"name\":\"Hvad kunne have forhindret Liquid-hacket?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Koordineret s\u00e5rbarhedsoplysning: en samlet, tagget opdatering skubbet ud til alle noder, f\u00f8r rettelsen blev synlig i et offentligt commit, en aftalt embargo, en aktiv red team med en kanal, der bliver l\u00e6st, og en federation, der k\u00f8rer den nyeste version. Ingen af delene er nye id\u00e9er; sikkerhedsverdenen har brugt dem i \u00e5revis.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Af Marcus Okafor, seniorredakt\u00f8r p\u00e5 HOGE Wire. Analyse, ikke investeringsr\u00e5dgivning.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>En white hat dr\u00e6nede knap 4.000 bitcoin fra Liquid Network og beholdt 15 procent. Liquid-hacket tvinger kryptos post-mortem-kultur til at se den arv, den aldrig tog: disciplineret fejlmelding.<\/p>\n","protected":false},"author":5,"featured_media":404,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7],"tags":[],"class_list":["post-403","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-culture"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts\/403","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/comments?post=403"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts\/403\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/media\/404"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/media?parent=403"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/categories?post=403"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/tags?post=403"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}