{"id":473,"date":"2026-09-28T12:55:23","date_gmt":"2026-09-28T12:55:23","guid":{"rendered":"https:\/\/hoge.gg\/dk\/regningen-efter-hacket-hvem-betaler-kryptohack-2026\/"},"modified":"2026-09-28T12:55:23","modified_gmt":"2026-09-28T12:55:23","slug":"regningen-efter-hacket-hvem-betaler-kryptohack-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/dk\/regningen-efter-hacket-hvem-betaler-kryptohack-2026\/","title":{"rendered":"Regningen efter hacket: hvem betaler n\u00e5r protokollen t\u00f8mmes?"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Den 24. september 2026, klokken 18:31 UTC, begyndte pengene at forlade Bitget. P\u00e5 under tyve minutter havde angribere kompromitteret et backend-system i b\u00f8rsens wallet-infrastruktur, forfalsket transaktionsdata og narret Bitgets egen godkendelsesproces til at sende midler ud af de varme og lune tegneb\u00f8ger. Det f\u00f8rste tab blev opgjort til omkring 351,6 mio. dollar; f\u00e5 dage senere blev tallet revideret op til cirka 387,5 mio. dollar, godt 2,5 mia. kr., og gjorde episoden til \u00e5rets st\u00f8rste b\u00f8rshack if\u00f8lge <a href='https:\/\/www.coindesk.com\/markets\/2026\/09\/24\/crypto-exchange-bitget-loses-usd352-million-in-hack-claims-user-funds-are-safe'>CoinDesk<\/a>.<\/p><p class=\"wp-block-paragraph\">Og alligevel skete der n\u00e6sten ingenting, for brugerne. Bitgets adm. direkt\u00f8r Gracy Chen skrev p\u00e5 X at \u00bbuser funds are safe\u00ab, kontosaldi forblev ur\u00f8rte, og b\u00f8rsen <a href='https:\/\/www.cryptotimes.io\/2026\/09\/26\/bitget-withdrawals-resume-september-28-full-schedule-after-387-5m-hack\/'>genoptog udbetalinger i faser fra netop den 28. september<\/a>, med Bitcoin f\u00f8rst. \u00c5rsagen var en pengekasse: Bitgets User Protection Fund p\u00e5 godt 464 mio. dollar <a href='https:\/\/www.tokenpost.com\/news\/technology\/24064'>d\u00e6kkede hele tabet<\/a> p\u00e5 \u00e9n gang og slugte dermed langt st\u00f8rstedelen af fondens reserver.<\/p><p class=\"wp-block-paragraph\">Det er her, den offentlige post-mortem, kryptoens mest karakteristiske genre, st\u00f8der p\u00e5 sin gr\u00e6nse. Et obduktionsdokument kan forklare pr\u00e6cis hvordan angrebet skete, minut for minut, kontrakt for kontrakt. Men det svarer sj\u00e6ldent klart p\u00e5 det sp\u00f8rgsm\u00e5l, der betyder mest for den, som har mistet penge: hvem betaler regningen? Denne artikel handler ikke om hvordan hacks sker, men om hvad der sker bagefter, n\u00e5r tabet skal fordeles. Der findes grundl\u00e6ggende syv svar, og de fleste af dem er langt mindre betryggende end Bitgets.<\/p><h2 class='wp-block-heading'>Post-mortem er ikke en forsikring<\/h2><p class=\"wp-block-paragraph\">Kryptoens post-mortem-kultur er l\u00e5nt fra software-verdenen: den skyldfrie obduktion (blameless post-mortem), hvor man kortl\u00e6gger tidslinjen og grund\u00e5rsagen uden at h\u00e6nge en enkelt person ud, s\u00e5 organisationen kan l\u00e6re af fejlen. Genren har f\u00e5et sit eget \u00e6stetiske udtryk i den anonyme nekrolog-stil p\u00e5 <a href='https:\/\/rekt.news\/leaderboard\/'>rekt.news og deres leaderboard<\/a>, der p\u00e5 samme tid fungerer som branchens kollektive hukommelse og dens skammekrog. Men et post-mortem er en forklaring, ikke en forsikring. Det fort\u00e6ller dig hvad der gik galt; det fort\u00e6ller dig ikke hvem der g\u00f8r dig hel igen.<\/p><p class=\"wp-block-paragraph\">Forskellen er ikke akademisk. N\u00e5r en bank krakker i Danmark, ved indskyderne pr\u00e6cis hvem der betaler: Garantiformuen d\u00e6kker indest\u00e5ende op til 100.000 euro (omkring 745.000 kr.) per kunde. Der er ingen tilsvarende automatik i krypto. N\u00e5r en protokol t\u00f8mmes, bliver sp\u00f8rgsm\u00e5let om kompensation afgjort separat, ofte improviseret, i dagene efter, og udfaldet afh\u00e6nger af hvem der stod bag, hvor pengene endte, og hvor dybe lommer teamet har. Post-mortemet er ritualet; regningen er en helt anden forhandling.<\/p><p class=\"wp-block-paragraph\">Netop derfor er m\u00e5den et team h\u00e5ndterer efterspillet p\u00e5 blevet en del af enhver seri\u00f8s due diligence. Hvordan en stifter opf\u00f8rer sig under pres, om vedkommende kommunikerer \u00e5bent eller g\u00e5r i flyverskjul, siger mere om risikoen end noget whitepaper. Det er samme logik som i <a href='https:\/\/hoge.gg\/dk\/mikrofonen-anden-vej-stifterinterview-due-diligence-2026\/'>stifterinterviewet brugt som due diligence<\/a>: du investerer ikke kun i kode, men i de mennesker, der skal tr\u00e6ffe beslutningerne, n\u00e5r koden svigter.<\/p><h2 class='wp-block-heading'>Syv m\u00e5der at betale et hack p\u00e5<\/h2><p class=\"wp-block-paragraph\">N\u00e5r man l\u00e6ser nok obduktioner, tegner der sig et m\u00f8nster i hvem der ender med at b\u00e6re tabet. Der er ikke uendeligt mange muligheder, men syv grundmodeller, der g\u00e5r igen p\u00e5 tv\u00e6rs af b\u00f8rser, broer, l\u00e5nprotokoller og selvforvaltede tegneb\u00f8ger. Nogle g\u00f8r brugeren fuldst\u00e6ndig hel; andre efterlader tabet pr\u00e6cis der, hvor det landede. Tabellen herunder er kortet; resten af artiklen er terr\u00e6net.<\/p><figure class='wp-block-table'><table><thead><tr><th>Model<\/th><th>Hvem betaler<\/th><th>Eksempel<\/th><th>Brugerens udfald<\/th><\/tr><\/thead><tbody><tr><td>B\u00f8rsens reserve eller fond<\/td><td>B\u00f8rsen selv (SAFU-lignende pulje)<\/td><td>Bybit, Bitget<\/td><td>Gjort hel<\/td><\/tr><tr><td>Den dybe lomme<\/td><td>Bagmand, investor eller moderselskab<\/td><td>Wormhole, Ronin<\/td><td>Gjort hel<\/td><\/tr><tr><td>Kassen og token-holderne<\/td><td>DAO-kasse, ny token, udvanding<\/td><td>Curve<\/td><td>Delvist, ofte vestet<\/td><\/tr><tr><td>Tyven betaler tilbage<\/td><td>Angriberen mod dus\u00f8r<\/td><td>Euler, Poly Network<\/td><td>Gjort hel<\/td><\/tr><tr><td>Forsikringen<\/td><td>Forsikringspulje kunden selv har k\u00f8bt<\/td><td>Nexus Mutual<\/td><td>D\u00e6kket op til policen<\/td><\/tr><tr><td>Protokollen absorberer<\/td><td>Teamet eller selskabet<\/td><td>Gnosis Pay<\/td><td>Gjort hel<\/td><\/tr><tr><td>Ingen<\/td><td>Ingen; midlerne er v\u00e6k<\/td><td>Terra, Multichain, Coldcard<\/td><td>Tab realiseret<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Model 1: b\u00f8rsen d\u00e6kker det selv<\/h2><p class=\"wp-block-paragraph\">Den \u00e6ldste og mest betryggende model er ogs\u00e5 den, der ligner traditionel finans mest: b\u00f8rsen har en krigskasse. Binance opfandt begrebet SAFU (Secure Asset Fund for Users), en pulje der l\u00f8bende s\u00e6ttes til side for at kunne d\u00e6kke et katastrofalt tab. Bitgets User Protection Fund er samme id\u00e9, og det var den, der gjorde september 2026-hacket til en fodnote for kunderne i stedet for en katastrofe.<\/p><p class=\"wp-block-paragraph\">Det tydeligste bevis p\u00e5 modellen kom i februar 2025, da Bybit blev dr\u00e6net for omkring 1,5 mia. dollar, cirka 9,8 mia. kr., i det st\u00f8rste kryptohack nogensinde. I stedet for at g\u00e5 i flyverskjul valgte adm. direkt\u00f8r Ben Zhou radikal \u00e5benhed: live-opdateringer, offentliggjorte forensiske rapporter, og en forsikring om at kunderne ikke ville tabe en krone. Bybit sikrede sig en brol\u00e5nsaftale fra ikke-navngivne partnere og n\u00f8dfinansiering fra blandt andre Galaxy Digital, FalconX og Wintermute, og <a href='https:\/\/www.cnbc.com\/2025\/02\/24\/bybit-replenished-reserves-after-record-breaking-1point5-billion-hack.html'>genopfyldte sine reserver p\u00e5 under 72 timer<\/a>. Oveni udlovede b\u00f8rsen en <a href='https:\/\/techcrunch.com\/2025\/02\/26\/hacked-crypto-exchange-bybit-offers-140-million-bounty-to-trace-stolen-funds\/'>dus\u00f8r p\u00e5 10 procent, op mod 140 mio. dollar<\/a> (godt 900 mio. kr.), for at spore de stj\u00e5lne midler.<\/p><p class=\"wp-block-paragraph\">Haken ved modellen er dobbelt. For det f\u00f8rste virker den kun for centraliserede depoter med en balance, alts\u00e5 b\u00f8rser og custodians, ikke for en decentral protokol uden ejer. For det andet er fonden endelig. Bitgets tab \u00e5d omkring 84 procent af beskyttelsesfonden p\u00e5 \u00e9n gang; havde angrebet v\u00e6ret dobbelt s\u00e5 stort, havde puljen ikke rakt. Og der findes ingen lov, der kr\u00e6ver at en b\u00f8rs overhovedet har s\u00e5dan en fond. MiCA kr\u00e6ver at kundemidler holdes adskilt fra b\u00f8rsens egne, men foreskriver ingen garantipulje. Krigskassen er en frivillig forsikring, b\u00f8rsen tegner mod sig selv, ikke en rettighed for kunden.<\/p><h2 class='wp-block-heading'>Model 2: den dybe lomme<\/h2><p class=\"wp-block-paragraph\">N\u00e5r der ikke er en husfond, tr\u00e6der der nogle gange en velhavende bagmand til. Det klareste eksempel er stadig Wormhole. Da broen mellem Solana og Ethereum blev udnyttet for cirka 320 mio. dollar (godt 2,1 mia. kr.) i februar 2022, valgte handelshuset Jump Crypto, der havde k\u00f8bt broens udvikler, at <a href='https:\/\/cointelegraph.com\/news\/jump-crypto-replenishes-funds-from-320m-wormhole-hack-in-largest-ever-defi-bailout'>erstatte hele bel\u00f8bet<\/a> i det, Cointelegraph kaldte den hidtil st\u00f8rste redningsaktion i DeFi. Motivet var udtrykkeligt at g\u00f8re brugerne hele og holde protokollen i live. Et \u00e5r senere <a href='https:\/\/cointelegraph.com\/news\/jump-crypto-oasis-app-counter-exploits-wormhole-hacker-for-225m'>inddrev Jump og Oasis cirka 225 mio. dollar<\/a> fra angriberens \u00e5bne DeFi-positioner via en kendelse fra High Court i England.<\/p><p class=\"wp-block-paragraph\">Samme m\u00f8nster reddede Ronin. Da Axie Infinity-broen mistede omkring 625 mio. dollar (cirka 4,1 mia. kr.) i marts 2022 til et Lazarus-tilskrevet angreb, der kompromitterede validator-n\u00f8gler og ikke koden, rejste udvikleren Sky Mavis <a href='https:\/\/www.coindesk.com\/business\/2022\/04\/06\/sky-mavis-raises-150m-round-led-by-binance-to-reimburse-ronin-attack-victims'>en runde p\u00e5 150 mio. dollar ledet af Binance<\/a>, med a16z, Paradigm og Accel som deltagere, og kombinerede den med sin egen balance for at godtg\u00f8re alle ramte spillere. Aleksander Larsen, driftsdirekt\u00f8r i Sky Mavis, sagde dengang <a href='https:\/\/www.coindesk.com\/business\/2022\/06\/24\/axie-infinity-developer-sky-mavis-to-reimburse-victims-of-ronin-bridge-hack'>at selskabet var fuldt ud forpligtet til at godtg\u00f8re spillerne s\u00e5 hurtigt som muligt<\/a>, og broen gen\u00e5bnede med midlerne p\u00e5 plads.<\/p><p class=\"wp-block-paragraph\">Problemet er, at den dybe lomme er velg\u00f8renhed, ikke pligt. Den afh\u00e6nger af, at en bagmand v\u00e6lger at betale. Jump ejede Wormholes udvikler; Sky Mavis havde tunge venturekapitalister i ryggen. Efterh\u00e5nden som krypto er modnet fra opr\u00f8rsprojekter til finansierede selskaber, en udvikling <a href='https:\/\/hoge.gg\/dk\/rebellen-blev-et-selskab-builder-vokser-op-2026\/'>vi har fulgt f\u00f8r<\/a>, har nogle f\u00e5et balancer store nok til at tage et slag. Men det er de velkapitaliseredes privilegium. En protokol uden en formuende patron har ingen s\u00e5dan livline, og det er pr\u00e6cis de protokoller, hvor de n\u00e6ste modeller kommer i spil.<\/p><h2 class='wp-block-heading'>Model 3: kassen og token-holderne<\/h2><p class=\"wp-block-paragraph\">En decentral protokol har ingen adm. direkt\u00f8r med en firmakonto, men den har ofte en kasse: en DAO-treasury fyldt med protokollens egen token. Da Curve Finance blev ramt i juli 2023 af en fejl i Vyper-compileren, der l\u00e5ste op for reentrancy og kostede likviditetsudbyderne omkring 61 mio. dollar (cirka 400 mio. kr.), var det netop kassen, der betalte. Efter m\u00e5neders debat p\u00e5 styringsforummet stemte token-holderne den 21. december 2023, med 94 procents opbakning, for <a href='https:\/\/www.dlnews.com\/articles\/defi\/curve-votes-44-million-usd-in-crv-tokens-for-lp-hack-victims\/'>at godtg\u00f8re ofrene med cirka 49,2 mio. dollar<\/a>. Pengene, godt 71,7 mio. CRV, blev trukket fra Community Fund og fordelt via claim-kontrakter.<\/p><p class=\"wp-block-paragraph\">Modellen har to skjulte omkostninger. Den f\u00f8rste er udvanding: n\u00e5r en DAO betaler i sin egen token fra sin egen kasse, er det reelt alle token-holdere, der socialiserer tabet i f\u00e6llesskab. Den anden er tid. Fordi Community Fund-kontrakten var kodet med et \u00e5rs minimums-vesting, fik ofrene ikke pengene med det samme, men udbetalt line\u00e6rt over tolv m\u00e5neder. Man blev gjort hel, men langsomt, og i en token hvis v\u00e6rdi selv kunne svinge undervejs.<\/p><p class=\"wp-block-paragraph\">Det g\u00f8r pludselig meget konkret, hvad en styringstoken faktisk er. Den er ikke bare en spekulativ chip; den er et krav p\u00e5 en f\u00e6lles kasse og en stemme om, hvordan den kasse bruges. I en krise kan netop den kasse blive stemt om til en erstatningsfond, der rammer alle. Det er samme grundsp\u00f8rgsm\u00e5l, vi stillede om <a href='https:\/\/hoge.gg\/dk\/tensor-efter-coinbase-tnsr-vector-2026\/'>hvad en token-holder egentlig ejer<\/a>: en andel af en organisation, med alt hvad det indeb\u00e6rer af f\u00e6lles ansvar, n\u00e5r noget g\u00e5r galt.<\/p><h2 class='wp-block-heading'>Model 4: tyven betaler tilbage<\/h2><p class=\"wp-block-paragraph\">Den m\u00e6rkeligste model findes kun i krypto: tyven giver pengene tilbage. Fordi blockchains er offentlige, er stj\u00e5lne midler ofte lette at spore og sv\u00e6re at vaske hvide, og derfor ender mange angreb i en on-chain-forhandling, hvor protokollen tilbyder angriberen en dus\u00f8r mod at returnere resten. Da Euler Finance mistede omkring 197 mio. dollar (cirka 1,29 mia. kr.) i et flash loan-angreb i marts 2023, tilb\u00f8d teamet 10 procent i dus\u00f8r (knap 20 mio. dollar) og advarede om en yderligere efterlysningsdus\u00f8r, hvis de sidste 90 procent ikke kom tilbage. En angriber, der kaldte sig Jacob, gav efter, og <a href='https:\/\/www.coindesk.com\/business\/2023\/04\/03\/euler-says-all-recoverable-funds-stolen-in-200m-hack-have-been-returned'>alle inddrivelige midler var tilbage inden for tre uger<\/a>.<\/p><p class=\"wp-block-paragraph\">Euler overlevede ikke bare; protokollen genopstod som Euler v2 efter snesevis af nye audits. Michael Bentley, adm. direkt\u00f8r i Euler Labs, har fortalt <a href='https:\/\/www.coindesk.com\/business\/2025\/03\/14\/euler-looks-to-build-on-v2-s-defi-lending-comeback-story'>at mange havde afskrevet dem<\/a>, og at det ville have v\u00e6ret helt normalt at lukke projektet lige der; i stedet gjorde de brugerne hele og byggede videre. Et endnu st\u00f8rre eksempel er Poly Network, hvor angriberen i 2021 returnerede n\u00e6sten alt af de cirka 611 mio. dollar (godt 4 mia. kr.) og <a href='https:\/\/cointelegraph.com\/news\/poly-network-offers-to-on-board-mr-white-hat-as-chief-security-advisor'>afslog b\u00e5de en dus\u00f8r og et tilbud om en rolle som sikkerhedsr\u00e5dgiver<\/a>.<\/p><p class=\"wp-block-paragraph\">Denne ad hoc-forhandling er siden blevet formaliseret. Security Alliance tilbyder en <a href='https:\/\/securityalliance.org\/our-work\/safe-harbor'>Whitehat Safe Harbor<\/a>, et offentligt, juridisk bindende st\u00e5ende tilbud: return\u00e9r midlerne inden for 72 timer, behold op til 10 procent (loft p\u00e5 1 mio. dollar), og gennemg\u00e5 KYC og OFAC-tjek. Rammeaftalen d\u00e6kker aktiver for over 68 mia. dollar p\u00e5 tv\u00e6rs af mere end tyve protokoller. Men modellen har en indbygget gr\u00e6nse: den virker kun, hvis angriberen er n\u00e5bar, motiveret af frygt for retsforf\u00f8lgelse, og pengene stadig kan spores. Mod en statsakt\u00f8r som Nordkoreas Lazarus, der ikke forhandler og ikke giver tilbage, er den v\u00e6rdil\u00f8s.<\/p><h2 class='wp-block-heading'>Model 5: forsikringen<\/h2><p class=\"wp-block-paragraph\">Kun \u00e9n model ligner rigtig forsikring, hvor man k\u00f8ber d\u00e6kning p\u00e5 forh\u00e5nd. Nexus Mutual er den st\u00f8rste on-chain-forsikringsforening: medlemmer k\u00f8ber d\u00e6kning p\u00e5 bestemte protokoller eller depoter, og hvis en d\u00e6kket h\u00e6ndelse indtr\u00e6ffer, kan de rejse et krav. Det lyder som en l\u00f8sning p\u00e5 hele problemet, men skalaen afsl\u00f8rer begr\u00e6nsningen. Foreningen har <a href='https:\/\/nexusmutual.io\/blog\/nexus-mutual-v3-a-year-of-progress-in-onchain-risk-infrastructure'>udbetalt over 18,5 mio. dollar i krav siden starten<\/a> og frem til august 2026, efter exploits, tekniske fejl og indefrosne udbetalinger hos centraliserede custodians. Blandt de nyere sager er udbetalinger til FTX- og BlockFi-brugere og en mindre erstatning efter Stream Finance-kollapset.<\/p><p class=\"wp-block-paragraph\">S\u00e6t tallet i perspektiv: hele Nexus Mutuals historiske udbetaling p\u00e5 18,5 mio. dollar (cirka 121 mio. kr.) er mindre end fem procent af det, Bitget alene tabte p\u00e5 \u00e9n dag. Forsikringen er \u00e6gte, men den d\u00e6kker en tynd skive af markedet, fordi d\u00e6kning er frivillig og koster pr\u00e6mier, som de f\u00e6rreste brugere betaler. Modellen flytter risikoen fra den enkelte til en pulje, men den fjerner den ikke, og puljen er lille i forhold til de milliarder, der forsvinder hvert halv\u00e5r.<\/p><h2 class='wp-block-heading'>Model 6: protokollen absorberer selv<\/h2><p class=\"wp-block-paragraph\">Nogle gange betaler teamet tabet af princip, selv n\u00e5r det ikke er juridisk forpligtet. Det reneste eksempel er Gnosis Pay i juni 2026. En sovende fejl i signaturvalideringen (ERC-1271) i infrastrukturens Zodiac-moduler ramte 5.281 tegneb\u00f8ger for omkring 1,5 mio. dollar (knap 10 mio. kr.). Gnosis Pay <a href='https:\/\/crypto.news\/gnosis-pay-reveals-hidden-flaw-behind-1-5-million-hack\/'>absorberede hele tabet<\/a>, s\u00e5 kunderne mistede nul, genoprettede 99 procent inden for f\u00e5 dage og sendte de patchede moduler til fornyet audit. Obduktionen var en l\u00e6rebog: tidslinje ned til minuttet, grund\u00e5rsag on-chain, brugerne d\u00e6kket, koden rettet og gennemg\u00e5et igen.<\/p><p class=\"wp-block-paragraph\">Forskellen fra b\u00f8rsmodellen er, at Gnosis Pay opf\u00f8rte sig som et fintech-produktselskab, der kalder en fejlbeh\u00e6ftet vare tilbage. Men netop derfor virker modellen kun, n\u00e5r tabet er lille nok til at kunne sluges. 1,5 mio. dollar kan et velfinansieret team absorbere; 388 mio. dollar kan det ikke, og derfor havde Bitget brug for en dedikeret fond i f\u00f8rste omgang. Princip r\u00e6kker kun s\u00e5 langt som balancen.<\/p><h2 class='wp-block-heading'>Model 7: ingen betaler<\/h2><p class=\"wp-block-paragraph\">Det m\u00f8rkeste udfald, og m\u00e5lt p\u00e5 antal ofre det mest almindelige, er at ingen betaler. Pengene er simpelthen v\u00e6k. Det sker i tre varianter. Den f\u00f8rste er v\u00e6rdiudslettelse: da Terra og LUNA gik i en algoritmisk d\u00f8dsspiral i maj 2022, forsvandt et tocifret milliardbel\u00f8b i dollar i v\u00e6rdi, ikke fordi det blev stj\u00e5let og gemt, men fordi det aldrig for alvor var der. Ingen kasse kan d\u00e6kke et tab af den st\u00f8rrelse. Terra 2.0 kom aldrig igen, og grundl\u00e6ggeren Do Kwon blev <a href='https:\/\/www.dlnews.com\/articles\/regulation\/inside-do-kwons-sentencing\/'>id\u00f8mt 15 \u00e5rs f\u00e6ngsel i december 2025<\/a>.<\/p><p class=\"wp-block-paragraph\">Den anden variant er den forsvundne bagmand. Da omkring 265 mio. dollar (cirka 1,74 mia. kr.) fl\u00f8d ud af Multichain i juli 2023 under uklare omst\u00e6ndigheder, og selskabets adm. direkt\u00f8r blev anholdt i Kina, var der ingen tilbage til hverken at skrive en obduktion eller betale erstatning. <a href='https:\/\/www.coindesk.com\/business\/2023\/07\/14\/crypto-bridging-protocol-multichain-ceases-operations'>Protokollen lukkede permanent<\/a>. Det er det dystreste af alle udfald: der er ingen post-mortem, fordi der ikke er nogen til at holde pennen.<\/p><p class=\"wp-block-paragraph\">Den tredje variant rammer selvforvaltningen, og den er v\u00e6rd at dv\u00e6le ved. I august 2026 blev omkring 1.816 BTC (cirka 116 mio. dollar, godt 760 mio. kr.) dr\u00e6net fra over 5.200 adresser, der brugte bestemte Coldcard-hardwaretegneb\u00f8ger, p\u00e5 grund af en fejl i tilf\u00e6ldighedsgeneratoren helt tilbage fra 2021. Producenten Coinkite <a href='https:\/\/fortune.com\/2026\/08\/03\/bitcoin-owners-116-million-hack-coldcard-coinkite-exploit\/'>tilb\u00f8d ingen erstatning<\/a> og erkendte, at en undskyldning ikke giver nogen deres penge tilbage, og at selskabet m\u00e5tte g\u00f8re sig fortjent til tilliden igen. Ofrene blev henvist til at s\u00f8ge juridisk r\u00e5dgivning og fors\u00f8ge sporing af midlerne. Det er selvforvaltningens brutale bagside: hele pointen er, at ingen andre holder dine n\u00f8gler, hvilket ogs\u00e5 betyder, at ingen andre h\u00e6fter, n\u00e5r v\u00e6rkt\u00f8jet svigter. Ingen fond, ingen afstemning, ingen bagmand; kun den offentlige blockchain og en advokat.<\/p><h2 class='wp-block-heading'>Regnestykket i 2026: mange penge, lidt tilbage<\/h2><p class=\"wp-block-paragraph\">Hvor ofte lander tabet s\u00e5 hos brugeren? Tallene for 2026 tegner et blandet billede. If\u00f8lge <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a> ramte antallet af hacks et rekordh\u00f8jt niveau i f\u00f8rste halv\u00e5r med 207 h\u00e6ndelser, mens de samlede tab faldt til omkring 972 mio. dollar (cirka 6,4 mia. kr.), under halvdelen af de 2,3 mia. dollar \u00e5ret f\u00f8r. CertiK, der bruger en anden metode, n\u00e5r frem til <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>over 1,31 mia. dollar (godt 8,6 mia. kr.) fordelt p\u00e5 344 h\u00e6ndelser<\/a>. Medianhacket var p\u00e5 cirka 219.000 dollar, mens gennemsnittet l\u00e5 omkring 4,7 mio. dollar, trukket op af nogle f\u00e5 enorme brud.<\/p><p class=\"wp-block-paragraph\">Det afg\u00f8rende for regningen ligger i fordelingen. Smart contract-fejl stod for flertallet af h\u00e6ndelser (125 af de 207), men kun en lille del af den stj\u00e5lne v\u00e6rdi. Til geng\u00e6ld tegner kompromitterede n\u00f8gler og infrastruktur sig for en langt mindre andel af h\u00e6ndelserne, men for st\u00f8rstedelen af v\u00e6rdien. Det er dobbelttydigt for ofrene: n\u00f8gle- og infrastrukturangreb rammer typisk custodians, som Bybit og Bitget, der kan betale, men de allerst\u00f8rste tyverier g\u00e5r ofte til Nordkoreas Lazarus, hvor pengene aldrig kommer tilbage. If\u00f8lge TRM Labs stod nordkoreanske grupper for <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>cirka 643 mio. dollar, omkring 66 procent af halv\u00e5rets samlede tab<\/a>. Hovedreglen er nedsl\u00e5ende: langt de fleste stj\u00e5lne midler ses aldrig igen, og det, der kommer tilbage, g\u00f8r det n\u00e6sten altid via white-hat-returnering eller retslige clawbacks, ikke via en garanti.<\/p><figure class='wp-block-table'><table><thead><tr><th>Sag<\/th><th>\u00c5r<\/th><th>Tab (ca.)<\/th><th>Hvem betalte<\/th><th>Udfald for brugeren<\/th><\/tr><\/thead><tbody><tr><td>Bitget<\/td><td>2026<\/td><td>2,5 mia. kr.<\/td><td>User Protection Fund<\/td><td>Gjort hel<\/td><\/tr><tr><td>Bybit<\/td><td>2025<\/td><td>9,8 mia. kr.<\/td><td>Brol\u00e5n og n\u00f8dfinansiering<\/td><td>Gjort hel<\/td><\/tr><tr><td>Wormhole<\/td><td>2022<\/td><td>2,1 mia. kr.<\/td><td>Jump Crypto (bagmand)<\/td><td>Gjort hel<\/td><\/tr><tr><td>Ronin<\/td><td>2022<\/td><td>4,1 mia. kr.<\/td><td>Sky Mavis og Binance-runde<\/td><td>Gjort hel<\/td><\/tr><tr><td>Curve<\/td><td>2023<\/td><td>400 mio. kr.<\/td><td>DAO-kasse i CRV, vestet<\/td><td>Delvist, over et \u00e5r<\/td><\/tr><tr><td>Euler<\/td><td>2023<\/td><td>1,29 mia. kr.<\/td><td>Angriberen mod dus\u00f8r<\/td><td>Gjort hel<\/td><\/tr><tr><td>Gnosis Pay<\/td><td>2026<\/td><td>10 mio. kr.<\/td><td>Selskabet selv<\/td><td>Gjort hel<\/td><\/tr><tr><td>Terra og LUNA<\/td><td>2022<\/td><td>Tocifret mia. dollar<\/td><td>Ingen<\/td><td>Tab realiseret<\/td><\/tr><tr><td>Multichain<\/td><td>2023<\/td><td>1,74 mia. kr.<\/td><td>Ingen (team v\u00e6k)<\/td><td>Tab realiseret<\/td><\/tr><tr><td>Coldcard<\/td><td>2026<\/td><td>760 mio. kr.<\/td><td>Ingen (selvforvaltning)<\/td><td>Tab realiseret<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Hvad afg\u00f8r om nogen betaler?<\/h2><p class=\"wp-block-paragraph\">Ser man modellerne under \u00e9t, er det ikke tilf\u00e6ldigt, hvem der bliver gjort hel. Fem faktorer afg\u00f8r stort set udfaldet. Er der en ejer med en balance, alts\u00e5 en b\u00f8rs eller custodian frem for en ejerl\u00f8s protokol? Er tabet lille i forhold til den balance eller fond? Kan midlerne stadig spores, eller er de vasket gennem mixere og broer? Er angriberen n\u00e5bar og bange nok for retsforf\u00f8lgelse til at forhandle? Og har brugeren selv k\u00f8bt forsikring? Jo flere af disse, der falder ud til den gode side, jo st\u00f8rre er chancen for at se sine penge igen.<\/p><figure class='wp-block-table'><table><thead><tr><th>Faktor<\/th><th>\u00d8ger chancen for erstatning<\/th><th>Mindsker chancen<\/th><\/tr><\/thead><tbody><tr><td>Ejerskab<\/td><td>Centraliseret b\u00f8rs eller custodian med balance<\/td><td>Ren DeFi uden ejer<\/td><\/tr><tr><td>Tabets st\u00f8rrelse<\/td><td>Lille i forhold til kassen eller fonden<\/td><td>St\u00f8rre end reserverne<\/td><\/tr><tr><td>Sporbarhed<\/td><td>Midler frosset eller p\u00e5 kendte adresser<\/td><td>Vasket via mixere og broer<\/td><\/tr><tr><td>Angriberen<\/td><td>N\u00e5bar, frygter retsforf\u00f8lgelse<\/td><td>Statsakt\u00f8r som Lazarus, anonym<\/td><\/tr><tr><td>Forsikring<\/td><td>Bruger har tegnet d\u00e6kning p\u00e5 forh\u00e5nd<\/td><td>Ingen d\u00e6kning k\u00f8bt<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Der er et ubehageligt m\u00f8nster i tabellen: at blive gjort hel h\u00e6nger t\u00e6t sammen med centralisering. Jo mere en tjeneste ligner et selskab eller en bank med en balance, en ledelse og en adresse man kan sags\u00f8ge, jo mere sandsynligt er det, at nogen betaler. Jo mere ren og selvforvaltet, jo mere bliver tabet h\u00e6ngende hos dig. Det er kryptos stille ironi: den retssikkerhed, teknologien lover at g\u00f8re overfl\u00f8dig, sniger de centraliserede dele den ind igen ad bagd\u00f8ren. Og fordi udfaldet er s\u00e5 usikkert, bliver st\u00f8rrelsen p\u00e5 ens eksponering mod en enkelt protokol i sig selv en risikobeslutning, pr\u00e6cis den slags afvejning vi gennemgik i <a href='https:\/\/hoge.gg\/dk\/bitcoin-portefolje-korrelation-backtest-60-40-2026\/'>analysen af Bitcoin i portef\u00f8ljen<\/a>.<\/p><h2 class='wp-block-heading'>Danmark, MiCA og Garantiformuen: hvorfor krypto ikke er en bankkonto<\/h2><p class=\"wp-block-paragraph\">For danske brugere er det fristende at tro, at MiCA har lukket hullet. EU-forordningen har v\u00e6ret g\u00e6ldende for kryptotjenesteudbydere (CASP) siden 30. december 2024, og Finanstilsynet er den kompetente myndighed, der f\u00f8rer tilsyn og udsteder licenser. MiCA giver reelle beskyttelser: en licenseret <a href='https:\/\/www.finanstilsynet.dk\/lovgivning\/eu-lovsamling\/mica'>CASP skal holde kundernes aktiver adskilt fra sine egne<\/a>, m\u00e5 ikke l\u00e5ne kundernes coins ud uden samtykke, og skal have en klageadgang, hvor selskabet er forpligtet til at svare inden for en frist.<\/p><p class=\"wp-block-paragraph\">Men her stopper ligheden med en bankkonto. MiCA indf\u00f8rer ingen indskydergaranti. En almindelig bankkonto i Danmark er d\u00e6kket af Garantiformuen op til 100.000 euro (omkring 745.000 kr.) per kunde, hvis banken krakker. Der findes ingen tilsvarende ordning for krypto. G\u00e5r en licenseret b\u00f8rs konkurs eller bliver den hacket ud over, hvad den kan d\u00e6kke, er der ingen statsgaranti, og du risikerer at tabe dine midler. Tilsynet kan straffe selskabet, men det kan ikke trylle pengene tilbage. En MiCA-licens er et kvalitetsstempel p\u00e5 adf\u00e6rd, ikke en forsikring mod tab.<\/p><p class=\"wp-block-paragraph\">Og DeFi falder helt uden for. En rent decentral protokol har ingen CASP, ingen licens, ingen klagedisk og ingen myndighed at appellere til; de s\u00e6rskilte DeFi-regler ventes f\u00f8rst i 2027 eller 2028. For den, der bruger DeFi, er de syv modeller ovenfor derfor ikke bare en interessant taksonomi, men den eneste kompensationsordning, der findes. Post-mortemet og den frivillige tilbagebetaling ER erstatningssystemet. Og n\u00e5r ingen myndighed kan holde et team ansvarligt, bliver den offentlige granskning, journalistikken og det <a href='https:\/\/hoge.gg\/dk\/den-haarde-stol-fjendtligt-interview-kryptostifter-2026\/'>h\u00e5rde interview med stifteren<\/a>, den vigtigste form for ansvarlighed, der er tilbage.<\/p><h2 class='wp-block-heading'>Hvad det betyder for danske brugere<\/h2><p class=\"wp-block-paragraph\">Det praktiske sp\u00f8rgsm\u00e5l er ikke, om et hack kan ske, men hvilken model du ville falde ind under, hvis det skete. Det b\u00f8r afklares, f\u00f8r du s\u00e6tter penge ind, ikke efter. Nogle konkrete pejlem\u00e6rker:<\/p><ul class='wp-block-list'><li>Find ud af, om tjenesten er en licenseret CASP under Finanstilsynet (en vis adf\u00e6rdsbeskyttelse, men ingen garantifond) eller en ren DeFi-protokol (kun post-mortemet og frivillig tilbagebetaling).<\/li><li>Husk, at selv en MiCA-licenseret b\u00f8rs ikke er en bank; der er ingen Garantiformue bag dine coins.<\/li><li>I selvforvaltning er du selv den sidste forsvarslinje. Svigter v\u00e6rkt\u00f8jet, som i Coldcard-sagen, er der ingen at sende regningen til.<\/li><li>Dimension\u00e9r positioner, s\u00e5 et totaltab i \u00e9n enkelt protokol eller p\u00e5 \u00e9n enkelt b\u00f8rs er til at overleve.<\/li><li>L\u00e6s obduktionen, men hold is\u00e6r \u00f8je med hvem der betaler og hvor hurtigt; det er den mest \u00e6rlige indikator p\u00e5 et seri\u00f8st team.<\/li><li>Forsikring findes (for eksempel Nexus Mutual), men den er frivillig og skal k\u00f8bes p\u00e5 forh\u00e5nd, ikke bagefter.<\/li><\/ul><p class=\"wp-block-paragraph\">Post-mortemet er stadig det mest \u00e6rlige, krypto g\u00f8r: en offentlig indr\u00f8mmelse af, hvad der gik galt, skrevet mens s\u00e5ret stadig bl\u00f8der. Men \u00e6rlighed om \u00e5rsagen er ikke det samme som at g\u00f8re nogen hel igen. S\u00e5 l\u00e6nge der ikke findes en rigtig kompensationsramme, vil sp\u00f8rgsm\u00e5let, hvem betaler, blive besvaret fra sag til sag, i de nerv\u00f8se dage efter obduktionen, og svaret vil for de fleste ofre stadig v\u00e6re det mindst betryggende af de syv.<\/p><h2 class='wp-block-heading'>Frequently Asked Questions<\/h2><h3 class='wp-block-heading'>Hvem betaler n\u00e5r en kryptob\u00f8rs bliver hacket?<\/h3><p class=\"wp-block-paragraph\">Det afh\u00e6nger af b\u00f8rsen. Store centraliserede b\u00f8rser som Bybit og Bitget har typisk en beskyttelsesfond eller kan skaffe n\u00f8dfinansiering, s\u00e5 kunderne bliver gjort hele, som da Bitgets User Protection Fund d\u00e6kkede et tab p\u00e5 omkring 387,5 mio. dollar i september 2026. Men der er ingen lovpligtig garanti, og hvis tabet overstiger b\u00f8rsens reserver, kan brugerne komme til at b\u00e6re en del af det.<\/p><h3 class='wp-block-heading'>D\u00e6kker Garantiformuen kryptovaluta?<\/h3><p class=\"wp-block-paragraph\">Nej. Garantiformuen d\u00e6kker almindelige bankindskud op til 100.000 euro (omkring 745.000 kr.) per kunde, men den omfatter ikke kryptovaluta. MiCA indf\u00f8rer heller ingen tilsvarende indskydergaranti, s\u00e5 selv hos en licenseret dansk kryptob\u00f8rs er der ingen statsgaranti, hvis b\u00f8rsen krakker eller bliver hacket ud over, hvad den selv kan d\u00e6kke.<\/p><h3 class='wp-block-heading'>Hvad er en post-mortem i krypto?<\/h3><p class=\"wp-block-paragraph\">En post-mortem er en offentlig obduktion af et hack eller et sammenbrud, hvor teamet kortl\u00e6gger tidslinjen og grund\u00e5rsagen uden n\u00f8dvendigvis at h\u00e6nge en enkelt person ud. Genren er l\u00e5nt fra software-verdenens skyldfrie fejlanalyse. Den forklarer hvad der gik galt, men den afg\u00f8r ikke i sig selv, hvem der betaler for tabet.<\/p><h3 class='wp-block-heading'>F\u00e5r man penge tilbage efter et DeFi-hack?<\/h3><p class=\"wp-block-paragraph\">Ofte ikke. I DeFi findes ingen indskydergaranti og ingen myndighed at klage til, s\u00e5 tilbagebetaling afh\u00e6nger af frivillige l\u00f8sninger: en DAO-afstemning om at bruge kassen, en velhavende bagmand, en white-hat-forhandling med angriberen eller en forsikring, brugeren selv har k\u00f8bt. Lykkes ingen af delene, og er pengene vasket eller sendt til en statsakt\u00f8r som Lazarus, er tabet typisk permanent.<\/p><h3 class='wp-block-heading'>Hvad er en white-hat-tilbagebetaling?<\/h3><p class=\"wp-block-paragraph\">Det er n\u00e5r en angriber returnerer de stj\u00e5lne midler mod at beholde en dus\u00f8r, ofte omkring 10 procent, i stedet for at risikere retsforf\u00f8lgelse. Euler Finance fik p\u00e5 den m\u00e5de n\u00e6sten alle sine cirka 197 mio. dollar tilbage i 2023. Security Alliances Safe Harbor har siden formaliseret modellen med et st\u00e5ende, juridisk bindende tilbud om at returnere midler inden for 72 timer.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hvem betaler n\u00e5r en kryptob\u00f8rs bliver hacket?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det afh\u00e6nger af b\u00f8rsen. Store centraliserede b\u00f8rser som Bybit og Bitget har typisk en beskyttelsesfond eller kan skaffe n\u00f8dfinansiering, s\u00e5 kunderne bliver gjort hele, som da Bitgets User Protection Fund d\u00e6kkede et tab p\u00e5 omkring 387,5 mio. dollar i september 2026. Men der er ingen lovpligtig garanti, og hvis tabet overstiger b\u00f8rsens reserver, kan brugerne komme til at b\u00e6re en del af det.\"}},{\"@type\":\"Question\",\"name\":\"D\u00e6kker Garantiformuen kryptovaluta?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nej. Garantiformuen d\u00e6kker almindelige bankindskud op til 100.000 euro (omkring 745.000 kr.) per kunde, men den omfatter ikke kryptovaluta. MiCA indf\u00f8rer heller ingen tilsvarende indskydergaranti, s\u00e5 selv hos en licenseret dansk kryptob\u00f8rs er der ingen statsgaranti, hvis b\u00f8rsen krakker eller bliver hacket ud over, hvad den selv kan d\u00e6kke.\"}},{\"@type\":\"Question\",\"name\":\"Hvad er en post-mortem i krypto?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En post-mortem er en offentlig obduktion af et hack eller et sammenbrud, hvor teamet kortl\u00e6gger tidslinjen og grund\u00e5rsagen uden n\u00f8dvendigvis at h\u00e6nge en enkelt person ud. Genren er l\u00e5nt fra software-verdenens skyldfrie fejlanalyse. Den forklarer hvad der gik galt, men den afg\u00f8r ikke i sig selv, hvem der betaler for tabet.\"}},{\"@type\":\"Question\",\"name\":\"F\u00e5r man penge tilbage efter et DeFi-hack?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ofte ikke. I DeFi findes ingen indskydergaranti og ingen myndighed at klage til, s\u00e5 tilbagebetaling afh\u00e6nger af frivillige l\u00f8sninger: en DAO-afstemning om at bruge kassen, en velhavende bagmand, en white-hat-forhandling med angriberen eller en forsikring, brugeren selv har k\u00f8bt. Lykkes ingen af delene, og er pengene vasket eller sendt til en statsakt\u00f8r som Lazarus, er tabet typisk permanent.\"}},{\"@type\":\"Question\",\"name\":\"Hvad er en white-hat-tilbagebetaling?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det er n\u00e5r en angriber returnerer de stj\u00e5lne midler mod at beholde en dus\u00f8r, ofte omkring 10 procent, i stedet for at risikere retsforf\u00f8lgelse. Euler Finance fik p\u00e5 den m\u00e5de n\u00e6sten alle sine cirka 197 mio. dollar tilbage i 2023. Security Alliances Safe Harbor har siden formaliseret modellen med et st\u00e5ende, juridisk bindende tilbud om at returnere midler inden for 72 timer.\"}}]}<\/script><p class=\"wp-block-paragraph\">Af Mikkel S\u00f8rensen, senior redakt\u00f8r p\u00e5 HOGE Wire med fokus p\u00e5 kryptosikkerhed og regulering.<\/p>","protected":false},"excerpt":{"rendered":"<p>Post-mortemet forklarer hvordan hacket skete, ikke hvem der betaler regningen. Fra Bitgets beskyttelsesfond til Curves kasse: de syv m\u00e5der et kryptohack betales p\u00e5 i 2026.<\/p>\n","protected":false},"author":5,"featured_media":474,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7],"tags":[],"class_list":["post-473","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-culture"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts\/473","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/comments?post=473"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts\/473\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/media\/474"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/media?parent=473"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/categories?post=473"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/tags?post=473"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}