{"id":509,"date":"2026-10-04T12:55:26","date_gmt":"2026-10-04T12:55:26","guid":{"rendered":"https:\/\/hoge.gg\/dk\/auditeret-men-alligevel-hacket-krypto-auditoerer-2026\/"},"modified":"2026-10-04T12:55:26","modified_gmt":"2026-10-04T12:55:26","slug":"auditeret-men-alligevel-hacket-krypto-auditoerer-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/dk\/auditeret-men-alligevel-hacket-krypto-auditoerer-2026\/","title":{"rendered":"Auditeret og alligevel t\u00f8mt: hvem gransker kryptos audit\u00f8rer?"},"content":{"rendered":"<p class=\"wp-block-paragraph\">\u00abAudited by X\u00bb st\u00e5r p\u00e5 forsiden af n\u00e6sten hvert nyt DeFi-projekt. Det er blevet kryptoens vigtigste tillidsm\u00e6rke, et stempel, der skal fort\u00e6lle brugeren, at koden er blevet gennemg\u00e5et af nogen, der ved, hvad de laver. Problemet er, at det stempel gang p\u00e5 gang har st\u00e5et p\u00e5 protokoller, der kort efter blev t\u00f8mt for hundreder af millioner kroner.<\/p><p class=\"wp-block-paragraph\">Denne artikel handler ikke om angriberne. Den handler om dem, der skrev \u00abgodkendt\u00bb p\u00e5 koden: sikkerhedsaudit\u00f8rerne. Hvem er de, hvad lover en audit egentlig, og hvem holder audit\u00f8ren til ansvar, n\u00e5r den gennemg\u00e5ede kode alligevel fejler? I kryptoens obduktionskultur er det et af de sp\u00f8rgsm\u00e5l, der stilles mindst, selv om svaret rammer direkte ned i, hvor meget en helt almindelig bruger t\u00f8r stole p\u00e5 en protokol.<\/p><h2 class='wp-block-heading'>Ti gennemgange, over 660 millioner kroner ud ad d\u00f8ren<\/h2><p class=\"wp-block-paragraph\">Den 3. november 2025 blev Balancer, en af de \u00e6ldste og mest gennemg\u00e5ede automatiske market makers i DeFi, t\u00f8mt for mere end 100 millioner dollar (over 660 millioner kroner) p\u00e5 tv\u00e6rs af ni blockchains; enkelte opg\u00f8relser n\u00e5ede op mod 128 millioner dollar. Rod\u00e5rsagen var ikke en eksotisk ny angrebsform, men en afrundingsfejl: en retning i den matematik, der styrer protokollens Composable Stable Pools, rundede forkert, og i en pool med de rette parametre kunne den fejl forst\u00e6rkes til noget profitabelt.<\/p><p class=\"wp-block-paragraph\">Det opsigtsv\u00e6kkende kom bagefter. Sikkerhedsfirmaet <a href='https:\/\/blog.trailofbits.com\/2025\/11\/07\/balancer-hack-analysis-and-guidance-for-the-defi-ecosystem\/'>Trail of Bits<\/a> udgav en sj\u00e6lden offentlig redeg\u00f8relse, hvor det erkendte, at netop denne afrundingsadf\u00e6rd var noteret i firmaets egen Linear Pools-gennemgang helt tilbage i oktober 2021 som fundet TOB-BALANCER-004. Dengang blev det markeret med \u00abundetermined severity\u00bb, alts\u00e5 ukendt alvorlighed, fordi man ikke kunne afg\u00f8re, om fejlen reelt kunne udnyttes. Firmaets egne ord fire \u00e5r senere l\u00f8d: \u00abWe now know that the Composable Stable Pools that were hacked on Monday were exploited using the same vulnerability that we reported in our audit.\u00bb<\/p><p class=\"wp-block-paragraph\">Balancer var ikke et uopdyrket hobbyprojekt. Selve hv\u00e6lvet (the vault) var if\u00f8lge udvikleren blevet gennemg\u00e5et tre gange af forskellige firmaer, og protokollen havde ti eller flere audits bag sig. Alligevel skete det. Suhail Kakar, Dev Relations Lead hos TAC Blockchain, satte ord p\u00e5 frustrationen over for <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>Cointelegraph<\/a>: \u00abThis space needs to accept that &#8216;audited by X&#8217; means almost nothing. Code is hard, DeFi is harder.\u00bb<\/p><p class=\"wp-block-paragraph\">Det er den ubehagelige p\u00e5stand, denne artikel tager alvorligt. Ikke at audits er v\u00e6rdil\u00f8se, for det er de ikke, men at m\u00e6rket \u00abauditeret\u00bb b\u00e6rer langt mere tillid, end selve dokumentet bag det kan d\u00e6kke.<\/p><h2 class='wp-block-heading'>Hvad en kryptoaudit faktisk lover, og hvad ordet skjuler<\/h2><p class=\"wp-block-paragraph\">En sikkerhedsaudit af et smart contract er et \u00f8jebliksbillede. Den g\u00e6lder \u00e9n bestemt version af koden (\u00e9t commit), p\u00e5 \u00e9t bestemt tidspunkt, inden for et aftalt scope. Audit\u00f8ren l\u00e6ser koden, k\u00f8rer v\u00e6rkt\u00f8jer og fuzzere, lister en r\u00e6kke fund med hver sin alvorlighedsgrad og giver typisk nogle anbefalinger. Hvad rapporten n\u00e6sten aldrig g\u00f8r, er at love, at koden er \u00absikker\u00bb. Tv\u00e6rtimod indeholder stort set alle audit-rapporter en ansvarsfraskrivelse, der siger det modsatte: at en gennemgang ikke er nogen garanti, og at frav\u00e6r af fund ikke er bevis p\u00e5 frav\u00e6r af fejl.<\/p><p class=\"wp-block-paragraph\">Mellem den ansvarsfraskrivelse og markedsf\u00f8ringss\u00e6tningen \u00abaudited by X\u00bb ligger hele problemet. Nuancerne (hvilken version, hvilket scope, hvilke antagelser, hvilke ul\u00f8ste fund) forsvinder, n\u00e5r alt koges ned til \u00e9t logo p\u00e5 en forside. Brugeren ser et stempel; dokumentet bag siger noget langt mere forbeholdent: vi kiggede p\u00e5 denne version, i denne afgr\u00e6nsning, og her er, hvad vi fandt.<\/p><p class=\"wp-block-paragraph\">Ordet \u00abaudit\u00bb er l\u00e5nt fra regnskabsverdenen, men ansvaret fulgte ikke med. En statsautoriseret revisor, der skriver under p\u00e5 et regnskab, g\u00f8r det med lovf\u00e6stet ansvar, fagstandarder og et tilsyn i ryggen. En smart contract-audit\u00f8rs rapport er derimod r\u00e5dgivende; den fraskriver sig udtrykkeligt ansvar, og titlen \u00abaudit\u00f8r\u00bb er ikke beskyttet. Det er den samme handling i ord, men ikke i konsekvens.<\/p><p class=\"wp-block-paragraph\">Dertil kommer et praktisk hul, der g\u00e5r igen: rettelser bliver ikke altid gennemg\u00e5et igen. Et firma finder en fejl, teamet retter den, og den rettede version bliver aldrig auditeret p\u00e5 ny. Det var pr\u00e6cis det m\u00f8nster, der senere viste sig dyrt i flere af de sager, vi ser n\u00e6rmere p\u00e5 her.<\/p><h2 class='wp-block-heading'>Da matematikken svigtede: Balancer og Bunni<\/h2><p class=\"wp-block-paragraph\">Afrundings- og pr\u00e6cisionsfejl er ikke en kuriositet. P\u00e5 <a href='https:\/\/scs.owasp.org\/sctop10\/'>OWASP Smart Contract Top 10<\/a> for 2026 ligger aritmetiske fejl (afrunding og pr\u00e6cision) som en selvst\u00e6ndig kategori, SC07. Balancer er den dyreste l\u00e6rebogssag, men den er ikke alene.<\/p><p class=\"wp-block-paragraph\">Bunni, en DEX bygget oven p\u00e5 Uniswap v4, blev den 2. september 2025 t\u00f8mt for omkring 8,4 millioner dollar (cirka 56 millioner kroner) p\u00e5 tv\u00e6rs af Ethereum og Unichain. Rod\u00e5rsagen var igen afrunding, denne gang i protokollens udtr\u00e6ksfunktion, som en angriber kunne presse ved at lave 44 bittesm\u00e5 h\u00e6vninger i tr\u00e6k, indtil balancen skred. Og igen var der et forvarsel: Trail of Bits havde i sin gennemgang noteret et fund (TOB-BUNNI-13) om, at der manglede en systematisk tilgang til afrunding. Teamets rettelse d\u00e6kkede bare ikke pr\u00e6cis det hj\u00f8rnetilf\u00e6lde, der senere blev udnyttet.<\/p><p class=\"wp-block-paragraph\">Det, der g\u00f8r Bunni til mere end endnu en afrundingssag, er, hvad der skete bagefter. Den 23. oktober 2025 meddelte teamet, at Bunni <a href='https:\/\/crypto.news\/bunni-dex-shutdown-8-4m-september-exploit-2025\/'>lukkede permanent<\/a>. Projektet kunne ikke rejse de seks- til syvcifrede bel\u00f8b, et nyt sikkerhedsprogram ville koste, og valgte at dreje n\u00f8glen om. Protokollen d\u00f8de. Audit\u00f8ren gjorde ikke. Det er den asymmetri, der b\u00f8r h\u00e6nge ved: n\u00e5r en gennemg\u00e5et protokol kollapser, b\u00e6rer brugerne og teamet tabet, mens firmaet, der skrev rapporten, g\u00e5r videre til n\u00e6ste kunde.<\/p><p class=\"wp-block-paragraph\">Det rejser ogs\u00e5 et pengesp\u00f8rgsm\u00e5l. Protokoller, der overlever et hack, g\u00f8r det ofte, fordi der er en kasse at d\u00e6kke tabet med, en <a href='https:\/\/hoge.gg\/dk\/da-faellesskabet-blev-en-fond-dao-kassen-2026\/'>DAO-kasse<\/a> eller en investor, der tr\u00e6der til. Bunni havde ikke den dybde. Uden en reserve bliver et \u00abmindre\u00bb hack til en d\u00f8dsdom, og obduktionen bliver protokollens efterm\u00e6le i stedet for dens vendepunkt.<\/p><h2 class='wp-block-heading'>Et sprog, der fik for meget tillid: Cetus p\u00e5 Sui<\/h2><p class=\"wp-block-paragraph\">Den 22. maj 2025 blev Cetus, den st\u00f8rste DEX p\u00e5 Sui-netv\u00e6rket, <a href='https:\/\/www.theblock.co\/post\/355795\/sui-dex-cetus-open-source-library-flaw-smart-contract-223-million-usd-exploit'>dr\u00e6net for omkring 223 millioner dollar<\/a> (cirka 1,48 milliarder kroner). Det g\u00f8r den til en af \u00e5rets st\u00f8rste enkeltsager, og rod\u00e5rsagen er l\u00e6rerig p\u00e5 en helt anden m\u00e5de end Balancer.<\/p><p class=\"wp-block-paragraph\">Fejlen l\u00e5 ikke i Cetus&#8217; egen forretningslogik, men i et tredjeparts-bibliotek ved navn integer-mate. En overflow-kontrol (checked_shlw) sammenlignede med den forkerte gr\u00e6nse, og det \u00e5bnede for, at en angriber via et flash loan og et bevidst sn\u00e6vert prisinterval kunne narre protokollen til at tro, at en mikroskopisk indbetaling var enorm.<\/p><p class=\"wp-block-paragraph\">Det interessante er, hvorfor den slags glider gennem audits. Sui og programmeringssproget Move er bygget med et st\u00e6rkt ry for hukommelsessikkerhed, og den ry kan paradoksalt nok s\u00e6nke \u00e5rv\u00e5genheden netop d\u00e9r, hvor den burde v\u00e6re h\u00f8jest. N\u00e5r man stoler p\u00e5, at sproget fanger overflows, kigger man mindre efter dem. Audits kommer til at l\u00e6ne sig for tungt op ad sprogets egne garantier, og s\u00e5 bliver en biblioteksfejl i en antaget-sikker operation til et hul p\u00e5 n\u00e6sten halvanden milliard kroner.<\/p><p class=\"wp-block-paragraph\">Efterspillet p\u00e5 Sui blev selv en diskussion v\u00e6rd. Netv\u00e6rkets validatorer koordinerede at fryse angriberens midler og genstarte k\u00e6den, en indgriben, der reddede penge, men samtidig rejste sp\u00f8rgsm\u00e5let om, hvor decentralt et netv\u00e6rk egentlig er, n\u00e5r et flertal kan stoppe transaktioner. Det er den samme <a href='https:\/\/hoge.gg\/dk\/noedbremsen-faellesskabsstyring-sikkerhed-2026\/'>afvejning mellem sikkerhed og styring<\/a>, som flere f\u00e6llesskaber har m\u00e5ttet tage stilling til i 2026.<\/p><h2 class='wp-block-heading'>N\u00e5r hullet ligger uden for scope: GMX og Ostium<\/h2><p class=\"wp-block-paragraph\">Nogle gange er problemet ikke, at audit\u00f8ren overs\u00e5 noget, men at det farlige l\u00e5 uden for det, audit\u00f8ren overhovedet kiggede p\u00e5. To sager fra 2025 og 2026 viser hver sin variant.<\/p><p class=\"wp-block-paragraph\">GMX, en af de st\u00f8rste perpetual-b\u00f8rser p\u00e5 k\u00e6den, fik i juli 2025 sin version 1 t\u00f8mt for omkring 42 millioner dollar (cirka 280 millioner kroner). Angrebet var en reentrancy i funktionen executeDecreaseOrder, som fejlagtigt antog, at en bestemt parameter altid var en almindelig brugerkonto. Nuancen er vigtig: den s\u00e5rbare kode var selv en lap fra 2022, lavet for at rette en tidligere fejl fundet via en bug bounty, og den lap var aldrig blevet auditeret selvst\u00e6ndigt. Det var alts\u00e5 ikke et \u00abaudit miss\u00bb, men et audit-hul: en rettelse \u00e6ndrede trusselsbilledet, og ingen gennemgik det \u00e6ndrede. Pengene <a href='https:\/\/www.coindesk.com\/markets\/2025\/07\/11\/gmx-exploiter-return-usd40m-days-after-hack-token-zooms-higher'>kom retur<\/a> cirka to d\u00f8gn senere efter en bounty p\u00e5 fem millioner dollar, en on-chain-forhandling i samme stil som den ber\u00f8mte Euler-sag.<\/p><p class=\"wp-block-paragraph\">Ostium, en RWA-perpetual-b\u00f8rs p\u00e5 Arbitrum, viser den anden variant. Den 15. juli 2026 blev protokollen <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-ostium-hack-july-2026'>dr\u00e6net for et sted mellem 12 og 18 millioner dollar<\/a> (cirka 80 til 120 millioner kroner), omtrent 28 procent af dens v\u00e6rdil\u00e5ste kapital, og det skete trods flere sikkerhedsaudits og en investorkreds med tunge navne. Men rod\u00e5rsagen var slet ikke i kontrakterne: en privat n\u00f8gle til protokollens prisorakel blev kompromitteret, og en forwarder-mekanisme (PriceUpKeep) blev misbrugt til at skubbe fremdaterede priser ind. Den off-chain-infrastruktur l\u00e5 bevidst uden for b\u00e5de audit- og bounty-scope. En audit d\u00e6kker kontrakterne; n\u00f8gler, orakler og servere er en anden overflade.<\/p><p class=\"wp-block-paragraph\">At Ostium handler med tokeniserede realaktiver g\u00f8r pointen skarpere. N\u00e5r <a href='https:\/\/hoge.gg\/dk\/tokeniseret-guld-mod-bitcoin-paa-kaeden-2026\/'>virkelige aktiver kommer p\u00e5 k\u00e6den<\/a>, f\u00f8lger der off-chain-afh\u00e6ngigheder med (prisfeeds, n\u00f8gler, depoter), og netop dem siger en standard-audit oftest fra over for. Jo mere \u00abvirkelig\u00bb en protokol bliver, desto mere af dens risiko ligger uden for det, stemplet d\u00e6kker.<\/p><h2 class='wp-block-heading'>Fem protokoller, auditeret og alligevel t\u00f8mt<\/h2><p class=\"wp-block-paragraph\">De fem sager tegner et m\u00f8nster. Ingen af dem var et ukendt, uaudit-eret hobbyprojekt. Alle havde en eller anden form for gennemgang bag sig, og alle mistede alligevel penge, nogle af dem fatalt.<\/p><figure class='wp-block-table'><table><thead><tr><th>Protokol<\/th><th>Dato<\/th><th>Tab (ca.)<\/th><th>Rod\u00e5rsag<\/th><th>Auditstatus<\/th><th>Udfald<\/th><\/tr><\/thead><tbody><tr><td>Balancer v2<\/td><td>3. nov. 2025<\/td><td>Over 100 mio. USD (over 660 mio. kr)<\/td><td>Afrundingsfejl i Stable Math<\/td><td>10+ audits; fejlen flagget af Trail of Bits i 2021<\/td><td>Forts\u00e6tter<\/td><\/tr><tr><td>Bunni<\/td><td>2. sep. 2025<\/td><td>8,4 mio. USD (56 mio. kr)<\/td><td>Afrunding i udtr\u00e6ksfunktion<\/td><td>Auditeret; TOB-BUNNI-13 flagget p\u00e5 forh\u00e5nd<\/td><td>Lukkede permanent<\/td><\/tr><tr><td>Cetus<\/td><td>22. maj 2025<\/td><td>223 mio. USD (1,48 mia. kr)<\/td><td>Overflow i tredjeparts-bibliotek<\/td><td>Auditeret; fejl i antaget-sikkert bibliotek<\/td><td>Midler frosset, k\u00e6de genstartet<\/td><\/tr><tr><td>GMX v1<\/td><td>9. jul. 2025<\/td><td>42 mio. USD (280 mio. kr)<\/td><td>Reentrancy i uaudit-eret lap fra 2022<\/td><td>Lappen aldrig gennemg\u00e5et selvst\u00e6ndigt<\/td><td>Returneret efter 5 mio. USD bounty<\/td><\/tr><tr><td>Ostium<\/td><td>15. jul. 2026<\/td><td>12-18 mio. USD (80-120 mio. kr)<\/td><td>Kompromitteret orakel-n\u00f8gle (off-chain)<\/td><td>Auditeret; off-chain uden for scope<\/td><td>Handel sat p\u00e5 pause, unders\u00f8gelse<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Ingen akkrediterer kryptoens revisorer<\/h2><p class=\"wp-block-paragraph\">Her kommer det hul, der binder sagerne sammen. Der findes ingen myndighed, hverken i USA, EU eller andre steder, der akkrediterer eller stiller krav til smart contract-audit\u00f8rer. Der er ingen pendant til regnskabsverdenens tilsyn, men for kode. Enhver kan kalde sig audit\u00f8r, s\u00e6lge en gennemgang og s\u00e6tte sit logo p\u00e5 en forside, uden at nogen kontrollerer metoden, kvaliteten eller uafh\u00e6ngigheden.<\/p><p class=\"wp-block-paragraph\">Kontrasten er s\u00e6rlig tydelig set med danske \u00f8jne. En statsautoriseret eller registreret revisor i Danmark er godkendt, underlagt kvalitetskontrol og kan sanktioneres i disciplin\u00e6rsager efter revisorloven, med <a href='https:\/\/erhvervsstyrelsen.dk\/revisorer-og-revisionsvirksomheder'>Erhvervsstyrelsen<\/a> som offentligt tilsyn. Der er et register, en klageadgang og en konsekvens, hvis arbejdet ikke holder. En kryptoaudit\u00f8r svarer ikke over for nogen tilsvarende instans. Det samme ord, \u00abrevision\u00bb, d\u00e6kker i det ene tilf\u00e6lde et helt tilsynsapparat og i det andet et privat, ansvarsfraskrivende stykke r\u00e5dgivning.<\/p><p class=\"wp-block-paragraph\">Og regels\u00e6ttet for kryptomarkedet lukker ikke hullet. <a href='https:\/\/www.finanstilsynet.dk\/lovgivning\/eu-lovsamling\/mica'>MiCA<\/a>, der har v\u00e6ret i anvendelse siden 30. december 2024 og h\u00e5ndh\u00e6ves i Danmark af Finanstilsynet, regulerer udbydere af kryptotjenester (CASP&#8217;er) og udstedere, ikke selve koden. Forordningen stiller ingen krav om, at et smart contract skal auditeres, endsige af hvem eller hvordan.<\/p><p class=\"wp-block-paragraph\">Det samme g\u00e6lder <a href='https:\/\/www.eiopa.europa.eu\/digital-operational-resilience-act-dora_en'>DORA<\/a>, der har v\u00e6ret i kraft siden 17. januar 2025. DORA kr\u00e6ver, at regulerede finansielle enheder, inklusive CASP&#8217;er, har styr p\u00e5 deres it-drift og indberetter alvorlige h\u00e6ndelser inden for faste frister (en f\u00f8rste melding inden for timer, en endelig rapport inden for en m\u00e5ned). Men det er krav til drift og indberetning, ikke en standard for, hvordan kode skal gennemg\u00e5s. Ingen af de to regels\u00e6t g\u00f8r \u00abauditeret\u00bb til andet end et frivilligt, privat m\u00e6rke.<\/p><h2 class='wp-block-heading'>Fast firma, konkurrence eller bounty: auditmarkedet i 2026<\/h2><p class=\"wp-block-paragraph\">Hvis ingen akkrediterer audit\u00f8rerne, hvordan ser markedet s\u00e5 ud? Groft sagt tilbydes kodegennemgang i tre former, og de er ved at konsolidere sig.<\/p><p class=\"wp-block-paragraph\">Den klassiske er det faste auditfirma: \u00e9t firma gennemg\u00e5r koden mod et honorar og leverer en rapport med fund og alvorlighedsgrader. Prisen sp\u00e6nder vidt, fra nogle f\u00e5 tusinde dollar for en simpel token-kontrakt til langt over hundrede tusinde for et komplekst system. Den anden form er konkurrence-auditten, hvor mange uafh\u00e6ngige \u00abwardens\u00bb konkurrerer om at finde fejl mod en pr\u00e6miepulje, med et leaderboard som omd\u00f8mmelag. Den tredje er bug bounty: en l\u00f8bende, \u00e5ben invitation, hvor man betaler pr. gyldigt fund.<\/p><p class=\"wp-block-paragraph\">2026 blev \u00e5ret, hvor konkurrencemodellen fik et kn\u00e6k. Code4rena, pioneren i konkurrence-audits, meddelte den 13. maj 2026, at platformen lukker ned, og sikkerhedsfirmaet <a href='https:\/\/www.theblock.co\/news\/regulation\/2026-05-13-immufefi-absorb-code4rena-bug-bounty-customers-shutdown-decision-401179'>Immunefi overtog<\/a> dens kunder og forskere. Code4rena havde ellers rejst seks millioner dollar fra Paradigm i 2023 og var blevet k\u00f8bt af Zellic i 2024. At selv en etableret spiller drejer n\u00f8glen om, mens tabene stiger, siger noget om et marked under pres.<\/p><p class=\"wp-block-paragraph\">St\u00f8rrelsesordenen i den \u00e5bne ende er til at f\u00e5 \u00f8je p\u00e5. Den st\u00f8rste enkeltudbetaling i en bug bounty er stadig de ti millioner dollar (cirka 66 millioner kroner), som forskeren satya0x fik for at finde fejlen i Wormhole i 2022. Men det er undtagelsen. En bounty fanger kun det, nogen gider lede efter, og kun inden for det scope, protokollen har defineret, pr\u00e6cis de to begr\u00e6nsninger, der gik igen i sagerne ovenfor.<\/p><h2 class='wp-block-heading'>Tre m\u00e5der at f\u00e5 kode gennemg\u00e5et p\u00e5<\/h2><p class=\"wp-block-paragraph\">De tre modeller l\u00f8ser ikke det samme problem, og de har hver sin blinde vinkel.<\/p><figure class='wp-block-table'><table><thead><tr><th>Model<\/th><th>Hvordan det virker<\/th><th>Hvem betaler<\/th><th>Svaghed<\/th><\/tr><\/thead><tbody><tr><td>Fast auditfirma<\/td><td>\u00c9t firma gennemg\u00e5r et aftalt scope mod honorar og leverer en rapport med fund<\/td><td>Protokollen, p\u00e5 forh\u00e5nd<\/td><td>\u00d8jebliksbillede; afh\u00e6nger af tid og scope; rettelser re-auditeres ikke altid<\/td><\/tr><tr><td>Konkurrence-audit<\/td><td>Mange \u00abwardens\u00bb konkurrerer om at finde fejl mod en pr\u00e6miepulje; leaderboard giver omd\u00f8mme<\/td><td>Protokollen, via pr\u00e6miepulje<\/td><td>Bredde kan sl\u00e5 dybde; d\u00e6kning afh\u00e6nger af, hvem der deltager<\/td><\/tr><tr><td>Bug bounty<\/td><td>L\u00f8bende, \u00e5ben invitation; betaling pr. gyldigt fund<\/td><td>Protokollen, pr. fund<\/td><td>Fanger kun det, nogen leder efter, og kun i scope<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">F\u00e6lles for dem alle er, at de ser p\u00e5 koden. Ingen af dem er bygget til at fange en kompromitteret n\u00f8gle, en social manipulation af en udvikler eller et orakel, der ligger p\u00e5 en server uden for k\u00e6den. Og det er pr\u00e6cis d\u00e9r, pengene flyttede hen i 2026.<\/p><h2 class='wp-block-heading'>Pengene flyttede v\u00e6k fra koden<\/h2><p class=\"wp-block-paragraph\">Tallene for 2026 fort\u00e6ller en entydig historie. I sin halv\u00e5rsrapport opgjorde <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>CertiK<\/a> tabene til over 1,31 milliarder dollar (cirka 8,7 milliarder kroner) fordelt p\u00e5 344 h\u00e6ndelser i f\u00f8rste halv\u00e5r. Den dyreste kategori var ikke kodefejl, men kompromitterede wallets: 445 millioner dollar (cirka 2,95 milliarder kroner) p\u00e5 tv\u00e6rs af blot 33 h\u00e6ndelser, alts\u00e5 over 13 millioner dollar i snit per sag. Kodefejl var de hyppigste, men samtidig de billigste.<\/p><p class=\"wp-block-paragraph\">CertiKs medstifter og direkt\u00f8r Ronghui Gu formulerede skiftet skarpt: \u00abA protocol can pass a flawless code audit and still lose millions because of a compromised admin key.\u00bb Og videre, om hvor angriberne nu tjener mest: \u00abAttackers are getting more return by going after key management, multisig governance, and operational infrastructure than by hunting for bugs in code.\u00bb<\/p><p class=\"wp-block-paragraph\">September 2026 understregede pointen. M\u00e5neden blev <a href='https:\/\/crypto.news\/crypto-loses-768m-in-worst-hack-month-of-2026\/'>\u00e5rets v\u00e6rste hackm\u00e5ned<\/a> med omkring 768 millioner dollar (cirka 5,1 milliarder kroner) tabt, og ingen af de to st\u00f8rste sager var en klassisk kontraktfejl. B\u00f8rsen Bitget mistede 387,5 millioner dollar (cirka 2,57 milliarder kroner) den 24. september, da kompromitteret tredjeparts-sikkerhedssoftware gav angriberen adgang til wallet-milj\u00f8et. Og Liquid Network tabte omkring 319 millioner dollar (cirka 2,1 milliarder kroner) den 6. september til en kodefejl, der lod nogen udstede L-BTC uden d\u00e6kning; her blev 3.400 BTC dog sendt retur dagen efter. At b\u00f8rshacket overhalede DeFi var netop temaet i vores <a href='https:\/\/hoge.gg\/dk\/den-tavse-obduktion-boershack-defi-bitget-2026\/'>seneste obduktion<\/a>.<\/p><p class=\"wp-block-paragraph\">Samtidig viser OWASP-listen, at audit-kulturen faktisk virkede, bare ikke over det hele. Reentrancy, den angrebsform, der v\u00e6ltede The DAO i 2016, er p\u00e5 2026-listen faldet til SC08; v\u00e6rkt\u00f8jer og rutiner har langt hen ad vejen kureret den klasse af fejl. \u00d8verst ligger i stedet adgangskontrol (SC01), prisorakel-manipulation (SC03) og aritmetik (SC07). Listen er samlet ud fra 122 h\u00e6ndelser og omkring 905 millioner dollar i kontraktrelaterede tab i 2025. Pointen for auditbranchen er ubehagelig: den er blevet god til de reproducerbare kodefejl, mens angriberne er rykket over p\u00e5 n\u00f8gler, styring og drift, alts\u00e5 netop den overflade, en audit per definition holder sig uden for. \u00abFuldt auditeret\u00bb kan v\u00e6re sandt og irrelevant p\u00e5 samme tid.<\/p><h2 class='wp-block-heading'>Obduktionen, der sj\u00e6ldent n\u00e6vner revisoren<\/h2><p class=\"wp-block-paragraph\">Kryptoens post-mortem-kultur bliver ofte, med rette, fremh\u00e6vet som en af branchens mest \u00e6rlige vaner: offentlige, minuti\u00f8se redeg\u00f8relser for, hvad der gik galt. Men der er en systematisk blind vinkel i genren, og den har samme form som audit\u00f8ren. N\u00e5r obduktionen skrives, optr\u00e6der auditfirmaet i \u00abaudited by\u00bb-linjen, men n\u00e6sten aldrig i \u00abhvem overs\u00e5 det\u00bb-linjen.<\/p><p class=\"wp-block-paragraph\">Trail of Bits&#8217; redeg\u00f8relse efter Balancer var en sj\u00e6lden undtagelse: et firma, der offentligt ejede sin egen forbiseelse. Normen er tavshed. Rapporten lister rod\u00e5rsagen i koden, tidslinjen og m\u00e5ske en bounty, men stiller sj\u00e6ldent sp\u00f8rgsm\u00e5let, hvorfor de mange gennemgange ikke fangede det, og hvad det siger om v\u00e6rdien af gennemgangene.<\/p><p class=\"wp-block-paragraph\">Dan Guido, medstifter af Trail of Bits, har sat ord p\u00e5 idealet. I et <a href='https:\/\/decential.io\/articles\/qa-with-trail-of-bits-co-founder-dan-guido'>interview<\/a> formulerede han det som: \u00abI don&#8217;t ever want to find the same bug twice.\u00bb Det er en smuk ambition. Men uden et f\u00e6lles, forpligtende register, der holder styr p\u00e5, hvilke fejl der er fundet hvor, og hvem der overs\u00e5 dem, bliver den samme klasse af fejl ved med at dukke op p\u00e5 tv\u00e6rs af protokoller. Afrundingsfejlen i Balancer og Bunni var den samme familie; overflow i Cetus var en sl\u00e6gtning af fejl, branchen har kendt i \u00e5revis.<\/p><p class=\"wp-block-paragraph\">Og her er kernen i ansvarshullet: omd\u00f8mmet er den eneste domstol. Et auditfirma, der har sat sit navn p\u00e5 en t\u00f8mt protokol, tager et rygtem\u00e6ssigt kn\u00e6k, men der er ingen bevilling at inddrage, intet disciplin\u00e6rn\u00e6vn at indbringe sagen for, ingen lovpligtig tilbagebetaling til de skadelidte. Protokollen kan d\u00f8, som Bunni gjorde; firmaet g\u00e5r videre. I en branche uden akkreditering er markedets hukommelse det eneste, der straffer, og markedets hukommelse er kort.<\/p><h2 class='wp-block-heading'>Hvad det betyder i Danmark: Finanstilsynet, MiCA og den manglende garanti<\/h2><p class=\"wp-block-paragraph\">For en dansk bruger ender det hele i et meget konkret sp\u00f8rgsm\u00e5l: hvis jeg taber penge i en hacket protokol, hvem kan jeg s\u00e5 g\u00e5 til? Svaret afh\u00e6nger helt af, om der er en modpart. Handler du p\u00e5 en registreret b\u00f8rs eller hos en depotudbyder, er det en CASP under MiCA, som Finanstilsynet f\u00f8rer tilsyn med, og der er en klageadgang. Er du derimod inde i en fuldt decentral protokol, falder den uden for.<\/p><p class=\"wp-block-paragraph\">Finanstilsynet har selv beskrevet gr\u00e6nsen. I en orientering om <a href='https:\/\/www.finanstilsynet.dk\/nyheder-og-presse\/nyheder-og-pressemeddelelser\/2024\/jun\/kryptoaktiver_250624'>hvorn\u00e5r et udbud er undtaget fra regulering<\/a> skriver tilsynet: \u00abEt udbud af en aktivitet kan klassificeres som decentralt, hvis der ikke kan identificeres en modpart, som brugere kan indg\u00e5 aftale om levering af aktiviteten med.\u00bb Ingen modpart betyder ingen at klage til. For decentral finans er obduktionen i praksis den eneste form for ansvar, der findes, og audit-m\u00e6rket var den eneste \u00abgaranti\u00bb, selv om det juridisk set ikke garanterer noget.<\/p><p class=\"wp-block-paragraph\">Bel\u00f8bene bliver ikke mindre af at v\u00e6re danske. Kronen er bundet til euroen via Nationalbankens fastkurspolitik, s\u00e5 globale tab rammer via EUR\/USD, mens kronen ligger stabilt; med en dollarkurs omkring 6,64 svarer \u00e9n bitcoin til cirka 564.000 kroner (ved en pris p\u00e5 knap 85.000 dollar). Og en nuance, der ofte overses: perpetual-b\u00f8rser som Ostium handler med derivater, der er finansielle instrumenter under MiFID II, ikke under MiCA, hvilket l\u00e6gger dem under et helt andet regels\u00e6t igen. Hvor <a href='https:\/\/hoge.gg\/dk\/kontantbenet-centralbankpenge-kaeden-pontes-krone-2026\/'>regulerede penge kommer p\u00e5 k\u00e6den<\/a> med en identificerbar udsteder i ryggen, er der nogen at holde ansvarlig; i den decentrale ende er der det ikke.<\/p><h2 class='wp-block-heading'>S\u00e5dan l\u00e6ser du en audit, f\u00f8r du stoler p\u00e5 den<\/h2><p class=\"wp-block-paragraph\">Det praktiske r\u00e5d, der f\u00f8lger af alt dette, er ikke \u00abignorer audits\u00bb. En seri\u00f8s gennemgang er stadig bedre end ingen. R\u00e5det er at l\u00e6se m\u00e6rket som et sp\u00f8rgsm\u00e5l, ikke et svar. F\u00f8r du stoler p\u00e5 et \u00abaudited by X\u00bb, s\u00e5 tjek:<\/p><ul class='wp-block-list'><li>Hvilket commit og hvilken dato d\u00e6kker auditten? Den g\u00e6lder \u00e9n version p\u00e5 \u00e9t tidspunkt, ikke koden, som den ser ud i dag.<\/li><li>Hvad var i scope, og hvad var udtrykkeligt uden for? Orakler, n\u00f8gler, styring og off-chain-drift er ofte ikke med.<\/li><li>Hvor mange fund var der, og blev de rettede fund gennemg\u00e5et igen? En urevideret rettelse er et nyt, ukendt stykke kode (GMX-lektien).<\/li><li>Er der ul\u00f8ste fund med \u00abundetermined\u00bb eller lav alvorlighed, der aldrig blev lukket? Det var pr\u00e6cis dem, der v\u00e6ltede Balancer og Bunni.<\/li><li>\u00c9t firma eller flere, og hvorn\u00e5r? Flere gennemgange er bedre, men Balancer havde ti og blev t\u00f8mt alligevel.<\/li><li>D\u00e6kker gennemgangen n\u00f8gler, multisig og drift, eller kun kontrakterne? I 2026 ligger de fleste tabte kroner p\u00e5 den f\u00f8rste overflade.<\/li><li>Vil audit\u00f8ren udtale sig offentligt, hvis noget g\u00e5r galt? Villigheden til at eje en forbiseelse er i sig selv et signal.<\/li><\/ul><p class=\"wp-block-paragraph\">\u00abAudited by X\u00bb er med andre ord et godt sted at begynde at sp\u00f8rge, ikke et sted at holde op. Den dag audit\u00f8ren st\u00e5r lige s\u00e5 tydeligt i obduktionen, som logoet st\u00e5r p\u00e5 forsiden, er kryptoens mest \u00e6rlige genre blevet et skridt mere \u00e6rlig.<\/p><h2 class='wp-block-heading'>Frequently Asked Questions<\/h2><h3 class='wp-block-heading'>Hvad betyder det, at en kryptoprotokol er auditeret?<\/h3><p class=\"wp-block-paragraph\">Det betyder, at et firma har gennemg\u00e5et en bestemt version af koden p\u00e5 et bestemt tidspunkt inden for et aftalt scope og rapporteret sine fund. Det er ikke en garanti for, at protokollen er sikker, og rapporterne fraskriver sig typisk ansvar. M\u00e6rket \u00abauditeret\u00bb siger noget om, at nogen har kigget, ikke at der ikke er noget at finde.<\/p><h3 class='wp-block-heading'>Kan et auditeret smart contract stadig blive hacket?<\/h3><p class=\"wp-block-paragraph\">Ja. Balancer blev gennemg\u00e5et ti eller flere gange og mistede alligevel over 100 millioner dollar (over 660 millioner kroner) i november 2025, gennem en afrundingsfejl som audit\u00f8ren Trail of Bits havde noteret allerede i 2021. En audit s\u00e6nker risikoen, men fjerner den ikke.<\/p><h3 class='wp-block-heading'>Hvem kontrollerer kryptoens audit\u00f8rer?<\/h3><p class=\"wp-block-paragraph\">Ingen myndighed akkrediterer dem. I mods\u00e6tning til statsautoriserede revisorer, der er under tilsyn af Erhvervsstyrelsen efter revisorloven, svarer en smart contract-audit\u00f8r kun over for sit eget omd\u00f8mme. Hverken MiCA eller DORA stiller krav om, at kode skal auditeres.<\/p><h3 class='wp-block-heading'>F\u00e5r jeg erstatning, hvis jeg taber penge i et hacket DeFi-projekt?<\/h3><p class=\"wp-block-paragraph\">Som regel ikke. Finanstilsynet f\u00f8rer tilsyn med registrerede kryptoudbydere (CASP&#8217;er), men fuldt decentrale protokoller falder uden for MiCA, og uden en identificerbar modpart er der ingen at rette et krav mod. Nogle protokoller d\u00e6kker frivilligt tabene, men det er ikke en ret, du kan h\u00e5ndh\u00e6ve.<\/p><h3 class='wp-block-heading'>Hvordan tjekker jeg selv en audit?<\/h3><p class=\"wp-block-paragraph\">Se efter, hvilket commit og hvilken dato auditten d\u00e6kker, hvad der var i og uden for scope, om ul\u00f8ste fund blev lukket, om rettelser blev gennemg\u00e5et igen, og om n\u00f8gler og orakler overhovedet var med. Behandl \u00abaudited by X\u00bb som et udgangspunkt for dine sp\u00f8rgsm\u00e5l, ikke som et endeligt svar.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hvad betyder det, at en kryptoprotokol er auditeret?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det betyder, at et firma har gennemg\u00e5et en bestemt version af koden p\u00e5 et bestemt tidspunkt inden for et aftalt scope og rapporteret sine fund. Det er ikke en garanti for, at protokollen er sikker, og rapporterne fraskriver sig typisk ansvar. M\u00e6rket \u00abauditeret\u00bb siger noget om, at nogen har kigget, ikke at der ikke er noget at finde.\"}},{\"@type\":\"Question\",\"name\":\"Kan et auditeret smart contract stadig blive hacket?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ja. Balancer blev gennemg\u00e5et ti eller flere gange og mistede alligevel over 100 millioner dollar (over 660 millioner kroner) i november 2025, gennem en afrundingsfejl som audit\u00f8ren Trail of Bits havde noteret allerede i 2021. En audit s\u00e6nker risikoen, men fjerner den ikke.\"}},{\"@type\":\"Question\",\"name\":\"Hvem kontrollerer kryptoens audit\u00f8rer?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ingen myndighed akkrediterer dem. I mods\u00e6tning til statsautoriserede revisorer, der er under tilsyn af Erhvervsstyrelsen efter revisorloven, svarer en smart contract-audit\u00f8r kun over for sit eget omd\u00f8mme. Hverken MiCA eller DORA stiller krav om, at kode skal auditeres.\"}},{\"@type\":\"Question\",\"name\":\"F\u00e5r jeg erstatning, hvis jeg taber penge i et hacket DeFi-projekt?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Som regel ikke. Finanstilsynet f\u00f8rer tilsyn med registrerede kryptoudbydere (CASP'er), men fuldt decentrale protokoller falder uden for MiCA, og uden en identificerbar modpart er der ingen at rette et krav mod. Nogle protokoller d\u00e6kker frivilligt tabene, men det er ikke en ret, du kan h\u00e5ndh\u00e6ve.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan tjekker jeg selv en audit?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Se efter, hvilket commit og hvilken dato auditten d\u00e6kker, hvad der var i og uden for scope, om ul\u00f8ste fund blev lukket, om rettelser blev gennemg\u00e5et igen, og om n\u00f8gler og orakler overhovedet var med. Behandl \u00abaudited by X\u00bb som et udgangspunkt for dine sp\u00f8rgsm\u00e5l, ikke som et endeligt svar.\"}}]}<\/script><p class=\"wp-block-paragraph\">Af Marcus Okafor, senior skribent hos HOGE Wire, der d\u00e6kker kryptokultur, sikkerhed og regulering.<\/p>","protected":false},"excerpt":{"rendered":"<p>Balancer blev gennemg\u00e5et mindst ti gange og mistede alligevel over 660 millioner kroner. N\u00e5r koden er auditeret, men stadig t\u00f8mmes, hvem st\u00e5r s\u00e5 til ansvar for stemplet?<\/p>\n","protected":false},"author":5,"featured_media":510,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7],"tags":[],"class_list":["post-509","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-culture"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts\/509","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/comments?post=509"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts\/509\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/media\/510"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/media?parent=509"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/categories?post=509"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/tags?post=509"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}