{"id":513,"date":"2026-10-05T04:55:29","date_gmt":"2026-10-05T04:55:29","guid":{"rendered":"https:\/\/hoge.gg\/dk\/nft-royalty-maskinen-angrebsflade-limit-break-2026\/"},"modified":"2026-10-05T04:55:29","modified_gmt":"2026-10-05T04:55:29","slug":"nft-royalty-maskinen-angrebsflade-limit-break-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/dk\/nft-royalty-maskinen-angrebsflade-limit-break-2026\/","title":{"rendered":"Da royaltymaskinen blev angrebsfladen: NFT-krigen i 2026"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Om morgenen den 25. september 2026 opdagede tusindvis af kryptotegneb\u00f8ger, at noget forsvandt. NFT&#8217;er gled ud af samlinger til en pris af nul, og wrapped Ether (WETH) blev trukket ud, uden at ejeren havde skrevet en eneste ny signatur. Der var ingen phishing-mail, intet l\u00e6kket seed phrase, ingen falsk hjemmeside. Synderen var en kontrakt, mange havde godkendt flere \u00e5r tidligere og for l\u00e6ngst glemt: Limit Breaks Payment Processor, en hj\u00f8rnesten i selve det maskineri, der var bygget til at tvinge NFT-royalties igennem.<\/p><p class=\"wp-block-paragraph\">Det er sv\u00e6rt at finde en mere pr\u00e6cis ironi i kryptohistorien. I fire \u00e5r havde NFT-verdenen udk\u00e6mpet det, branchen selv kaldte royaltykrigen: en strid om, hvorvidt en skabers andel af et videresalg kan h\u00e5ndh\u00e6ves af kode eller kun respekteres som en konvention. Limit Break byggede det mest ambiti\u00f8se svar p\u00e5 det sp\u00f8rgsm\u00e5l, et system der faktisk kunne blokere de markedspladser, som ikke betalte. I slutningen af september 2026 blev pr\u00e6cis det system til angrebsfladen. Apparatet, der skulle presse penge hen til skaberne, endte med at presse penge v\u00e6k fra samlerne.<\/p><p class=\"wp-block-paragraph\">Denne artikel handler om, hvordan vi kom hertil: krigens historie, anatomien bag angrebet og den lektie, det blotl\u00e6gger. Pointen er ikke, at skaberne tabte eller vandt. Den er, at p\u00e5 en permissionless k\u00e6de flytter ethvert fors\u00f8g p\u00e5 at h\u00e5ndh\u00e6ve en royalty blot en d\u00f8rvogter et nyt sted hen, og en d\u00f8rvogter er noget, der kan angribes. Markedet m\u00e6rkede det med det samme: ME-tokenet, der h\u00f8rer til Magic Edens \u00f8kosystem, faldt p\u00e5 nyheden og handlede omkring 0,076 dollar (cirka 0,51 kr), mens Blurs BLUR-token l\u00e5 n\u00e6r 0,021 dollar (cirka 0,14 kr), begge mere end 99 procent under deres toppe if\u00f8lge <a href='https:\/\/www.coingecko.com\/en\/coins\/magic-eden'>CoinGecko<\/a>. For den l\u00e6ngere version af, hvordan de to st\u00f8rste k\u00e6der endte med hver sin v\u00e5benhvile, har vi <a href='https:\/\/hoge.gg\/dk\/nft-royalty-ethereum-solana-standard-2026\/'>beskrevet Ethereum-mod-Solana-splittelsen separat<\/a>.<\/p><h2 class='wp-block-heading'>Royaltyen var aldrig kode, den var en konvention<\/h2><p class=\"wp-block-paragraph\">For at forst\u00e5, hvorfor nogen overhovedet byggede en h\u00e5ndh\u00e6velsesmaskine, m\u00e5 man starte ved arvesynden. Den dominerende NFT-standard p\u00e5 Ethereum, ERC-721, har kun \u00e9n overf\u00f8rselsfunktion, transferFrom, og den kan ikke skelne et salg fra en gave. K\u00e6den ser en NFT flytte fra adresse A til adresse B; den ved ikke, om der blev betalt noget for den, endsige hvor meget. En royalty var derfor aldrig en egenskab ved selve tokenet. Den var en h\u00f8flighed, som markedspladsen valgte at opkr\u00e6ve og sende videre til skaberen.<\/p><p class=\"wp-block-paragraph\">Branchen fors\u00f8gte at formalisere h\u00f8fligheden med <a href='https:\/\/eips.ethereum.org\/EIPS\/eip-2981'>EIP-2981<\/a>, kaldet NFT Royalty Standard. Men den standard g\u00f8r mindre, end navnet antyder: den tilf\u00f8jer kun en skrivebeskyttet funktion, royaltyInfo, der oplyser, hvem der b\u00f8r betales, og hvor meget. Den opkr\u00e6ver intet og h\u00e5ndh\u00e6ver intet. S\u00e5 l\u00e6nge hver eneste markedsplads valgte at respektere den, f\u00f8ltes det som en regel. I det \u00f8jeblik \u00e9n ikke gjorde det, stod det klart, at det hele havde v\u00e6ret et tillidssystem. Krigen begyndte, da nogen besluttede at bryde tilliden.<\/p><h2 class='wp-block-heading'>Krigen i tre akter<\/h2><p class=\"wp-block-paragraph\">Royaltykrigen havde en tydelig dramaturgi. F\u00f8rste akt kom i 2022, da en ny generation af markedspladser gjorde royalties frivillige for at konkurrere p\u00e5 pris. Sudoswap, der handlede NFT&#8217;er gennem likviditetspuljer som en AMM, sprang dem helt over; X2Y2 gjorde dem valgfrie. The Block har samlet <a href='https:\/\/www.theblock.co\/post\/185497\/nft-royalties-the-story-so-far'>hele forl\u00f8bet<\/a>. Men det var Blur, lanceret i oktober 2022, der for alvor v\u00e6ltede bordet: nul i handelsgebyr, et stort BLUR-airdrop til aktive handlende, en minimumsroyalty helt nede p\u00e5 0,5 procent og en direkte opfordring til brugerne om at undg\u00e5 OpenSea.<\/p><p class=\"wp-block-paragraph\">Anden akt var OpenSeas forsvar. I november 2022 lancerede markedspladsen sit Operator Filter Registry, en blokliste p\u00e5 k\u00e6den, som lod skabere bandlyse de markedspladser, der ikke h\u00e5ndh\u00e6vede royalties. Yuga Labs, holdet bag Bored Ape Yacht Club, gik forrest og blokerede Blur, Sudoswap, LooksRare og andre via sit Sewer Pass-drop i januar 2023 med den klare melding, at <a href='https:\/\/decrypt.co\/119602\/bored-mutant-ape-sewer-pass-dookey-dash-nft-creator-royalties'>\u00bbcreator royalties must be protected\u00ab<\/a>. Blur svarede igen i februar 2023 ved direkte at <a href='https:\/\/www.coindesk.com\/web3\/2023\/02\/15\/blur-escalates-royalty-battle-with-opensea-recommends-blocking-platform'>anbefale sine brugere at blokere OpenSea<\/a>. Krigen var nu en ren skyttegravskrig om, hvor skaberne skulle l\u00e6gge deres samlinger.<\/p><p class=\"wp-block-paragraph\">Tredje akt var kapitulationen. Den 31. august 2023 lukkede OpenSea sit Operator Filter og gjorde skaberindt\u00e6gter valgfrie. Direkt\u00f8r Devin Finzer begrundede det med <a href='https:\/\/decrypt.co\/152878\/opensea-make-creator-royalties-optional-nft-trades'>\u00bbthe ineffective, unilateral enforcement of them\u00ab<\/a>, alts\u00e5 at ensidig h\u00e5ndh\u00e6velse var virkningsl\u00f8s. H\u00e5ndh\u00e6velsen p\u00e5 de ikke-Ethereum-k\u00e6der, OpenSea d\u00e6kkede, udl\u00f8b den 29. februar 2024. P\u00e5 papiret havde markedet besluttet, at royalties var frivillige. Men krigen var ikke slut; den flyttede bare ind i selve kontrakten.<\/p><figure class='wp-block-table'><table><thead><tr><th>Tidspunkt<\/th><th>Begivenhed<\/th><th>Betydning<\/th><\/tr><\/thead><tbody><tr><td>2022<\/td><td>Sudoswap og X2Y2 dropper eller frivilligg\u00f8r royalties<\/td><td>Prisen bliver et konkurrenceparameter<\/td><\/tr><tr><td>Okt. 2022<\/td><td>Blur lanceres med nul gebyr og BLUR-airdrop<\/td><td>Royalties ned til 0,5 %, OpenSea presses<\/td><\/tr><tr><td>Nov. 2022<\/td><td>OpenSea Operator Filter Registry<\/td><td>Blokliste skal tvinge h\u00e5ndh\u00e6velse igennem<\/td><\/tr><tr><td>Dec. 2022<\/td><td>Magic Eden lancerer sit Open Creator Protocol<\/td><td>Solana fors\u00f8ger h\u00e5ndh\u00e6velse p\u00e5 protokolniveau<\/td><\/tr><tr><td>Jan. 2023<\/td><td>Yuga blokerer Blur m.fl. via Sewer Pass<\/td><td>De st\u00f8rste skabere v\u00e6lger side<\/td><\/tr><tr><td>Aug. 2023<\/td><td>OpenSea lukker Operator Filter<\/td><td>Skaberindt\u00e6gter bliver valgfrie<\/td><\/tr><tr><td>2023-2024<\/td><td>Limit Break ruller ERC-721C og Payment Processor ud<\/td><td>H\u00e5ndh\u00e6velse flytter ind i selve tokenet<\/td><\/tr><tr><td>Sep. 2026<\/td><td>Payment Processor-exploitet<\/td><td>H\u00e5ndh\u00e6velsesmaskinen bliver angrebsfladen<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>H\u00e5ndh\u00e6velsesmaskinen: hvad ERC-721C egentlig er<\/h2><p class=\"wp-block-paragraph\">Hvis en standard ikke kan h\u00e5ndh\u00e6ve en royalty, kan man s\u00e5 bygge en, der kan? Det var Limit Breaks v\u00e6ddem\u00e5l. Studiet, kendt for spilprojektet DigiDaigaku og med spilveteranen Gabriel Leydon i spidsen, foreslog ERC-721C, en skaber-token-standard hvor tokenet selv validerer sine overf\u00f8rsler. Det fulde system kaldte Limit Break for CAPS, Creator Advanced Protection Suite, og det bestod af tre dele, der er v\u00e6rd at kende hver for sig, for angrebet ramte pr\u00e6cis \u00e9n af dem.<\/p><ul class='wp-block-list'><li><strong>Creator Token Standards:<\/strong> en transfer-validator, der kan f\u00f8re en allow- eller blockliste over, hvilke kontrakter der overhovedet m\u00e5 flytte tokenet. Her ligger h\u00e5ndh\u00e6velsens hjerte.<\/li><li><strong>Payment Processor:<\/strong> en handelskontrakt, der ved hvert salg udbetaler den royalty, royaltyInfo angiver efter EIP-2981.<\/li><li><strong>Trusted Forwarder:<\/strong> et mellemled, der videresender handler p\u00e5 vegne af brugerne, s\u00e5 systemet kan dirigere dem korrekt. Det var her, det gik galt.<\/li><\/ul><p class=\"wp-block-paragraph\">Logikken er elegant. Hvis en samlings transfer-validator kun tillader Payment Processor at flytte tokenet, s\u00e5 er den eneste m\u00e5de at handle det p\u00e5 gennem en kontrakt, der betaler royaltyen. S\u00e5 er h\u00e5ndh\u00e6velsen \u00e6gte, ikke en h\u00f8flighed. Leydon formulerede pointen skarpt: dette kunne faktisk blokere b\u00f8rserne. OpenSea integrerede standarden, kildekoden ligger \u00e5bent p\u00e5 <a href='https:\/\/github.com\/limitbreakinc\/creator-token-standards'>GitHub<\/a>, og tusindvis af samlinger tog den i brug, netop fordi den lovede det, ingen blokliste havde kunnet levere: en h\u00e5ndh\u00e6velse, der ikke afhang af, om den n\u00e6ste markedsplads valgte at spille med.<\/p><p class=\"wp-block-paragraph\">Det er vigtigt at forst\u00e5, hvor stor en tillidserkl\u00e6ring det var. En skaber, der byggede sin samling p\u00e5 ERC-721C, lagde ikke bare sin royaltymodel i Limit Breaks h\u00e6nder; han lagde ogs\u00e5 samlingens handelbarhed der. Hvis kun Payment Processor m\u00e5tte flytte tokenet, s\u00e5 var Payment Processor den eneste vej ind og ud. Det gav h\u00e5ndh\u00e6velsen t\u00e6nder. Men det samlede ogs\u00e5 et enormt ansvar i en h\u00e5ndfuld kontrakter, som nu skulle v\u00e6re b\u00e5de fejlfrie og evige. Det var denne maskine, der tre \u00e5r senere blev hacket.<\/p><h2 class='wp-block-heading'>Anatomien i angrebet: da den betroede forwarder blev forgivet<\/h2><p class=\"wp-block-paragraph\">Fejlen l\u00e5 i den tillid, Trusted Forwarder byggede p\u00e5. For at forst\u00e5 den, m\u00e5 man kende til meta-transaktioner. En forwarder findes, fordi brugere ikke altid vil betale gas eller signere hvert eneste skridt; i stedet sender de deres hensigt til et godkendt mellemled, som videresender kaldet til hovedkontrakten. Problemet er, at hovedkontrakten s\u00e5 ikke l\u00e6ngere kan se den oprindelige afsender direkte. L\u00f8sningen i ERC-2771-m\u00f8nsteret er, at forwarderen h\u00e6fter den \u00bbrigtige\u00ab afsenders adresse p\u00e5 enden af kalddataene, og kontrakten stoler s\u00e5 p\u00e5 den adresse.<\/p><p class=\"wp-block-paragraph\">Payment Processor V2 stolede p\u00e5 den adresse uden at kunne bevise, at den var \u00e6gte. Den kunne forfalskes. En angriber kunne konstruere et kald, der s\u00e5 ud til at komme fra en hvilken som helst tegnebog, der nogensinde havde godkendt Payment Processor. Med en forfalsket afsender kunne han g\u00f8re to ting. Han kunne oprette tilbud til prisen nul p\u00e5 andres NFT&#8217;er og f\u00e5 kontrakten til at tro, at ejeren havde accepteret, s\u00e5 aktiverne flyttede uden en ny signatur. Og han kunne tvinge tegneb\u00f8ger til at \u00bbk\u00f8be\u00ab v\u00e6rdil\u00f8se NFT&#8217;er og derved dr\u00e6ne den WETH, de havde givet kontrakten lov til at bruge. Det var ikke et brud p\u00e5 kryptografien; det var et brud p\u00e5, hvem kontrakten troede, den talte med.<\/p><p class=\"wp-block-paragraph\">Omfanget voksede hurtigt. De f\u00f8rste overf\u00f8rsler skete den 24. september 2026 klokken 13:08 UTC, da 305 NFT&#8217;er blev flyttet; WETH-dr\u00e6ningen begyndte dagen efter, den 25. september klokken 08:25 UTC, og fortsatte i aftagende tempo frem til den 29. september. Efter <a href='https:\/\/revoke.cash\/exploits\/magic-eden?chainId=1'>Revoke.cash&#8217; opg\u00f8relse<\/a> ramte angrebet mindst 2,8 mio. dollar (cirka 18,6 mio. kr) p\u00e5 tv\u00e6rs af ti k\u00e6der, med Ethereum, Polygon, Base, Arbitrum og ApeChain i centrum og udl\u00f8bere helt ude p\u00e5 BNB Chain, Optimism, Avalanche og Berachain. <a href='https:\/\/www.cryptoticker.io\/en\/magic-eden-limit-break-exploit-weth-nfts-revoke-approvals\/'>CryptoTicker<\/a> opgjorde alene p\u00e5 Ethereum 530,7 WETH dr\u00e6net fra 911 tegneb\u00f8ger (omkring 1,43 mio. dollar, cirka 9,5 mio. kr), plus mindre bel\u00f8b i USDC, WILD og WAPE, og over 115.000 nul-pris-overf\u00f8rsler i alt.<\/p><p class=\"wp-block-paragraph\">Det mest foruroligende var, hvad der ikke kunne g\u00f8res. Payment Processor V2 kan ikke s\u00e6ttes p\u00e5 pause. Den er uforanderlig, immutable, og det var hele pointen: en kontrakt, ingen kan slukke, er ogs\u00e5 en kontrakt, ingen kan sabotere, og netop derfor trov\u00e6rdig som h\u00e5ndh\u00e6velsesv\u00e6rkt\u00f8j. Men da den vendte sig mod brugerne, var der intet n\u00f8dstop. V3 blev sat p\u00e5 pause p\u00e5 alle k\u00e6der undtagen ApeChain, hvor den efter Revoke.cash k\u00f8rte videre frem til 30. november 2026. Den egenskab, der gjorde maskinen trov\u00e6rdig, nemlig at den var umulig at standse, var pr\u00e6cis den, der gjorde den umulig at stoppe, da den blev fjendtlig. At en revision ikke havde fanget fejlen, er en historie for sig; vi har f\u00f8r set, <a href='https:\/\/hoge.gg\/dk\/auditeret-men-alligevel-hacket-krypto-auditoerer-2026\/'>hvordan auditerede kontrakter alligevel t\u00f8mmes<\/a>.<\/p><figure class='wp-block-table'><table><thead><tr><th>Element<\/th><th>Detalje<\/th><\/tr><\/thead><tbody><tr><td>S\u00e5rbar kontrakt<\/td><td>Payment Processor V2 (uforanderlig) og V3<\/td><\/tr><tr><td>Fejltype<\/td><td>Forfalsket afsender via ERC-2771 Trusted Forwarder<\/td><\/tr><tr><td>K\u00e6der ramt<\/td><td>Ti, bl.a. Ethereum, Polygon, Base, Arbitrum, ApeChain<\/td><\/tr><tr><td>Dr\u00e6net p\u00e5 Ethereum<\/td><td>530,7 WETH fra 911 tegneb\u00f8ger (~1,43 mio. USD)<\/td><\/tr><tr><td>Uinddrevet WETH<\/td><td>~660 WETH (~1,7 mio. USD, cirka 11,3 mio. kr)<\/td><\/tr><tr><td>Samlet tyveri<\/td><td>Mindst 2,8 mio. USD (~18,6 mio. kr) iflg. Revoke.cash<\/td><\/tr><tr><td>Reddet af white-hat<\/td><td>23.155 NFT&#8217;er, vurderet til over 5,7 mio. USD<\/td><\/tr><tr><td>F\u00f8rste angreb<\/td><td>24. sep. 2026, 13:08 UTC (305 NFT&#8217;er)<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Den hvide hat: 0xQuit og de 23.155 reddede NFT&#8217;er<\/h2><p class=\"wp-block-paragraph\">Mens angrebet k\u00f8rte, startede en modoperation. En white-hat ved navn 0xQuit, til daglig Vice President of Blockchain hos Yuga Labs, brugte den samme mekanisme til at feje truede NFT&#8217;er ind i en sikker tegnebog, f\u00f8r angriberen n\u00e5ede dem. Tidligt den 25. september, klokken 06:47 UTC, skrev han som svar p\u00e5 de f\u00f8rste alarmer: <a href='https:\/\/www.cryptotimes.io\/2026\/09\/25\/limit-break-nft-exploit-yuga-labs-quit-rescues-23155-nfts-says-660-weth-lost\/'>\u00bbthis is a whitehat and everything in [tegnebogen] is safe and will be returned once they are no longer at risk\u00ab<\/a>.<\/p><p class=\"wp-block-paragraph\">Fangsten var stor. 0xQuit reddede efter eget sk\u00f8n 23.155 NFT&#8217;er, som han vurderede til <a href='https:\/\/www.web3isgoinggreat.com\/single\/magic-eden-nft-exploited-for-1-8-million'>\u00bbnorth of $5.7M USD\u00ab<\/a>, heriblandt Meebits, Otherdeeds og World of Women. Men de fungible tokens var hurtigere at dr\u00e6ne og sv\u00e6rere at redde. Omkring 660 WETH n\u00e5ede angriberen f\u00f8rst, og 0xQuit opsummerede tabet n\u00f8gternt: \u00bbthe $1.7M in WETH I wasn&#8217;t fast enough for\u00ab.<\/p><p class=\"wp-block-paragraph\">Her ligger den ubehagelige detalje. Redningen brugte pr\u00e6cis det samme trick med forfalsket afsender som tyveriet. Forskellen mellem en dr\u00e6ning og en redning var hensigt og hastighed, ikke kode. Det er, hvad det vil sige at l\u00e6gge h\u00e5ndh\u00e6velse ind i en kontrakt: kontrakten ved ikke, hvem der er den gode. Den udf\u00f8rer bare den, der kommer f\u00f8rst. For en mere udf\u00f8rlig gennemgang af, hvordan et hack kan overhale selve infrastrukturen bagved, har vi lavet <a href='https:\/\/hoge.gg\/dk\/den-tavse-obduktion-boershack-defi-bitget-2026\/'>en obduktion andetsteds<\/a>.<\/p><h2 class='wp-block-heading'>Magic Edens sp\u00f8gelse: hvorfor godkendelser aldrig d\u00f8r<\/h2><p class=\"wp-block-paragraph\">Hvorfor var s\u00e5 mange tegneb\u00f8ger overhovedet i fare for en kontrakt, de knap huskede? Fordi Magic Eden brugte Payment Processor til sin EVM-markedsplads i 2024. For at handle d\u00e9r gav brugerne kontrakten lov til at flytte deres NFT&#8217;er og deres WETH. Magic Eden holdt op med at bruge den i oktober 2024 og lukkede helt sin EVM-markedsplads i begyndelsen af 2026. Men en godkendelse, en approval, er en st\u00e5ende fuldmagt; den g\u00e6lder, indtil den tilbagekaldes.<\/p><p class=\"wp-block-paragraph\">Ofrene var alts\u00e5 mennesker, der havde handlet \u00e9n gang p\u00e5 Magic Eden og aldrig trukket deres godkendelse tilbage. Som Revoke.cash formulerede det, hj\u00e6lper det ikke at annullere sine salgsordrer, for angrebet har kun brug for selve godkendelsen. L\u00f8sningen var lige s\u00e5 ikke-glamour\u00f8s, som den var vigtig: \u00e5bn et v\u00e6rkt\u00f8j som Revoke.cash, og tilbagekald Payment Processor-godkendelsen p\u00e5 hver eneste k\u00e6de. Det er den skjulte pris ved den godkendelsesmodel, al NFT-handel bygger p\u00e5: hver markedsplads, du nogensinde har brugt, er en d\u00f8r, du har ladt st\u00e5 ul\u00e5st.<\/p><h2 class='wp-block-heading'>Hvad kollapset havde kostet skaberne<\/h2><p class=\"wp-block-paragraph\">For at forst\u00e5, hvorfor nogen overhovedet gad bygge en uforanderlig h\u00e5ndh\u00e6velsesmaskine, m\u00e5 man se p\u00e5, hvor galt det var g\u00e5et med royalty\u00f8konomien. If\u00f8lge data fra Nansen faldt de m\u00e5nedlige royaltyudbetalinger til skabere med omkring 98 procent, fra en top p\u00e5 cirka 269 mio. dollar i januar 2022 til cirka 4,3 mio. dollar i juli 2023, og den effektive sats pr. handel skrumpede til omkring 0,6 procent, som <a href='https:\/\/www.coindesk.com\/web3\/2023\/07\/05\/nft-creator-royalty-payments-hit-two-year-low-nansen'>CoinDesk opgjorde det<\/a>. Det var d\u00e9t frie fald, Limit Breaks maskine skulle vende.<\/p><p class=\"wp-block-paragraph\">I 2026 er billedet todelt. Efter <a href='https:\/\/coinlaw.io\/nft-royalties-statistics\/'>CoinLaws opg\u00f8relse<\/a> b\u00e6rer mere end 80 procent af kontrakterne stadig royaltylogik, men kun 60 til 70 procent af handlerne betaler reelt, og gennemsnitssatsen ligger omkring 6,1 procent. Samtidig er koncentrationen ekstrem: nogle f\u00e5 hundrede samlinger st\u00e5r for langt st\u00f8rstedelen af alle royalties, mens resten af markedet i praksis handler gratis. Det er en vigtig nuance, for det betyder, at h\u00e5ndh\u00e6velse i virkeligheden kun giver mening for en lille elite af blue-chip-samlinger. Maskinen, der blev hacket, forsvarede med andre ord en indt\u00e6gt, der for de fleste samlinger allerede var fordampet, og som for resten var koncentreret hos nogle f\u00e5 navne, der i forvejen havde mest at miste.<\/p><h2 class='wp-block-heading'>To k\u00e6der, to svar: Ethereum mod Solana<\/h2><p class=\"wp-block-paragraph\">Krigen endte forskelligt p\u00e5 de to store NFT-k\u00e6der, og grunden er strukturel. P\u00e5 Ethereum er NFT-standarden en permissionless f\u00e6lled, som ingen enkelt akt\u00f8r kan s\u00e6tte en standardindstilling for. Derfor vandt \u00bbfrivillig som udgangspunkt\u00ab, og ERC-721C er et st\u00e6rkt, men frivilligt mindretal, brugt af de skabere, der aktivt v\u00e6lger det. P\u00e5 Solana ejer \u00e9n akt\u00f8r, Metaplex, den standard, som omkring 99 procent af k\u00e6dens NFT&#8217;er bygger p\u00e5, og s\u00e5 kan en standardindstilling faktisk bide. Solana gik fra programmable NFTs (pNFT) til Metaplex Core, hvis <a href='https:\/\/developers.metaplex.com\/core'>Royalties-plugin h\u00e5ndh\u00e6ver royalties som udgangspunkt<\/a> med allow- og denylister.<\/p><p class=\"wp-block-paragraph\">Det paradoksale er, at den magt var pr\u00e6cis d\u00e9t, konkurrenterne angreb. Da Magic Eden i sin tid lancerede sit eget <a href='https:\/\/www.coindesk.com\/web3\/2022\/12\/01\/magic-eden-launches-protocol-to-enforce-creator-royalties'>Open Creator Protocol<\/a>, kaldte medstifter Jack Lu Metaplex-modellens kontrol for <a href='https:\/\/decrypt.co\/116793'>\u00bba god mode key\u00ab<\/a>. Ironien er, at netop den centralisering var det eneste, der overhovedet gjorde h\u00e5ndh\u00e6velse mulig p\u00e5 Solana. Permissionless, komponerbar og h\u00e5ndh\u00e6velig: man kan v\u00e6lge to af tre. Den afvejning mellem \u00e5benhed og h\u00e5ndh\u00e6velse er den egentlige grund til, at de to k\u00e6der endte hvert sit sted.<\/p><figure class='wp-block-table'><table><thead><tr><th>Model<\/th><th>Mekanisme<\/th><th>Hvem styrer porten<\/th><th>Svaghed<\/th><\/tr><\/thead><tbody><tr><td>OpenSea Operator Filter<\/td><td>Blokliste over markedspladser<\/td><td>OpenSea og skaberen<\/td><td>Ensidig, kunne omg\u00e5s, nedlagt 2023<\/td><\/tr><tr><td>ERC-721C og Payment Processor<\/td><td>Transfer-validator plus betalingskontrakt<\/td><td>Skaberen via Limit Breaks kode<\/td><td>Forwarderen blev angrebsflade (2026)<\/td><\/tr><tr><td>Metaplex Core (Solana)<\/td><td>Royalties-plugin som standard<\/td><td>Metaplex, de facto<\/td><td>Centralisering, \u00bbgod mode key\u00ab<\/td><\/tr><tr><td>Token-2022 transfer hooks<\/td><td>Kald ind i en hook-kontrakt ved overf\u00f8rsel<\/td><td>Udvikleren af samlingen<\/td><td>Ny kode, nye fodfejl<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Royaltyen som en likviditetsskat<\/h2><p class=\"wp-block-paragraph\">Selv d\u00e9r, hvor h\u00e5ndh\u00e6velsen virker, har den en pris, og den pris er ikke kun teknisk. \u00d8konomisk er en royalty en v\u00e6rdiafgift p\u00e5 hver handel, alts\u00e5 en transaktionsskat. En k\u00f8ber, der ved, at han selv skal betale den samme royalty, n\u00e5r han engang videres\u00e6lger, kapitaliserer den fremtidige udgift ind i et lavere bud i dag. Og en skat s\u00e6nker m\u00e6ngden, der handles. CoinLaws tal peger i samme retning: jo h\u00f8jere royalty, desto lavere genhandelspriser og lavere sandsynlighed for overhovedet at blive videresolgt.<\/p><p class=\"wp-block-paragraph\">Dermed var royaltykrigen aldrig kun skabere mod markedspladser. Den var ogs\u00e5 skabere mod deres egen samlings likviditet. En uforanderlig h\u00e5ndh\u00e6velsesmaskine er, set med de briller, en s\u00e6rdeles effektiv skatteopkr\u00e6ver, som ingen kan slukke, hverken n\u00e5r den gavner, eller n\u00e5r den skader. Det g\u00f8r det lettere at forst\u00e5, hvorfor s\u00e5 mange projekter til sidst holdt op med at sl\u00e5s om procenterne og begyndte at lede efter en helt anden forretningsmodel. Sp\u00f8rgsm\u00e5let skiftede fra \u00bbhvordan tvinger vi en afgift igennem\u00ab til \u00bbhvordan bygger vi noget, folk vil betale for frivilligt\u00ab.<\/p><h2 class='wp-block-heading'>Udvejen der virkede: m\u00e6rket, ikke koden<\/h2><p class=\"wp-block-paragraph\">De projekter, der rent faktisk l\u00f8ste indt\u00e6gtsproblemet, stoppede for de flestes vedkommende med at k\u00e6mpe om royalties p\u00e5 k\u00e6den og byggede i stedet et brand. Pudgy Penguins er det tydeligste eksempel: leget\u00f8j i fysiske butikker, licensaftaler og en IP-forretning, der i vid udstr\u00e6kning er uafh\u00e6ngig af, hvad der sker ved et videresalg p\u00e5 k\u00e6den. Direkt\u00f8r Luca Netz har gjort ambitionen klar og sagt, at han vil bygge <a href='https:\/\/en.bloomingbit.io\/feed\/news\/98847'>\u00bbthe next Disney and Netflix\u00ab<\/a>, og <a href='https:\/\/blockworks.com\/news\/pudgy-penguins-luca-netz-nft-comeback'>rekordoms\u00e6tningen<\/a> kom netop fra fysiske varer og licens, ikke fra sekund\u00e6rsalg.<\/p><p class=\"wp-block-paragraph\">Lektien er n\u00f8gtern. En royalty h\u00e5ndh\u00e6vet af kode er en skat p\u00e5 dit eget marked; et brand er et aktiv, der vokser. Pudgys v\u00e6ddem\u00e5l p\u00e5 fysisk tilstedev\u00e6relse og internationale markeder har vi fulgt, blandt andet da <a href='https:\/\/hoge.gg\/dk\/pudgy-seoul-asien-korea-blockchain-week-2026\/'>pingvinen tog til Seoul<\/a>. Det er en strategi uden nogen uforanderlig kontrakt, der kan hackes, for v\u00e6rdien bor ikke i en godkendelse, men i en figur, folk kan lide. Det er n\u00e6ppe tilf\u00e6ldigt, at de samlinger, der klarede sig bedst gennem 2026, var dem, der havde mindst brug for at tvinge nogen til at betale.<\/p><h2 class='wp-block-heading'>F\u00f8lgeretten: det Danmark allerede gjorde<\/h2><p class=\"wp-block-paragraph\">Her er den ironi, danske l\u00e6sere vil kunne genkende: d\u00e9t, NFT-royalties fors\u00f8gte at opfinde, findes allerede i dansk lov for fysisk kunst. Det hedder f\u00f8lgeret, st\u00e5r i <a href='https:\/\/danskelove.dk\/ophavsretsloven\/38'>ophavsretslovens \u00a738<\/a> og giver billedkunstnere en andel, hver gang deres v\u00e6rk videres\u00e6lges professionelt. Ordningen administreres af forvaltningsselskabet <a href='https:\/\/www.visda.dk\/videresaelger-du-kunst\/om-folgeret\/'>VISDA<\/a>, og alle gallerier, auktionshuse og kunsthandlere, der handler professionelt, skal indberette deres salg.<\/p><p class=\"wp-block-paragraph\">F\u00f8lgeret udm\u00f8nter EU&#8217;s <a href='https:\/\/eur-lex.europa.eu\/legal-content\/DA\/TXT\/?uri=celex:32001L0084'>f\u00f8lgeretsdirektiv (2001\/84\/EF)<\/a>, der harmoniserer en faldende skala: fra 4 til 5 procent p\u00e5 den f\u00f8rste del af salgsprisen ned til 0,25 procent p\u00e5 de h\u00f8jeste bel\u00f8b, med et samlet loft p\u00e5 12.500 euro (cirka 93.000 kr) pr. videresalg. Forskellen fra en NFT-royalty er altafg\u00f8rende: f\u00f8lgeret h\u00e5ndh\u00e6ves af loven og et forvaltningsselskab, ikke af en smart contract, og den g\u00e6lder kun fysiske originalv\u00e6rker solgt gennem professionelle mellemled, ikke private eller on-chain-handler. NFT-verdenen brugte fire \u00e5r og millioner p\u00e5 at bygge i kode, hvad et tyve \u00e5r gammelt direktiv klarer med et register og en faktura, og uden nogen uforanderlig kontrakt, der kan vendes mod ejeren.<\/p><h2 class='wp-block-heading'>Finanstilsynet, MiCA og hvor royaltyen h\u00f8rer til<\/h2><p class=\"wp-block-paragraph\">Hvor st\u00e5r myndighederne i det hele? For danske brugere g\u00e6lder, at udbydere af kryptoaktivtjenester er omfattet af MiCA og f\u00f8res tilsyn med af <a href='https:\/\/www.finanstilsynet.dk\/finansielle-temaer\/fintech\/finanstilsynets-praksis-paa-markedet-for-kryptoaktiver'>Finanstilsynet<\/a>, med CASP-reglerne g\u00e6ldende siden 30. december 2024. Men MiCA undtager udtrykkeligt \u00e6gte, unikke NFT&#8217;er, og en royalty er et sp\u00f8rgsm\u00e5l om aftale og ophavsret, ikke om finansiel regulering. Den er alts\u00e5 ikke Finanstilsynets bord.<\/p><p class=\"wp-block-paragraph\">Alligevel lignede selve exploitet noget fra tilsynets verden i \u00e5nd, hvis ikke i jura: et brist i driftssikkerheden i finansiel infrastruktur. De glemte godkendelser, den kontrakt der ikke kunne pauses, de gamle integrationer, der aldrig blev ryddet op, det er pr\u00e6cis den slags operationelle risici, regulatorer bekymrer sig om andre steder. N\u00e5r et f\u00e6llesskab selv m\u00e5 v\u00e6lge mellem \u00e5benhed og sikkerhed, bliver valget sj\u00e6ldent nemt; vi har set, <a href='https:\/\/hoge.gg\/dk\/noedbremsen-faellesskabsstyring-sikkerhed-2026\/'>hvordan styringen kan ende med at tr\u00e6kke i n\u00f8dbremsen<\/a>.<\/p><h2 class='wp-block-heading'>Hvad angrebet egentlig beviste<\/h2><p class=\"wp-block-paragraph\">Der ligger et trilemma under hele royaltykrigen: permissionless, komponerbar og h\u00e5ndh\u00e6velig, v\u00e6lg to. ERC-721&#8217;s \u00e5benhed, at hvem som helst kan bygge ovenp\u00e5, og at transferFrom er gratis og uhindret, er pr\u00e6cis grunden til, at royalties ikke kan h\u00e5ndh\u00e6ves i bunden. Vil man h\u00e5ndh\u00e6ve, m\u00e5 man tilf\u00f8je en d\u00f8rvogter: et filter, en validator, en betalingskontrakt. Men en d\u00f8rvogter samler magt og v\u00e6rdi \u00e9t sted, og det g\u00f8r den til et m\u00e5l.<\/p><p class=\"wp-block-paragraph\">Limit Breaks maskine var den mest komplette d\u00f8rvogter, Ethereum-NFT-verdenen byggede, og i september 2026 blev den vendt mod netop de ejere, den skulle tjene. Den dybeste lektie fra royaltykrigen er ikke, at skaberne vandt eller tabte. Den er, at h\u00e5ndh\u00e6velse aldrig er gratis. Hver regel, man bager ind i en kontrakt, er ogs\u00e5 en mekanisme, en angriber kan betjene. Tillidssystemet havde ingen angrebsflade, fordi det ingen t\u00e6nder havde; maskinen havde t\u00e6nder, og t\u00e6nder kan bide den forkerte.<\/p><p class=\"wp-block-paragraph\">For skaberne viste det holdbare svar sig ikke at v\u00e6re en bedre kontrakt, men et bedre brand, eller for den sags skyld et gammelt direktiv og et forvaltningsselskab. Den n\u00e6ste standard vil love renere h\u00e5ndh\u00e6velse. Sp\u00f8rgsm\u00e5let, man skal stille, er ikke, om den tvinger royaltyen igennem, men hvilken ny d\u00f8r den lader st\u00e5 ul\u00e5st.<\/p><h2 class='wp-block-heading'>Ofte stillede sp\u00f8rgsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hvad var Limit Break Payment Processor-exploitet i september 2026?<\/h3><p class=\"wp-block-paragraph\">En fejl i Payment Processor V2&#8217;s Trusted Forwarder lod angribere forfalske afsenderadressen og dermed handle p\u00e5 vegne af enhver tegnebog, der havde godkendt kontrakten. De dr\u00e6nede NFT&#8217;er og WETH p\u00e5 tv\u00e6rs af cirka ti k\u00e6der; efter Revoke.cash blev mindst 2,8 mio. dollar taget, mens en white-hat reddede 23.155 NFT&#8217;er til en v\u00e6rdi af over 5,7 mio. dollar.<\/p><h3 class='wp-block-heading'>Hvorfor var min tegnebog i fare, n\u00e5r jeg ikke havde handlet i \u00e5revis?<\/h3><p class=\"wp-block-paragraph\">Fordi godkendelser g\u00e6lder, indtil de tilbagekaldes. Brugte du Magic Edens EVM-markedsplads i 2024, gav du Payment Processor lov til at flytte dine NFT&#8217;er og din WETH, og den fuldmagt forblev aktiv, l\u00e6nge efter at Magic Eden holdt op med at bruge kontrakten.<\/p><h3 class='wp-block-heading'>Hvordan beskytter jeg mig mod den slags angreb?<\/h3><p class=\"wp-block-paragraph\">Tilbagekald gamle godkendelser via et v\u00e6rkt\u00f8j som Revoke.cash, is\u00e6r for kontrakter du ikke l\u00e6ngere bruger. At annullere salgsordrer hj\u00e6lper ikke, for angrebet har kun brug for selve godkendelsen, og Payment Processor V2 kan ikke pauses, s\u00e5 tilbagekaldelse er det eneste forsvar.<\/p><h3 class='wp-block-heading'>Hvad er en NFT-royalty, og kan den overhovedet h\u00e5ndh\u00e6ves?<\/h3><p class=\"wp-block-paragraph\">Det er skaberens andel af videresalg. Grundstandarden ERC-721 kan ikke h\u00e5ndh\u00e6ve den, fordi transferFrom ikke kan skelne et salg fra en gave, og EIP-2981 oplyser kun satsen. H\u00e5ndh\u00e6velse kr\u00e6ver en ekstra d\u00f8rvogter, som ERC-721C og Payment Processor p\u00e5 Ethereum eller Metaplex Core p\u00e5 Solana, hvilket virker, men samler risiko \u00e9t sted.<\/p><h3 class='wp-block-heading'>Findes der noget i dansk lov, der ligner en NFT-royalty?<\/h3><p class=\"wp-block-paragraph\">Ja, f\u00f8lgeret efter ophavsretslovens \u00a738, administreret af VISDA. Det er en videresalgsafgift til billedkunstnere ved professionelle salg af fysiske originalv\u00e6rker, en faldende skala med et loft p\u00e5 12.500 euro, der udm\u00f8nter EU&#8217;s f\u00f8lgeretsdirektiv. Den g\u00f8r det samme som en NFT-royalty lovede, blot h\u00e5ndh\u00e6vet af loven og ikke af kode.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hvad var Limit Break Payment Processor-exploitet i september 2026?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En fejl i Payment Processor V2's Trusted Forwarder lod angribere forfalske afsenderadressen og dermed handle p\u00e5 vegne af enhver tegnebog, der havde godkendt kontrakten. De dr\u00e6nede NFT'er og WETH p\u00e5 tv\u00e6rs af cirka ti k\u00e6der; efter Revoke.cash blev mindst 2,8 mio. dollar taget, mens en white-hat reddede 23.155 NFT'er til en v\u00e6rdi af over 5,7 mio. dollar.\"}},{\"@type\":\"Question\",\"name\":\"Hvorfor var min tegnebog i fare, n\u00e5r jeg ikke havde handlet i \u00e5revis?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Fordi godkendelser g\u00e6lder, indtil de tilbagekaldes. Brugte du Magic Edens EVM-markedsplads i 2024, gav du Payment Processor lov til at flytte dine NFT'er og din WETH, og den fuldmagt forblev aktiv, l\u00e6nge efter at Magic Eden holdt op med at bruge kontrakten.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan beskytter jeg mig mod den slags angreb?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Tilbagekald gamle godkendelser via et v\u00e6rkt\u00f8j som Revoke.cash, is\u00e6r for kontrakter du ikke l\u00e6ngere bruger. At annullere salgsordrer hj\u00e6lper ikke, for angrebet har kun brug for selve godkendelsen, og Payment Processor V2 kan ikke pauses, s\u00e5 tilbagekaldelse er det eneste forsvar.\"}},{\"@type\":\"Question\",\"name\":\"Hvad er en NFT-royalty, og kan den overhovedet h\u00e5ndh\u00e6ves?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det er skaberens andel af videresalg. Grundstandarden ERC-721 kan ikke h\u00e5ndh\u00e6ve den, fordi transferFrom ikke kan skelne et salg fra en gave, og EIP-2981 oplyser kun satsen. H\u00e5ndh\u00e6velse kr\u00e6ver en ekstra d\u00f8rvogter, som ERC-721C og Payment Processor p\u00e5 Ethereum eller Metaplex Core p\u00e5 Solana, hvilket virker, men samler risiko \u00e9t sted.\"}},{\"@type\":\"Question\",\"name\":\"Findes der noget i dansk lov, der ligner en NFT-royalty?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ja, f\u00f8lgeret efter ophavsretslovens \u00a738, administreret af VISDA. Det er en videresalgsafgift til billedkunstnere ved professionelle salg af fysiske originalv\u00e6rker, en faldende skala med et loft p\u00e5 12.500 euro, der udm\u00f8nter EU's f\u00f8lgeretsdirektiv. Den g\u00f8r det samme som en NFT-royalty lovede, blot h\u00e5ndh\u00e6vet af loven og ikke af kode.\"}}]}<\/script><p class=\"wp-block-paragraph\">Skrevet af Marcus Okafor, seniorredakt\u00f8r p\u00e5 HOGE Wire med fokus p\u00e5 NFT-markeder og on-chain-sikkerhed.<\/p>","protected":false},"excerpt":{"rendered":"<p>I september 2026 blev maskineriet bag NFT-royalties selv hacket: Limit Breaks Payment Processor dr\u00e6nede tegneb\u00f8ger p\u00e5 ti k\u00e6der. Det blotlagde krigens dybeste lektie om h\u00e5ndh\u00e6velse og risiko.<\/p>\n","protected":false},"author":5,"featured_media":514,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[],"class_list":["post-513","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-nfts"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts\/513","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/comments?post=513"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/posts\/513\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/media\/514"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/media?parent=513"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/categories?post=513"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/dk\/wp-json\/wp\/v2\/tags?post=513"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}