h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Security & Exploits

Den omstridte obduksjonen: kryptoens skyldkrig etter hacket

Den skyldfrie obduksjonen var idealet krypto lånte fra romfart og programvaredrift. I 2026 ender den stadig oftere i offentlig skyldkrig, og noen ganger i rettssalen.

Den 6. september 2026 forlot nesten 4 000 bitcoin Blockstreams Liquid-føderasjon på under en halvtime, en verdi på omtrent 320 millioner dollar, i overkant av 3 milliarder kroner. Tre historier om nøyaktig de samme myntene begynte å sirkulere nesten med det samme. Angriperen la igjen en melding rett på kjeden om at dette var white-hat-arbeid, en redningsaksjon, og ba om ti prosent i dusør. Blockstream svarte at det var tyveri, punktum. Og et sikkerhetsmiljø som kaller seg Bitcoin Red Team hevdet at hele katastrofen kunne vært unngått, fordi de allerede hadde varslet selskapet om feilen.

Tre fortellinger, ett lik, ingen dommer. Dette er den omstridte obduksjonen, og i 2026 er den i ferd med å bli normalen. Den tekniske gjennomgangen etter et hack, kalt en post-mortem eller en obduksjon, skulle egentlig være det mest edruelige krypto driver med: en kald, faktabasert dissekering av hva som gikk galt, slik at ingen gjentar feilen. I stedet blir den stadig oftere et offentlig oppgjør der utviklere, revisorer, broer og orakler peker på hverandre, og der utfallet ikke avgjøres av bevis, men av hvem som roper høyest og har de beste advokatene.

Denne artikkelen forklarer hvorfor det skjer. Vi ser på hvor idealet om den skyldfrie obduksjonen kommer fra, hvorfor det brister akkurat i krypto, og hvordan du som leser kan skille en ærlig gjennomgang fra et forsøk på å vinne fortellingen. Underveis bruker vi de ferskeste sakene, fra Liquid og KelpDAO til Balancer og Mango, for å vise de fire aksene enhver skyldkrig utkjempes langs. Bitcoin handlet rundt 84 000 dollar, omtrent 800 000 kroner, da denne teksten ble skrevet, ifølge CoinDesk.

Den skyldfrie obduksjonen: idealet krypto arvet

Selve ideen om en systematisk gjennomgang etter en ulykke er ikke oppfunnet i krypto. Den har to tydelige forfedre, og begge er verdt å kjenne, fordi de forklarer hva en obduksjon skal være før vi ser hvorfor kryptoversjonen sporer av.

Den første er ingeniørtradisjonen. Google formaliserte den skyldfrie post-mortemen i sin praksis for Site Reliability Engineering: når et system feiler, skriver teamet en rapport som fokuserer på tidslinje, rotårsak og tiltak, og som bevisst unngår å henge ut enkeltpersoner. Poenget er kontraintuitivt, men velprøvd. Hvis folk blir straffet for å innrømme feil, slutter de å innrømme dem, og da forsvinner læringen. Tanken er eldre enn Google og stammer fra luftfarten, der uavhengige havarikommisjoner har gransket ulykker uten skyldfordeling i flere tiår, nettopp for at årsaken skal komme frem.

Den andre forfaren er mer overraskende, og passer godt for et publikum som følger både krypto og spill: bransjebladet Game Developer, tidligere Gamasutra, kjørte fra oktober 1997 en fast Postmortem-spalte der spillutviklere skrev åpent om hva som gikk rett og hva som gikk galt i sine egne prosjekter. Det var her den offentlige, bekjennende stemmen ble født, den som henvender seg til hele bransjen og sier: her er våre feil, lær av dem. Krypto arvet strukturen fra ingeniørene og den offentlige tonen fra spillutviklerne, og la til noe helt eget: alt skjer på en åpen blokkjede, i sanntid, mens pengene fortsatt er i bevegelse.

Resultatet er blitt en egen sjanger. Nettstedet rekt.news skriver anonyme, nesten litterære nekrologer over døde protokoller og fører en offentlig tapsliste, en slags kollektiv hukommelse og skammens hall på samme tid. En god kryptoobduksjon har derfor en gjenkjennelig anatomi: en minutt-for-minutt-tidslinje, et skille mellom det umiddelbare angrepet og den underliggende rotårsaken, en oversikt over hvem som tapte hva, og en konkret liste over rettelser. Å lese en slik rapport punkt for punkt er én ferdighet; denne gangen handler det om noe vanskeligere, nemlig hva som skjer når selve rapporten er omstridt.

Hvorfor det skyldfrie idealet brister i krypto

En skyldfri obduksjon fungerer når fire forutsetninger er på plass: tapet er begrenset, det finnes ingen ondsinnet motpart, én organisasjon eier hele systemet, og en nøytral instans kan felle den endelige dommen. I luftfarten stemmer alt dette. I krypto stemmer nesten ingenting av det, og derfor kollapser idealet.

  • Ekte penger, umiddelbart. En flyhavarirapport avgjør ikke hvem som får en milliard kroner. En kryptoobduksjon gjør ofte akkurat det: konklusjonen om hvem sin feil det var, bestemmer hvem som må dekke tapet. Da er ingen lenger nøytrale.
  • En reell motstander. Ulykker har ingen vilje. Hacks har en angriper som aktivt lyver, forkler seg og av og til deltar i selve obduksjonen med egne meldinger på kjeden. Rotårsaken er delvis et menneske som ikke vil bli forstått.
  • En stabel med mange eiere. Et moderne DeFi-oppsett er lag på lag: en protokoll oppå en bro, oppå et orakel, oppå en lommebok, revidert av et tredje firma. Når noe brister, eier ingen hele stakken, og hvert lag kan peke på naboen.
  • Ingen dommer. Det finnes ingen havarikommisjon for DeFi, ingen instans med myndighet til å si hvordan det egentlig var og bli trodd. Uten en nøytral voldgiftsdommer blir obduksjonen en forhandling om virkeligheten.

Legg disse fire sammen, og den skyldfrie rapporten blir til et partsinnlegg. Sikkerhetsselskapet CredShields oppsummerte skiftet treffende i en bransjeanalyse gjengitt av crypto.news: angrepsflaten har flyttet seg oppover i stakken, fra koden til styringen, til de som signerer, til menneskene. Når feilen sitter i menneskene og i grensesnittene mellom lagene, og ikke i en enkelt kodelinje, blir det også mye vanskeligere å enes om hvem som bærer ansvaret.

Liquid: tre fortellinger om de samme 4 000 bitcoinene

Liquid er Blockstreams fødererte Bitcoin-sidekjede, driftet av et konsortium på femten funksjonærer. For å ta bitcoin ut av kjeden må elleve av femten signere. Den 6. september signerte de et uttak som så gyldig ut, men som ikke var det. Rotårsaken lå ikke i stjålne nøkler, men dypt i konsensuskoden: en tvetydig nøkkel i hurtigbufferen som verifiserer rangeproofs i programvaren Elements. To ulike bevis kunne hashes til samme bufferverdi, slik at et forfalsket bevis fikk gjenbruke en tidligere godkjent-dom og utstede L-BTC som ikke var dekket. En multisignatur kan ikke fange en konsensusfeil; de elleve signerte i god tro på det nodene deres fortalte dem.

Så kom de tre fortellingene. Angriperen hevdet å være white-hat og la igjen en beskjed på kjeden om at feilen måtte fikses før pengene ble sendt tilbake, mot en dusør. Blockstream avviste det kontant. Overfor The Block slo selskapet fast at det å ta eiendeler uten tillatelse og holde dem tilbake er en forbrytelse, ikke ansvarlig varsling, og ikke white-hat-aktivitet, men tyveri. Den tredje stemmen kom fra Bitcoin Red Team, der medlemmet Calle hevdet at de hadde varslet Blockstream på forhånd. Utsagnet hans, gjengitt av news.bitcoin.com, var syrlig: at det bare koster selskapet 600 bitcoin å ignorere en e-post fra red-teamet. Tidligere sikkerhetssjef Samson Mow avviste påstanden og sa at ingen e-poster var blitt ignorert.

Her ligger kjernen i uenigheten. Rettelsen var faktisk offentlig før angrepet. En commit som fikset nettopp denne buffer-feilen ble slått sammen til den åpne kildekoden noen få dager før 6. september, mens føderasjonen fortsatt kjørte en eldre versjon fra april. Det er det klassiske patch-gapet: en kjent feil, en offentlig fiks, og et tidsvindu der alle som leser kildekoden kan se svakheten før den som skal beskytte pengene har oppdatert. Om angriperen fant feilen selv eller leste den ut av den offentlige rettelsen, endrer alt for skyldspørsmålet, og nettopp derfor er det umulig å bli enige.

Saken endte pragmatisk. Etter at Blockstream hadde patchet Elements, returnerte angriperne rundt 3 400 av de nesten 4 000 bitcoinene og beholdt omtrent 600, en selvtildelt dusør verdt rundt 47 millioner dollar, i underkant av en halv milliard kroner. Blokkproduksjonen kom i gang igjen 10. september. Blockstream-sjef Adam Back forsikret ifølge news.bitcoin.com at pariteten mellom L-BTC og bitcoin ville bli dekket én til én, og oppfordret eiere til ikke å selge i panikk. Han la også skylden på en uheldig rettelse av en feil som opprinnelig var funnet av AI, og som han beskrev som ikke-kritisk, et poeng vi kommer tilbake til.

Det som gjør Liquid til et lærebokeksempel på den omstridte obduksjonen, er at det parallelt med skyldkrigen faktisk kom nøytrale gjennomganger. Både Halborn og Chainalysis publiserte tekniske obduksjoner som pekte på det samme, buffer-kollisjonen og patch-gapet, uten å ta stilling til om angriperen var helt eller tyv. Ledgers teknologidirektør Charles Guillemet var mindre diplomatisk og avviste white-hat-rammen overfor BeInCrypto: white-hats tømmer ikke en bro for så å be om kontakt på kjeden etterpå. Tre partsinnlegg, to nøytrale rapporter, og fortsatt ingen offisiell dom. For en dypere gjennomgang av hvordan gyldige signaturer kan tømme et hvelv uten at en eneste nøkkel er stjålet, se vår gjennomgang av multisig og laget over nøklene.

KelpDAO mot LayerZero: da obduksjonen havnet i retten

Hvis Liquid viser skyldkrigen på kjeden, viser KelpDAO hva som skjer når den flytter inn i en rettssal. Den 18. april 2026 ble 116 500 rsETH, verdt rundt 292 millioner dollar (omtrent 2,8 milliarder kroner), tappet gjennom KelpDAOs bro bygget på LayerZero. Angriperen, senere knyttet til den nordkoreanske Lazarus-gruppen, utnyttet at broen brukte et såkalt 1-av-1 DVN, et Decentralized Verifier Network med bare én verifikator, nemlig LayerZeros egen. Med bare én kontrollør kunne en forfalsket melding på tvers av kjeder godtas uten at en andre, uavhengig verifikator kunne stoppe den.

Obduksjonen ble omstridt umiddelbart. LayerZero la først skylden på KelpDAOs oppsett; KelpDAO svarte at 1-av-1 var LayerZeros egen dokumenterte standardinnstilling. En analyse fra Dune viste at nesten halvparten av de aktive LayerZero-appene kjørte samme sårbare 1-av-1-konfigurasjon, noe som svekket forsvaret om at dette bare var kundens feil. Den 9. mai kom LayerZero med en offentlig unnskyldning, gjengitt av The Block, der selskapet innrømmet at det var en feil å la deres egen DVN opptre som eneste verifikator for høyverditransaksjoner, og at de ikke hadde fulgt godt nok med på hva den DVN-en sikret. De lovet nye standardinnstillinger med minst fem verifikatorer.

Der kunne det ha stoppet. I stedet eskalerte det. Den 24. september 2026 saksøkte Evercrest Technologies, selskapet bak KelpDAO, både LayerZero Labs og medgründer og toppsjef Bryan Pellegrino i British Columbias høyesterett. Ifølge CoinDesk anfører søksmålet uaktsom villedning, uaktsomhet og ærekrenkelse, og krever både oppreisning og straffeerstatning. Kjernen i påstanden, slik Cryptopolitan beskriver den, er at LayerZero offentlig la skylden på Kelp for feil selskapet selv hadde godkjent. Pellegrino kalte søksmålet grunnløst og sa han vil forsvare seg og LayerZero i retten. Evercrest opplyser at brukere har tatt ut mer enn 650 millioner dollar siden angrepet, et tillitstap som i seg selv er en del av regningen.

Det er verdt å merke seg hva som har skjedd med kapitalen rundt LayerZero i mellomtiden. Nesten 15 milliarder dollar i verdi har flyttet fra LayerZero til konkurrenten Chainlink CCIP i løpet av 2026, ifølge en opptelling gjengitt av CoinDesk, en markedsavstemning der brukere og prosjekter i praksis priser inn broens sikkerhetsmodell. At den samme feilen rammer bro etter bro, har vi skrevet om i saken om hvorfor bro-hackene gjentar seg. Skyldkrigen er altså ikke bare en krangel om ord; den har en prislapp, både i rettssalen og i kapitalflukt.

Fem obduksjoner der ingen ble enige

Mønsteret gjentar seg på tvers av de største sakene. Tabellen under viser fem omstridte obduksjoner, de konkurrerende fortellingene i hver, og hvor skylden til slutt landet, om den landet i det hele tatt.

Sak (år)Konkurrerende fortellingerHvor skylden landet
Liquid (2026), ~320 mill. USDWhite-hat-redning vs. tyveri vs. ignorert varselNøytrale rapporter pekte på buffer-feil og patch-gap; ingen offisiell dom
KelpDAO / LayerZero (2026), ~292 mill. USDKundens feilkonfigurasjon vs. leverandørens standardinnstillingLayerZero unnskyldte seg, saken gikk likevel til retten
Mango Markets (2022), ~110 mill. USDMarkedsmanipulasjon vs. lønnsom handelsstrategiDomfelt av jury, frifunnet av dommer, anket av påtalemyndigheten
Curve Finance (2023), ~50-70 mill. USDCurves feil vs. Vyper-kompilatorens feilSkylden delt mellom protokoll og et tredjeparts språkverktøy
Balancer (2025), ~129 mill. USDRevidert, altså trygt vs. revisor advarte allerede i 2021Revisor tok offentlig ansvar for det de overså

De fire aksene enhver skyldkrig følger

Når man har lest nok omstridte obduksjoner, ser man at kranglene sjelden er tilfeldige. De følger fire gjenkjennelige akser. Å vite hvilken akse en gitt strid handler om, gjør det mye lettere å forstå hva partene egentlig slåss om, og hva som må avklares for at saken skal kunne lukkes.

AkseSpørsmålet som avgjørTypisk eksempel
Hendelsens naturVar det et hack eller en white-hat-redning?Liquid, Euler, Poly Network
Ansvarlig lagHvem sitt lag i stakken brast?KelpDAO og LayerZero, orakel mot protokoll
VarslingBle feilen varslet på forhånd, eller ignorert?Liquid patch-gap, Balancers 2021-advarsel
Menneske eller maskinSviktet et menneske, eller et verktøy som AI eller kompilator?Backs AI-feil, Curve og Vyper

Akse 1: hack eller white-hat, den moralske gråsonen

Den mest betente aksen er om personen som tømte protokollen er en forbryter eller en redningsmann. Krypto har en egen tradisjon for at angripere forhandler på kjeden og returnerer midlene mot en dusør, en slags innebygd nødutgang. Da Euler Finance mistet rundt 197 millioner dollar i et flash loan-angrep i 2023, la angriperen igjen meldingen om at han ikke hadde til hensikt å beholde det som ikke var hans, og returnerte etter forhandlinger tilnærmet alt, ifølge The Block. Poly Network-angriperen, som i 2021 tok over 600 millioner dollar, ble til og med tilbudt rollen som sikkerhetsrådgiver og en dusør på 500 000 dollar, som han takket nei til, før han returnerte nesten alt, gjengitt av Cointelegraph.

Problemet er at nøyaktig den samme oppførselen kan leses to helt motsatte veier. Å tømme et hvelv og deretter tilby å returnere mot betaling er enten heltemodig ansvarlig varsling eller ren utpressing, avhengig av hvem du spør. Liquid-saken er selve prøvesteinen: angriperen brukte white-hat-språket til punkt og prikke, men Blockstream og Guillemet mente handlingsmønsteret avslørte noe annet. Det finnes ingen objektiv test som skiller de to, bare hensikt, og hensikt kan man ikke lese ut av en blokkjede.

Bransjen har forsøkt å fjerne gråsonen på forhånd. Security Alliance sitt Safe Harbor-rammeverk er et offentlig, juridisk bindende tilbud der en white-hat som returnerer midlene innen 72 timer får beholde inntil ti prosent, opp til et tak, mot å oppgi identitet og bestå sanksjonskontroll. Ideen er å gjøre den moralske gråsonen om til en kontrakt: følg reglene, så er du helt; bryt dem, så er du tyv. Men Safe Harbor må være vedtatt av protokollen på forhånd, og i saker som Liquid fantes det ikke noe slikt rammeverk, så partene måtte i stedet slåss om definisjonen i etterkant.

Akse 2: hvem sitt lag brast i stakken

Den andre aksen handler om geografi, ikke moral: hvor i den lagdelte arkitekturen satt feilen? Et typisk DeFi-produkt låner sikkerhet fra en bro, priser fra et orakel, tilgang fra en lommebok og tillit fra en revisor. Når noe brister, kan hvert lag med en viss rett hevde at det var naboen som sviktet. KelpDAO mot LayerZero er akkurat denne striden: var det restaking-protokollen som konfigurerte broen feil, eller broen som leverte en farlig standardinnstilling?

Orakler er et annet klassisk stridspunkt. Når en angriper manipulerer en prisrapport og tapper en långiver, er det da orakelet som leverte en løgn, eller protokollen som stolte blindt på ett enkelt orakel? Vi har sett nærmere på hvordan signerte, men falske, prisrapporter fungerer i saken om orakel-angrepene som forfalsker prisrapporten. Poenget for obduksjonen er at et signert orakelsvar kan være teknisk gyldig og likevel usant, og da flytter skyldspørsmålet seg til hvem som valgte å stole på det.

Lommeboklaget har fått sin egen serie med saker. Da Radiant Capital ble tømt, lå ikke feilen i en smartkontrakt, men i at signaturer ble godkjent blindt gjennom et kompromittert grensesnitt. Skiftet mot smartkontoer og account abstraction flytter mer logikk inn i selve lommeboken, noe vi har utforsket i saken om den stille seieren og splittelsen rundt account abstraction. Hvert nye lag legger til bekvemmelighet, men også en ny kandidat til å få skylden når noe går galt.

Det store bildet, dokumentert av TRM Labs, forklarer hvorfor denne aksen er blitt så viktig. I første halvår 2026 sto rene smartkontraktfeil for flertallet av hendelsene i antall, men bare en liten del av verdien, mens kompromitterte nøkler, infrastruktur og drift sto for rundt 15 prosent av hendelsene og hele 76 prosent av de tapte verdiene. De dyreste tapene skjer altså ikke lenger inne i koden, men i lagene rundt den, akkurat der ansvaret er mest uklart.

Akse 3: varslet eller ignorert, kampen om patch-gapet

Den tredje aksen er kanskje den mest juridisk eksplosive, fordi den handler om hva man visste og når. Nesten alle store obduksjoner inneholder et patch-gap: et vindu mellom øyeblikket en feil blir kjent, og øyeblikket den blir tettet der pengene faktisk ligger. I Liquid var rettelsen offentlig i kildekoden i dagevis før angrepet, mens føderasjonen kjørte gammel programvare. Da blir spørsmålet uunngåelig: burde de ha oppdatert raskere, og varslet noen dem direkte?

Det er her striden mellom Calle og Mow lever. Bitcoin Red Team hevder de sendte en advarsel; Blockstream sier ingen advarsel ble ignorert. Begge kan i teorien ha rett samtidig, for eksempel hvis en e-post ble sendt, men aldri lest av rett person, eller hvis ordet advarsel betydde ulike ting for de to partene. Uten en nøytral instans som kan innkalle bevis, blir dette stående som påstand mot påstand. I moderne programvaresikkerhet finnes det etablerte normer for nettopp dette, kalt coordinated vulnerability disclosure: den som finner en feil, varsler leverandøren privat, gir en frist på typisk 90 dager, og unngår stille rettelser som avslører feilen for angripere før alle har rukket å oppdatere. Krypto har lånt strukturen, men mangler håndhevelsen.

Patch-gapet er også grunnen til at åpen kildekode er et tveegget sverd i sikkerhet. Åpenhet lar hele verden granske koden og finne feil, men i det sekundet en rettelse legges ut offentlig, er den samtidig en oppskrift for enhver som følger med og vet at målet ennå ikke har oppdatert. Den samme dynamikken går igjen i bro etter bro, der en fiks i én utrulling aldri blir portert til en annen. Skyldkrigen langs denne aksen koker derfor ofte ned til ett spørsmål: er det den som fant feilen som skal klandres for å ha avslørt den, eller den som eide pengene og ikke rakk å tette den i tide?

Akse 4: menneske eller maskin, da AI kom inn i obduksjonen

Den nyeste aksen er også den mest fremtidsrettede. Når noe går galt, er det stadig mer fristende å legge skylden på et verktøy i stedet for på et menneske. Adam Backs forklaring på Liquid er et lærebokeksempel: feilen oppsto, sa han, gjennom en uheldig rettelse av en feil som opprinnelig var funnet av AI, og som i seg selv var ikke-kritisk. I den ene setningen flyttes ansvaret fra utviklerne til et automatisert analyseverktøy og en kaskade av små beslutninger.

Dette er ikke nødvendigvis en bortforklaring; AI-assistert kodegjennomgang er reelt i bruk, og en feilaktig fiks av et ekte funn er en fullt troverdig hendelseskjede. Men det skaper en ny type skyldspørsmål som obduksjonene ikke er rustet for. Hvem har ansvaret når et AI-verktøy foreslår en rettelse, en menneskelig utvikler godkjenner den, og resultatet åpner et hull på 320 millioner dollar? Den samme striden dukker opp på den andre siden av bordet: bug bounty-plattformer drukner nå i AI-genererte, verdiløse sårbarhetsrapporter, en flom mange kaller AI-slop, som gjør det vanskeligere å skille reelle funn fra støy.

Curve-saken fra 2023 er den eldre varianten av samme akse, uten AI. Der lå rotårsaken ikke i Curves egen kode, men i en feil i Vyper-kompilatoren, verktøyet som oversetter koden til noe maskinen kan kjøre, i et angrep Chainalysis har dokumentert. Skylden ble dermed delt mellom protokollen og et språkverktøy nesten ingen brukere hadde hørt om. Enten det er en kompilator eller en AI-modell, peker denne aksen mot det samme ubehagelige spørsmålet: etter hvert som mer av forsvaret automatiseres, blir det stadig lettere å skyve ansvaret over på maskinen, og stadig vanskeligere å holde noen til ansvar.

Når noen faktisk tar ansvaret: Balancer og Trail of Bits

Det er lett å bli kynisk av alle skyldkrigene, så det er verdt å vise motstykket: en obduksjon der noen faktisk sto for feilen. Da Balancer mistet rundt 129 millioner dollar i november 2025 til en feil i tilgangskontrollen, kunne revisjonsfirmaet Trail of Bits ha gjemt seg. I stedet publiserte de en sjelden offentlig gjennomgang der de innrømmet at de hadde flagget den underliggende risikoen allerede i 2021, men klassifisert den som usikker i alvorlighetsgrad, fordi trusselmodellene den gangen var rettet mot tilgangskontroll og nøkkeltyveri, ikke mot aritmetiske randtilfeller. Retrospektivet ligger fortsatt åpent på Trail of Bits’ egen blogg.

Nettopp dette er den skyldfrie obduksjonen slik den var ment å fungere: fokus på hvorfor en hel bransjes trusselmodell bommet, ikke på å henge ut en enkelt gjennomgang. Trail of Bits-gründer Dan Guido har oppsummert holdningen i et intervju med Decential med at han aldri vil finne den samme feilen to ganger. Det er ingeniørtradisjonens ånd i ren form.

Saken bærer likevel en ubehagelig lærdom om grensene for revisjon. Utvikler Suhail Kakar påpekte overfor Cointelegraph at Balancer-hvelvet var revidert av flere firmaer og likevel ble tappet, og at et stempel som revidert av X dermed betyr nesten ingenting som garanti. Hvem som betaler for det sikkerhetsstempelet, og hva det egentlig er verdt, har vi gravd i saken om CertiK på vei mot børs. Poenget for obduksjonskulturen er at Balancer viser at det går an å ta ansvar offentlig uten å kollapse, men at det fortsatt er sjeldnere enn skyldkrigen.

Fra obduksjon til rettssal

Den mest dramatiske utviklingen i 2026 er at skyldkrigen stadig oftere ender i en faktisk domstol. Den innebygde konfliktløsningen i krypto, med DAO-avstemninger, dusørforhandlinger og Safe Harbor, kolliderer med rettsstatens langsomme mølle, ofte flere år etter selve hacket. KelpDAO mot LayerZero er det ferskeste eksempelet, men langt fra det eneste.

Mango Markets viser hvor rotete det kan bli. Avraham Eisenberg tappet protokollen for over 110 millioner dollar i 2022 ved å manipulere prisen på en perp, og kalte det selv en lønnsom handelsstrategi. DAO-en stemte for å la ham beholde en del mot at han returnerte resten. Deretter ble han dømt av en jury i 2024, før dommer Arun Subramanian i 2025 opphevet alle domfellelsene, blant annet fordi Mango ikke hadde noen skrevne regler mot det han gjorde, en reell seier for tanken om at «code is law» i retten, gjengitt av The Block. Påtalemyndigheten har anket, så saken er fortsatt ikke endelig avgjort.

Også regulatorer har begynt å bruke obduksjonene som bevismateriale. I USA inngikk selskapet bak Nomad-broen, som mistet rundt 190 millioner dollar i 2022, et forlik med forbrukertilsynet FTC, som mente selskapet hadde forsømt grunnleggende sikkerhet ved å mangle en nødbryter og tilstrekkelig testet kode, ifølge DL News. Flere bransjeorganisasjoner protesterte og mente at nødbrytere ikke er noen etablert bransjestandard. Poenget er at obduksjonens konklusjoner, en gang skrevet ned offentlig, kan bli til juridisk ammunisjon både for private søksmål og for tilsynsmyndigheter.

De harde tallene bak skyldkrigen kommer fra to uavhengige tellinger som ikke må blandes sammen. TRM Labs talte rundt 972 millioner dollar tapt over rekordhøye 207 hendelser i første halvår 2026, mens CertiK, gjengitt av Forbes, med en annen metode kom til rundt 1,3 milliarder dollar over 344 hendelser åtte måneder inn i året. Tabellen oppsummerer det som betyr mest for obduksjonene.

NøkkeltallVerdiKilde
Tapt til hacks, første halvår 2026~972 mill. USD over 207 hendelserTRM Labs
Andel av tapt verdi fra nøkler, infrastruktur og drift~76 % (fra bare ~15 % av hendelsene)TRM Labs
Nordkoreansk andel, første halvår 2026~643 mill. USD (~66 %)TRM Labs
Tapt til hacks, åtte måneder inn i 2026~1,3 mrd. USD over 344 hendelserCertiK / Forbes
Dyreste enkeltkategoriLommebok-kompromittering, over 444 mill. USDCertiK / Forbes

Norge: ingen havarikommisjon for DeFi

For norske lesere er det ett poeng som stikker seg ut. Da vi sammenlignet krypto med luftfarten, var det på ett punkt sammenligningen bryter helt sammen: luftfarten har Statens havarikommisjon, et uavhengig organ som gransker ulykker uten skyldfordeling og med myndighet til å bli hørt. DeFi har ingenting tilsvarende. Det finnes ingen nøytral gransker som kan felle den avgjørende dommen, og det er nettopp fraværet av en slik instans som gjør at obduksjonene blir til skyldkriger.

Det betyr ikke at Norge er uten regler. Kryptoeiendelsloven trådte i kraft 1. juli 2025 og gjennomfører EUs MiCA-forordning i norsk rett, slik Finanstilsynet redegjør for. Tilbydere av kryptoeiendelstjenester, kalt CASP-er, må ha tillatelse fra Finanstilsynet, og overgangsordningen for aktører som var i drift fra før, utløp 1. juli 2026, bekreftet i en egen uttalelse fra tilsynet. Uautoriserte tjenesteytere forventes nå å avvikle virksomheten på en ordnet måte.

Men, og dette er avgjørende: MiCA og kryptoeiendelsloven regulerer sentraliserte tjenesteytere, ikke selve de desentraliserte protokollene. Blir en norsk bruker rammet av et hack på en sentralisert børs med norsk tillatelse, finnes det en tilsynsmyndighet å klage til. Blir den samme brukeren rammet av et hack i en desentralisert protokoll som Liquid eller KelpDAO, finnes det ingen CASP å holde ansvarlig, ingen garantiordning, og ingen tilsynsmyndighet med jurisdiksjon. De utfyllende reglene innlemmes løpende i EØS-avtalen, og egne regler for DeFi er ikke ventet før tidligst i 2027 til 2028.

Konsekvensen er ubehagelig konkret. For en norsk innehaver av tokens i en desentralisert protokoll er obduksjonen ikke bare journalistikk; den er den eneste formen for oppgjør som finnes. Om den ender i en skyldkrig uten konklusjon, sitter brukeren igjen uten noen å klage til. Og skulle midlene faktisk komme tilbake, venter Skatteetaten uansett: gevinst og tap på kryptoeiendeler skal føres i skattemeldingen, og et tilbakebetalt eller delvis tapt beløp reiser sine egne skattespørsmål. Fraværet av en havarikommisjon for DeFi er altså ikke et akademisk poeng, men forskjellen på å ha et sted å gå og å stå helt alene.

Slik leser du en omstridt obduksjon

Til slutt det praktiske: hvordan skiller du en ærlig obduksjon fra et forsøk på å vinne fortellingen? Erfaringen fra sakene over gir noen tydelige signaler å se etter, både gode og dårlige.

  • Presis tidslinje med tidspunkter. En troverdig rapport oppgir konkrete klokkeslett for oppdagelse, respons og stans, ikke bare vage formuleringer om at det ble håndtert raskt.
  • Skille mellom angrep og rotårsak. Gode obduksjoner forklarer både hvordan angrepet ble utført og hvorfor det var mulig i utgangspunktet, uten å blande de to.
  • Uavhengig bekreftelse. Når et nøytralt firma som Halborn eller Chainalysis kommer til samme konklusjon som den rammede parten, er det langt mer verdt enn selskapets egen erklæring alene.
  • Noen tar faktisk ansvar. Balancer-gjennomgangen viser hvordan det ser ut: en part eier feilen offentlig, i stedet for at alle peker utover.
  • Skyld utelukkende utover. Hvis hver part i stakken bare peker på naboen og ingen eier noe, er du sannsynligvis vitne til en skyldkrig, ikke en obduksjon.
  • Verktøyet får skylden. Vær ekstra oppmerksom når ansvaret legges på en AI-modell, en kompilator eller en standardinnstilling, uten at det følges av hvem som godkjente valget.
  • Uenighet om selve varslingen. Når partene krangler om hvorvidt en advarsel ble sendt eller lest, mangler det som regel en nøytral instans, og da bør du behandle begge fortellingene med skepsis.
  • Definisjonskamp om helt eller tyv. Et stort fokus på hvorvidt angriperen var white-hat er ofte et tegn på at det ikke fantes noe Safe Harbor-rammeverk på plass før hendelsen.

Den skyldfrie obduksjonen var et vakkert ideal, arvet fra romfart, programvaredrift og spillutvikling. I krypto, der ekte penger, en levende motstander, en lagdelt stakk og fraværet av en dommer alle trekker i motsatt retning, overlever idealet sjelden kontakt med virkeligheten. Det beste du kan gjøre som leser, er derfor å lese enhver obduksjon som det den ofte er: et partsinnlegg i en pågående strid. De gangene noen faktisk tar ansvaret, slik Trail of Bits gjorde, er verdt å legge merke til, nettopp fordi de er så sjeldne.

Ofte stilte spørsmål

Hva er en exploit-post-mortem i krypto?

En exploit-post-mortem, ofte kalt en obduksjon, er en teknisk gjennomgang som publiseres etter et hack. Den beskriver tidslinjen for angrepet, skiller mellom den umiddelbare metoden og den underliggende rotårsaken, viser hvem som tapte hva, og lister opp rettelsene. Målet er at hele bransjen skal lære av feilen slik at den ikke gjentas.

Hva betyr en skyldfri, eller blameless, post-mortem?

En skyldfri post-mortem er en gjennomgang som fokuserer på systemet og prosessen i stedet for å henge ut enkeltpersoner. Ideen kommer fra luftfart og fra Googles Site Reliability Engineering, og bygger på at folk innrømmer feil bare hvis de ikke blir straffet for det. I krypto brister idealet ofte fordi ekte penger, en reell angriper og mange ansvarlige parter gjør at gjennomgangen blir en skyldkrig i stedet.

Er en white-hat-hacker det samme som en tyv?

Forskjellen ligger i hensikt og oppførsel, ikke i selve handlingen. En white-hat tømmer i teorien en protokoll for å beskytte midlene og returnerer dem, gjerne mot en avtalt dusør. Problemet er at det å ta penger og deretter tilby å returnere mot betaling også kan leses som utpressing. Rammeverk som Security Alliance sitt Safe Harbor prøver å definere grensen på forhånd, men uten en slik avtale ender partene som regel med å krangle om definisjonen etterpå.

Hvorfor saksøker KelpDAO LayerZero?

Etter at rundt 292 millioner dollar ble tappet gjennom KelpDAOs LayerZero-baserte bro i april 2026, saksøkte selskapet Evercrest Technologies både LayerZero Labs og toppsjef Bryan Pellegrino i British Columbia i september. Søksmålet anfører uaktsom villedning, uaktsomhet og ærekrenkelse, og hevder at LayerZero offentlig la skylden på Kelp for et oppsett selskapet selv hadde godkjent. Pellegrino kaller søksmålet grunnløst og vil forsvare seg i retten.

Kan Finanstilsynet hjelpe meg hvis en DeFi-protokoll blir hacket?

Sannsynligvis ikke. Kryptoeiendelsloven, som gjennomfører MiCA i Norge, regulerer sentraliserte tjenesteytere (CASP-er), ikke desentraliserte protokoller. Blir du rammet på en børs med norsk tillatelse, finnes det en tilsynsmyndighet å klage til. Blir du rammet i en ren DeFi-protokoll, finnes det ingen CASP å holde ansvarlig og ingen garantiordning, og egne DeFi-regler er ikke ventet før tidligst i 2027 til 2028. Husk også at gevinst og tap uansett skal føres i skattemeldingen til Skatteetaten.

Anneke de Vries er sikkerhetsredaktør i HOGE Wire og skriver om exploit-obduksjoner, kryptoforensikk og hendelseshåndtering.

Share 𝕏 Post Telegram