Da Cosmos stanset kjeden: Neutron og styringsangrepets høst
Et forslag kalt AI Agent Takeover kjøpte makt på Neutron for rundt 190 000 kroner og tappet kontrakter for millioner. Så måtte validatorene stanse hele Cosmos-kjeden for å stoppe blødningen.
Den 22. september 2026 vedtok Neutron-nettverket et forslag med et nesten parodisk navn: «AI Agent Takeover». På papiret var det et forskningsforslag om AI-styrte agenter i styringen. I praksis var det en instruks om å flytte administratorrettighetene til ti smartkontrakter, som til sammen kontrollerte eiendeler verdt rundt 9,4 millioner dollar (rundt 90 millioner kroner), over til én enkelt adresse. Tjuefire minutter etter at forslaget gikk gjennom, var kontraktene i ferd med å tømmes.
Angriperen hadde ikke funnet noen feil i koden. Det fantes ingen bakdør, ingen lekket nøkkel, ingen phishing. Vedkommende brukte rundt 20 199 dollar (rundt 190 000 kroner) på å kjøpe 31,62 millioner NTRN elleve minutter før avstemningen lukket, delegerte stemmevekten til seg selv, og lot flertallet gjøre resten. Systemet gjorde nøyaktig det det var bygget for å gjøre.
Et døgn senere hadde ikke bare Neutron stoppet. Hele Cosmos Hub, en av de eldste blokkjedene i bransjen, hadde stanset blokkproduksjonen for å fryse tyvegodset. Dette er historien om høstens styringsangrep: hvordan avstemningen ble våpenet igjen, hvorfor angrepet denne gangen traff et helt nytt økosystem, og hvorfor det siste forsvaret gang på gang viser seg å være mennesker, ikke kode.
Styringsangrep, kort oppsummert
Et styringsangrep skjer når noen skaffer seg nok stemmevekt, eller utnytter selve forslags- og avstemningsmaskineriet, til å presse et ondsinnet vedtak gjennom en protokolls legitime styring og lede kassen eller admin-rettighetene over til seg selv. Ingen kode blir brutt. Reglene blir fulgt. Det er nettopp det som gjør angrepsklassen så vanskelig: det ser ut som demokrati helt til pengene er borte.
Til forskjell fra et rent kodeangrep (reentrancy, en manipulert orakelpris) eller et rug pull der innsidere selv stikker av med kassa, slik vi har sett i token-fabrikkene på tvers av kjedene, er styringsangrepet et angrep på beslutningsprosessen. Angriperen er som regel en utenforstående som rett og slett kjøper seg til flertall. Sikkerhetsfondet a16z crypto formulerte i sin ofte siterte gjennomgang et enkelt regnestykke: profitt er lik verdien av angrepet minus kostnaden ved å skaffe stemmene minus kostnaden ved å gjennomføre. Når stemmer er billige og kassene er fete, blir ligningen positiv, og da er det bare et spørsmål om tid.
Gjennom 2026 gikk dette fra å være en sjelden kuriositet til å bli en gjentakbar oppskrift. Sommeren ga oss BonkDAO, Term Finance og et halvt dusin mindre saker. Høsten ga oss Neutron, og med det et bevis på at oppskriften ikke er bundet til Ethereum eller Solana.
Neutron, Astroport og Drop: hva som ble angrepet
Neutron er en smartkontraktkjede i Cosmos-økosystemet, bygget på CosmWasm og lenge tett knyttet til sikkerheten fra Cosmos Hub. Der Ethereum og Solana har vært hjemmebane for de store DAO-ene, representerer Neutron en helt annen teknologisk stabel: Cosmos SDK, modulen wasmd og et styringssystem der NTRN-innehavere stemmer direkte over vedtak som kan nå helt ned i kjedens administrasjonsfunksjoner.
De to protokollene som ble rammet, holdt reelle brukermidler. Astroport er den ledende desentraliserte børsen på Neutron, der brukere bytter og stiller likviditet. Drop (dropdotmoney) er en protokoll for liquid staking, som utsteder et avkastningsbærende bevis mot stakede eiendeler. Til sammen forvaltet kontraktene deres titalls millioner kroner i innskudd. Det angriperen gikk etter, var ikke en feil i disse kontraktene, men styringslaget over dem: Neutrons egen on-chain-avstemning, som viste seg å ha makt til å skrive om hvem som eide kontraktene i utgangspunktet.
Det er dette skiftet som gjør saken verdt en egen artikkel. Frem til nå har de tunge styringsangrepene vært en Ethereum- og Solana-historie. Neutron flyttet kartet, og viste at et Cosmos-app-chain med lav valgdeltakelse og en tynt handlet styringstoken er like eksponert som en hvilken som helst DeFi-DAO.
«AI Agent Takeover»: anatomien til angrepet
Forslaget bar nummer 9 og tittelen «AIATO: AI Agent Takeover. Phase 1: Agent Admin Registration». Navnet var ikke et uhell. Ved å pakke angrepet inn som et forskningsprosjekt om AI-agenter i styringen, ga angriperen forslaget en plausibel fasade som kunne passere uten å utløse alarm hos travle stemmegivere. Sosial kamuflasje er en undervurdert del av verktøykassen.
Styringsparametrene ga rikelig rom. Ifølge gjennomgangen fra sikkerhetsselskapet GoPlus Security hadde Neutron en avstemningsperiode på tre dager, en godkjenningsterskel på 67 prosent og et depositum på én million NTRN for å sende inn et forslag. Det avgjørende var det som manglet: et øyeblikksbilde av stemmevekten fra en tidligere blokk. Uten en slik snapshot telte ferskkjøpte tokens med umiddelbart. Angriperen brukte rundt 20 199 dollar på å kjøpe 31,62 millioner NTRN elleve minutter før avstemningen lukket, delegerte dem til seg selv, og forslaget gikk gjennom med 82 prosent oppslutning.
Utførelsen var rask og brutal. Innen rundt 24 minutter etter at forslaget passerte, migrerte vedtakets meldinger ti Astroport- og Drop-kontrakter over til ondsinnet kode som inneholdt en withdraw_all-funksjon. Deretter ble midlene tappet og spredt via broer til Cosmos Hub, Noble, Axelar, dYdX, Osmosis og Ethereum, rapporterte CryptoSlate. Den geografiske spredningen var en del av planen: jo flere kjeder pengene forsvinner over, jo vanskeligere er de å spore og fryse.
| Steg | Hva skjedde | Detalj |
|---|---|---|
| Forberedelse | Forslag 9 sendes inn, kamuflert som AI-forskning | Depositum på 1 million NTRN |
| Stemmekjøp | Rundt 20 199 dollar kjøper 31,62 millioner NTRN | Elleve minutter før avstemningen lukker |
| Vedtak | Forslaget passerer med 82 prosent | Terskel 67 prosent, ingen snapshot fra tidligere blokk |
| Utførelse | MsgUpdateAdmin migrerer ti kontrakter til ondsinnet kode | En innebygd withdraw_all-funksjon |
| Uttapping | Rundt 9,4 millioner dollar i eiendeler eksponert | Rundt 1,96 millioner broet ut før stans |
| Respons | Cosmos Hub stanser blokkproduksjonen | Rundt 24,5 timers stans |
Regnestykket som ikke går opp
Det mest talende tallet i hele saken er ikke tapet, men prisen på kontroll. GoPlus anslo at den stakede NTRN-en som faktisk sikret styringen, var verdt bare rundt 113 000 dollar (vel én million kroner) på angrepstidspunktet, mens den samme stemmevekten kontrollerte eiendeler for rundt 9,4 millioner dollar. Angriperen trengte ikke engang alt: et ferskt kjøp på rundt 20 000 dollar var nok til å vippe utfallet. Sikkerhetsselskapet oppsummerte det som at angrepet «blottla et grunnleggende misforhold mellom hvor mye det koster å kontrollere en blokkjedes styring, og hvor mye verdi den styringen faktisk beskytter».
Dette er a16z-ligningen i praksis. Verdien av angrepet var enorm, kostnaden ved å skaffe stemmene var latterlig lav, og kostnaden ved gjennomføring var noen få minutter og litt gass. En innvending melder seg alltid her: burde ikke noen ha reagert på at en ukjent adresse plutselig kjøpte titalls millioner tokens? Problemet er det a16z kaller «uskjelnbarhet». Markedet kan ikke se forskjell på en angriper som hamstrer tokens og en genuint optimistisk kjøper; begge byr prisen opp. Å be folk «se opp for store kjøpere» er derfor et dårlig forsvar, fordi store kjøpere er akkurat det et sunt marked ser hele tiden.
Roten stikker dypere enn ett dårlig styringsoppsett. Ethereum-grunnlegger Vitalik Buterin har lenge advart om at en styringstoken «er en pakke med to rettigheter», en økonomisk interesse i protokollen og en rett til å styre den, og at disse to «er veldig lette å skille fra hverandre». En angriper bryr seg ikke om at stemmingen ødelegger tokenens langsiktige verdi, for planen er uansett å dumpe den. Stemmevekten er en fullmakt som kan delegeres bort på et blunk, ikke ulikt de fullmaktene du gir bort og glemmer å tilbakekalle i lommeboksverdenen.
MsgUpdateAdmin: da kjedestyring overkjørte multisigen
Den tekniske forklaringen på hvorfor et styringsvedtak kunne overta kontrakter det ikke eide, ligger i plattformen, ikke i appene. GoPlus pekte på at Neutrons wasmd-rammeverk lot styring på kjedenivå utføre kommandoen MsgUpdateAdmin. Den kommandoen kan tildele en ny administrator til en smartkontrakt, og den overkjørte de multisig-beskyttelsene som Astroport og Drop hadde satt opp på app-nivå og behandlet som sin siste skanse.
Med andre ord: teamene trodde kontraktene deres var beskyttet av deres egne multisig-lommebøker, men en høyere myndighet, kjedens styringsmodul, kunne skrive om hvem administratoren var. Det er en klassisk rettighetseskalering som lå gjemt i platformdesignet, ikke i noen kodelinje teamene selv hadde skrevet. En multisig er en solid ordning helt til noe annet får lov til å utpeke en ny signatarkrets uten deg. Det er en påminnelse om at en multisig alltid bare er så sterk som laget over nøklene.
På Ethereum ligger tilsvarende superkraft som regel hos en Timelock- eller Governor-kontrakt, som selv er underlagt en tidsforsinkelse. På Neutron var det kjedens egen styring som i praksis var superadministrator, og den superkraften var nåbar med et enkelt hurtigvedtak. Skillet er teknisk, men konsekvensen er den samme overalt: hvis ett vedtak kan nå de farligste funksjonene, er hele protokollen bare så trygg som den avstemningen.
Da Cosmos stanset hele kjeden
Det som skiller Neutron-saken fra de fleste andre styringsangrep, er ikke hvordan den startet, men hvordan den ble stoppet. Ifølge Cosmos Hubs egen oppsummering i styringsforumet stanset validatorene blokkproduksjonen den 22. september rundt klokken 11:18 UTC, ved blokkhøyde 33 086 740. Kjeden lå frosset i rundt 24,5 timer før en koordinert omstart klokken 12:00 UTC dagen etter. I mellomtiden ble en lappet Gaia v28.3.0-binær bygget, testet og distribuert på sju og en halv time, og validatorer med over 67 prosent av stemmevekten hadde bekreftet oppdateringen innen natten var omme.
Redningsaksjonen fikk tilbake mye, men ikke alt. Av rundt 1,73 millioner ATOM som nådde Hub-en, ble 1 227 121 ATOM (godt over 20 millioner kroner) flyttet inn i en 4-av-6-multisig holdt av validatorene Nansen, Keplr, Enigma, Silknodes, Kiln og Polkachu. Rundt 500 000 ATOM var allerede byttet via THORChain til ETH før stansen, og totalt rakk angriperen å bro ut rundt 1,96 millioner dollar før dørene ble stengt. Cosmos Hub-validatorene frøs altså en stor del av byttet, men bare fordi de var villige til å gjøre noe ganske radikalt: stanse en hel blokkjede.
Her ligger sakens dypeste ironi. De reddede midlene sitter nå i en multisig kontrollert av seks validatorer, og de kan bare flyttes tilbake til eierne gjennom et nytt styringsvedtak på Cosmos Hub. Styringen var både såret og plasteret. Og det som til slutt stoppet angrepet, var verken snapshots, tidslåser eller overvåkingsroboter, men en liten gruppe mennesker som ble enige, utenfor kjeden, om å trekke i nødbremsen. Det er betryggende at pengene delvis ble reddet. Det er samtidig ubehagelig for fortellingen om den uangripelige, sensurresistente blokkjeden: et koordinert validatorsett kunne gripe inn, og det gjorde det.
1inch: angrepet som nesten skjedde
En drøy uke tidligere, rundt 14. september, sto 1inch overfor nøyaktig samme svikt, men på en helt annen arkitektur. En fersk lommebok med bare seks transaksjoner sendte inn to styringsforslag rettet mot 1inch-DAO-ens kasse, via den såkalte Zodiac Reality Module, et system for optimistisk on-chain-styring bygget på Reality.eth og voldgift gjennom Kleros.
Økonomien var om mulig enda mer absurd enn på Neutron. Ifølge forsvarsforslaget som ble lagt frem i 1inch sitt styringsforum var lommeboken finansiert med rundt 0,2 ETH, la ut to depositum på 0,1 ETH hver og betalte noen få dollar i gass. Ett av de to forslagene kunne faktisk utføre et uttak fra kassen, en Gnosis Safe-multisig med en 7-av-12-terskel. Slik fungerer optimistisk styring: et forslag går gjennom med mindre noen legger ut et mot-depositum merket «Invalid» innen et vindu på 72 timer, og om nødvendig eskalerer til Kleros. Hele modellen hviler, med forslagsstillernes egne ord, på menneskelig oppmerksomhet, og menneskelig oppmerksomhet svikter når ingen følger med.
Responsen var lærerik. 1inch fjernet ikke svakheten, men bygde et stående brannvesen. Forslaget gikk ut på å finansiere en egen «Governance Defense Safe», en 2-av-3-lommebok, med 2,5 ETH (2,0 ETH i depositumsreserve og 0,5 ETH i voldgiftsreserve), med den ene oppgaven å automatisk legge ut «Invalid»-depositum mot mistenkelige forslag og eskalere til Kleros. Den har et tak på to depositum per sak, deretter tvinges voldgift, slik at DAO-en ikke ender i en endeløs budkrig mot angriperen. Nestenulykken ble til infrastruktur.
To arkitekturer, én svakhet
Neutron og 1inch kunne knapt vært mer ulike under panseret. Det ene er token-vektet avstemning på et Cosmos-app-chain; det andre er optimistisk orakelstyring på Ethereum. Likevel var rotårsaken identisk: kostnaden ved å ta kontroll var forsvinnende liten sammenlignet med verdien som kontrollen ga tilgang til, og den eneste virkelige bremsen var et menneske som fulgte med i tide. Det er derfor «bruk en bedre avstemningsmekanisme» ikke er noe fullstendig svar. Angrepsflaten er økonomisk og organisatorisk, ikke bare kryptografisk.
Dette er også en ubehagelig sannhet for revisjonsbransjen. Da Term Finance ble tappet i august, konkluderte sikkerhetsselskapene PeckShield og CertiK med at angrepet «rammet avstemningsmekanikken snarere enn noen feil i den underliggende smartkontraktkoden». En revisjon av koden fanger ikke opp dette, fordi koden gjør akkurat det den skal. Det er verdt å ha i bakhodet når selv børsnoteringsklare navn som CertiK selger et sikkerhetsstempel: stempelet gjelder som regel koden, ikke styringen rundt den. Den som leser en revisjonsrapport som en garanti mot styringsangrep, leser feil dokument.
Sommeren dette vokste ut av
Neutron kom ikke som lyn fra klar himmel. Angrepet var høstens avdrag på en bølge som rullet gjennom hele sommeren. Sikkerhetsselskapet Blockaid talte minst sju styringsovertakelser mellom 9. juni og 6. august 2026, til sammen rundt 22 millioner dollar (over 200 millioner kroner), fordelt på Ethereum, Solana og Base.
Mønsteret gjentok seg fra sak til sak. Token of Power mistet rundt 1,59 millioner dollar da en angriper skaffet flertall i en token med bare drøyt 16 000 enheter i omløp og trykket ti milliarder nye i én transaksjon uten tidslås. BonkDAO tapte rundt 20 millioner dollar (rundt 190 millioner kroner) fordi rundt én prosent av tilbudet holdt for å nå beslutningsdyktighet i en avstemning der bare sju lommebøker deltok. BarnBridge SMART Yield mistet rundt 777 000 dollar der stemmevekten kostet noen hundre dollar. Så kom Term Finance den 23. august, som tapte rundt 8,5 millioner dollar (rundt 80 millioner kroner) til tross for en sju dagers tidslås og en vetorett som ingen rakk å bruke. Regnestykket bak alle disse er det samme som eldre klassikere: Beanstalk mistet rundt 182 millioner dollar (rundt 1,7 milliarder kroner) i 2022 via et flash-lån som ga midlertidig flertall.
| Dato | Protokoll | Økosystem | Tap | Mekanisme |
|---|---|---|---|---|
| 9. juni 2026 | Token of Power | Ethereum | Rundt 1,59 mill. dollar | Flertall i mikrotoken, mint av nye enheter |
| 6. juli 2026 | BonkDAO | Solana | Rundt 20 mill. dollar | Kjøpte kvorum, sju lommebøker stemte |
| 15. juli 2026 | BarnBridge SMART Yield | Ethereum | Rundt 777 000 dollar | Billig stemmevekt, kapret oppgraderingssti |
| 6. august 2026 | StrongBlock | Ethereum | Rundt 72 000 dollar | Forlatt DAO ingen skrudde av |
| 23. august 2026 | Term Finance | Ethereum | Rundt 8,5 mill. dollar | Slo tidslås og veto ingen brukte |
| 2. september 2026 | YAM Finance | Ethereum | Rundt 337 000 dollar i spill | Selvdelegert kvorum, oppdaget i tide |
| 14. september 2026 | 1inch | Ethereum | Nestenulykke | Optimistisk styring, ingen disputt i tide |
| 22. september 2026 | Neutron | Cosmos | Rundt 9,4 mill. dollar eksponert | Kjøpte flertall, MsgUpdateAdmin |
Leser man tabellen ovenfra og ned, ser man ikke tilfeldige uhell, men en produksjonslinje. Billige stemmer, fete kasser og lav valgdeltakelse gir samme utfall igjen og igjen. Det eneste Neutron egentlig la til, var en ny adresse på kartet: Cosmos.
Hvorfor avstemning med token taper
Hvis oppskriften er så gjennomsiktig, hvorfor lar bransjen den bestå? Svaret ligger i selve token-avstemningens natur. Fordi en styringstoken pakker sammen penger og makt, og penger er likvid, kan makten kjøpes og selges som en hvilken som helst vare. Buterin oppsummerer det med at tidslåser hjelper, men «mer er som en betalingsmur på en avisnettside enn de er som en lås og nøkkel». De kjøper tid, ikke sikkerhet, og tid er bare nyttig hvis noen bruker den.
Så kommer konsentrasjonen og apatien på toppen. En mye sitert analyse fra Chainalysis fant at i store DAO-er kontrollerer under én prosent av innehaverne rundt 90 prosent av stemmevekten. Når valgdeltakelsen er en avrundingsfeil, trenger ikke en målrettet kjøper mye for å vippe utfallet. En fersk gjennomgang fra CryptoSlate av 48 store Ethereum-DAO-er fant 28 hendelser, de fleste gjennom autoriserte prosesser snarere enn kodefeil, og at de ti største innehaverne overstiger halvparten av stemmene i 39 av de 48. Den samme konsentrasjonen som gjør en DAO effektiv til daglig, er angrepsflaten en angriper leier når han trenger den.
Poenget er ikke at desentralisert styring er dømt, men at direkte token-demokrati var en dårligere idé enn mange trodde. Ali Yahya, partner i a16z crypto, sa det rått i et intervju med Fortune: «Vi har brukt de siste ti årene på å gjenoppdage den harde veien at direkte demokrati er en dårlig idé.» De protokollene som overlever, er de som innser dette i tide og bygger friksjon inn før angriperen tester grensene.
Lærdommene: forsvar som passer angrepet
Neutron og 1inch peker på konkrete grep, ikke bare et generelt ønske om bedre sikkerhet. Det første er snapshot fra en tidligere blokk. Neutron telte ferskkjøpte stemmer umiddelbart; et øyeblikksbilde tatt før forslaget ble lagt frem, ville gjort kjøpet elleve minutter før lukking verdiløst. Dette ene grepet ville stoppet flere av sommerens angrep alene.
Det andre er å gjerde inn de farlige kreftene. MsgUpdateAdmin, mynting, uttak fra kassen og oppgradering av kontrakter bør ikke være nåbare gjennom et vanlig hurtigvedtak. På Neutron kunne kjedestyringen skrive om admin på kontrakter; den typen superkraft bør ligge bak langt høyere friksjon enn en tre dagers avstemning. Det tredje er reell økonomisk motstand: høyere depositum og kvorum, mindre fritt flytende tilbud gjennom staking, slik at et flertall koster mer enn kassen er verdt. Målet er å snu a16z-ligningen negativ, slik at angrepet aldri lønner seg.
Det fjerde er overvåking koblet til noen som faktisk kan handle. Overvåkingsverktøy fanget flere av sommerens angrep mens de pågikk, men en alarm er verdiløs hvis ingen står klar til å bruke vetoretten før tidslåsen renner ut. Det er nettopp her Neutron-saken blir tvetydig: det som til slutt reddet midlene, var et validatorsett som stanset en hel kjede, et forsvar som fungerer, men som samtidig sentraliserer makt på en måte de fleste helst vil unngå. For en vanlig investor koker det ned til noen få spørsmål man bør stille før man holder en styringstoken:
- Teller nykjøpte stemmer med en gang, eller brukes et øyeblikksbilde fra en tidligere blokk?
- Kan ett vedtak nå mynting, kasse, oppgradering og admin-rettigheter, eller er disse skilt ut?
- Finnes det en reell tidslås med en våken veto-instans som faktisk kan stoppe et vedtak?
- Hvor konsentrert er stemmevekten, og hvor lav har valgdeltakelsen vært historisk?
- Overvåkes forslagene av noen, og hvem har mandat til å handle når alarmen går?
Er det en forbrytelse, og hvem svarer?
Det ubehagelige svaret er at angriperen fulgte reglene. Det var nettopp den forsvarslinjen som virket for Avraham Eisenberg, som sto bak Mango Markets-utnyttelsen: i mai 2025 ble domfellelsene hans for svindel og markedsmanipulasjon opphevet av dommer Arun Subramanian, blant annet fordi protokollen var tillatelsesløs og selv-eksekverende. «Code is law» kutter begge veier: hvis koden er loven, er også et lovlig vedtatt ran innenfor loven.
Neutron legger til en helt ny juridisk vri, og den handler om redningen, ikke ranet. Et validatorsett som stanser en kjede og flytter 1,2 millioner ATOM inn i en multisig, utfører en sentralisert, skjønnsmessig handling på et angivelig nøytralt nettverk. Hvem ga dem fullmakt? Hva om de hadde frosset feil midler? Tilbakeføringen ratifiseres nå i etterkant gjennom et styringsvedtak, men presedensen er satt: når det virkelig gjelder, finnes det et menneskelig lag som kan overstyre kjeden. Som med de fleste store hackene ender også dette i en offentlig skyldkrig om hvem som var uaktsom: teamene, validatorene eller de tusenvis av stemmegiverne som ikke møtte opp.
For den som vil saksøke, er det uansett uklart hvem saksøkte er. CFTC vant i 2023 en uteblivelsesdom mot Ooki DAO som slo fast at en DAO kan behandles som en uregistrert sammenslutning og en juridisk person. I prinsippet kan det gjøre token-stemmende medlemmer ansvarlige, men i praksis er en anonym angriper på et Cosmos-app-chain langt utenfor rekkevidde for de fleste rettssystemer.
Hva Neutron betyr for en norsk investor
For en norsk innehaver av NTRN, ASTRO eller et rammet liquid-staking-bevis er den praktiske beskyttelsen tynn. Finanstilsynet fører tilsyn med tilbydere av kryptoeiendelstjenester (CASP-er) under kryptoeiendelsloven, som gjennomførte MiCA-regelverket i Norge fra 1. juli 2025 via EØS-avtalen. Det gir norske brukere et reelt vern når de handler gjennom en regulert børs eller forvalter.
Men MiCA og Finanstilsynet regulerer tjenestetilbydere og utstedere, ikke en protokolls styringsdesign. Et Cosmos-app-chain uten et selskap eller en CASP bak seg faller utenfor perimeteret. Det finnes ingen norsk tilsynsmyndighet å klage til over et forslag som ble vedtatt. De virkemidlene som gjenstår, er alminnelig strafferett (bedrageri, markedsmanipulasjon) med tynn rettspraksis og store utfordringer over landegrenser, samt sporing og samarbeid med børser der pengene måtte dukke opp.
På skattesiden kan et dokumentert og endelig tap ved tyveri i noen tilfeller være fradragsberettiget, men terskelen er høy, og hvorvidt et tap er «endelig» kan bestrides så lenge en redningsaksjon som den på Cosmos Hub fortsatt pågår. Den mest holdbare lærdommen er defensiv: les styringen til en token slik du ville lest en multisig eller en delegering av en smartkonto, for i 2026 er selve avstemningen blitt angrepsflaten.
Ofte stilte spørsmål
Hva er et styringsangrep?
Et styringsangrep er når noen skaffer seg nok stemmevekt, eller utnytter forslags- og avstemningsmaskineriet, til å få vedtatt et ondsinnet forslag gjennom en protokolls legitime styring og lede kassen eller admin-rettighetene over til seg selv. Ingen kode blir brutt; reglene blir fulgt, og det er nettopp derfor angrepet er så vanskelig å stoppe.
Hvor mye tapte Neutron i angrepet 22. september 2026?
GoPlus Security anslo at de kaprede kontraktene kontrollerte rundt 9,4 millioner dollar, altså rundt 90 millioner kroner, i eiendeler. Bare rundt 1,96 millioner dollar ble broet ut før Cosmos Hub stanset kjeden, og validatorene fikk tilbake rundt 1,23 millioner ATOM inn i en multisig.
Hvordan kunne rundt 20 000 dollar kontrollere millioner?
Fordi den stakede NTRN-en som sikret styringen bare var verdt rundt 113 000 dollar, og fordi ferskkjøpte stemmer telte umiddelbart uten et øyeblikksbilde fra en tidligere blokk. Kostnaden ved å ta kontroll var forsvinnende liten sammenlignet med verdien kontrollen ga tilgang til.
Kan et styringsangrep reverseres?
Sjelden fullstendig. Neutron var uvanlig fordi Cosmos Hub-validatorene stanset kjeden og fikk tilbake mesteparten av ATOM-en, men rundt 1,96 millioner dollar var allerede broet ut og vasket. På de fleste kjeder finnes det ingen slik nødbrems.
Beskytter Finanstilsynet norske investorer mot dette?
I praksis lite. Finanstilsynet fører tilsyn med tjenestetilbydere under MiCA og kryptoeiendelsloven, som gjelder fra 1. juli 2025 via EØS, ikke en protokolls styringsdesign. En DAO eller et app-chain uten et selskap bak seg faller utenfor perimeteret, og da gjenstår alminnelig strafferett og sporing.
Anneke de Vries dekker sikkerhet og exploits for HOGE Wire.