h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Security & Exploits

CertiK og 2026s svarteste måned: Bitget og revisjonsparadokset

September 2026 ble kryptoets dyreste måned, og nesten alt forsvant utenfor koden revisorene gransker. Vi forklarer CertiK, Bitget-hacket og hvorfor «revidert» ikke er en garanti.

Klokken 18.31 UTC den 24. september 2026 begynte Bitgets egne systemer å flagge uttak den ikke kjente igjen. Nitten overføringer forlot varme og halvvarme lommebøker på noen få minutter, og over 170 millioner dollar ble byttet til Ether mens angrepet pågikk. Det var ikke en kodefeil i en smartkontrakt. Det var børsens egen autorisasjonsprosess, snudd mot huset innenfra.

Seks dager senere, den 30. september, la sikkerhetsselskapet CertiK fram sitt månedsregnskap. September 2026 ble den dyreste måneden i kryptoets år: rundt 766 millioner dollar (om lag 7,4 milliarder kroner) i bekreftede tap, og den høyeste hendelsestellingen selskapet hadde registrert i 2026. To hendelser, Bitget og et angrep på Blockstreams Liquid Network, sto for mer enn 92 prosent av summen. Nesten ingenting av det kom fra den typen kode CertiK tjener penger på å revidere. Dette er historien om revisoren som teller tapene, og om hvorfor stempelet selskapet setter ikke er den garantien mange tror det er.

Septemberregnskapet: 2026s svarteste måned

CertiK fører et løpende register over tap i bransjen og oppsummerer det måned for måned. September-tallene, gjengitt av The Crypto Times, landet på 766 451 111 dollar i samlede tap. Av det klassifiserte CertiK rundt 270,6 millioner dollar (cirka 2,6 milliarder kroner) som tilbakeført eller fryst, slik at det reelle nettotapet lå nærmere 495 millioner dollar. Det er fremdeles nok til å gjøre september til årets verste måned både målt i kroner og i antall hendelser.

Det interessante er ikke bare totalen, men formen på den. Når CertiK bryter tapene ned etter angrepstype, forsvinner nesten alt gjennom to kategorier som har lite med smartkontraktkode å gjøre: et kompromittert tredjepartssystem og en ugyldig signatur. De klassiske sårbarhetene, de en kodegjennomgang faktisk leter etter, utgjør en brøkdel. Tabellen under viser hvor pengene gikk.

Angrepstype (september 2026)Tap (USD)Tap (NOK, ca.)Hva det var
Tredjepartssystem387,5 mill.3,7 mrd.Bitget-hacket
Ugyldig signatur324,7 mill.3,1 mrd.bl.a. Liquid Network
Lommebokkompromittering20,1 mill.193 mill.stjålne nøkler
Feil tilgangsstyring13,3 mill.128 mill.DeFi-rettigheter
Reentrancy2,2 mill.22 mill.klassisk kodefeil
Alle hendelser766,4 mill.7,4 mrd.hvorav 270,6 mill. USD tilbakeført
Kilde: CertiKs månedsrapport for september 2026, gjengitt av The Crypto Times. Kronebeløp omregnet til cirka 9,6 NOK per USD.

Hvem er CertiK, og hvorfor teller alle tallene deres?

CertiK ble grunnlagt i New York i 2018 av to akademikere: Ronghui Gu, professor ved Columbia, og Zhong Shao, professor ved Yale. Opphavet er uvanlig for et kryptoselskap. Før blokkjedene bygget de to CertiKOS, en operativsystemkjerne som ble matematisk bevist korrekt, og navnet CertiK kommer fra «Certified Kernel». Ideen de tok med seg inn i bransjen var formell verifisering: i stedet for bare å teste kode, forsøke å bevise at den oppfører seg som den skal under alle mulige tilstander.

Siden den gang har selskapet vokst til en av de mest synlige aktørene i kryptosikkerhet. Ifølge Crunchbase har CertiK hentet over 240 millioner dollar og ble sist verdsatt til rundt to milliarder dollar (nær 20 milliarder kroner) i 2022, med Binance som en tidlig og stor investor ved siden av Coinbase, SoftBank, Insight Partners og Tiger Global. Selskapet oppgir selv på certik.com at det har revidert kode for flere tusen prosjekter og overvåker markedsverdier på nær 500 milliarder dollar (rundt 4 800 milliarder kroner). Når CertiK uttaler seg om et hack, blir det derfor sitert, og når CertiK teller opp en måned, blir tallene bransjens målestokk. Det gjør også selskapet til en interessant case: revisoren som grader andres sikkerhet, vurdert mot sine egne tall.

CertiK kort fortaltDetalj
Grunnlagt2018, New York
GrunnleggereRonghui Gu (CEO, Columbia) og Zhong Shao (Yale)
OpphavCertiKOS, en formelt verifisert OS-kjerne («Certified Kernel»)
Kapitalover 240 mill. USD reist; verdsatt til ca. 2 mrd. USD (2022)
Overvåking (Skynet)markedsverdier på nær 500 mrd. USD
Hovedproduktersmartkontraktrevisjon, Skynet, penetrasjonstesting, bug bounty, SkyInsights (KYC/AML)
Kilder: certik.com og Crunchbase.

Skynet og Hack3d: revisorens egen målestokk

To produkter forklarer hvorfor CertiKs tall får så mye oppmerksomhet. Det første er Skynet, en tjeneste som overvåker prosjekter løpende og gir dem en «Skynet Score», en slags kredittvurdering for kode og drift. Det andre er Hack3d, CertiKs forskningsgren som fører regnskap over hendelser og tap. Hack3d publiserer både halvårsrapporter og de månedsoppsummeringene som gjorde september til en overskrift. Til sammen er de grunnen til at et selskap som selger revisjoner også er den instansen pressen ringer når noe går galt.

Selve revisjonen er mer enn én teknikk. CertiK kombinerer manuell gjennomgang av kode med formell verifisering, den matematiske metoden fra røttene i akademia, og har i 2026 lagt til en AI-revisor som skal fange de enkleste feilene raskere og frigjøre menneskene til det vanskelige. Poenget her er ikke at metodene er dårlige; de fleste alvorlige kodefeil blir faktisk fanget. Poenget er at selv en plettfri kodegjennomgang bare dekker koden, og i 2026 er det sjelden der de store pengene forsvinner.

Her ligger et poeng det er verdt å holde fast ved resten av artikkelen: revisjon og overvåking er ikke det samme. En revisjon er et øyeblikksbilde av kode på et gitt tidspunkt, bestilt og betalt av prosjektet selv. Overvåking følger systemet etter lansering. Skynet kan flagge mistenkelig aktivitet i sanntid, mens en revisjon forlengst er levert og arkivert. Når CertiK omtaler et hack, er det derfor sjelden som prosjektets revisor; oftere er det som observatøren som så pengene bevege seg. Den forskjellen er lett å overse i en overskrift som sier «flagget av CertiK».

Bitget: da bakdøren ble åpnet innenfra

Bitget er en av verdens ti største kryptobørser, registrert på Seychellene, med over 150 millioner brukere. Den 24. september forsvant rundt 351,6 millioner dollar (cirka 3,4 milliarder kroner) ut av børsens varme lommebøker. Det er det største enkelttyveriet fra en sentralisert børs i 2026. Men måten det skjedde på er viktigere enn summen, og den forklarer hvorfor CertiK fører hendelsen under «tredjepartssystem» i stedet for «kodefeil».

Ifølge CoinDesk ble ingen private nøkler stjålet. I stedet kompromitterte angriperen et backend-system i lommebokinfrastrukturen, forfalsket transaksjonsdata, og fikk Bitgets egen godkjenningsprosess til å sende midlene ut. Administrerende direktør Gracy Chen var tydelig på mekanismen: «Angriperen kompromitterte et kritisk backend-system i lommebokinfrastrukturen vår, brukte det til å forfalske transaksjonsdata, og utløste vår egen autorisasjonsprosess for å flytte midlene ut.» Hun la til at «kompromittering av private nøkler er utelukket», og at kalde lommebøker aldri var i fare. Bildet hun brukte senere, gjengitt av The Cryptonomist, var at noen hadde smuglet forfalskede uttaksslipper gjennom bankens egen kasseluke: hvelvnøklene var trygge, men papirsystemet som produserer slippene var vendt mot huset.

Bitget stanset uttak samme kveld og meldte kort tid etter at tapet var inndemmet. I dagene som fulgte åpnet børsen gradvis for uttak igjen, først Bitcoin og Ethereum, deretter stablecoins og øvrige verdier tidlig i oktober, ifølge oppdateringer fra børsen. Chen var samtidig forsiktig med tidslinjen og sa at Bitget «ikke forplikter seg til et vindu den ikke kan garantere». Rekkefølgen, inndemming før full gjenåpning, er blitt en fast koreografi for børser i krise, og den handler like mye om tillit som om teknikk: brukerne må overbevises om at systemet som sviktet, nå er lukket.

Dette er en angrepsklasse som ikke lar seg lese ut av en smartkontrakt. Koden kan være feilfri; det er godkjenningskjeden rundt den, hvem som får lov til å signere hva, på hvilken maskin, med hvilke data, som svikter. Spørsmålet om hvem sin kode og hvilken autorisasjon som egentlig flytter midlene dine er det samme som gjør delegering i lommebøker risikabelt, noe vi har skrevet om i gjennomgangen av EIP-7702 og hvem sin kode som kjører lommeboken din. For en børs er innsatsen bare større.

Revisjonsparadokset: koden holdt, pengene forsvant

Her møter vi det CertiKs egne tall har gjort til bransjens ubehagelige sannhet, det selskapet selv kaller forskyvningen av risiko bort fra koden. En smartkontraktrevisjon ser på kontraktens kode. Men i 2026 kommer de største tapene fra alt rundt koden: nøkkelhåndtering, signeringsrutiner, backend-systemer, driftsinfrastruktur og mennesker. Et prosjekt kan bestå en plettfri revisjon og likevel miste hundrevis av millioner, fordi det som brast aldri var innenfor revisjonens mandat.

CertiKs halvårsrapport for 2026, omtalt av Forbes, viser mønsteret svart på hvitt. Av rundt 1,31 milliarder dollar (cirka 12,6 milliarder kroner) tapt over 344 hendelser var lommebokkompromittering den dyreste kategorien per hendelse, mens de rene kodefeilene var de vanligste og samtidig de billigste. Ronghui Gu oppsummerte det slik overfor Forbes: «Angriperne får mer igjen for å gå etter nøkkelhåndtering, multisig-styring og driftsinfrastruktur enn for å jakte på feil i koden.» Han pekte også på at «et prosjekt revideres én gang før lansering, består, og ser så aldri på den koden igjen; farevinduet lukkes ikke når prosjektet går live».

Angrepstype (CertiK Hack3d, 1. halvår 2026)Tap (USD)Tap (NOK, ca.)Hendelser
Lommebokkompromittering444 mill.4,3 mrd.33 (dyrest per hendelse)
Phishing366 mill.3,5 mrd.63
Kodesårbarhet152 mill.1,5 mrd.204 (vanligst, billigst)
Totalt 1. halvår 20261 310 mill.12,6 mrd.344
Kilde: CertiK Hack3d, 1. halvår 2026, via Forbes. Kodefeil var flest i antall, men lavest i kroner.

Les tabellen på nytt med Bitget i bakhodet. Revisjonen gransker den minste, billigste skiven av risikoen. Pengene går ut andre steder.

CertiK var vaktpost, ikke Bitgets revisor

En vanlig misforståelse er verdt å rydde av veien med én gang: CertiK reviderte ikke Bitget. Selskapets rolle i denne saken var som kommentator og observatør, en stemme som leser hendelsen inn i sine egne data. Det er en forskjell på «revidert av CertiK» og «CertiK uttalte seg om det», og den forskjellen forsvinner ofte i omtalen.

Esme Pau, som leder kapitalmarkeder og politikk i CertiK, kalte angrepet overfor Bloomberg, gjengitt av Insurance Journal, «et av de mest omfattende angrepene mot en sentralisert børs i 2026» og «nok en vekker for digital-aktiva-bransjen». Hun pekte på at når tapet sluker rundt tre fjerdedeler av børsens beskyttelsesfond, går det fra et sikkerhetsavvik til en krisehendelse. Det er en treffende observasjon, men det er nettopp det: en observasjon i etterkant. Overvåking kan fortelle deg at huset brenner raskere og mer presist enn før. Den slukker ikke brannen, og den forhindret den ikke.

Bybit-ekkoet: samme angrepsklasse, ett år før

Bitget er ikke først ute. Den 21. februar 2025 forsvant rundt 1,46 milliarder dollar (cirka 14 milliarder kroner) fra børsen Bybit, det største kryptotyveriet i historien. Som BleepingComputer dokumenterte, angrep ikke hackerne Bybit direkte. De kompromitterte byggeinfrastrukturen til Safe{Wallet} via arbeidsmaskinen til en utvikler, og plantet skadelig JavaScript som lastet inn i nettleserne til Bybits signatører. Smartkontrakten var revidert og korrekt; det signatørene så på skjermen var forfalsket, så de godkjente en ondsinnet transaksjon i blinde.

Dette er nøyaktig samme familie som Bitget: ikke en kodefeil, ikke klassisk nøkkeltyveri, men en manipulert signerings- og godkjenningskjede. At to av de største børstyveriene på rad faller i samme kategori er ikke tilfeldig; det er revisjonsparadokset i praksis. Når uenigheten om skyld starter, slik den gjorde mellom Bybit og Safe, havner man raskt i den typen etterspill vi har beskrevet i den omstridte obduksjonen og kryptoens skyldkrig etter hacket.

Det ligger en ekstra ironi i historien. Bitget var selv blant aktørene som bidro da Bybit skulle komme seg på beina etter sitt eget hack i 2025. Nå snur hjelpen andre veien: Bybit-sjef Ben Zhou har, ifølge Bloomingbit, tilbudt å spore Bitgets stjålne midler gjennom LazarusBounty, verktøyet Bybit bygget etter sin egen krise. Bransjen låner hverandre brannslukkere, fordi den samme brannen fortsetter å ramme.

Nord-Korea, THORChain og pengene som forsvant

Sporet pekte raskt østover. On-chain-etterforskerne ZachXBT og analyseselskapet Elliptic knyttet angrepet til Nord-Koreas statsapparat, og Elliptic vurderte koblingen som «svært sannsynlig» basert på bevegelsene på kjeden. Gracy Chen uttalte at IP-adresser i angrepet matchet VPN-infrastruktur som tidligere er brukt av nordkoreanske grupper, men understreket at ingen formell FBI-attribusjon forelå. Det er den vanlige rekkefølgen: forskerne navngir mistenkte i løpet av timer, mens offisiell bekreftelse tar måneder.

Hvis det stemmer, føyer Bitget seg inn i et dystert mønster. Chainalysis anslo i sin kriminalitetsrapport for 2026 at nordkoreansk-tilknyttede aktører sto bak rekordsummer i 2025 og har stjålet milliarder siden 2017. For et sanksjonert regime er kryptotyveri ikke vinningskriminalitet, det er statsfinansiering, og det forklarer både tålmodigheten og presisjonen i angrepene.

Hva skjedde med pengene? Omtrent 183 millioner dollar (cirka 1,8 milliarder kroner) ble byttet til Ether mens angrepet pågikk, og deretter spredt over mange adresser og kjeder, primært gjennom THORChain. Ifølge Tech Times fanget protokollen NEAR Intents opp over 50 millioner dollar i vaskeflyten, men klarte å fryse bare rundt 503 000 dollar; mer enn 99 prosent av det som ble fanget opp slapp unna. Mindre enn en halv million dollar av hele summen var fryst globalt noen dager etter. Å spore er ikke det samme som å få tilbake.

Kontrasten til månedens nest største hendelse er slående. Angrepet på Liquid Network 6. september, der rundt 4 000 Bitcoin forsvant, var en ekte kodefeil: en svakhet i valideringskoden i Elements, programvaren Liquid bygger på. Men der sluttet likhetene. Angriperen omtalte seg selv som en white-hat og returnerte rundt 85 prosent, 3 400 Bitcoin, etter to dager, slik Halborn har beskrevet. Bitget-tyvene er derimot etter alt å dømme en statlig aktør uten noen intensjon om å gi noe tilbake. September rommet dermed begge ytterpunkter: saken der koden brast, men pengene stort sett kom tilbake, og saken der koden holdt, men pengene ble borte for godt.

Beskyttelsesfondet: en pute, ikke en polise

Bitget kunne raskt forsikre kundene om at de ikke ville tape penger. Børsen oppgir et brukerbeskyttelsesfond på over 464 millioner dollar (cirka 4,5 milliarder kroner), nok til å dekke hele tapet, selv om tyveriet slukte rundt tre fjerdedeler av fondet. Det er den direkte grunnen til at Esme Paus «krisehendelse» ikke var en overdrivelse: når én hendelse tømmer størstedelen av sikkerhetsnettet, er marginen til neste gang blitt tynn.

Likevel reagerte brukerne med føttene. Claims Journal rapporterte om rundt 463 millioner dollar (cirka 4,4 milliarder kroner) i kundeuttak i dagene etter, selv om saldoene var trygge. Et beskyttelsesfond dekker tapet, men det gjenoppretter ikke tilliten automatisk, og det er noe annet enn regulert forsikring. Fondet er børsens egen pengesekk, ikke en polise du kan kreve fra en tilsynsmyndighet.

Til sammenligning er det dedikerte markedet for on-chain-dekning lite og krympende: under to prosent av verdiene i DeFi er forsikret, og Nexus Mutual alene står for rundt 85 prosent av kategorien, slik CoinDesk har beskrevet. For en privatperson finnes det uansett ikke noe beskyttelsesfond. Når en vanlig bruker blir tømt gjennom phishing eller en drainer, slik vi fortalte i historien om Pudgy og drainerne i 2026, finnes det ingen pengesekk å falle tilbake på. Det er ett av poengene september-tallene understreker: tapene flytter seg mot operasjonell infrastruktur og mennesker, der sikkerhetsnettene er svakest.

«CertiK forutså det»: da revisoren advarte mot koden ingen hacket

Det mest talende er at CertiK så dette komme, med sine egne ord. I juni 2026 ga selskapet ut en trusselrapport om stablecoins, omtalt via GlobeNewswire. Der slo CertiK fast at lommebokkompromittering «gikk forbi kodesårbarheter som den viktigste årsaken til stjålne midler», og at «angriperne i økende grad retter seg mot compliance-infrastruktur, KYC-leverandører, betalings-API-er og systemer for sanksjonsscreening». Bro-relaterte hendelser alene oversteg 328 millioner dollar i første halvår, drevet av Kelp DAO-tapet på 291 millioner dollar i april.

Les den setningen igjen i lys av Bitget. Et kompromittert backend-system, en forfalsket godkjenning, en operasjonell svikt: CertiK hadde navngitt akkurat denne forskyvningen måneder før den rammet en topp ti-børs. Advarselen var riktig. Problemet er at hovedproduktet, en punktvis gjennomgang av smartkontraktkode, retter seg mot en helt annen del av risikobildet enn der pengene faktisk forsvinner. Det er ikke hykleri; det er en bransje som diagnostiserer sin egen begrensning høyt, mens forretningsmodellen fortsatt selger medisinen mot den gamle sykdommen.

Stjernerevisorens egne skandaler

CertiK er heller ikke hevet over kritikk, og selskapet har selv stått i flere pinlige saker. Den mest omtalte er Kraken-affæren i juni 2024. CertiK-forskere utnyttet en feil i innskuddssystemet til børsen Kraken og tok ut rundt tre millioner dollar ekte midler over fem dager. Kraken hevdet at de nølte med å levere pengene tilbake uten en belønning. Krakens sikkerhetssjef Nick Percoco var kompromissløs overfor CoinDesk: «Dette er ikke white-hat-hacking, det er utpressing.» CertiK svarte at det var legitim forskning og hevdet at Kraken hadde truet selskapet; pengene ble til slutt returnert, noen av dem rutet gjennom miksetjenesten Tornado Cash.

En alvorligere sak for omdømmet kom i 2025, da det ble kjent at CertiK hadde revidert smartkontrakten til stablecoinen USDH, som ble knyttet til Huione Guarantee, beskrevet av analyseselskaper som en av de største ulovlige nettmarkedsplassene som har eksistert. CertiK beklaget offentlig overfor DL News: «Vi beklager oppriktig overfor fellesskapet. CertiK støtter ikke og aksepterer ikke noen av aktivitetene Huione har drevet med.» Til selskapets forsvar: CertiK flagget problemer, listet tokenet med lavest mulige Skynet-score og en advarsel, og ga bort honoraret. Men saken viser hvor lite et stempel sier om hvem kunden egentlig er.

Og så er det klassikeren: prosjekter som ble revidert og likevel forsvant med kundenes penger. Swaprum, et CertiK-revidert prosjekt, forsvant i et rug pull på rundt tre millioner dollar. Den typen exit-svindel, der utviklerne selv er trusselen og koden kan være «ren» helt til bakdøren utløses, er et eget økosystem som vi har kartlagt i rug pull-token-fabrikken på tvers av kjedene. En revisjon fanger ikke nødvendigvis en utvikler som har til hensikt å stjele.

Børsdrømmen møter septemberrekorden

Alt dette skjer mens CertiK posisjonerer seg for en børsnotering. Under Davos i januar 2026 sa Ronghui Gu, ifølge The Block, at selskapet vil bli «det første børsnoterte Web3-cybersikkerhetsselskapet», selv om han la til at «vi har ennå ingen veldig konkret børsplan, men dette er definitivt målet vi forfølger». CertiK forteller til CoinDesk at selskapet har mer penger i banken enn det har hentet inn, et sjeldent lønnsomhetssignal i bransjen.

En måned som september er tveegget for en slik ambisjon. På den ene siden selger frykt sikkerhet: jo flere hack, desto større etterspørsel etter revisjoner og overvåking. På den andre siden er rekordtapene en påminnelse om at produktet ikke stoppet dem. En notering ville legge til åpenhet og juridisk ansvar, men også et press om kursvekst som kan trekke mot volum framfor dybde i revisjonene. Og så er det den strukturelle floken som ikke forsvinner med en børsnotering: det er kunden som velger og betaler revisoren. Nøyaktig hvem som betaler for sikkerhetsstempelet, og hva det gjør med insentivene, har vi gått grundig gjennom i analysen av CertiKs børsplaner.

Finanstilsynet, MiCA og DORA: hva reguleringen ikke dekker

For norske lesere er det et nærliggende spørsmål: hvor står tilsynet i alt dette? MiCA gjelder i Norge gjennom kryptoeiendelsloven, og Finanstilsynet fører tilsyn med kryptoeiendelstjenesteytere (CASP-er). For å betjene kunder i EØS kreves det som hovedregel tillatelse, og tjenesteyteren må ha fysisk tilstedeværelse i EØS; overgangsperioden utløp 1. juli 2026. Parallelt stiller DORA, som har gjeldt for finanssektoren inkludert kryptotjenesteytere siden januar 2025, krav til operasjonell IT-robusthet og hendelseshåndtering. DORA er nettopp den typen regelverk som treffer en backend-kompromittering som Bitget-saken.

Men to grenser er verdt å merke seg. For det første pålegger verken MiCA eller DORA at smartkontraktkode skal revideres, og ingen tilsynsmyndighet akkrediterer kryptorevisorer. Et «CertiK-revidert»-stempel er altså ikke et offentlig godkjenningsmerke; det er en privat tjeneste kjøpt av prosjektet. For det andre er Bitget registrert på Seychellene, utenfor EØS, og dermed ikke autorisert til å betjene europeiske kunder under MiCA. En nordmann som holder midler på en børs utenfor EØS, har svak formell beskyttelse hvis det går galt; brukerbeskyttelsesfondet er børsens eget løfte, ikke en rettighet du kan håndheve gjennom Finanstilsynet. Og skulle tapet bli endelig, er det fortsatt Skatteetaten som avgjør om et tyveri kan føres som fradragsberettiget tap i skattemeldingen, noe som sjelden er like enkelt som det høres ut.

Slik leser du et «CertiK-revidert»-stempel

Hvordan skal en vanlig investor forholde seg til et sikkerhetsstempel etter en måned som september? Ikke ved å avvise revisjoner som verdiløse, for en god gjennomgang fjerner ekte feil. Men ved å lese stempelet for det det er. Her er en kort sjekkliste.

  • Sjekk datoen. En revisjon er et øyeblikksbilde, og koden kan ha endret seg siden den ble levert.
  • Sjekk omfanget. Hva ble faktisk gransket, og hva falt utenfor: backend, nøkkelhåndtering, drift?
  • Skill revisjon fra overvåking. «Flagget av Skynet» betyr ikke «revidert og trygt».
  • Se på alvorlighetsgrad og om funnene ble lukket, ikke bare at det finnes en rapport.
  • Behandle stempelet som et utgangspunkt, ikke en garanti. De dyreste tapene i 2026 lå utenfor det en revisjon dekker.

Hva følger vi med på videre? Bitgets fullstendige obduksjon er ennå ikke publisert, og den vil avgjøre om «tredjepartssystem» betyr en leverandørfeil eller noe nærmere børsens egen drift. CertiKs tall for oktober og hele tredje kvartal vil vise om september var en topp eller en ny normal. Og børsplanene til selskapet selv vil teste om en revisor kan vokse på frykt uten å fortynne nettopp den strengheten som gjør stempelet verdt noe. Den røde tråden er den samme som september-regnskapet skrev med store tall: i 2026 holder koden oftere enn før, mens pengene forsvinner et annet sted.

Ofte stilte spørsmål

Hva er CertiK?

CertiK er et amerikansk kryptosikkerhetsselskap grunnlagt i 2018 av professorene Ronghui Gu og Zhong Shao. Selskapet reviderer smartkontrakter, overvåker prosjekter løpende gjennom tjenesten Skynet, og fører register over tap i bransjen via forskningsgrenen Hack3d.

Reviderte CertiK børsen Bitget?

Nei. CertiK var kommentator og observatør i Bitget-saken, ikke børsens revisor. Det er forskjell på at CertiK har revidert et prosjekt og at CertiK uttaler seg om en hendelse, og den forskjellen forsvinner ofte i overskriftene.

Hvor mye ble stjålet i Bitget-hacket, og hvordan skjedde det?

Rundt 351,6 millioner dollar (cirka 3,4 milliarder kroner) forsvant 24. september 2026. Angriperen kompromitterte et backend-system, forfalsket transaksjonsdata og utløste børsens egen godkjenningsprosess; private nøkler ble ikke stjålet, og kalde lommebøker var trygge.

Hvorfor ble september 2026 kryptoets verste måned?

CertiK registrerte rundt 766 millioner dollar (cirka 7,4 milliarder kroner) i tap i september 2026, den høyeste månedssummen og hendelsestellingen i året. To hendelser, Bitget og Liquid Network, sto for over 92 prosent, og nesten alt kom fra svikt utenfor smartkontraktkoden.

Betyr et CertiK-revidert stempel at et prosjekt er trygt?

Nei. En revisjon er et øyeblikksbilde av koden på ett tidspunkt, bestilt og betalt av prosjektet selv. De dyreste tapene i 2026 lå utenfor det en revisjon dekker, som nøkler, backend og drift. Sjekk alltid dato, omfang og alvorlighetsgrad, og behandle stempelet som et utgangspunkt, ikke en garanti.

Anneke de Vries dekker sikkerhet og exploits for HOGE Wire.

Share 𝕏 Post Telegram