h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Security & Exploits

Hundre ganger Google: hva en kryptofeil er verdt i 2026

Apple doblet toppdusøren til to millioner dollar og kalte det en bransjerekord. I krypto hadde ikke det nådd topp fem, og gapet forteller hvordan sikkerhet egentlig prises.

Da Apple kalte to millioner dollar for en rekord

I oktober gikk Apple ut med det selskapet selv beskrev som en gjennomgripende fornyelse av sitt Security Bounty-program. Den øverste belønningen ble doblet til to millioner dollar for de mest avanserte angrepskjedene, den typen null-klikk-utnyttelser leiesoldat-spionvare bruker, og med bonuser for å bryte Lockdown Mode eller finne feil i beta-programvare kan en enkelt rapport nå passere fem millioner dollar. Apple kalte det rett ut en bransjerekord: «This is an unprecedented amount in the industry and the largest payout offered by any bounty program we’re aware of», skrev selskapet på sitt eget sikkerhetsnettsted. To millioner dollar er rundt 19 millioner kroner. Siden 2020 har Apple betalt ut over 35 millioner dollar til mer enn 800 forskere.

Det er mye penger. Det er også feil. For i kryptoverdenen hadde ikke to millioner dollar nådd topp fem. DeFi-protokollen Usual har et tak på 16 millioner dollar, vel 150 millioner kroner, for én kritisk feil. Broen Wormhole betalte en enkelt forsker ti millioner dollar, cirka 96 millioner kroner, allerede i februar 2022. Googles største enkeltutbetaling i hele 2024 var i overkant av 110.000 dollar; Wormhole-forskeren fikk nesten hundre ganger så mye for én eneste rapport. Verdens mest verdifulle teknologiselskap satte altså det selskapet tror er en verdensrekord, og landet et sted de fleste seriøse kryptoprogrammene passerte for lenge siden.

Jobben er den samme på begge sider: finn en feil, la være å utnytte den, meld den inn, få betalt. Prisen er det ikke. Dette er historien om hvorfor den samme ferdigheten er verdt tusenlapper hos én arbeidsgiver og titalls millioner hos en annen, hva en kryptodusør faktisk betaler ut når kvitteringen kommer, og hvorfor 2026 ble året de to verdenene begynte å ligne på hverandre igjen.

Samme avtale, to forskjellige verdener

En bug bounty er en stående avtale: et selskap lover en belønning til den som finner en sikkerhetsfeil og melder den inn ansvarlig i stedet for å utnytte den eller selge den videre. Modellen er gammel. Netscape satte ut den første moderne dusøren i 1995, og i dag driver nesten alle store teknologiselskaper et slikt program, enten selv eller gjennom plattformer som HackerOne og Bugcrowd.

I Web2, altså den tradisjonelle programvareverdenen, er dusøren et supplement. Google, Apple og Microsoft har interne sikkerhetsteam, penetrasjonstestere og revisorer; dusøren fanger opp det som slipper gjennom. En kritisk feil der betyr som regel at noen kunne ha stjålet data, kapret kontoer eller kjørt egen kode på en maskin. Ubehagelig, men som oftest mulig å rette, varsle om og forsikre seg mot.

I krypto er regnestykket et annet. Her ligger pengene rett i koden. En smartkontrakt som holder hundrevis av millioner dollar, er både pengeskapet og låsen, og hvem som helst kan lese kildekoden og prøve nøklene døgnet rundt. Finner noen en feil, kan verdiene tømmes på sekunder, og overføringen kan ikke angres. Det finnes ingen bank å ringe, ingen transaksjon å reversere, ingen sentral aktør som kan fryse kontoen. Dusøren er derfor ikke et supplement; for mange protokoller er den den siste forsvarslinjen, og i praksis en forsikringspremie betalt til den som finner hullet før en tyv gjør det. Plattformene heter Immunefi, Sherlock og Cantina i stedet for HackerOne, men avtalen er den samme. Det er beløpene som skiller.

Tallene side om side

Det enkleste er å sette tallene opp mot hverandre. De tre øverste radene er de rikeste programmene i tradisjonell programvare; de nederste er krypto. Alle beløp er i amerikanske dollar, slik programmene selv oppgir dem; omregning til kroner er gjort med en kurs på rundt 9,6 (Norges Bank, tidlig oktober 2026).

ProgramVerdenTopp / takTypisk kritiskUtbetalt (periode)
Apple Security BountyWeb22 mill. (opptil 5 mill. med bonus)ikke publisert35 mill.+ siden 2020 (800+ forskere)
Google VRPWeb2300.000 (største enkelt 2024: ~110.000)ikke publisert11,8 mill. i 2024 (660 forskere)
MicrosoftWeb2200.000 (største enkelt)ikke publisert16,6 mill. i regnskapsåret 2024 (343 forskere)
HackerOne (plattform)Web2varierer per program3.000-5.000 (median)81 mill. siste år
Immunefi (plattform)Kryptoopptil 16 mill. hos kundene20.000 (median), 114.355 (snitt)13,45 mill. i H1 2026 (837 rapporter)
Usual (via Sherlock)Krypto16 mill.tak, ikke utbetaltikke aktuelt
WormholeKrypto10 mill.ikke aktuelt10 mill. betalt til én forsker (2022)

To ting hopper ut av tabellen. For det første: taket. Det rikeste tradisjonelle programmet, Apples, topper på to millioner dollar (fem med bonus). Det rikeste kryptoprogrammet, Usual, topper på seksten. For det andre: medianen. En kritisk feil på HackerOne betaler typisk mellom 3.000 og 5.000 dollar, altså rundt 30.000 til 48.000 kroner. En kritisk feil på Immunefi har en median på 20.000 dollar, nær 190.000 kroner, og et snitt dratt opp mot 114.000 dollar av de aller største funnene. Midt på skalaen betaler krypto fire til seks ganger mer; på toppen er avstanden mye større.

Og så er det helheten. Google betalte ut 11,8 millioner dollar i hele 2024, fordelt på 660 forskere. Microsoft betalte 16,6 millioner i sitt regnskapsår, til 343 forskere, med 200.000 dollar som største enkeltutbetaling. Wormhole betalte altså en enkelt person nesten like mye som Google brukte på et helt år.

Hvorfor en kryptofeil er verdt hundre ganger mer

Gapet er ikke irrasjonelt. Det følger av hva som faktisk står på spill.

En dusør prises etter hva den forhindrer. I tradisjonell programvare er skaden ved en kritisk feil reell, men sjelden umiddelbar og total. Et datainnbrudd oppdages, varsles og etterforskes; kontoer nullstilles, kunder får beskjed, og selskapet har som regel en cyberforsikring i bunn. Verdien som går tapt, er indirekte: omdømme, bøter, opprydding.

I krypto er verdien direkte og flytende. En feil i en smartkontrakt som forvalter 200 millioner dollar, er ikke en vei inn til noe verdifullt; den er tilgang til de 200 millionene selv. De er likvide, de kan sendes hvor som helst på sekunder, og ingen kan hente dem tilbake. Det finnes ingen chargeback, ingen innskuddsgaranti, ingen domstol som kan omgjøre en overføring på en kjede uten tillatelse. Når pengene er ute, er de ute.

Derfor priser kryptoprogrammene dusøren som en andel av det som står på spill, ikke etter en fast tariff. Standarden i bransjen heter «primacy of impact»: belønningen settes etter den faktiske skaden en angriper kunne påført, og den vanligste formelen er ti prosent av midlene som sto i fare, opp til et tak. Ti prosent av 200 millioner er 20 millioner; derfor finnes det tak på 15 og 16 millioner dollar i det hele tatt. Hos Google gir en feil tilgang til et system; hos en DeFi-protokoll gir den tilgang til et bankhvelv. Prisen følger etter.

Det forklarer også hvorfor tallene vokste så fort. Da det ble vanlig at enkeltprotokoller holdt milliarder i låste midler, ble det billig, nesten åpenbart, å tilby en syvsifret dusør for å unngå å miste alt. En premie på ti millioner dollar er mye, helt til du sammenligner den med et hack på to hundre.

Ti prosent av det som sto på spill

Men et tak er ikke en pris. Det er et løfte, og løfter brytes. Her er de høyeste takene i kryptobransjen i 2026, slik de står annonsert på de store plattformene:

ProgramPlattformTak (USD)
UsualSherlock16 mill.
Uniswap v4Immunefi15,5 mill.
LayerZeroImmunefi15 mill.
Sky (MakerDAO)Immunefi10 mill.
WormholeImmunefi10 mill.
GMXImmunefi5 mill.
Coinbase / BaseCantina5 mill.
ArbitrumImmunefi2 mill.

Alle disse er tak, ikke kvitteringer. Avstanden mellom det annonserte taket og det en forsker faktisk får, er stor nok til at den har sin egen stridshistorie. Det klareste eksempelet er fortsatt Arbitrum. I september 2022 fant en forsker med håndtaket Riptide en feil i sekvenser-innboksen som kunne ledet all innkommende ETH på vei inn til kjeden feil, rundt 470 millioner dollar i fare. Arbitrums annonserte maksimum var to millioner dollar. Utbetalingen ble 400 ETH, den gang verdt litt over en halv million dollar.

Riptide tok det offentlig: «If you post a $2mm bounty, be prepared to pay it when it’s justified. Otherwise just say the max bounty is 400 ETH and be done with it», skrev forskeren, med en advarsel om at underbetaling lærer hackere hvilke prosjekter som ikke gjør opp for seg, og kan skyve en hvithatt over til svarthatt.

Det er grunnen til at median-tallet betyr mer enn takene. Immunefis egne data viser en median for kritiske funn på 20.000 dollar, mens de annonserte takene ligger på 15 og 16 millioner. De to tallene lever side om side fordi de færreste funnene gjelder hele hvelvet; de fleste gjelder en dør på gløtt, ikke en vidåpen hvelvdør. Taket er markedsføring. Utbetalingen er sikkerhet.

Dollar på konto, eller token med lås?

Så langt har vi snakket om beløp. Men et beløp er ikke det samme som penger på konto, og her går en skillelinje som sjelden nevnes: hva dusøren faktisk utbetales i.

Hos Google, Apple og Microsoft er svaret kjedelig og trygt: dollar, utbetalt til en bankkonto. En forsker som får 100.000 dollar, har 100.000 dollar.

I krypto er det ikke gitt. Mange programmer betaler i stablecoins som USDC, som i praksis er dollar, men mange betaler helt eller delvis i protokollens egen token, og noen legger en lås på toppen. Solana-stiftelsens eget program er et skoleeksempel: belønningene utbetales i SOL med tolv måneders bindingstid. Da stiftelsen i 2026 satte ut en pott på opptil 50.000 SOL for feil i den nye Alpenglow-konsensusen, var vilkåret at belønningen var låst i et helt år etter utbetaling.

Det skaper et gap de tradisjonelle programmene ikke har. En forsker som får tilkjent en million dollar i en token, eier ikke en million dollar; forskeren eier en token som er verdt en million dollar akkurat nå, som kanskje er låst i tolv måneder, og som kan stå i det halve, eller det dobbelte, når låsen slipper. Den annonserte summen og den realiserte summen er to forskjellige tall, og avstanden mellom dem bæres i sin helhet av forskeren.

Dette er en annen slags avstand mellom tak og kvittering enn den vi så over. Der handlet det om hvor stor dusøren ble satt; her handler det om hva den er verdt når den kan brukes. En syvsifret premie i en illikvid token med ett års lås er et helt annet gode enn det samme beløpet i dollar på konto, selv om pressemeldingen oppgir samme tall.

Skatteetaten ser dusøren, ikke låsen

For en norsk forsker kommer et ekstra lag på toppen, og det er skatten.

Skatteetaten behandler en bug bounty som skattepliktig inntekt, ikke som en skattefri gave eller en tilfeldig gevinst. Betales den ut i kryptovaluta, verdsettes den i kroner til markedsverdien på det tidspunktet forskeren får den. Det tallet blir både inntekten som skal skattlegges, og inngangsverdien token-en senere måles mot.

Kombiner det med låsen fra forrige avsnitt, og fellen blir tydelig. Får du tilkjent en token verdt én million kroner i januar, skal den millionen inntektsføres i januar, til januarkursen, selv om den er låst i tolv måneder. Faller token-en til det halve før låsen slipper, har du betalt skatt på en inntekt du aldri fikk realisert. Skatteetaten ser dusøren slik den så ut ved tildeling; den ser ikke låsen, og den venter ikke på at kursen skal sette seg.

Tilsynssiden er mindre dramatisk, men verdt å ha med. Finanstilsynet fører i Norge tilsyn med kryptotjenesteytere (vekslere og oppbevarere) etter MiCA, som er innlemmet i EØS-avtalen. Tilsynet regulerer altså plattformen du eventuelt veksler dusøren gjennom, ikke selve dusøren og ikke selve det å lete etter feil.

Den juridiske grensen går et annet sted. Å melde inn en feil innenfor et program er lovlig og ønsket. Å bryte seg inn i et system du ikke har lov til, eller å utnytte en feil for å «redde» midlene, er ikke det samme; uautorisert tilgang til et datasystem rammes av straffeloven § 204 og kan straffes med bot eller fengsel i inntil to år. Det er den linjen som skiller en hvithatt fra en angriper med en god historie, og i krypto, der verktøyet for å redde og verktøyet for å stjele ofte er nøyaktig det samme, er den linjen smalere enn mange tror.

Rekorddusører, rekordtyverier

Her møter sammenligningen sin ubehageligste innvending. Hvis kryptodusørene er så mye større, hvorfor stjeles det da mer enn noen gang?

For det gjør det. Immunefi talte 972 millioner dollar tapt til hackere i første halvår 2026, fordelt på 207 hendelser, det høyeste antallet angrep selskapet har registrert. September 2026 ble årets dyreste enkeltmåned: CertiK summerte 766 millioner dollar i tap på en enkelt måned, drevet av to store hendelser, bruddene mot børsen Bitget og mot Liquid Network. HOGE Wire har gått gjennom CertiKs svarteste måned og revisjonsparadokset i egen sak.

Et program som betaler ut rekordbeløp samtidig som tapene setter rekord, ser ut som en fiasko. Det er det ikke nødvendigvis, og grunnen ligger i hva en dusør faktisk kan kjøpe.

En bug bounty priser kode. Den belønner den som finner en logisk feil i en smartkontrakt før en angriper gjør det. Men de største tapene i 2026 kommer i økende grad ikke fra kode. De kommer fra kompromitterte nøkler, fra signeringsinfrastruktur som er lurt, fra ansatte som er manipulert, fra phishing. Da Bybit mistet 1,5 milliarder dollar i 2025, var ikke smartkontrakten feil; selve signeringsprosessen ble lurt. En feilfri kontrakt hjelper lite hvis nøkkelen som styrer den, ligger på feil maskin. HOGE Wire har sett nærmere på nettopp hvem sin kode som kjører lommeboken din, og det er ofte her, i lommeboken og nøkkelen, ikke i protokollkoden, pengene forsvinner.

Dusøren er altså ikke ødelagt. Den løser et bestemt problem (feil i koden) svært godt, og et program som hindrer ett hack på 200 millioner, har tjent inn tusen dusører på 20.000. Den løser bare ikke problemene den ikke er bygget for, og i 2026 vokser nettopp de problemene raskest.

Det dusøren ikke kjøper

Det lønner seg å være presis om hva en dusør ikke dekker, for det er her forventningene sprekker. En bug bounty gjelder sårbarheter i koden eller infrastrukturen innenfor et definert omfang. Utenfor det omfanget ligger en hel rekke tap som rammer krypto hardt, men som ingen dusør er ment å fange:

  • Nøkkelkompromittering. Stjeles en privat nøkkel, eller lures en signerer, finnes det ingen kodefeil å melde inn. Angrepet er, teknisk sett, autorisert.
  • Sosial manipulasjon og phishing. Godkjenner en bruker selv en ondsinnet transaksjon, eller signerer blindt, er det brukeren som har «tillatt» tyveriet. Drainere lever av akkurat dette.
  • Rug pulls og exit scams. Når det er utviklerne selv som stikker av med midlene, er det ikke en feil i koden; det er hele planen. HOGE Wire har kartlagt token-fabrikken som masseproduserer rug pulls på tvers av kjedene.
  • Økonomisk manipulasjon. Å manipulere et orakel eller et tynt marked for så å låne mot den falske prisen er ofte helt innenfor kontraktens regler, bare brukt på en måte ingen hadde tenkt på. Om det er en feil eller en lovlig, om enn kynisk, handel, er et spørsmål domstolene fortsatt krangler om.
  • Styringsangrep. Kjøper eller låner noen nok stemmerett til å presse gjennom et ondsinnet vedtak, er ingen linje med kode brutt; mekanismen fungerte akkurat som den skulle.

Poenget er ikke at dusøren er for smal. Poenget er at krypto har mange flere måter å miste penger på enn Web2 har, og dusøren dekker bare én av dem, riktignok den mest tekniske. En Google-feil og en kryptofeil kan begge gi en angriper kontroll; forskjellen er at i krypto venter pengene allerede på den andre siden av hullet, og det finnes et titalls andre hull dusøren ikke vokter.

Når dusøren betales etter tyveriet

Det finnes en annen type dusør som bare krypto har, og den utbetales etter at pengene allerede er ute.

Når et hack er et faktum, tilbyr prosjekter ofte angriperen en avtale: behold ti prosent som «white hat»-dusør, send tilbake de nitti, og vi lar være å forfølge saken. Normen på ti prosent ble etablert offentlig under Nomad-hacket i 2022 og har siden blitt rutine. Da DeFi-långiveren Euler ble tappet for rundt 197 millioner dollar i 2023, kom alt tilbake etter tre uker med forhandlinger på kjeden.

Men en «recovery bounty» er en forhandling under press, og grensen mot utpressing er hårfin. Da angripere tappet Liquid Network for rundt 320 millioner dollar i bitcoin i september 2026, sendte de mesteparten tilbake, men holdt igjen resten og krevde ti prosent betalt av selskapets egne penger. Blockstream nektet blankt og kalte det det det var: ikke ansvarlig varsling, men tyveri. Kraken-sikkerhetssjef Nick Percoco oppsummerte holdningen da hans eget selskap ble presset i 2024: «This is not white-hat hacking, it is extortion», sa han til CoinDesk. Hvem som satte vilkårene, hvor fort og fullstendig pengene kom tilbake, og om beløpet fulgte en norm eller et krav under trussel, er det som skiller en dusør fra en løsepenge. HOGE Wire har fulgt skyldkrigen som bryter ut etter et hack, der nettopp denne grensen trekkes i sanntid.

To ting bryter modellen. Den første er et tak. Security Alliance, grunnlagt av forskeren samczsun, driver en «Safe Harbor»-avtale som gir en hvithatt lov til å gripe inn under et aktivt angrep mot en dusør på ti prosent, men med et tak på én million dollar. På et hack på 200 millioner er det 0,5 prosent; rammeverket er svakest nøyaktig der pengene er størst.

Den andre er en sanksjonert motpart. Står en statlig gruppe som nordkoreanske Lazarus bak, er det ulovlig å betale tyven en dusør i det hele tatt. Da snus modellen: i stedet for å betale angriperen betaler man sporerne og analytikerne som kan fryse og følge midlene. Og på enkelte kjeder finnes en siste utvei som ikke involverer noen dusør overhodet, nemlig å stanse kjeden. Da Sui-protokollen Cetus ble tappet for over 220 millioner dollar, frøs validatorene midlene ved å nekte å behandle tyvens transaksjoner, og en lignende dynamikk så vi da Cosmos-kjeden rundt Neutron ble stanset under et styringsangrep. Det er en redningsmekanisme Web2 verken har eller trenger, og den koster noe annet enn penger: forestillingen om at kjeden ikke kan sensureres.

AI-sloppen som repriser begge verdener

I 2026 skjedde det noe som for første gang på lenge dro de to verdenene i samme retning: kunstig intelligens begynte å oversvømme dusørprogrammene med søppel.

Verktøyene som kan skrive en overbevisende, men innholdsløs sårbarhetsrapport, ble gratis. Resultatet var en flom av det bransjen nå kaller «AI slop»: rapporter som ser ekte ut, men ikke er det, og som likevel koster en menneskelig ingeniør tid å avvise. curl-prosjektet la ned hele dusørprogrammet sitt i januar 2026 etter at andelen gyldige rapporter falt fra over 15 prosent til under fem. Skaperen Daniel Stenberg pekte på tre trender på én gang: «the mind-numbing AI slop, humans doing worse than ever and the apparent will to poke holes rather than to help», forklarte han. Google sluttet å ta imot AI-genererte rapporter, og Bugcrowd fant opp ordet «sloptimism» for fenomenet.

Svaret ble det samme begge steder: et todelt marked. GitHub halverte de offentlige utbetalingene sine fra 27. juli 2026 og flyttet de fete belønningene til et nytt, lukket VIP-nivå for forskere med dokumenterte treff. Tallene forteller historien:

AlvorsgradOffentlig før (USD)Offentlig nå (USD)VIP, invitasjon (USD)
Lav500-1.0002501.000
Middels5.0002.0007.500
Høyopptil 20.0005.00020.000
Kritisk30.00010.000minst 30.000

Krypto gikk nøyaktig samme vei, bare fra et høyere utgangspunkt. Immunefi innførte krav om å «stake» en innsats for å få sende inn rapporter, for å gjøre søppel kostbart, og løftet frem et invitasjonsbasert elitelag, All Stars, for de mest produktive forskerne. Begge verdener deler seg nå i to: en liten, betrodd elite som får mer, og en stor, anonym mengde som får mindre og møter høyere terskler. For en nykommer i Lagos eller Manila, uten merittliste, ble 2026 et vanskeligere år, uansett om feilen satt i en nettleser eller en smartkontrakt.

Plattformene som står i midten

Mellom forskeren og pengene står alltid en plattform, og de ser forskjellige ut i de to verdenene.

I Web2 er HackerOne og Bugcrowd dominerende knutepunkter som kobler tusenvis av programmer til en felles mengde forskere, med standardisert triage og rapportering. I krypto er bildet mer oppdelt: Immunefi er den største, Sherlock og Cantina kjører både løpende dusører og tidsavgrensede konkurranser, og mange protokoller driver programmer i egen regi. Men funksjonen er den samme. Plattformen tar imot rapporten, sorterer den etter alvorsgrad, dømmer om den er gyldig, unik og innenfor omfang, og avgjør dermed hva som faktisk utbetales. Et avslag kan like gjerne bety «duplikat» eller «utenfor omfang» som «ikke en feil», og det er her mange forskere opplever at kvitteringen ikke likner på taket.

Et skille er verdt å merke seg. I Web2 betales du i dollar, og KYC er en formalitet. I krypto må plattformen bekrefte at midlene faktisk finnes (proof of funds) og at mottakeren ikke står på en sanksjonsliste, før en krone, eller en token, skifter hender. En forsker kan jobbe anonymt under et håndtak helt til utbetalingen; da møter anonymiteten plutselig sanksjonskontroll og identitetskrav. Det er en terskel Web2-forskeren sjelden tenker på, og en påminnelse om at i krypto er selv det å få betalt en transaksjon på en kjede som noen vokter.

Virker regnestykket?

Så er den dyre kryptodusøren verdt det?

Regnestykket er egentlig enkelt. Immunefi pleier å si det slik: en median kritisk dusør koster rundt 20.000 dollar, mens hacket den forhindrer koster rundt 25 millioner og tre måneder av livet ditt. Målt slik er selv en syvsifret premie billig. Immunefi-sjef Mitchell Amador oppsummerte 2026-tallene nøkternt: «Crypto security is adversarial, and it never stops evolving. The honest read on the numbers is simple: the industry is learning», sa han da halvårstallene kom.

Samtidig er dusøren ikke et skjold alene. Som Sherlock-sjef Jack Sanford har påpekt, er en revisjon på et gitt tidspunkt uunnværlig, men ble aldri ment å bære hele sikkerhetsbyrden alene. En dusør er en stående kontroll som fanger det en revisjon gikk glipp av, men den priser bare koden, og den fanger ikke den stjålne nøkkelen, den lurte signereren eller token-en som faller etter at låsen slipper.

Konklusjonen er at gapet mellom Apples to millioner og Usuals seksten ikke er en boble eller en galskap. Det er en nøyaktig, om enn ubehagelig, prising av forskjellen mellom å miste data og å miste penger som aldri kommer tilbake. Apple kan kalle to millioner dollar en bransjerekord fordi en iPhone-feil, hvor alvorlig den enn er, ikke tømmer en bankkonto på sekunder. En DeFi-protokoll betaler mer fordi den må; alternativet står og venter på den andre siden av hullet. For en norsk forsker er lærdommen todelt: ferdigheten har aldri vært verdt mer, men mellom det annonserte beløpet og pengene du kan bruke, står en token, en lås, en sanksjonskontroll og Skatteetaten, og alle fire vil ha sitt før regnestykket går opp.

Ofte stilte spørsmål

Hvorfor er kryptodusører så mye større enn Googles og Apples?

Fordi de prises etter hva de forhindrer. I krypto ligger pengene direkte i koden, de er likvide og kan tømmes uopprettelig på sekunder, så en feil som truer 200 millioner dollar belønnes med en andel av beløpet, typisk ti prosent opp til et tak. En feil hos Google gir som regel tilgang til data som kan varsles om, rettes og forsikres, ikke til penger som forsvinner umiddelbart.

Hva er den største bug bounty-en som er betalt i krypto?

Rekorden for en enkelt utbetaling er ti millioner dollar, som broen Wormhole betalte en forsker med håndtaket satya0x i februar 2022 for en feil som kunne gitt en angriper kontroll over broens kontrakter. Det høyeste annonserte taket er 16 millioner dollar, hos protokollen Usual, men det er et tak, ikke en kvittering.

Får en forsker utbetalt i kontanter eller i kryptovaluta?

Det varierer. Mange kryptoprogrammer betaler i stablecoins, i praksis dollar, men mange betaler helt eller delvis i protokollens egen token, og noen legger på bindingstid. Solana-stiftelsen betaler for eksempel i SOL med tolv måneders lås, og da kan den realiserte verdien avvike mye fra den annonserte summen.

Hvordan skattlegges en bug bounty i Norge?

Skatteetaten regner en dusør som skattepliktig inntekt. Betales den i kryptovaluta, verdsettes den i kroner til markedsverdien på tildelingstidspunktet, og det beløpet skattlegges uavhengig av om token-en er låst eller faller i verdi senere. Finanstilsynet fører tilsyn med kryptoplattformen du eventuelt veksler gjennom, ikke med selve dusøren.

Er det lovlig å utnytte en feil for å redde midler?

Å melde inn en feil innenfor et program er lovlig. Å skaffe seg uautorisert tilgang til et system, også for å redde midler, kan rammes av straffeloven § 204 og straffes med inntil to års fengsel. Etter et hack tilbyr prosjekter ofte en recovery bounty på ti prosent for retur av resten, men grensen mot utpressing er hårfin, og å betale en sanksjonert angriper er ulovlig.

Skrevet av Anneke de Vries, sikkerhetsredaktør i HOGE Wire.

Share 𝕏 Post Telegram