h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Security & Exploits

Da koden var uskyldig: Halborn og angrepene som omgår revisjonen

Drift mistet 285 millioner dollar på tolv minutter uten én kodefeil. Vi forklarer angrepsklassen bak kryptoens verste år, og hvorfor revisjon ikke lenger er nok.

Den 24. september 2026 stanset kryptobørsen Bitget alle uttak. Noen hadde nettopp tømt børsens varme og halvvarme lommebøker for 351,6 millioner dollar, i overkant av 3,4 milliarder kroner, fordelt over syv blokkjeder fra Ethereum til XRP Ledger. Det ble årets største kjente kryptotyveri, og etterforskere hos TRM Labs pekte raskt mot Nord-Korea.

Atten dager tidligere hadde rundt 4.000 bitcoin, verdt omtrent 320 millioner dollar, forlatt Bitcoin-sidekjeden Liquid, et nettverk brukt av flere børser. Til sammen dyttet høstens tyverier den nordkoreanske fangsten for 2026 over én milliard dollar, det nest verste året på rekord, og regimets hackere sto for rundt tre fjerdedeler av alt som ble stjålet gjennom året.

Det slående er ikke bare summene. Det er at nesten ingen av disse angrepene knakk en smartkontrakt. Koden besto. Pengene forsvant likevel. For å forstå hvordan, må vi tilbake til 1. april, da Solanas største derivatbørs ble tømt for 285 millioner dollar på rundt tolv minutter uten at angriperne rørte en eneste sårbar kodelinje. Og vi må møte selskapet som har gjort det til en levevei å obdusere nettopp slike angrep: Halborn.

Et angrep på tolv minutter som ikke rørte koden

Drift Protocol var ikke et lite mål. Børsen var Solanas største plattform for desentraliserte derivater, med mer enn en halv milliard dollar i låst verdi. Den var revidert, etablert og tilsynelatende godt sikret. Likevel registrerte Solana-blokkjeden klokken 16.05.18 UTC den 1. april en transaksjon som overførte administratornøkkelen til protokollen til en ukjent adresse. Ett sekund senere, 16.05.19 UTC, godkjente en ny transaksjon overføringen. Chainalysis beskriver det nøkternt: med to transaksjoner, utført med ett sekunds mellomrom, hadde angriperen full administrativ kontroll.

Resten var mekanikk. I løpet av de neste minuttene utførte angriperen 31 uttak, og hovedtappingen varte i rundt tolv minutter, mens den fulle tappingen på kjeden strakk seg over omtrent to og en halv time, til klokken 18.31 UTC. TRM Labs satte totalen til 285 millioner dollar, rundt 2,7 milliarder kroner etter dollarkursen i oktober. Det ble årets største DeFi-angrep og det nest største i Solanas historie, bare slått av Wormhole-broen i 2022. Over halvparten av børsens låste verdi forsvant; tallet falt fra rundt 550 til 252 millioner dollar.

Men her er poenget som gjør Drift til en lærebok, ikke bare en overskrift: ingen revisor hadde oversett en feil i koden. Smartkontraktene gjorde nøyaktig det de var skrevet for å gjøre. Angrepet gikk ikke gjennom en sårbarhet i Solidity eller Rust. Det gikk gjennom menneskene, nøklene og styringen rundt koden, det sikkerhetsbransjen kaller kontrollplanet. Det er denne forskjellen som har formet et helt selskap, og et helt år.

Hvem er Halborn?

Halborn er et blockchain-sikkerhetsselskap med hovedkontor i Miami, grunnlagt i 2019 av Steven Walbroehl og Rob Behnke. De to drev selskapet uten ekstern kapital de første årene og bygget et rykte på det motsatte av tradisjonell revisjon: en offensiv tilnærming, der egne folk bryter seg inn i kundenes systemer før ekte angripere rekker det. Først i juli 2022 hentet selskapet inn 90 millioner dollar i en serie A-runde ledet av Summit Partners, penger som gikk til å bygge ut det offensive teamet og selskapets egne verktøy.

I september 2024 hentet Halborn inn Jacques Boschung som ny toppsjef, tidligere fra Kudelski Security og Dell, mens Behnke gikk over til rollen som styreleder og president, og medgründer Walbroehl ble teknologidirektør. Skiftet signaliserte en dreining mot banker, tokeniserte verdier og institusjonelle kunder, en satsing HOGE Wire har dekket i omtalen av selskapets vei til Wall Street. Kundelisten Halborn selv fremhever, er kort, men tung: Coinbase, Polygon og Solana. Selskapet beskriver oppdraget sitt som å finne og rette sårbarheter i blockchain-applikasjoner på alle stadier av utviklingen.

Rab13s: funnet som satte Halborn på kartet

Lenge før september 2026 bygget Halborn navnet sitt på ett enkelt funn. Under en gjennomgang av Dogecoins kodebase i mars 2022 oppdaget en av selskapets offensive ingeniører, senior offensiv sikkerhetsingeniør Hossam Mohamed, en serie sårbarheter som ble samlet under kodenavnet Rab13s. Feilene rammet ikke bare Dogecoin, men mer enn 280 nettverk som deler samme kodearv, blant dem Litecoin og Zcash, med anslagsvis over 25 milliarder dollar i eiendeler i faresonen.

Den alvorligste av dem lot en angriper lage en spesialutformet konsensusmelding, sende den til enkeltnoder og ta dem av nett, i verste fall en vei mot et 51-prosentangrep. Dogecoin, Litecoin og Zcash tettet hullene før den offentlige avsløringen 13. mars 2023, men mange mindre forker gjorde det aldri. Rab13s ble Halborns visittkort: beviset på at styrken lå i å tenke som en angriper, ikke bare å lese kode linje for linje. Det er den samme tankegangen som gjør at selskapet i dag kan obdusere angrep som Drift, der feilen aldri lå i koden.

Revisjon, pentest og red team: hva Halborn faktisk selger

For folk utenfor bransjen smelter «revisjon» og «sikkerhetstest» ofte sammen til én ting. For Halborn er de tre forskjellige produkter som svarer på tre forskjellige spørsmål. En kodrevisjon spør om koden er skrevet riktig. En penetrasjonstest spør om noen kan bryte seg inn teknisk. En red team-øvelse spør om hva som skjer når noen faktisk prøver, med alle midler, inkludert å lure menneskene. Selskapet skiller selv mellom rådgivning (blant annet risiko, arkitektur og vurdering av nøkkelhåndtering) og det de kaller «assurance», der kodrevisjon, red team-øvelser og egne vurderinger av KI-sikkerhet ligger.

Skillet er ikke akademisk. Nesten alle de store tapene i 2026 falt i mellomrommet mellom disse produktene. En kodrevisjon ville aldri fanget en administrator som ble sosialt manipulert over et halvt år. En vanlig pentest ville sjelden sett et styringsoppsett der et tidslåsvindu var fjernet. Red teaming er det eneste av de tre som i prinsippet retter seg mot hele angrepsflaten, men selv det er bundet av tiden og mandatet kunden betaler for.

TjenesteSpørsmålet den stillerTypisk omfangBlindsonen
Kodrevisjon (smart contract audit)Er koden skrevet riktig?Smartkontrakten, på ett gitt tidspunktNøkler, styring, drift, mennesker
PenetrasjonstestKan en angriper bryte seg inn teknisk?Apper, skyinfrastruktur, nettverkForretningslogikk, langvarig sosial manipulasjon
Red teamHva skjer når noen virkelig prøver?Hele organisasjonen, menneskene inkludertBegrenset av avtalt mandat og tid

Obduksjonsfranchisen: Halborns «Explained»-arkiv

Det som virkelig har gjort Halborn til et navn utenfor utviklermiljøene, er ikke revisjonene, men obduksjonene. Etter hvert større angrep publiserer selskapet en «Explained»-analyse som rekonstruerer hva som skjedde, steg for steg. Arkivet er i praksis en løpende logg over hvordan krypto blir ranet. Bare for 2026 har selskapets blogg forklart Bitget-hacket i september, Liquid-angrepet samme måned, Nostra Finance, Tectonic, Harmony, et innbrudd knyttet til Coldcard i juli og flere til.

En typisk «Explained»-analyse følger en fast oppskrift: en tidslinje over angrepet, en teknisk forklaring av rotårsaken, et anslag over tapet og en liste over hva andre prosjekter bør gjøre annerledes. Verdien ligger i detaljene. Når Halborn bryter ned nøyaktig hvilken funksjon som sviktet, eller hvilket oppsett som ble misbrukt, blir rapporten pensum for hele bransjen, ikke bare en nekrolog over ett prosjekt.

Verdt å merke seg: Drift står ikke i Halborns arkiv. Den obduksjonen ble skrevet av Drifts eget team sammen med etterforskere som TRM Labs og Chainalysis. Det gjør Drift til et enda renere eksempel, for her er det ikke sikkerhetsfirmaet som forklarer sitt eget funn, men en hel bransje som konvergerer mot den samme konklusjonen. Obduksjonen har blitt kryptoens svar på en flyhavarikommisjon: ingen domstol stiller noen til ansvar, men rapporten forteller alle andre hvordan de unngår samme skjebne.

Nettopp fordi ingen myndighet pålegger disse rapportene, er de bygget på rykte. Et selskap som skriver en grundig, ærlig obduksjon, selv når den peker på pinlige feil, vinner tillit. Det er denne valutaen Halborn og konkurrentene handler i, og det er grunnen til at de bruker ressurser på å forklare angrep de selv ikke ble betalt for å stoppe.

Den lange svindelen: seks måneder ved samme bord

Drift-angrepet begynte ikke med kode. Det begynte med mennesker. Ifølge etterforskningen brukte angriperne måneder på å bygge et forhold til Drift-teamet, utga seg for å være et kvantitativt handelsselskap og møtte ansatte ansikt til ansikt på konferanser og i private samtaler. De satte til og med inn ekte penger på plattformen for å fremstå troverdige. Dette var ikke en e-post med en lenke. Det var en langvarig, tålmodig infiltrasjon.

Hvorfor virket det? Fordi en «investor» som har satt inn ekte kapital, møtt teamet på konferanser og levert troverdige tekniske innspill over måneder, ikke utløser de samme alarmene som en fremmed lenke i innboksen. Angriperne utnyttet selve tilliten et lite team må ha for å fungere. Da de omsider ba om en tilsynelatende rutinemessig signatur, var mistanken for lengst slått av. Det er den kalde logikken bak den lange svindelen: jo lengre spillet varer, desto billigere blir det siste trekket.

Steven Walbroehl, medgründer og teknologidirektør i Halborn, har advart om nøyaktig dette skiftet. Angriperne bruker nå kunstig intelligens til å lage det han kaller «highly personalized, context-aware attacks that bypass traditional security awareness training», altså svært persontilpassede angrep som glir forbi standard sikkerhetsopplæring. Poenget hans er ubehagelig enkelt: du kan revidere all koden du vil, men du kan ikke revidere tilliten til en kollega du har møtt ti ganger.

Mønsteret er ikke unikt for Drift. Den samme typen menneskelig manipulasjon ligger bak mye av phishing- og draineraktiviteten vi har sett gjennom året, der selv prosjekter med godt omdømme har måttet advare brukerne sine mot falske nettsteder og ondsinnede signeringsforespørsler. Forskjellen med Drift var ambisjonsnivået: her var målet ikke en enkelt brukers lommebok, men selve nøkkelen til protokollen.

Durable nonces: signaturene de ikke visste de ga fra seg

Den tekniske nøkkelen til Drift-angrepet var en funksjon i Solana kalt durable nonces. Normalt må en Solana-transaksjon signeres og sendes nesten umiddelbart, ellers blir den ugyldig. Durable nonces fjerner den utløpsdatoen: en transaksjon kan signeres nå og utføres langt senere. Funksjonen finnes av gode grunner, men i feil hender ble den en tidsinnstilt bombe. Angriperne fikk medlemmene av Drifts såkalte Security Council til å blindsignere transaksjoner som så harmløse ut, men som i virkeligheten overførte administratorrettigheter når de omsider ble utført 1. april.

Timingen var ingen tilfeldighet. Ifølge Chainalysis flyttet Drift i slutten av mars styringen til et nytt 2-av-5 multisig-oppsett uten tidslås, altså uten forsinkelsen som ellers ville gitt teamet en sjanse til å oppdage og stoppe en ondsinnet transaksjon. Da de forhåndssignerte kommandoene ble utløst, fantes det ikke noe vindu å gripe inn i. Beslutningen om å fjerne tidslåsen var ikke en kodefeil; det var et driftsvalg, og det viste seg å være fatalt.

For den som følger lommebok-debatten, er mekanismen kjent. Å signere noe nå som kjører senere, er akkurat risikoen folk strever med å forstå i diskusjonen om delegeringer du glemmer å tilbakekalle på Ethereum. En signatur er ikke bare et øyeblikk; den er en fullmakt som kan leve videre. Drift-rådet oppdaget det da fullmakten allerede var utløst.

Falsk pant, ekte penger: slik ble 500 dollar til 285 millioner

Med administratorrettighetene på plass trengte angriperen en måte å trekke ut ekte verdier på. Løsningen var en verdiløs token angriperne selv hadde laget, med tickeren CVT. Den ble opprettet i mars med en forsyning på 750 millioner enheter, der angriperne kontrollerte om lag 80 prosent. Deretter handlet de tokenen frem og tilbake mellom egne lommebøker, det bransjen kaller wash trading, for å skape illusjonen av et ekte marked og en stabil pris på rundt én dollar. En kontrollert prisorakel rapporterte den samme falske prisen inn til protokollen.

Resten var enkel aritmetikk på et rigget regnestykke. Angriperen justerte risikoparametrene, satte inn 500 millioner CVT som «pant» og lånte ut mot dem ekte eiendeler: USDC, bitcoin-innpakninger og Jupiters likviditetstoken. Den samlede kostnaden ved å sette opp hele fasaden var anslått til rundt 500 dollar. Fremgangsmåten, å trykke en verdiløs token og få markedet til å tro den er verdt noe, er den samme logikken som driver token-fabrikkene bak rug pull-svindel, bare vendt innover mot en protokolls egen balanse.

Verdi tatt ut av DriftBeløp (USD)
JLP (Jupiter-likviditet)159,3 mill.
USDC71,4 mill.
cbBTC11,3 mill.
USDT5,6 mill.
USDS5,3 mill.
WETH4,7 mill.
dSOL4,5 mill.
WBTC4,4 mill.
Øvrige tokens (over ti)resten
Totaltrundt 285 mill. (cirka 2,7 mrd. kr)

Innen 23 minutter etter maktovertakelsen begynte de første verdiene å ankomme Ethereum via bro, der de ble vekslet til ether og spredt videre. Minst 20 andre protokoller meldte om forstyrrelser, pauser eller tap i kjølvannet, et vitnesbyrd om hvor tett sammenvevd DeFi er blitt.

Nord-Korea og hvorfor pengene aldri kom tilbake

TRM Labs knytter Drift-angrepet til nordkoreanske operatører i Lazarus-sfæren. Det er ikke oppsiktsvekkende i seg selv; det som fikk etterforskere til å stoppe opp, var metoden. Ari Redbord, global sjef for politikk og myndighetskontakt i TRM Labs, beskrev den fysiske infiltrasjonen som noe nytt: «North Korean proxies sitting across a table from protocol employees over a period of months. That is, to my knowledge, unprecedented in North Korea’s crypto hacking campaign». Nordkoreanske mellommenn satt altså ansikt til ansikt med ansatte i månedsvis. Dette er, som Redbord sa, ikke lenger bare en tastaturoperasjon på avstand.

Attribusjonen har en brutal konsekvens for ofrene: pengene kommer sjelden tilbake. Når en tyv er en vanlig opportunist, kan et prosjekt tilby en «whitehat»-dusør og forhandle om retur, slik vi har sett i flere saker. Når tyven er et sanksjonert statsregime, finnes ingen forhandling. Midlene vaskes gjennom broer, miksere og OTC-bord, og den eneste reelle nødbremsen er at en stablecoin-utsteder fryser adressene før pengene flyttes. Ved utgangen av april hadde to angrep alene, Drift og Kelp DAO, stått for 76 prosent av all verdi stjålet i kryptohack i 2026.

Høsten bekreftet mønsteret. Da Bitget ble tappet 24. september, dyttet det den nordkoreanske fangsten for 2026 forbi én milliard dollar, ifølge Bloomberg, og befestet regimet som den dominerende aktøren i kryptokriminalitet. For norske sparere er dette mer enn en kuriositet: midlene som forsvinner, finansierer etter myndighetenes vurdering et sanksjonert regimes programmer, og nettopp derfor er en frys av stablecoin-adresser i samarbeid med amerikanske myndigheter ofte den eneste bremsen som biter. Drift-ofrene fikk aldri den muligheten.

Kontrollplanet, ikke koden

Her ligger den egentlige historien, og den er større enn Drift. I første halvår av 2026 skiftet tyngdepunktet i kryptokriminalitet avgjørende. TRM Labs talte 207 hack til en verdi av 972 millioner dollar, der infrastruktur- og driftsangrep sto for bare rundt 15 prosent av hendelsene, men hele 76 prosent av verdien. CertiK, som teller annerledes, satte halvårstapet til 1,32 milliarder dollar fordelt på 344 hendelser, og konkluderte med at kompromitterte nøkler for første gang var den dyreste angrepsvektoren målt i dollar.

CertiK-gründer Ronghui Gu oppsummerte det som nå er bransjens konsensus: «A protocol can pass a flawless code audit and still lose millions because of a compromised admin key». En protokoll kan altså bestå en feilfri kodrevisjon og likevel tape millioner på grunn av en kompromittert administratornøkkel. Revisjonen dekker den vanligste angrepsvektoren, smartkontraktfeil, men ikke den dyreste. Det samme paradokset drev den reviderte-likevel-ranet-debatten rundt Bitget i september.

Forskjellen på «vanligst» og «dyrest» er hele poenget. Smartkontraktfeil er fortsatt det hyppigste funnet, og det er her revisjonen gjør mest nytte. Men de få angrepene som treffer nøkler, broer eller styring, tapper langt mer per hendelse, fordi de rammer selve kontrollen over midlene i stedet for en enkelt funksjon. En angriper som overtar administratornøkkelen, trenger ikke å lete etter en feil i koden; han blir koden. Det er derfor et år med færre, men mer kirurgiske angrep likevel ble det dyreste på rekord.

HendelseDatoTap (USD)Rotårsak (ikke koden)
Bitget24. sep 2026351,6 mill.Kompromittert backend, varme lommebøker
Liquid6. sep 2026rundt 320 mill.Sidekjede-infrastruktur
Kelp DAO18. apr 2026292 mill.Feilkonfigurert bro-verifikator
Drift1. apr 2026285 mill.Forhåndssignert styring, falsk pant
Bybitfeb 20251 500 mill.Manipulert signerings-UI

Derfor stopper ikke en revisjon et Drift-angrep

En kodrevisjon er et øyeblikksbilde. Revisoren leser koden slik den er på en gitt dato, leter etter kjente feilklasser og leverer en rapport. Men revisjonen sier ingenting om hvem som holder administratornøklene et halvt år senere, om et styringsråd fjerner tidslåsen sin, eller om en ansatt blir sosialt manipulert av noen som har spist middag med teamet i månedsvis. Alt dette lå utenfor omfanget i Drift-saken, og det ville ligget utenfor omfanget i nesten enhver standard revisjonsavtale.

Styring er et eget risikofelt som revisjonen bare delvis berører. Da et styringsangrep tidligere i år tvang en Cosmos-kjede til å stanse helt, var lærdommen den samme som ved Drift: den som kontrollerer stemmene eller nøklene, kontrollerer protokollen, uansett hvor ren koden er. En revisor kan påpeke at et multisig-oppsett er svakt, men kan ikke tvinge et team til å beholde en tidslås eller til å la være å blindsignere en transaksjon fra en «investor» de stoler på.

Dette er grunnen til at seriøse sikkerhetsfirmaer insisterer på at revisjon er nødvendig, men langt fra tilstrekkelig. Koden er ett lag. Nøklene, styringen, driften og menneskene er fire lag til, og i 2026 var det der pengene forsvant.

Forsvaret: timelock, nøkkelhåndtering og å angripe seg selv

Hva stopper da et angrep som Drift? Ikke én ting, men en rekke upopulære disipliner. En tidslås på styringstransaksjoner ville gitt teamet timer eller dager til å oppdage den ondsinnede administratoroverføringen; Drift hadde nettopp fjernet sin. Streng nøkkelhåndtering, med maskinvarelommebøker, adskilte signeringsmiljøer og krav om at ingen enkeltperson kan signere alene, hever terskelen. Halborn selger nettopp slike vurderinger av nøkkelhåndtering og custody som en egen rådgivningstjeneste, ved siden av red team-øvelsene som tester om menneskene faktisk tåler et press.

Red teaming er det nærmeste bransjen kommer en kur mot menneskelig manipulasjon, fordi det behandler de ansatte som en del av angrepsflaten. En god øvelse prøver å lure et team på samme måte en ekte angriper ville gjort, og avdekker hvem som blindsignerer og hvem som stiller spørsmål. HOGE Wire har tidligere forklart hvorfor Halborn angriper kundene sine først. Det andre forsvarslaget er økonomisk: en bug bounty som betaler godt nok til at en ærlig finner velger dusøren fremfor tyveriet. Hva en kritisk feil faktisk er verdt, har vi sett nærmere på i gjennomgangen av hva en kryptofeil koster.

Til slutt kommer overvåking og beredskap. De fleste store tyveriene i 2026 ble oppdaget i sanntid, men for sent til å stoppes; vinduet mellom første mistenkelige transaksjon og tom kasse var minutter, ikke timer. Derfor investerer de mest modne prosjektene i automatisk overvåking som kan sette protokollen på pause, og i en forhåndsavtalt responsplan med etterforskere og børser. Når angrepet først er i gang, avgjøres utfallet av hvor raskt noen kan fryse, spore og ringe de rette folkene, ikke av hvor pen koden var.

Norge, Finanstilsynet og regelverket som mangler

For norske lesere er det ett spørsmål som melder seg: hvem passer på? Svaret er mindre betryggende enn mange tror. Finanstilsynet fører tilsyn med kryptoaktører (CASP-er) etter MiCA-regelverket, som er innlemmet i EØS-avtalen, og DORA-reglene stiller krav til digital operasjonell motstandskraft. Men verken MiCA eller DORA pålegger noen å få smartkontraktene sine revidert, og ingen myndighet godkjenner eller akkrediterer dem som utfører slike revisjoner.

Kontrasten er slående. Finanstilsynet godkjenner og fører tilsyn med statsautoriserte revisorer etter revisorloven, med krav til utdanning, forsikring og ansvar. For den som reviderer regnskap, finnes det altså et offentlig kvalitetsregime. For den som reviderer koden bak en protokoll som forvalter milliarder, finnes ingenting tilsvarende. Kvaliteten holdes oppe av rykte alene, og obduksjonsrapporten er den eneste «domstolen» som feller dom.

For en norsk bruker eller bedrift som vurderer en DeFi-tjeneste, er den praktiske lærdommen å lese sikkerhet som et spekter, ikke et stempel. Spør ikke bare om protokollen er revidert, men av hvem, når, hvor stort omfanget var, og hva som er gjort med funnene. Finnes det tidslås på styringen? Hvem holder nøklene? Er det en aktiv bug bounty? Det er disse spørsmålene, ikke et grønt hakemerke, som skiller et prosjekt som overlever et angrep fra ett som ikke gjør det.

Drift gjør poenget skarpt. Som en desentralisert protokoll på Solana faller den i praksis utenfor CASP-perimeteret MiCA er bygget for. Det finnes ingen norsk eller europeisk instans en skadelidt kan klage til for å få tilbake de 285 millioner dollarene. Når koden er «lov», og ingen regulator står bak, er det eneste reelle vernet laget av tekniske tiltak, forsikring og de hardt tjente rådene fra firmaer som Halborn.

Hva angrepene lærer oss om året som gjenstår

Den røde tråden gjennom Drift, Kelp, Liquid og Bitget er at angrepsflaten har flyttet seg. Så lenge koden var det svakeste leddet, ga det mening å pøse ressurser inn i revisjon. Men etter hvert som smartkontraktene er blitt herdet gjennom år med revisjoner, formell verifikasjon og bug bounties, har angriperne gjort det rasjonelle: de går rundt koden i stedet for gjennom den. Nøkler, styring, broer og mennesker er de nye målene.

For utviklere betyr det at sikkerhetsbudsjettet må følge trusselen. En revisjon er fortsatt uunnværlig, men den må suppleres med nøkkelhåndtering, tidslåser, overvåking og regelmessig red teaming av både systemer og ansatte. For vanlige brukere er lærdommen enklere og hardere: et revisjonsstempel er ikke en forsikring. Det forteller at koden ble lest én gang, ikke at protokollen er trygg i dag.

Halborn tjener penger på begge sider av denne virkeligheten, både på å forsøke å hindre angrepene og på å forklare dem i etterkant. Det er en ubehagelig forretningsmodell, men den speiler en ubehagelig sannhet om 2026: i et år der over én milliard dollar forsvant til nordkoreanske hackere, var den dyreste feilen nesten aldri en kodefeil. Den var et menneske som stolte på feil person, en nøkkel på feil sted, eller en tidslås som noen valgte å fjerne.

Ofte stilte spørsmål

Hva er Halborn?

Halborn er et blockchain-sikkerhetsselskap fra Miami, grunnlagt i 2019, kjent for offensiv sikkerhet, kodrevisjoner og de mye leste «Explained»-obduksjonene av store kryptohack. Selskapet ledes i dag av Jacques Boschung og har blant andre Coinbase, Polygon og Solana som kunder.

Hva skjedde med Drift Protocol i 2026?

Den 1. april 2026 ble Solana-børsen Drift tappet for rundt 285 millioner dollar på omtrent tolv minutter. Angriperne overtok administratorkontrollen via forhåndssignerte transaksjoner og brukte en verdiløs, egenprodusert token som falsk pant; TRM Labs knytter angrepet til Nord-Korea.

Hva er forskjellen på en revisjon, en pentest og et red team?

En kodrevisjon sjekker om selve koden er skrevet riktig på et gitt tidspunkt. En penetrasjonstest ser om noen kan bryte seg inn teknisk, mens en red team-øvelse simulerer et ekte angrep mot hele organisasjonen, inkludert forsøk på å manipulere menneskene.

Hvorfor stopper ikke en revisjon hack som Drift og Bitget?

Fordi disse angrepene ikke rammet koden, men kontrollplanet rundt den: nøkler, styring, drift og mennesker. En revisjon er et øyeblikksbilde av koden og dekker den vanligste angrepsvektoren, men ikke den dyreste, som i 2026 var kompromitterte nøkler og sosial manipulasjon.

Regulerer Finanstilsynet smartkontraktrevisjon i Norge?

Nei. Finanstilsynet fører tilsyn med kryptoaktører etter MiCA, innlemmet i EØS-avtalen, men verken MiCA eller DORA pålegger smartkontraktrevisjon eller akkrediterer dem som utfører den. I motsetning til statsautoriserte revisorer finnes det ingen offentlig godkjenningsordning for dem som reviderer kode.

Av Anneke de Vries, sikkerhetsredaktør i HOGE Wire.

Share 𝕏 Post Telegram