h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Security & Exploits

CertiK vil på børs: hvem betaler for sikkerhetsstempelet?

CertiK stempler koden bak milliarder i kryptoverdier og vil selv på børs. Men når den reviderte kunden betaler regningen, hva er et «revidert»-stempel egentlig verdt?

CertiK er navnet som står stemplet på koden bak en stor del av kryptoverdenens verdier. Firmaet reviderer smartkontrakter, overvåker protokoller i sanntid og gir prosjekter en tallkarakter som investorer leser som en slags kvalitetsgaranti. Nå vil selskapet gjøre noe ingen konkurrent har gjort før: selge aksjer i seg selv til allmennheten. Administrerende direktør Ronghui Gu har snakket åpent om ambisjonen om å bli det første børsnoterte Web3-sikkerhetsselskapet.

Det reiser et spørsmål som er større enn ett selskap. Med Bitcoin rundt 798 000 kroner (CoinGecko) og hundrevis av milliarder i verdi låst i smartkontrakter, har «revidert av CertiK» blitt et av bransjens mektigste ord. Men hva er stempelet egentlig verdt, når det er den reviderte kunden som velger og betaler revisoren, og når ingen offentlig tilsynsmyndighet står bak karakteren? En børsnotering gjør ikke det spørsmålet mindre. Den gjør det skarpere.

Fra et universitetslaboratorium til bransjens stempel

CertiK ble grunnlagt i 2018 i New York av to akademikere: Ronghui Gu, i dag professor ved Columbia University, og Zhong Shao, leder for datavitenskap ved Yale. Utgangspunktet var ikke krypto i det hele tatt. I 2016 bygde de to CertiKOS, den første fullstendig formelt verifiserte flerkjerne-operativsystemkjernen, et akademisk gjennombrudd der man matematisk beviser at koden oppfører seg som spesifisert. Navnet CertiK er en sammentrekning av «certified kernel». Da de rettet den samme metoden mot blokkjedekode, vokste et av bransjens største sikkerhetsselskaper fram.

I dag oppgir CertiK at selskapet har over 5 000 kunder, har revidert rundt 20 000 prosjekter og oppdaget mer enn 115 000 sårbarheter (certik.com). Overvåkingsplattformen Skynet følger prosjekter med en samlet markedsverdi på nær 500 milliarder dollar, i overkant av 4 700 milliarder kroner. Det er tall som forklarer hvorfor et CertiK-stempel har fått så tung vekt: få andre aktører opererer i samme skala, og for mange prosjekter er en revisjon fra nettopp CertiK blitt en forventning fra investorer og børser før notering.

Den akademiske bakgrunnen er verdt å dvele ved, for den forklarer både styrken og begrensningen ved CertiKs løfte. Formell verifikasjon var lenge forbeholdt kritisk infrastruktur som flykontroll og chipdesign, der en enkelt feil kan koste liv. Å bringe den samme strengheten til smartkontrakter hørtes ut som et kvantesprang: et matematisk bevis for at pengene er trygge. Problemet er at kode sjelden lever isolert. En smartkontrakt snakker med orakler, broer, styringssystemer og mennesker, og det er i skjøtene mellom delene de fleste tapene oppstår.

NøkkeltallVerdi
Grunnlagt2018, New York
GrunnleggereRonghui Gu (Columbia) og Zhong Shao (Yale)
Kunderover 5 000
Reviderte prosjekterrundt 20 000
Oppdagede sårbarheterover 115 000
Overvåket markedsverdi (Skynet)nær 500 mrd. USD (~4 700 mrd. kr)
Hentet kapitalover 240 mill. USD (~2,3 mrd. kr)
Kilder: CertiK, CoinDesk. Omregnet med en kurs på rundt 9,48 kroner per dollar.

Børsdrømmen: det første børsnoterte sikkerhetsfirmaet i Web3

På World Economic Forum i Davos i januar 2026 løftet Gu ambisjonen om at CertiK skal bli det første børsnoterte Web3-sikkerhetsselskapet. Overfor CoinDesk nyanserte han likevel tidslinjen kraftig. «Jeg sier uttrykkelig at vi ikke har en konkret plan», sa han, samtidig som han innrømmet at interessen er der: «Vi har allerede mottatt flere henvendelser.»

Økonomien bak antyder at en notering ikke er urealistisk. CertiK har hentet over 240 millioner dollar, rundt 2,3 milliarder kroner, og Gu sier at selskapet har mer penger på bok enn det har hentet, et sjeldent lønnsomhetssignal i en bransje der de fleste brenner kapital. Emisjonsrunden i 2022 verdsatte selskapet til rundt 2 milliarder dollar, omtrent 19 milliarder kroner. Bak eiertabellen står tunge navn: Binance var den første og største investoren, og listen omfatter blant andre Coinbase, mens CoinDesk også nevner Sequoia og Goldman Sachs. Selv verdsettelsen er uklar, medgir Gu: «Folk vet fortsatt ikke hvordan man skal verdsette et Web3-innfødt selskap.»

En kryptonær aktør på vei mot offentlige markeder er ikke unikt lenger. Kryptobørsen Coinbase gikk på børs allerede i 2021, og alt fra handelsplasser til NFT-merkevarer flørter nå med notering; les gjerne vår analyse av Pudgy på Wall Street og PENGU-ETF-drømmen. Men CertiK er et spesialtilfelle. Selskapet selger ikke en tjeneste du kan måle i volum eller avkastning; det selger tillit. Og tillit er en vare der insentivene fortjener et nærmere ettersyn.

Svært få rene sikkerhetsselskaper i kryptobransjen er børsnoterte, og det er ikke tilfeldig. En notering krever åpenhet om inntekter, kundeforhold og risiko, akkurat de tingene et selskap som lever av diskresjon helst holder tett til brystet. For CertiK ville et prospekt måtte forklare hvor stor andel av inntektene som kommer fra de største kundene, hvordan honorarene settes, og hvor ofte reviderte prosjekter senere blir hacket. Nettopp den åpenheten er både det mest interessante og det mest krevende ved planen.

Hva CertiK selger, og hvem som betaler

CertiKs produktkatalog er bredere enn ordet «revisjon» antyder. Kjernen er smartkontraktrevisjon, der manuelle granskere kombineres med formell verifikasjon og etter hvert KI-verktøy. Rundt dette ligger Skynet, som overvåker protokoller kontinuerlig og gir en Skynet-score; penetrasjonstesting; drift av bug bounty-programmer; og SkyInsights, en tjeneste for KYC og antihvitvasking. Skynet-scoren er blitt et tall mange nybegynnere sjekker først, en enkel indikator fra null til hundre som forsøker å oppsummere hvor trygt et prosjekt er. Til sammen tegner det bildet av en sikkerhetsleverandør som følger et prosjekt fra kodegjennomgang til løpende overvåking.

Et poeng som ofte forsvinner, er at kunden styrer både omfanget og offentliggjøringen. Prosjektet bestemmer hvilke kontrakter som skal granskes, hvor mye tid granskerne får, og om sluttrapporten i det hele tatt skal publiseres. En revisjon av en begrenset del av koden kan markedsføres som om hele protokollen er dekket, og funn som ikke ble rettet, forsvinner lett i finstilt ordbruk. Stempelet forteller sjelden leseren hvor grensene for granskingen egentlig gikk.

Men forretningsmodellen har en innebygd spenning. Det er prosjektet som skal revideres, som velger revisoren, betaler regningen og bestemmer om rapporten skal offentliggjøres. Revisoren tjener på gjentatte oppdrag, og en kunde som får en knusende rapport, kommer sjelden tilbake. Dette kalles issuer-pays-modellen, altså at utstederen betaler. Den er ikke unik for krypto. Den er den samme modellen som en gang bidro til å føre verdensøkonomien ut i en av dens verste kriser.

Ratingbyråenes speil: issuer-pays og 2008

Sammenligningen som ligger nærmest, er kredittvurderingsbyråene. Moody’s, S&P og Fitch ga toppkarakterer til gjeldspapirer, og det var utstederne av de samme papirene som betalte for karakteren. En utsteder som ikke likte et utkast, kunne i praksis shoppe rundt etter et byrå som ga en bedre karakter, et fenomen kjent som «ratings shopping». Da finanskrisen traff i 2008, viste det seg at en mengde subprime-baserte produkter med AAA-stempel var alt annet enn trygge. Byråene hadde et økonomisk motiv for å holde de betalende kundene fornøyde, og karakterene fulgte etter.

Parallellen til smartkontraktrevisjon er ubehagelig presis. Et prosjekt bestiller en revisjon, får et stempel og bruker stempelet i markedsføringen mot investorer og brukere. Ordet «revidert» gjør samme jobb som en høy kredittkarakter gjorde før 2008: det senker den opplevde risikoen og løsner på lommeboka. Et prosjekt kan også innhente flere revisjoner og bare vise fram den peneste. Forskjellen ligger i hva som skjer når stempelet svikter, og hvem som eventuelt rydder opp.

EgenskapKredittvurderingsbyråSmartkontraktrevisor
Hvem betalerUtstederen av gjeldenProsjektet som revideres
Hvem velger leverandørenDen betalende utstederenDen betalende kunden
Offentlig tilsyn (EU/EØS)Ja, ESMA fører direkte tilsynNei, ingen myndighet akkrediterer eller fører tilsyn
Lovpålagt ansvar ved feilJa, egen ansvarsregel i regelverketNei, reguleres av kontrakt mellom partene
Klassisk sammenbruddAAA på subprime i 2008«Revidert» prosjekt hacket eller rugget
Issuer-pays-konflikten finnes begge steder, men bare det ene markedet har et tilsyn.

Forskjellen ingen snakker om: ratingbyråene har et tilsyn

Her ligger den viktigste forskjellen for en norsk leser. Etter finanskrisen bestemte EU at issuer-pays-konflikten ikke kunne overlates til markedet alene. Siden 2011 har den europeiske verdipapir- og markedstilsynsmyndigheten ESMA hatt direkte tilsyn med kredittvurderingsbyråer registrert i EU, gjennom det som forkortes CRA-forordningen (ESMA). Regelverket adresserer nettopp issuer-pays-modellen og krever at byråene håndterer interessekonflikter (Europakommisjonen).

For smartkontraktrevisorer finnes ingen tilsvarende ordning. Ingen myndighet, verken Finanstilsynet i Norge eller ESMA på EU-nivå, akkrediterer eller fører tilsyn med selskaper som CertiK. MiCA-regelverket, som gjelder i Norge gjennom EØS-avtalen, regulerer kryptotjenesteytere og utstedere, ikke kvaliteten på en kodegjennomgang. DORA stiller krav til digital operasjonell motstandsdyktighet, men pålegger ingen å bestille en smartkontraktrevisjon, langt mindre å bestå den. Fullt desentraliserte DeFi-protokoller faller i praksis utenfor MiCA helt. Resultatet er at et «revidert av CertiK»-stempel ikke er noe offentlig godkjenningsstempel. Det er en privat tjeneste solgt til en betalende kunde, uten en myndighet som kontrollerer at jobben ble gjort grundig.

Dette betyr ikke at revisjon er verdiløst, tvert imot. En grundig gjennomgang fanger reelle feil før de når produksjon, og de beste granskerne har spart brukere for enorme tap. Poenget er mer presist: et privat stempel og et offentlig godkjenningsstempel er to helt forskjellige ting, og å blande dem sammen er nettopp det markedsføringen inviterer til. Når regulatoren ikke står bak, må leseren selv gjøre jobben med å vurdere hva stempelet faktisk dekker.

Huione-saken: da stempelet havnet på verdens største svindelmarked

Ingen enkeltsak illustrerer konflikten bedre enn Huione. Analysebyrået Elliptic har beskrevet Huione Guarantee som det største ulovlige nettmarkedet som noen gang har vært i drift, med minst 24 milliarder dollar, rundt 228 milliarder kroner, i omsetning. Den Telegram-baserte markedsplassen solgte hvitvaskingstjenester, stjålne persondata og infrastruktur for svindel, i noen tilfeller til og med elektriske lenker til bruk på mennesker holdt i tvangsarbeid.

I september 2024 lanserte Huione-sfæren en egen stablecoin, USDH, markedsført som «sensurresistent» og som noe som unngikk vanlige fryse- og overføringsrestriksjoner. CertiK reviderte USDH-kontrakten, en jobb selskapet fullførte 25. desember 2024. Da koblingen ble kjent tidlig i 2025, kom reaksjonene raskt. CertiK beklaget offentlig: «Vi beklager oppriktig til fellesskapet. Vi erkjenner at arbeid med høyrisikoprosjekter kan føre til etiske betenkeligheter og videre implikasjoner. CertiK støtter eller bifaller ikke noen av aktivitetene Huione har utført» (DL News).

Detaljene nyanserer bildet noe. Oppdraget kom via en tredjepart som hadde bestått CertiKs KYC-kontroll. Da CertiK flagget problemer og ba om ytterligere identitetsbekreftelse, nektet tredjeparten, og CertiK oppførte stablecoinen med lavest mulig Skynet-score og et varsel. Selskapet ga også revisjonshonoraret til SENS Research Foundation. Men for mange kritikere var skaden allerede skjedd; stempelet hadde vært der. Taylor Monahan, ledende sikkerhetsforsker i MetaMask, skrev kort på X: «CertiK, det er dette du jobber for.»

Myndighetene så alvorlig på Huione. Det amerikanske finansdepartementets enhet FinCEN fastslo 1. mai 2025 at Huione Group var en «finansinstitusjon av primær bekymring for hvitvasking» under paragraf 311 i Patriot Act, og anslo at gruppen hadde hvitvasket minst 4 milliarder dollar, rundt 38 milliarder kroner, mellom august 2021 og januar 2025 (Federal Register). En endelig regel som stengte gruppen ute fra det amerikanske banksystemet, kom i oktober 2025 (Federal Register). Poenget er ikke at CertiK ønsket noe av dette. Poenget er at et betalt stempel havnet på et produkt knyttet til et kriminelt økosystem, og at modellen gjorde det mulig.

Kraken, Swaprum og mønsteret «revidert, men …»

Huione er ikke det eneste stridstemaet i CertiKs historie. I juni 2024 utnyttet CertiK-forskere en feil i innskuddssystemet til børsen Kraken og tok ut rundt 3 millioner dollar, cirka 28 millioner kroner, i reelle midler over flere dager. Kraken hevdet at forskerne ikke ville levere tilbake pengene uten å forhandle om en belønning. Krakens sikkerhetssjef Nick Percoco var krass: «Dette er ikke white-hat-hacking, det er utpressing» (CoinDesk). CertiK avviste beskrivelsen og kalte det legitim forskning; feilen ble rettet på 47 minutter, og midlene ble til slutt returnert, noen av dem rutet gjennom Tornado Cash (DL News).

Så er det de reviderte prosjektene som likevel gikk galt. Swaprum, en DeFi-protokoll CertiK hadde revidert, forsvant i et rug pull på rundt 3 millioner dollar (DL News). Merlin DEX på zkSync ble tappet for i størrelsesorden 1,8 millioner dollar av sine egne utviklere kort tid etter en høy CertiK-vurdering. Ingen av disse sakene beviser at CertiK gjorde en dårlig teknisk jobb i hvert enkelt tilfelle. Men de viser hvor lett stempelet forveksles med en garanti det aldri var ment å være.

Det tåler å gjentas: at et prosjekt er revidert, sier lite om det er trygt. De samme mekanismene går igjen i hack etter hack, fra tappede broer til kompromitterte nøkler. Vi har sett hvordan bro-hackene gjentar seg med de samme feilene, ofte i prosjekter som hadde papirene i orden.

Revisjonsparadokset: CertiKs egne tall snur argumentet

Det mest slående argumentet mot å behandle en revisjon som en garanti kommer fra CertiK selv. Selskapets Hack3d-rapport for første halvår 2026 anslo samlede tap i Web3 til over 1,31 milliarder dollar, rundt 12,4 milliarder kroner, fordelt på 344 hendelser (GlobeNewswire). Det interessante er ikke totalen, men fordelingen.

Den dyreste kategorien var ikke kodefeil, men kompromitterte lommebøker og nøkler: over 444 millioner dollar, rundt 4,2 milliarder kroner, på bare 33 hendelser. To aprilhendelser, Kelp DAO og Drift Protocol, sto alene for nær 44 prosent av alle tapene i halvåret, og begge var svikt i drifts- og infrastruktursikkerhet, ikke tradisjonelle kodesårbarheter. Kodefeil var den vanligste kategorien i antall, med 204 hendelser, men også den billigste per hendelse, med rundt 152 millioner dollar totalt.

AngrepstypeTap (USD)Tap (NOK, omtrentlig)Hendelser
Kompromittert lommebok/nøkkelover 444 mill.~4,2 mrd.33
Phishing~366 mill.~3,5 mrd.63
Kodesårbarhet~152 mill.~1,4 mrd.204
Samlet (alle typer)over 1 310 mill.~12,4 mrd.344
CertiK Hack3d, første halvår 2026. Kodefeil er vanligst, men billigst; nøkkel- og driftssvikt koster mest.

Gu selv har trukket konklusjonen tydelig. «Angripere får mer igjen for å gå etter nøkkelhåndtering, multisig-styring og driftsinfrastruktur enn for å jakte på feil i kode», sa han til Forbes. Han peker også på et strukturelt problem: «Et prosjekt blir revidert én gang før lansering, består, og ser så aldri på den koden igjen. Faresonen lukker seg ikke etter lansering.» Med andre ord sikrer en engangsrevisjon den minste biten av risikoen, og gjør det på det tidspunktet der prosjektet er minst i bruk.

Formen på tapene forteller noe viktig om produktet. Når de dyreste tapene forsvinner gjennom nøkler, drift og sosial manipulasjon i stedet for gjennom kodefeil, dekker en klassisk kodegjennomgang bare et hjørne av risikobildet. Det er delvis derfor CertiK selv har flyttet vekten mot kontinuerlig overvåking gjennom Skynet: en engangsrapport aldrer raskt, mens en levende protokoll endrer seg, oppgraderes og kobles til nye avhengigheter hver uke. Men kontinuerlig overvåking er også en abonnementstjeneste, altså enda en gjentakende inntektsstrøm fra den samme betalende kunden.

Formell verifikasjon: hva et bevis faktisk kan love

CertiKs faglige stolthet er formell verifikasjon, den samme metoden Gu og Shao brukte på CertiKOS. Kort forklart oversetter man koden og en spesifikasjon av hva den skal gjøre til matematikk, og beviser så at koden oppfyller spesifikasjonen for alle mulige tilstander, ikke bare for de tilfellene en tester tilfeldigvis prøver. Det er kraftigere enn vanlig testing, og det er grunnen til at Gu kan snakke om revisjon «som kan vise at det ikke finnes feil».

Men et bevis er bare så godt som spesifikasjonen det bevises mot. Formell verifikasjon kan garantere at koden gjør det spesifikasjonen sier, men ikke at spesifikasjonen beskriver det utviklerne faktisk ønsket, eller at den dekker et angrep ingen hadde tenkt på. Et orakel som leser en manipulerbar pris, kan være helt korrekt etter sin egen spesifikasjon og likevel tømmes. Nøkkelkompromittering, styringsangrep og sosial manipulasjon ligger fullstendig utenfor det et kodebevis kan si noe om. Formell verifikasjon er et av de sterkeste verktøyene i verktøykassa, men det flytter tryggheten fra koden til spesifikasjonen, og spesifikasjonen skrives fortsatt av mennesker.

Når «revidert» ikke stopper prismanipulasjonsbølgen

2026 ga et ferskt eksempel på hvordan tapene beveger seg vekk fra ren kode. En rekke DeFi-protokoller ble tømt gjennom prismanipulasjon, ikke ved at koden hadde en klassisk bug, men ved at en angriper blåste opp prisen på en tynt omsatt token og lånte mot den oppblåste verdien. Moonwell på Base tapte rundt 8,7 millioner dollar i august, Tectonic på Cronos rundt 75 millioner dollar, og Nostra på Starknet rundt 3,5 millioner dollar i september. Analyseselskapet TRM Labs registrerte 32 prismanipulasjonsangrep i 2026, mot 12 i hele 2025, og regner nå denne typen som omtrent ett av åtte kryptohack (TRM Labs).

Mekanikken er ofte den samme. Angriperen finner en protokoll som godtar en tynt omsatt token som sikkerhet, kjøper opp den lille mengden som finnes, og driver prisen kunstig i været på et marked med lite motstand. Deretter låner vedkommende mot den oppblåste sikkerheten og forsvinner med reelle midler før prisen faller tilbake. Ingen kodelinje er brutt; svakheten ligger i at protokollen stolte på en pris som var for lett å flytte. En revisor kan påpeke risikoen, men om prosjektet likevel velger å liste tokenen, er stempelet allerede gitt.

Poenget for revisjonsdebatten er at slike angrep sjelden fanges av en tradisjonell kodegjennomgang. Koden gjør akkurat det den skal; den leser en pris fra et orakel, og oraklet leser fra et marked som lot seg manipulere. Vi har tidligere gått gjennom hvordan orakel-angrep forfalsker prisrapporten uten å bryte en eneste kodelinje. En revisor kan flagge at et design er sårbart for slik manipulasjon, men i praksis er dette et økonomisk og arkitektonisk problem like mye som et kodeproblem, og det er nettopp den typen risiko et engangsstempel er dårligst rustet til å fange.

KI mot KI: CertiKs nyeste veddemål

Svaret CertiK selv satser på, er kunstig intelligens. I april 2026 lanserte selskapet AI Auditor, en automatisk kodeanalysemotor som ifølge CertiK oppnådde 88,6 prosent treffsikkerhet mot 35 reelle hendelser fra 2026, med få falske positiver (Chainwire). I mai fulgte AI Skill Scanner, som vurderer «ferdighetene» til tredjeparts KI-agenter før de installeres. Selskapet posisjonerer verktøyene som et supplement til menneskelige granskere, ikke en erstatning.

Bakteppet er at KI kutter begge veier. De samme modellene som hjelper forsvarere, hjelper også angripere, og de skriver stadig mer av koden som havner i produksjon. Gu har advart om en ny risikokategori: «En KI-agent med tilgang til en lommebok er i praksis en ny type privilegert nøkkelholder, bortsett fra at beslutningene kan manipuleres gjennom inndata på måter et menneske kanskje ville fanget opp.» Det er en påminnelse om at nøkkelhåndtering, temaet vi utforsker i gjennomgangen av gjenoppretting av smartkontoer, blir viktigere, ikke mindre viktig, når autonome agenter får hånd om midler.

Ikke alle er overbevist om at mer KI er svaret på et tillitsproblem. Utviklere som jobber med revisjon, minner om at et verktøy bare er så godt som den som tolker resultatene, og at automatikk uten menneskelig skjønn lett gir en falsk trygghet. Suhail Kakar, utviklersjef i TAC, sa det spisst etter et annet hack: «‹Revidert av X› betyr nesten ingenting. Kode er vanskelig, DeFi er vanskeligere» (Cointelegraph). Utsagnet gjaldt et prosjekt CertiK ikke hadde revidert, men poenget er allment.

David Schwed, driftsdirektør i sikkerhetsselskapet SVRN, har vært enda tydeligere på faren ved å forveksle verktøy med sikkerhet. «‹Claude, revider smartkontrakten min, og ikke gjør feil› er ikke et sikkerhetsprogram», sa han til CoinDesk, og la til: «Hvis den som kjører verktøyet ikke kan vurdere det som kommer tilbake, har du ikke kjøpt sikkerhet, du har kjøpt en falsk følelse av den.» Samtidig roser han at KI kan gi kontinuerlig gransking til en brøkdel av kostnaden. Poenget er ikke at KI er verdiløst, men at et menneske fortsatt må kunne lese svaret.

Hvorfor en børsnotering skjerper konflikten

Her møtes de to trådene. En issuer-pays-modell presser allerede mot volum: jo flere reviderte kunder, desto mer inntekt. Legger man en børsnotering oppå, kommer et nytt krav om kvartalsvis vekst i aksjekursen. Presset for å ta inn flere oppdrag, raskere, med tynnere marginer per jobb, blir strukturelt, ikke bare et spørsmål om den enkelte granskerens integritet. Det er akkurat den dynamikken kredittvurderingsbyråene ikke klarte å motstå før 2008, og de var til og med underlagt tilsyn. CertiK er det ikke.

Rettferdigvis peker børspilen også den andre veien. En notering tvinger fram reviderte regnskaper, offentlig rapportering og et juridisk ansvar overfor aksjonærer som en privat aktør slipper unna. Gu argumenterer for at CertiK beveger seg mot institusjonelle kunder som stiller høyere krav: «Disse institusjonene vil ha revisjon av institusjonell kvalitet, formell verifikasjon som kan vise at det ikke finnes feil.» Etter Huione-saken sier selskapet at det har strammet inn KYC, hentet inn eksterne risikoeksperter og økt overvåkingen etter at en rapport er levert: «Etter at vi har publisert en rapport, holder vi et svært våkent øye med den.» En børsnotering kan i beste fall gjøre slike løfter etterprøvbare.

Historien gir eksempler begge veier. Kredittvurderingsbyråene ble ikke avviklet etter 2008; de ble regulert, og bransjen lever videre med tilsyn og strengere krav. En børsnotert revisor kan på samme måte bli tvunget til mer disiplin av markedet og av et framtidig regelverk. Men uten et tilsyn på plass er det bare markedet som disiplinerer CertiK, og markedet belønner vekst. Det er verdt å huske at de fleste av 2026-tapene rammet prosjekter som allerede hadde et stempel.

Spørsmålet er hvilken kraft som vinner: disiplinen fra offentlige markeder, eller vekstpresset fra de samme markedene. Erfaringen fra ratingbyråene gir grunn til edruelighet.

Det norske og europeiske bakteppet

For en norsk investor eller utvikler er den praktiske lærdommen at et CertiK-stempel ikke har noen juridisk status her hjemme. Finanstilsynet fører tilsyn med kryptotjenesteytere under MiCA, som gjelder i Norge gjennom EØS-avtalen, men verken Finanstilsynet eller ESMA godkjenner revisjonsselskaper eller deres rapporter. Skatteetaten bryr seg om gevinst og tap når du realiserer krypto, uansett hvor mange revisjoner prosjektet kan vise til. Et stempel er et markedsføringsargument, ikke et forbrukervern.

For en norsk sluttbruker er den praktiske konsekvensen enkel å oppsummere. Ser du «revidert av CertiK» i markedsføringen for et prosjekt, er det et signal, ikke en garanti. Går noe galt med en desentralisert protokoll, finnes det sjelden en klageinstans, et innskuddsgarantifond eller en tilsynsmyndighet å gå til, slik du har når du handler gjennom en regulert bank eller børs. Ansvaret for å forstå risikoen ligger hos deg.

Kontrasten til kredittvurderingsbyråene er nettopp poenget. EU besluttet etter 2008 at issuer-pays-konflikten var for farlig til å stå uten tilsyn, og ga ESMA direkte kontroll. For smartkontraktrevisjon finnes ingen slik beslutning. Kryptoderivater sorterer riktignok under MiFID II og markedsregulatoren, men selve kodegjennomgangen henger i et regulatorisk tomrom. Inntil det endrer seg, hviler ansvaret for å tolke et stempel på leseren.

Slik leser du et CertiK-stempel

Et stempel er et utgangspunkt, aldri en konklusjon. Noen enkle spørsmål gjør det mer nyttig:

  • Hva ble faktisk revidert? En revisjon dekker et sett kontrakter på et tidspunkt, ikke hele protokollen for all fremtid.
  • Når ble den gjort? Kode som er endret etter revisjonen, er ikke dekket. Faresonen lukker seg ikke ved lansering.
  • Er overvåkingen løpende, eller var dette en engangsjobb? Kontinuerlig overvåking fanger mer enn et øyeblikksbilde.
  • Hvem betalte, og ble rapporten offentliggjort i sin helhet? En kunde som skjuler funn, sier noe i seg selv.
  • Hva sier Skynet-scoren, og finnes det varsler? En lav score eller et flagg er ikke pynt.

Og husk hvor pengene faktisk forsvinner. Så lenge de dyreste tapene handler om nøkler, multisig-styring og drift, er den beste beskyttelsen ofte å se på hvordan et prosjekt håndterer nøklene sine. Der er beste praksis for multisig minst like relevant som spørsmålet om koden er revidert. Et stempel forteller deg at noen så på koden en gang. Det forteller deg ikke at pengene er trygge, og en børsnotering av selskapet bak stempelet endrer ikke det.

Ofte stilte spørsmål

Er CertiK børsnotert?

Nei. CertiK er per september 2026 et privat selskap. Administrerende direktør Ronghui Gu har uttalt en ambisjon om å bli det første børsnoterte Web3-sikkerhetsselskapet, men sier samtidig at det ikke finnes noen konkret plan eller tidslinje.

Betyr «revidert av CertiK» at et prosjekt er trygt?

Nei. En revisjon dekker et bestemt sett kontrakter på et bestemt tidspunkt. CertiKs egne tall viser at de dyreste tapene i 2026 kom fra kompromitterte nøkler og driftssvikt, ikke kodefeil, og flere reviderte prosjekter er senere blitt hacket eller rugget.

Hva var Huione-saken?

CertiK reviderte stablecoinen USDH, som var knyttet til Huione, beskrevet av Elliptic som verdens største ulovlige nettmarked. CertiK beklaget, oppførte tokenen med lavest Skynet-score og ga honoraret til veldedighet, men saken ble et symbol på issuer-pays-konflikten.

Fører noen tilsyn med smartkontraktrevisorer i Norge?

Nei. Verken Finanstilsynet eller ESMA akkrediterer eller fører tilsyn med smartkontraktrevisorer. Til sammenligning har ESMA hatt direkte tilsyn med kredittvurderingsbyråer siden 2011, nettopp på grunn av issuer-pays-konflikten.

Hvorfor sammenlignes CertiK med kredittvurderingsbyråer?

Fordi begge følger en issuer-pays-modell, der den som vurderes, velger og betaler den som vurderer. Den modellen bidro til at AAA-stemplede subprime-produkter ble ansett som trygge før finanskrisen i 2008.

Anneke de Vries dekker sikkerhet og revisjon i kryptobransjen for HOGE Wire.

Share 𝕏 Post Telegram