{"id":158,"date":"2026-07-19T05:06:43","date_gmt":"2026-07-19T05:06:43","guid":{"rendered":"https:\/\/hoge.gg\/no\/trail-of-bits-forklart\/"},"modified":"2026-07-19T05:06:43","modified_gmt":"2026-07-19T05:06:43","slug":"trail-of-bits-forklart","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/trail-of-bits-forklart\/","title":{"rendered":"Trail of Bits forklart: kryptobransjens mest kjente revisor"},"content":{"rendered":"<p class=\"wp-block-paragraph\">N\u00e5r et sikkerhetsfirma dukker opp i overskriftene, er det som oftest fordi noe har g\u00e5tt galt. Trail of Bits er annerledes: navnet dukker opp b\u00e5de n\u00e5r noe g\u00e5r galt, og n\u00e5r noen vil vise at de har gjort alt riktig. Selskapet fra New York har revidert kontraktene til Uniswap, Compound, MakerDAO og Aave, bygget verkt\u00f8yene Slither og Echidna som store deler av bransjen bruker gratis, og vunnet flere millioner dollar i amerikanske myndigheters konkurranser om kunstig intelligens og cybersikkerhet. Samtidig er Trail of Bits ogs\u00e5 navnet som dukker opp i to av 2025s mest ubehagelige revisjonshistorier: Balancer og Bunni, to protokoller som begge var revidert av selskapet og likevel mistet over 100 millioner dollar til sammen i l\u00f8pet av h\u00f8sten 2025.<\/p><p class=\"wp-block-paragraph\">Denne artikkelen er en del av HOGE Wires serie om sikkerhetshendelser i krypto, der vi tidligere har sett n\u00e6rmere p\u00e5 alt fra brokollaps til styringsovertakelser. Denne gangen ser vi p\u00e5 revisjonsbransjen selv, med Trail of Bits som eksempel, fordi de f\u00e6rreste brukere faktisk vet hva en revisjon er, hva den koster, og enda viktigere: hva den ikke dekker.<\/p><p class=\"wp-block-paragraph\">Kort fortalt: Trail of Bits er et uavhengig sikkerhetsselskap grunnlagt i 2012, med et sted mellom 125 og 140 ansatte avhengig av kilde, og over 620 offentlige revisjonsrapporter <a href='https:\/\/trailofbits.com\/about\/'>if\u00f8lge selskapets egen oversikt<\/a>. De driver seks fagfelt parallelt: applikasjonssikkerhet, kryptografi, blokkjede, kunstig intelligens og maskinl\u00e6ring, systemsikkerhet og forsyningskjede. Det som skiller dem fra mange konkurrenter, er at de publiserer forskningen sin \u00e5pent, i stedet for \u00e5 beholde metodene som forretningshemmeligheter.<\/p><h2 class='wp-block-heading'>Fra CTF-lag til sikkerhetsgigant: historien om Trail of Bits<\/h2><p class=\"wp-block-paragraph\">Trail of Bits ble startet i 2012 av Dan Guido og Alexander Sotirov, to sikkerhetsforskere som if\u00f8lge selskapet selv hadde drevet med hacking siden de var femten \u00e5r gamle <a href='https:\/\/trailofbits.com\/about\/'>(Trail of Bits, om selskapet)<\/a>. Guido er fortsatt administrerende direkt\u00f8r, mens Sotirov er teknologisjef. Allerede \u00e5ret etter oppstarten vant det nystiftede firmaet flere kontrakter i DARPA-programmet Cyber Fast Track, det amerikanske forsvarets forskningsbyr\u00e5, og har siden hatt et tett og langvarig forhold til amerikanske myndigheters cybersikkerhetsprogrammer.<\/p><p class=\"wp-block-paragraph\">Den akademiske og konkurransepregede bakgrunnen preger fortsatt kulturen i selskapet. Trail of Bits skrev CTF Field Guide, en gratis h\u00e5ndbok for \u00e5 konkurrere i \u00abCapture the Flag\u00bb-turneringer innen hacking, og bruker den blant annet til \u00e5 rekruttere ansatte rett fra konkurransemilj\u00f8et. I 2016 endte selskapet p\u00e5 andreplass i DARPAs Cyber Grand Challenge, det f\u00f8rste fors\u00f8ket p\u00e5 en fullautomatisert hackerkonkurranse uten mennesker i sl\u00f8yfen. Nesten ti \u00e5r senere, i 2025, gjentok de bragden: da tok Trail of Bits andreplassen i DARPAs etterf\u00f8lger AI Cyber Challenge (AIxCC), denne gangen med kunstig intelligens som verkt\u00f8y fremfor bare tradisjonell automatisering. Vi kommer tilbake til den konkurransen lenger ned.<\/p><p class=\"wp-block-paragraph\">I dag er selskapet fortsatt privateid, uten de store venturekapital-rundene som preger resten av teknologibransjen. Finansieringen har i stor grad kommet fra betalte oppdrag og offentlige forskningskontrakter, ikke fra eksterne investorer. Det gir selskapet en uvanlig grad av uavhengighet: de kan takke nei til oppdrag, publisere ubehagelige funn om egne tidligere kunder, og bruke tid p\u00e5 \u00e5pen forskning som ikke gir umiddelbar inntjening.<\/p><h2 class='wp-block-heading'>Slik jobber Trail of Bits: fra revisjon til trusselmodellering<\/h2><p class=\"wp-block-paragraph\">En vanlig misforst\u00e5else er at en sikkerhetsrevisjon er en slags automatisk skanning som spytter ut en rapport. Trail of Bits selv beskriver det annerledes: et oppdrag starter med at teamet definerer omfang sammen med kunden, deretter leser ingeni\u00f8rene koden manuelt linje for linje, kj\u00f8rer egne verkt\u00f8y for statisk analyse og fuzzing, og til slutt kommer tilbake for \u00e5 verifisere at rettingene faktisk l\u00f8ser problemet. Grunnleggeren Dan Guido har beskrevet filosofien slik i et intervju: \u00abWe&#8217;re the big brains that you want to use to think really hard about software while you&#8217;re building it\u00bb <a href='https:\/\/www.decential.io\/articles\/qa-with-trail-of-bits-co-founder-dan-guido'>(Decential Media)<\/a>. Han har ogs\u00e5 sagt at m\u00e5let er \u00e5 aldri finne den samme feilen to ganger: \u00abI never want to find the same bug twice\u00bb, alts\u00e5 at kunnskapen fra ett oppdrag skal bli til verkt\u00f8y og sjekklister som forhindrer neste generasjons feil.<\/p><p class=\"wp-block-paragraph\">For kryptoprosjekter g\u00e5r arbeidet typisk gjennom flere lag. F\u00f8rst kommer manuell kodegjennomgang, der erfarne revisorer leter etter kjente feilm\u00f8nstre som reentrancy, tilgangskontroll og heltallsoverflyt. Deretter kj\u00f8res automatiserte verkt\u00f8y som fanger opp det menneskelige \u00f8yet lett overser. Til slutt bygges det egne test-suiter med \u00abinvarianter\u00bb, regler som alltid skal holde uansett hva som skjer i kontrakten (for eksempel at summen av alle brukersaldoer aldri kan overstige den faktiske beholdningen), som deretter angripes med fuzzing i timevis eller dagevis for \u00e5 se om reglene lar seg bryte. For nyere oppdrag, spesielt de som involverer kunstig intelligens-produkter, bruker selskapet en egenutviklet metode de kaller TRAIL for \u00e5 modellere hvordan data beveger seg mellom ulike tillitssoner, noe vi kommer tilbake til i avsnittet om Perplexity.<\/p><h2 class='wp-block-heading'>Verkt\u00f8ykassen med \u00e5pen kildekode: Slither, Echidna og Medusa<\/h2><p class=\"wp-block-paragraph\">Det som trolig har gjort mest for Trail of Bits&#8217; rykte utenfor egne kunder, er at selskapet gir bort verkt\u00f8yene sine gratis. Under paraplyen \u00abCrytic\u00bb p\u00e5 GitHub ligger et titalls prosjekter, men tre av dem har blitt en slags bransjestandard som selv konkurrerende revisjonsfirmaer bruker i sine egne oppdrag.<\/p><p class=\"wp-block-paragraph\"><a href='https:\/\/github.com\/crytic\/slither'>Slither<\/a> er et statisk analyseverkt\u00f8y skrevet i Python som leser gjennom Solidity- og Vyper-kode uten \u00e5 kj\u00f8re den, og flagger mistenkelige m\u00f8nstre ut fra et bibliotek med dedikerte sjekker. Verkt\u00f8yet er lisensiert under AGPLv3 og kan kj\u00f8res lokalt p\u00e5 sekunder, noe som gj\u00f8r det til et naturlig f\u00f8rstesteg f\u00f8r en dyrere manuell gjennomgang. Echidna er skrevet i Haskell og gj\u00f8r noe annet: det \u00abfuzzer\u00bb kontrakten, alts\u00e5 bombarderer den med tilfeldige og delvis intelligente kombinasjoner av input for \u00e5 se om noen av utviklerens egne p\u00e5stander (invarianter) kan bevises falske. Etterf\u00f8lgeren <a href='https:\/\/blog.trailofbits.com\/2025\/02\/14\/unleashing-medusa-fast-and-scalable-smart-contract-fuzzing\/'>Medusa<\/a>, bygget p\u00e5 Go-Ethereum-klienten og selskapets erfaring fra Echidna, gj\u00f8r i prinsippet det samme, men parallelliserer arbeidet p\u00e5 tvers av flere prosessorkjerner og bruker informasjon fra Slither til \u00e5 styre hvilke verdier den tester, noe som gj\u00f8r kampanjene raskere og mer treffsikre.<\/p><figure class='wp-block-table'><table><thead><tr><th>Verkt\u00f8y<\/th><th>Type<\/th><th>Teknologi<\/th><th>Bruksomr\u00e5de<\/th><\/tr><\/thead><tbody><tr><td>Slither<\/td><td>Statisk analyse<\/td><td>Python 3<\/td><td>Rask skanning av Solidity\/Vyper for kjente feilm\u00f8nstre<\/td><\/tr><tr><td>Echidna<\/td><td>Fuzzing \/ eiendomstesting<\/td><td>Haskell<\/td><td>Bevise eller motbevise utviklerens egne invarianter<\/td><\/tr><tr><td>Medusa<\/td><td>Fuzzing (parallell)<\/td><td>Go, bygget p\u00e5 go-ethereum<\/td><td>Storskala fuzzing-kampanjer p\u00e5 tvers av flere kjerner<\/td><\/tr><tr><td>Building Secure Contracts<\/td><td>H\u00e5ndbok<\/td><td>Publisert p\u00e5 GitHub<\/td><td>Utviklingsveiledning og kjente s\u00e5rbarhetsm\u00f8nstre<\/td><\/tr><tr><td>Testing Handbook<\/td><td>H\u00e5ndbok<\/td><td>appsec.guide<\/td><td>Oppsett og bruk av analyseverkt\u00f8y generelt<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Verkt\u00f8yene er ikke bare til internt bruk. Utviklerteam over hele bransjen kj\u00f8rer Slither som en del av sin egen byggeprosess, lenge f\u00f8r noen revisor er involvert, og flere andre revisjonsselskaper bruker de samme verkt\u00f8yene i sine oppdrag. Det gj\u00f8r Trail of Bits til noe mer enn ett firma blant mange: infrastrukturen de har bygget p\u00e5virker sikkerhetsniv\u00e5et i hele bransjen, ikke bare hos de kundene som betaler for et fullt oppdrag.<\/p><h2 class='wp-block-heading'>Fra Zoom til Aave v4: et utvalg av oppdragene<\/h2><p class=\"wp-block-paragraph\">Kundelisten til Trail of Bits strekker seg langt utenfor krypto. Selskapet har blant annet revidert videokonferanseverkt\u00f8yet Zoom, men det er innen blokkjede de har bygget det tyngste ryktet. If\u00f8lge selskapets egen oversikt har de gjennomf\u00f8rt over 620 offentlige revisjoner <a href='https:\/\/trailofbits.com\/about\/'>(Trail of Bits)<\/a>, og blant kryptoprosjektene finner man noen av de mest kjente navnene i DeFi: Uniswap, Compound, MakerDAO, Chainlink, Solana-stiftelsen, Arbitrum (styringsmekanismene og token-broen) og lommebokinfrastrukturen Squads v4.<\/p><figure class='wp-block-table'><table><thead><tr><th>Sektor<\/th><th>Eksempler p\u00e5 kunder\/oppdrag<\/th><\/tr><\/thead><tbody><tr><td>DeFi-protokoller<\/td><td>Uniswap, Compound, Aave, MakerDAO, Balancer, Bunni<\/td><\/tr><tr><td>Infrastruktur (L1\/L2)<\/td><td>Solana-stiftelsen, Arbitrum, ZKsync<\/td><\/tr><tr><td>Orakler og data<\/td><td>Chainlink<\/td><\/tr><tr><td>Lommebok\/multisig<\/td><td>Squads v4<\/td><\/tr><tr><td>Tradisjonell teknologi<\/td><td>Zoom<\/td><\/tr><tr><td>KI-produkter<\/td><td>Perplexity (nettleseren Comet)<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Det ferskeste og trolig mest omfattende eksempelet er Aave v4. I februar 2026 avsluttet Aave Labs et sikkerhetsprogram som hadde p\u00e5g\u00e5tt siden mars 2025, til en kostnad p\u00e5 1,5 millioner dollar (rundt 14,5 millioner kroner), der Trail of Bits jobbet side om side med ChainSecurity og Blackthorn. Til sammen la de tre firmaene ned over 345 revisjonsdager, kombinert med formell verifisering, invarianttesting og en \u00e5pen kodekonkurranse p\u00e5 seks uker. Sluttrapporten konkluderte med at ingen kritiske eller alvorlige s\u00e5rbarheter ble funnet f\u00f8r lansering <a href='https:\/\/www.theblock.co\/post\/392410\/aave-labs-outlines-layered-security-plan-for-v4-after-1-5-million-audit-program'>(The Block)<\/a>. Aave v4-programmet er i praksis et fors\u00f8k p\u00e5 \u00e5 vise hva som skjer n\u00e5r et prosjekt bruker god tid og penger p\u00e5 sikkerhet, i kontrast til de langt mer forhastede prosessene man ofte ser ellers i DeFi.<\/p><h2 class='wp-block-heading'>Da revisjonen advarte, men risikoen ble undervurdert: Balancer-saken<\/h2><p class=\"wp-block-paragraph\">Den mest oppsiktsvekkende historien om Trail of Bits handler ikke om noe de overs\u00e5, men om noe de faktisk fant og skrev ned, uten at det ble rettet i tide. I oktober 2021 gjennomf\u00f8rte Trail of Bits en revisjon av Balancers s\u00e5kalte \u00abLinear Pools\u00bb. I rapporten dukker funnet TOB-BALANCER-004 opp: revisorene la merke til hvordan Linear Pools brukte det matematiske biblioteket Stable Math, men klarte den gangen ikke \u00e5 fastsl\u00e5 med sikkerhet om avrundingen faktisk kunne utnyttes gitt hvordan bassengene var konfigurert. Alvorlighetsgraden ble derfor satt til \u00abundetermined\u00bb, alts\u00e5 uavklart, i stedet for kritisk.<\/p><p class=\"wp-block-paragraph\">Fire \u00e5r senere, 3. november 2025, ble akkurat den typen avrundingsfeil brukt til \u00e5 t\u00f8mme Balancer for over 100 millioner dollar (nesten 1 milliard kroner) fordelt p\u00e5 ni ulike blokkjeder. Denne gangen var det ikke Linear Pools, men de beslektede \u00abComposable Stable Pools\u00bb som ble angrepet, med samme grunnleggende svakhet i hvordan avrunding ble h\u00e5ndtert. Trail of Bits publiserte selv en detaljert gjennomgang av hendelsen i etterkant, der de innr\u00f8mmet at risikoen ble undervurdert den gangen fordi trusselbildet i 2021 og 2022 var dominert av helt andre problemer, som stj\u00e5lne private n\u00f8kler og manglende tilgangskontroll, ikke matematiske kantsaker <a href='https:\/\/blog.trailofbits.com\/2025\/11\/07\/balancer-hack-analysis-and-guidance-for-the-defi-ecosystem\/'>(Trail of Bits-bloggen)<\/a>. Balancer v3, som bruker en annen kodebase, ble ikke rammet.<\/p><p class=\"wp-block-paragraph\">Balancer hadde for \u00f8vrig blitt revidert over ti ganger av flere ulike firmaer siden 2021, inkludert OpenZeppelin. Det fikk utvikleren Suhail Kakar, som jobber med utviklerrelasjoner hos TAC Blockchain, til \u00e5 reagere offentlig: \u00abBalancer went through 10+ audits. The vault was audited three separate times by different firms still got hacked for $110M. This space needs to accept that &#8216;audited by X&#8217; means almost nothing. Code is hard, DeFi is harder\u00bb <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>(Cointelegraph)<\/a>. OpenZeppelin svarte at deres eget arbeid var gjort f\u00f8r den aktuelle kodedelen (ComposableStablePool) i det hele tatt eksisterte, noe som illustrerer et kjernepoeng: en revisjon dekker bare koden som fantes den dagen revisjonen ble gjort, ikke det som legges til senere.<\/p><p class=\"wp-block-paragraph\">Trail of Bits&#8217; egne anbefalinger etter hendelsen er verdt \u00e5 merke seg, fordi de g\u00e5r lenger enn \u00abbruk mer fuzzing\u00bb. Selskapet skisserer fire lag med forsvar som b\u00f8r brukes sammen, ikke hver for seg:<\/p><ul class='wp-block-list'><li>Dokumentere alle presisjonstap og avrundingsregler som formelle, beviselige p\u00e5stander, ikke bare som en kommentar i koden<\/li><li>Oppn\u00e5 full kodedekning i enhets- og integrasjonstester, supplert med mutasjonstesting<\/li><li>Kj\u00f8re kontinuerlige fuzzing-kampanjer med verkt\u00f8y som Echidna eller Medusa for \u00e5 teste invarianter<\/li><li>Legge til formell verifisering som et fjerde, matematisk lag med sikkerhet opp\u00e5 de tre andre<\/li><\/ul><p class=\"wp-block-paragraph\">Med andre ord: selv verdens mest siterte revisjonsfirma innen krypto mener at \u00e9n manuell revisjon aldri er nok alene.<\/p><h2 class='wp-block-heading'>Bunni: avrundingsfeilen som overlevde revisjonen<\/h2><p class=\"wp-block-paragraph\">Bunni-saken er p\u00e5 mange m\u00e5ter enda mer ubehagelig for revisjonsbransjen, fordi den ikke handler om noe som ble oversett den gangen, men om en rettelse som ikke var god nok. Trail of Bits hadde flagget funnet TOB-BUNNI-13 om Bunnis manglende systematiske tiln\u00e6rming til avrunding og aritmetikk, og anbefalte protokollen \u00e5 stramme opp avrundingslogikken og legge til mer fuzzing. Bunni fulgte r\u00e5det og rettet koden, men rettelsen dekket ikke den spesifikke kantsaken som en angriper til slutt fant.<\/p><p class=\"wp-block-paragraph\">2. september 2025 ble Bunni, en desentralisert b\u00f8rs bygget opp\u00e5 Uniswap v4, angrepet med et lynl\u00e5n (flash loan) som utnyttet nettopp denne kantsaken. Utviklerne hadde bevisst rundet ned i visse beregninger fordi de antok at \u00e5 undervurdere likviditet var den \u00absikre\u00bb retningen \u00e5 runde i. Angriperen gjennomf\u00f8rte 44 p\u00e5f\u00f8lgende, sv\u00e6rt sm\u00e5 uttak som hver for seg var ubetydelige, men som til sammen fikk avrundingsfeilene til \u00e5 hope seg opp. Resultatet var at bassengets aktive USDC-beholdning falt med 85,7 prosent, selv om nesten ingen andeler faktisk ble brent. Om lag 2,3 til 2,4 millioner dollar ble stj\u00e5let p\u00e5 Ethereum og ytterligere 5,9 millioner dollar p\u00e5 Unichain, til sammen rundt 8,4 millioner dollar (dr\u00f8yt 81 millioner kroner) <a href='https:\/\/www.theblock.co\/post\/369564\/bunni-smart-contract-rounding-error'>(The Block)<\/a>.<\/p><p class=\"wp-block-paragraph\">Bunni-teamet stanset kontraktene, men klarte aldri \u00e5 reise nok kapital til \u00e5 relansere protokollen p\u00e5 en trygg m\u00e5te. En ny runde med revisjoner og overv\u00e5kning ville if\u00f8lge teamet selv kostet et sekssifret til sjusifret dollarbel\u00f8p, penger de rett og slett ikke hadde etter tapet, og prosjektet stengte ned for godt h\u00f8sten 2025. Sammen viser Balancer- og Bunni-sakene det samme m\u00f8nsteret fra to vinkler: Balancer illustrerer hva som skjer n\u00e5r alvorlighetsgraden av et reelt funn blir undervurdert, mens Bunni illustrerer hva som skjer n\u00e5r rettelsen av et riktig identifisert funn ikke er grundig nok. Ingen av delene betyr at revisjonen var verdil\u00f8s, men begge viser hvor smalt en revisjon faktisk dekker.<\/p><h2 class='wp-block-heading'>DARPA, Buttercup og kappl\u00f8pet om kunstig intelligens i sikkerhet<\/h2><p class=\"wp-block-paragraph\">Trail of Bits er ikke bare et revisjonsfirma; de driver ogs\u00e5 aktiv forskning finansiert av det amerikanske forsvarets forskningsbyr\u00e5 DARPA. Sommeren 2025, under DEF CON 33-konferansen, avsluttet DARPA sin AI Cyber Challenge (AIxCC), en konkurranse der lag skulle bygge autonome systemer som kunne finne og rette sikkerhetshull i \u00e5pen kildekode helt uten mennesker involvert. Trail of Bits&#8217; system, kalt Buttercup, tok andreplassen og en premie p\u00e5 3 millioner dollar (rundt 29 millioner kroner). Team Atlanta vant f\u00f8rsteplassen med 4 millioner dollar, mens Theori tok tredjeplass med 1,5 millioner dollar <a href='https:\/\/www.darpa.mil\/news\/2025\/aixcc-results'>(DARPA)<\/a>.<\/p><p class=\"wp-block-paragraph\">Buttercup fant 28 s\u00e5rbarheter fordelt p\u00e5 20 ulike svakhetskategorier (CWE-er) og leverte 19 korrekte rettelser med rundt 90 prosent treffsikkerhet, til en kostnad p\u00e5 bare 181 dollar per konkurransepoeng, betydelig billigere enn flere av konkurrentene. Systemet kombinerer klassiske teknikker som fuzzing og statisk analyse med spr\u00e5kmodeller, i stedet for \u00e5 stole p\u00e5 kunstig intelligens alene. Andrew Carney, programsjef for AIxCC i DARPA, oppsummerte resultatene slik: \u00abSince the launch of AIxCC, community members have moved from AI skeptics to advocates and adopters. Quality patching is a crucial accomplishment that demonstrates the value of combining AI with other cyber defense techniques\u00bb <a href='https:\/\/www.darpa.mil\/news\/2025\/aixcc-results'>(DARPA)<\/a>. Etter konkurransen gjorde Trail of Bits Buttercup fullstendig \u00e5pen kildekode, slik at resten av bransjen kan bygge videre p\u00e5 det.<\/p><p class=\"wp-block-paragraph\">Det er andre gang selskapet har hevdet seg i denne typen konkurranser: i 2016 endte de p\u00e5 andreplass i forgjengeren Cyber Grand Challenge. Ni \u00e5r og en hel generasjon kunstig intelligens-fremskritt senere, endte de igjen p\u00e5 andreplass, men denne gangen med et system som kunne lese og skrive kode nesten som et menneske. For et selskap som lever av \u00e5 finne feil f\u00f8r andre gj\u00f8r det, er den slags forskning ikke bare et sidespor. Det er trolig ogs\u00e5 en investering i egen fremtid, i en bransje der kunstig intelligens raskt endrer hva en revisor faktisk gj\u00f8r p\u00e5 jobb.<\/p><h2 class='wp-block-heading'>KI-transformasjonen internt: 200 feil i uken<\/h2><p class=\"wp-block-paragraph\">I mars 2026 publiserte Dan Guido et innlegg p\u00e5 selskapets blogg om hvordan Trail of Bits har endret sin egen arbeidsflyt det siste \u00e5ret. If\u00f8lge innlegget gikk selskapet fra at bare 5 prosent av de ansatte brukte kunstig intelligens aktivt i revisjonsarbeidet, til at teamet n\u00e5 har bygget 94 tilpassede programtillegg, 201 \u00abskills\u00bb (forh\u00e5ndsdefinerte arbeidsflyter) og 84 spesialiserte KI-agenter for internt bruk <a href='https:\/\/blog.trailofbits.com\/2026\/03\/31\/how-we-made-trail-of-bits-ai-native-so-far\/'>(Trail of Bits-bloggen)<\/a>. P\u00e5 enkelte oppdrag rapporterer selskapet at KI-st\u00f8ttede revisorer n\u00e5 finner rundt 200 feil i uken, mot om lag 15 tidligere, og at rundt 20 prosent av alle rapporterte funn n\u00e5 f\u00f8rst blir oppdaget av en KI i en eller annen form. Alle funn blir uansett verifisert manuelt av en menneskelig revisor f\u00f8r de havner i en rapport.<\/p><p class=\"wp-block-paragraph\">Endringen er strukturert rundt seks trinn: standardisere p\u00e5 ett verkt\u00f8y, skrive risikobaserte regler for hva KI-en f\u00e5r og ikke f\u00e5r gj\u00f8re, lage en m\u00e5lbar modenhetsstige for hvor langt hvert team er kommet, kj\u00f8re korte interne \u00abhackathons\u00bb for \u00e5 spre kunnskapen, pakke l\u00e6ringen inn i gjenbrukbare moduler, og til slutt gradvis tillate mer autonomi under streng sandkasse-kontroll. Selskapet har ogs\u00e5 gjort flere av disse ressursene offentlig tilgjengelige, blant annet en egen MCP-server for Slither som lar spr\u00e5kmodeller bruke verkt\u00f8yet direkte.<\/p><p class=\"wp-block-paragraph\">Et konkret eksempel p\u00e5 hvordan dette brukes utenfor krypto, er oppdraget for Perplexity. F\u00f8r s\u00f8keselskapet lanserte sin KI-drevne nettleser Comet, betalte de Trail of Bits for \u00e5 teste sikkerheten p\u00e5 forh\u00e5nd. Ved \u00e5 bruke en trusselmodelleringsmetode selskapet kaller TRAIL, som deler systemet inn i \u00abtillitssoner\u00bb (brukerens egen maskin p\u00e5 den ene siden, Perplexitys servere p\u00e5 den andre), fant revisorene fire ulike m\u00e5ter \u00e5 utf\u00f8re s\u00e5kalt prompt injection p\u00e5. I praksis betydde det at en ondsinnet nettside kunne lure Comets KI-assistent til \u00e5 lese brukerens Gmail-innboks og sende innholdet videre til en angripers server, bare ved at brukeren ba assistenten oppsummere siden <a href='https:\/\/blog.trailofbits.com\/2026\/02\/20\/using-threat-modeling-and-prompt-injection-to-audit-comet\/'>(Trail of Bits-bloggen)<\/a>. Funnene ble rettet f\u00f8r lansering, men saken er et godt eksempel p\u00e5 hvorfor Trail of Bits n\u00e5 regner kunstig intelligens-sikkerhet som et eget fagfelt p\u00e5 linje med kryptografi og blokkjede.<\/p><h2 class='wp-block-heading'>iVerify: da et forskningsprosjekt ble et eget selskap<\/h2><p class=\"wp-block-paragraph\">Ikke alt Trail of Bits bygger, blir v\u00e6rende internt. iVerify begynte som et internt forskningsprosjekt hos Trail of Bits, et sikkerhetsverkt\u00f8y for iPhone rettet mot vanlige brukere, f\u00f8rste gang omtalt i 2019. Etter fire \u00e5r som en slags inkubert avdeling, ble iVerify i august 2023 skilt ut som et selvstendig selskap, med Trail of Bits-alumnen Danny Rogers som administrerende direkt\u00f8r og Rocky Cole som driftssjef <a href='https:\/\/blog.trailofbits.com\/2023\/08\/28\/iverify-is-now-an-independent-company\/'>(Trail of Bits-bloggen)<\/a>. Selskapet hentet raskt inn 4 millioner dollar (rundt 39 millioner kroner) i en s\u00e5kornrunde ledet av Mischief Ventures.<\/p><p class=\"wp-block-paragraph\">iVerify har siden bygget videre p\u00e5 det opprinnelige konseptet og posisjonert seg som et av de f\u00f8rste selskapene med et rendyrket fokus p\u00e5 mobil trusseljakt, spesielt mot det som kalles leiesoldat-spionprogramvare (\u00abmercenary spyware\u00bb), alts\u00e5 kommersielt utviklede overv\u00e5kingsverkt\u00f8y solgt til stater og andre akt\u00f8rer for \u00e5 angripe enkeltpersoners telefoner. At Trail of Bits lar enkeltprosjekter vokse seg store nok til \u00e5 bli egne selskaper, sier noe om hvordan de tenker om egen forretningsmodell: revisjonsarbeidet finansierer forskning, og forskning som viser seg \u00e5 ha et marked utenfor krypto og virksomhetssikkerhet, f\u00e5r lov til \u00e5 bli sin egen greie.<\/p><h2 class='wp-block-heading'>Det en revisjon aldri fanger opp<\/h2><p class=\"wp-block-paragraph\">B\u00e5de Balancer- og Bunni-sakene handler om feil i selve koden, alts\u00e5 n\u00f8yaktig det en revisjon er designet for \u00e5 fange opp, selv om den i disse tilfellene ikke fanget alt. Men de aller st\u00f8rste kryptotyveriene de siste par \u00e5rene har som regel ikke handlet om kode i det hele tatt. Da Bybit mistet rundt 1,5 milliarder dollar (dr\u00f8yt 14,5 milliarder kroner) i februar 2025, den st\u00f8rste enkeltst\u00e5ende kryptotyven noensinne, var det ikke en feil i noen smart kontrakt som ble utnyttet. Angriperne kom seg inn via en kompromittert utviklermaskin hos Safe (tidligere Gnosis Safe) og endret hva brukergrensesnittet viste i det \u00f8yeblikket signaturene ble godkjent, slik at signererne trodde de godkjente noe helt annet enn det de faktisk signerte. Dette omtales gjerne som blindsignering, og er en svakhet i hvordan mennesker bruker en multisignatur-lommebok, ikke i kontraktkoden selv. HOGE Wire har tidligere g\u00e5tt i dybden p\u00e5 <a href='https:\/\/hoge.gg\/no\/multisig-sikkerhet-beste-praksis-blindsignering\/'>hvordan multisig-oppsett kan sikres mot nettopp denne typen angrep<\/a>.<\/p><p class=\"wp-block-paragraph\">Sosial manipulering er et annet omr\u00e5de som ligger utenfor det en tradisjonell kodegjennomgang dekker. Angripere bruker i \u00f8kende grad falske jobbtilbud, skadelig programvare gjemt i PDF-filer, eller andre klassiske phishing-triks for \u00e5 komme seg inn i systemene til utviklere og ansatte, uavhengig av hvor godt selve kontraktkoden er skrevet. HOGE Wire har tidligere forklart <a href='https:\/\/hoge.gg\/no\/phishing-kampanjer-krypto-gaming\/'>hvordan slike kampanjer fungerer i praksis<\/a>, b\u00e5de mot kryptoprosjekter og gaming-selskaper. Styringsangrep er en tredje kategori: her utnytter en angriper selve stemmemekanismen i et desentralisert autonomt organ (DAO) til \u00e5 vedta forslag som t\u00f8mmer en kasse, uten at en eneste linje kode trenger \u00e5 inneholde en feil. HOGE Wire har dekket flere slike saker, blant annet <a href='https:\/\/hoge.gg\/no\/governance-angrep-beanstalk-bonkdao-2026\/'>fra Beanstalk til BonkDAO<\/a>.<\/p><p class=\"wp-block-paragraph\">Bruer mellom blokkjeder er kanskje det tydeligste eksempelet p\u00e5 hvor mye som kan g\u00e5 galt selv n\u00e5r koden i seg selv er skrevet riktig, fordi hele konstruksjonen hviler p\u00e5 at \u00e9n kjede skal stole p\u00e5 informasjon fra en annen. HOGE Wire har tidligere g\u00e5tt gjennom <a href='https:\/\/hoge.gg\/no\/bridge-hack-forklart-kryptobroer-svakeste-ledd\/'>hvorfor broer stadig ender opp som kryptoens svakeste ledd<\/a>, fra Ronin til Wormhole. En revisjon av bro-koden kan bekrefte at selve logikken oppf\u00f8rer seg som tiltenkt, men den kan sjelden garantere at en ansatt ikke blir lurt av en falsk jobbs\u00f8knad, eller at en enkelt underskriftsn\u00f8kkel ikke havner p\u00e5 avveie. Trail of Bits selv er tydelige p\u00e5 at godt sikkerhetsarbeid derfor m\u00e5 inkludere trusselmodellering av hele organisasjonen, ikke bare av kontraktene, nettopp fordi de s\u00f8rgeligste tapene sjelden kommer fra det en revisjonsrapport i utgangspunktet var ment \u00e5 dekke.<\/p><h2 class='wp-block-heading'>Hva koster trygghet? Prisen p\u00e5 en revisjon og konkurrentlandskapet<\/h2><p class=\"wp-block-paragraph\">Trail of Bits opererer i den \u00f8vre delen av markedet. Offentlig tilgjengelige tall tyder p\u00e5 en timepris p\u00e5 rundt 25 000 dollar (om lag 242 000 kroner) per ingeni\u00f8r per uke, og at et fullt bedriftsoppdrag typisk havner et sted mellom 80 000 og 200 000 dollar (770 000 til 1,9 millioner kroner), avhengig av omfang og kompleksitet. Til sammenligning tar mindre, mer boutique-pregede revisjonsfirmaer seg gjerne betalt fra rundt 8 000 dollar for enklere oppdrag, mens de aller mest omfattende programmene i bransjen kan koste over 350 000 dollar.<\/p><p class=\"wp-block-paragraph\">Trail of Bits er langt fra alene i dette markedet. OpenZeppelin, som har bygget kontraktbiblioteker brukt av blant andre Aave og Compound, har revidert protokoller som til sammen sikrer over 50 milliarder dollar i verdi siden 2015. CertiK har gjennomf\u00f8rt over 5 500 revisjoner og driver overv\u00e5kingstjenesten Skynet. Halborn, grunnlagt i Miami i 2019, er kjent for offensiv penetrasjonstesting og hendelsesrespons, mens Certora har spesialisert seg p\u00e5 formell verifisering, en matematisk fremgangsm\u00e5te for \u00e5 bevise at kode oppf\u00f8rer seg riktig i alle mulige tilfeller, fremfor \u00e5 bare teste et utvalg av dem.<\/p><figure class='wp-block-table'><table><thead><tr><th>Selskap<\/th><th>Spesialitet<\/th><th>Typisk toppniv\u00e5-pris<\/th><\/tr><\/thead><tbody><tr><td>Trail of Bits<\/td><td>Kryptografi, formell verifisering, KI-sikkerhet<\/td><td>80 000-350 000+ dollar<\/td><\/tr><tr><td>OpenZeppelin<\/td><td>Kontraktbiblioteker og revisjon<\/td><td>80 000-300 000+ dollar<\/td><\/tr><tr><td>CertiK<\/td><td>Volum, overv\u00e5kning (Skynet)<\/td><td>Varierer bredt<\/td><\/tr><tr><td>Halborn<\/td><td>Offensiv testing, hendelsesrespons<\/td><td>80 000-350 000 dollar<\/td><\/tr><tr><td>Certora<\/td><td>Formell verifisering<\/td><td>Varierer med omfang<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Verdt \u00e5 merke seg: ingen myndighet, verken i USA, EU eller Norge, krever eller godkjenner spesifikke revisjonsselskaper for smarte kontrakter. Det finnes ingen offentlig godkjenningsordning tilsvarende det som finnes for regnskapsrevisorer. Kvaliteten holdes i praksis oppe av rykte og konkurranse mellom firmaene selv, ikke av regulatorisk tilsyn, noe som gj\u00f8r den type transparente etterhistorikk Trail of Bits publiserer om egne Balancer- og Bunni-funn til noe av det n\u00e6rmeste bransjen kommer et kvalitetsstempel.<\/p><h2 class='wp-block-heading'>Regulering: hva sier Finanstilsynet og MiCA om kodesikkerhet?<\/h2><p class=\"wp-block-paragraph\">For norske lesere er det naturlig \u00e5 sp\u00f8rre hvordan dette forholder seg til norsk og europeisk regulering. Siden 1. juli 2025 er MiCA-forordningen innlemmet i E\u00d8S-avtalen og gjelder dermed ogs\u00e5 i Norge, og Finanstilsynet er nasjonal tilsynsmyndighet for tilbydere av kryptoeiendelstjenester (CASP-er) gjennom kryptoeiendelsloven. Men verken MiCA eller det tilh\u00f8rende regelverket for digital operasjonell motstandsdyktighet (DORA) krever at en smart kontrakt skal gjennomg\u00e5 en sikkerhetsrevisjon f\u00f8r den tas i bruk. DORA stiller krav til IKT-risikostyring hos regulerte foretak som CASP-er, men sier ingenting om Solidity-kode spesifikt.<\/p><p class=\"wp-block-paragraph\">Det betyr i praksis at en sentralisert kryptob\u00f8rs eller lommebokleverand\u00f8r som er registrert hos Finanstilsynet, har et regulatorisk ansvar for egen sikkerhet og kan holdes ansvarlig av tilsynet dersom noe g\u00e5r galt. En fullstendig desentralisert protokoll, alts\u00e5 en som ikke har noen tilbyder av tjenester i MiCAs forstand, faller derimot utenfor regelverket. Da finnes det ingen norsk myndighet \u00e5 klage til dersom en feil i koden f\u00f8rer til tap, uansett om koden var revidert av Trail of Bits, en konkurrent, eller ingen i det hele tatt. Regulering av rendyrket desentralisert finans er varslet p\u00e5 EU-niv\u00e5, men ligger trolig noen \u00e5r frem i tid. Frem til da er en revisjonsrapport, uansett hvor grundig, fortsatt et privat kvalitetsstempel og ikke en offentlig garanti.<\/p><h2 class='wp-block-heading'>Hva b\u00f8r utviklere og investorer l\u00e6re av Trail of Bits?<\/h2><p class=\"wp-block-paragraph\">Trail of Bits er trolig det n\u00e6rmeste kryptobransjen kommer et fyrt\u00e5rn for godt sikkerhetsarbeid: \u00e5pne verkt\u00f8y, offentlige rapporter, forskning finansiert av amerikanske myndigheter, og en villighet til \u00e5 publisere ubehagelige detaljer om egne tidligere funn n\u00e5r noe g\u00e5r galt hos en tidligere kunde. Samtidig er Balancer- og Bunni-sakene en p\u00e5minnelse om at selv den mest anerkjente revis\u00f8ren i bransjen ikke kan garantere at en protokoll aldri blir hacket. En revisjon er et \u00f8yeblikksbilde av koden slik den s\u00e5 ut den dagen revisjonen ble avsluttet, utf\u00f8rt av mennesker som m\u00e5 gj\u00f8re skj\u00f8nnsmessige vurderinger om hvor alvorlig et funn faktisk er.<\/p><p class=\"wp-block-paragraph\">For utviklere er det tydeligste r\u00e5det fra Trail of Bits selv \u00e5 ikke stoppe ved \u00e9n runde med manuell gjennomgang: kombinere statisk analyse, fuzzing og helst formell verifisering, dokumentere alle antagelser om avrunding og presisjon eksplisitt, og behandle en revisjonsrapport som et startpunkt for videre testing, ikke et sluttpunkt. For vanlige brukere og investorer er r\u00e5det enklere, men ikke mindre viktig: at en protokoll er \u00abrevidert av Trail of Bits\u00bb b\u00f8r senke risikoen i vurderingen din, ikke fjerne den. Sp\u00f8r heller hvilke funn som ble gjort, hvordan de ble rettet, og om koden har endret seg siden den siste revisjonen, enn \u00e5 stole blindt p\u00e5 et merke i en bunntekst.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hva er Trail of Bits?<\/h3><p class=\"wp-block-paragraph\">Trail of Bits er et uavhengig sikkerhetsselskap grunnlagt i New York i 2012 av Dan Guido og Alexander Sotirov. Selskapet utf\u00f8rer manuelle sikkerhetsrevisjoner av programvare og smarte kontrakter, og er samtidig kjent for \u00e5 utvikle og gi bort \u00e5pen kildekode-verkt\u00f8y som Slither, Echidna og Medusa, som store deler av resten av kryptobransjen bruker gratis.<\/p><h3 class='wp-block-heading'>Hvor mye koster en revisjon fra Trail of Bits?<\/h3><p class=\"wp-block-paragraph\">Prisen varierer sterkt med omfang, men offentlig tilgjengelige tall tyder p\u00e5 rundt 25 000 dollar per ingeni\u00f8r per uke, og at et typisk bedriftsoppdrag koster et sted mellom 80 000 og 200 000 dollar, tilsvarende grovt regnet 770 000 til 1,9 millioner kroner. Store, flerukers programmer med formell verifisering kan koste betydelig mer.<\/p><h3 class='wp-block-heading'>Er Slither og Echidna gratis \u00e5 bruke?<\/h3><p class=\"wp-block-paragraph\">Ja. Slither, Echidna og etterf\u00f8lgeren Medusa er alle \u00e5pen kildekode-verkt\u00f8y som ligger fritt tilgjengelig p\u00e5 GitHub under Trail of Bits sin Crytic-konto, og kan lastes ned og kj\u00f8res av hvem som helst uten kostnad. Mange utviklerteam kj\u00f8rer disse verkt\u00f8yene selv, lenge f\u00f8r de eventuelt betaler for en full manuell revisjon.<\/p><h3 class='wp-block-heading'>Betyr det at en protokoll er trygg hvis den er revidert av Trail of Bits?<\/h3><p class=\"wp-block-paragraph\">Nei. B\u00e5de Balancer og Bunni var revidert av Trail of Bits og mistet likevel til sammen over 100 millioner dollar i 2025. En revisjon er et \u00f8yeblikksbilde av koden p\u00e5 et gitt tidspunkt, og dekker verken senere kodeendringer, sosial manipulering av ansatte, eller feil bruk av multisig-lommeb\u00f8ker.<\/p><h3 class='wp-block-heading'>Krever norske myndigheter en sikkerhetsrevisjon av smarte kontrakter?<\/h3><p class=\"wp-block-paragraph\">Nei. Verken MiCA-forordningen eller den norske kryptoeiendelsloven p\u00e5legger prosjekter \u00e5 gjennomf\u00f8re en sikkerhetsrevisjon av smart kontrakt-kode. Finanstilsynet f\u00f8rer tilsyn med registrerte tilbydere av kryptoeiendelstjenester, men fullstendig desentraliserte protokoller faller utenfor dette tilsynet.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er Trail of Bits?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Trail of Bits er et uavhengig sikkerhetsselskap grunnlagt i New York i 2012 av Dan Guido og Alexander Sotirov. Selskapet utf\u00f8rer manuelle sikkerhetsrevisjoner av programvare og smarte kontrakter, og er samtidig kjent for \u00e5 utvikle og gi bort \u00e5pen kildekode-verkt\u00f8y som Slither, Echidna og Medusa, som store deler av resten av kryptobransjen bruker gratis.\"}},{\"@type\":\"Question\",\"name\":\"Hvor mye koster en revisjon fra Trail of Bits?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Prisen varierer sterkt med omfang, men offentlig tilgjengelige tall tyder p\u00e5 rundt 25 000 dollar per ingeni\u00f8r per uke, og at et typisk bedriftsoppdrag koster et sted mellom 80 000 og 200 000 dollar, tilsvarende grovt regnet 770 000 til 1,9 millioner kroner. Store, flerukers programmer med formell verifisering kan koste betydelig mer.\"}},{\"@type\":\"Question\",\"name\":\"Er Slither og Echidna gratis \u00e5 bruke?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ja. Slither, Echidna og etterf\u00f8lgeren Medusa er alle \u00e5pen kildekode-verkt\u00f8y som ligger fritt tilgjengelig p\u00e5 GitHub under Trail of Bits sin Crytic-konto, og kan lastes ned og kj\u00f8res av hvem som helst uten kostnad.\"}},{\"@type\":\"Question\",\"name\":\"Betyr det at en protokoll er trygg hvis den er revidert av Trail of Bits?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. B\u00e5de Balancer og Bunni var revidert av Trail of Bits og mistet likevel til sammen over 100 millioner dollar i 2025. En revisjon er et \u00f8yeblikksbilde av koden p\u00e5 et gitt tidspunkt, og dekker verken senere kodeendringer, sosial manipulering eller feil bruk av multisig-lommeb\u00f8ker.\"}},{\"@type\":\"Question\",\"name\":\"Krever norske myndigheter en sikkerhetsrevisjon av smarte kontrakter?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. Verken MiCA-forordningen eller den norske kryptoeiendelsloven p\u00e5legger prosjekter \u00e5 gjennomf\u00f8re en sikkerhetsrevisjon. Finanstilsynet f\u00f8rer tilsyn med registrerte tilbydere av kryptoeiendelstjenester, men fullstendig desentraliserte protokoller faller utenfor dette tilsynet.\"}}]}<\/script><p class=\"wp-block-paragraph\">Skrevet av HOGE Wires redaksjon.<\/p>","protected":false},"excerpt":{"rendered":"<p>Trail of Bits reviderer noen av kryptoens st\u00f8rste protokoller og bygger verkt\u00f8yene resten av bransjen bruker gratis. Balancer- og Bunni-hackene viser likevel hva en revisjon ikke dekker.<\/p>\n","protected":false},"author":4,"featured_media":159,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-158","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/158","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=158"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/158\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/159"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=158"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=158"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=158"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}