{"id":164,"date":"2026-07-21T13:11:01","date_gmt":"2026-07-21T13:11:01","guid":{"rendered":"https:\/\/hoge.gg\/no\/coinbase-binance-kraken-okx-sikkerhet-2026\/"},"modified":"2026-07-21T13:11:01","modified_gmt":"2026-07-21T13:11:01","slug":"coinbase-binance-kraken-okx-sikkerhet-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/coinbase-binance-kraken-okx-sikkerhet-2026\/","title":{"rendered":"Coinbase, Binance, Kraken og OKX: hvor trygg er b\u00f8rsen din?"},"content":{"rendered":"<h2 class='wp-block-heading'>Lisensen er bare startstreken<\/h2><p class=\"wp-block-paragraph\">F\u00f8rste juli 2026 gikk overgangsperioden for MiCA-forordningen (Markets in Crypto-Assets) ut i hele E\u00d8S-omr\u00e5det, og dermed ogs\u00e5 i Norge. Etter den datoen skulle det i teorien v\u00e6re enkelt \u00e5 vite hvilke kryptob\u00f8rser som var trygge \u00e5 bruke: de med lisens fikk fortsette, de uten m\u00e5tte trekke seg ut. Virkeligheten har vist seg \u00e5 v\u00e6re mer sammensatt. Coinbase, Kraken og OKX gikk gjennom n\u00e5l\u00f8yet med hver sin nasjonale tilsynsmyndighet, mens Binance trakk sin greske s\u00f8knad 24. juni 2026 og mistet tilgangen til nye EU-kunder fra fristen. Men en lisens forteller deg hvem som fikk myndighetenes godkjenningsstempel, ikke hvem som faktisk klarer \u00e5 beskytte pengene dine den dagen noen pr\u00f8ver \u00e5 bestikke en ansatt, forfalske et signeringsvindu eller utnytte en glipp i et bel\u00f8nningsprogram.<\/p><p class=\"wp-block-paragraph\">Denne artikkelen ser forbi lisensmerket. Vi sammenligner hvordan Coinbase, Binance, Kraken og OKX faktisk oppbevarer kundemidler, hva som har g\u00e5tt galt hos hver av dem de siste to \u00e5rene, hvem som reviderer koden deres, og hva som skjer med pengene dine dersom noe faktisk g\u00e5r galt mens du er kunde i Norge.<\/p><h2 class='wp-block-heading'>De fire b\u00f8rsene og status akkurat n\u00e5<\/h2><p class=\"wp-block-paragraph\">F\u00f8r vi g\u00e5r inn p\u00e5 sikkerhet, er det verdt \u00e5 friske opp hvor de fire faktisk st\u00e5r regulatorisk per 21. juli 2026, siden dette bestemmer hvilket tilsyn, om noe, som gjelder for hver av dem.<\/p><figure class='wp-block-table'><table><thead><tr><th>B\u00f8rs<\/th><th>MiCA\/CASP-status<\/th><th>Tilsynsmyndighet<\/th><th>Norsk tilgang<\/th><\/tr><\/thead><tbody><tr><td>Coinbase<\/td><td>Lisensiert i Luxembourg, tildelt 20. juni 2025<\/td><td>CSSF (Luxembourg)<\/td><td>Ja, via passportering i E\u00d8S<\/td><\/tr><tr><td>Kraken<\/td><td>Lisensiert i Irland, tildelt 25. juni 2025<\/td><td>Central Bank of Ireland<\/td><td>Ja, via passportering i E\u00d8S<\/td><\/tr><tr><td>OKX<\/td><td>Lisensiert i Malta, godkjent 27. januar 2025<\/td><td>MFSA (Malta)<\/td><td>Ja, via passportering i E\u00d8S<\/td><\/tr><tr><td>Binance<\/td><td>Ingen CASP-lisens, trakk gresk s\u00f8knad 24. juni 2026<\/td><td>Ingen, utenfor MiCA-perimeteren<\/td><td>Sterkt begrenset for nye kunder fra 1. juli 2026<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Norge har i tillegg to egne lisensierte selskaper som ikke er blant de fire globale gigantene, men som er verdt \u00e5 nevne som lokal referanse: T\u00fdr Markets AS fikk tillatelse som CASP-foretak fra <a href='https:\/\/www.finanstilsynet.no\/nyhetsarkiv\/nyheter\/2026\/tyr-markets-as-far-tillatelse-som-casp-foretak\/'>Finanstilsynet 18. mai 2026<\/a>, og Norwegian Block Exchange (NBX), notert p\u00e5 Euronext, fulgte etter 30. juni 2026, rett f\u00f8r fristen l\u00f8p ut. Ingen av de fire b\u00f8rsene i denne sammenligningen har eget norsk hovedkontor; de opererer i Norge gjennom sine E\u00d8S-passporterte enheter fra Luxembourg, Irland og Malta, under tilsyn av Finanstilsynet etter kryptoeiendelsloven, som tr\u00e5dte i kraft 1. juli 2025 gjennom E\u00d8S-avtalen.<\/p><h2 class='wp-block-heading'>Hva en CASP-lisens faktisk garanterer, og hva den ikke dekker<\/h2><p class=\"wp-block-paragraph\">Det er lett \u00e5 tenke p\u00e5 en MiCA-lisens som et slags sikkerhetsstempel, men lisensen handler prim\u00e6rt om noe annet: kapitalkrav, egnethetsvurdering av ledelsen, hvitvaskingsrutiner, klar informasjon til kunder og en plikt til \u00e5 skille kundemidler fra selskapets egne. Den sier langt mindre om hvor godt et signeringsflow er bygget, om en kundest\u00f8tteansatt i et outsourcet kontaktsenter kan bestikkes, eller om utviklerne som vedlikeholder b\u00f8rsens interne verkt\u00f8y har blitt sosialt manipulert.<\/p><p class=\"wp-block-paragraph\">Binance sin egen ledelse har brukt nettopp dette skillet som argument mot \u00e5 bli avskrevet som utrygg. Gillian Lynch, som leder Binance sitt Europa- og Storbritannia-arbeid, stilte det slik da selskapet forsvarte seg mot kritikk for \u00e5 st\u00e5 utenfor MiCA: \u00abIs the success of MiCA that we have regulation, or is the success that the players are regulated?\u00bb, if\u00f8lge <a href='https:\/\/www.coindesk.com\/policy\/2026\/07\/03\/binance-says-mica-should-be-judged-by-who-it-licenses-not-who-it-excludes'>CoinDesk<\/a>. Poenget er egentlig gjensidig: et regelverk beviser lite bare ved \u00e5 eksistere, og et selskap uten lisens er ikke automatisk utrygt, akkurat som et selskap med lisens ikke automatisk er trygt. Begge deler m\u00e5 vurderes uavhengig av hverandre.<\/p><p class=\"wp-block-paragraph\">Verken Coinbase, Kraken eller OKX har et helt plettfritt rulleblad bare fordi de har lisens. OKX sitt amerikanske morselskap erkjente straffskyld i februar 2025 for \u00e5 ha drevet uregistrert pengeoverf\u00f8ringsvirksomhet og betalte til sammen rundt 505 millioner dollar, omtrent 4,9 milliarder kroner, i b\u00f8ter og inndragning, uten at det dreide seg om tap av kundemidler. Binance sitt eget forlik med amerikanske myndigheter i november 2023 endte p\u00e5 4,3 milliarder dollar, omtrent 41,5 milliarder kroner, for brudd p\u00e5 hvitvaskingsregler. Ingen av disse sakene handler om at noen klarte \u00e5 stjele kundepenger direkte, men de viser at et selskaps juridiske historie og dets evne til \u00e5 beskytte kundemidler operasjonelt er to forskjellige sp\u00f8rsm\u00e5l.<\/p><h2 class='wp-block-heading'>Oppbevaring av kundemidler: cold storage og proof-of-reserves<\/h2><p class=\"wp-block-paragraph\">Den mest grunnleggende sikkerhetsmekanismen p\u00e5 enhver b\u00f8rs er hvor kundemidlene faktisk ligger. Alle fire oppgir at de holder st\u00f8rstedelen av kundemidlene i cold storage, alts\u00e5 lommeb\u00f8ker som ikke er koblet til internett, og publiserer en eller annen form for proof-of-reserves, et bevis for at de faktisk har dekning for kundenes innskudd.<\/p><ul class='wp-block-list'><li>Coinbase har lenge oppgitt at de oppbevarer <a href='https:\/\/www.coinbase.com\/blog\/a-behind-the-scenes-look-at-the-biggest-and-quietest-crypto-transfer-on'>98 prosent eller mer av kundemidlene i cold storage<\/a>, og publiserer reservetall gjennom sine kvartalsvise rapporter som b\u00f8rsnotert selskap.<\/li><li>Binance publiserer et m\u00e5nedlig proof-of-reserves-dokument basert p\u00e5 Merkle-tre-teknologi. Den 44. rapporten viste at kundenes bitcoin-beholdning \u00f8kte til rundt 640 000 BTC, med en overkollateraliseringsgrad p\u00e5 100,20 prosent for bitcoin, if\u00f8lge <a href='https:\/\/www.binance.com\/en\/proof-of-reserves'>Binance sin egen oversikt<\/a>.<\/li><li>Kraken publiserer kvartalsvise reserverapporter. Ved utgangen av mars 2026 viste <a href='https:\/\/www.kraken.com\/proof-of-reserves'>Krakens rapport<\/a> dekningsgrader p\u00e5 101,6 prosent for bitcoin, 100,9 prosent for ether og over 105 prosent for b\u00e5de USDC og USDT. Selskapet har i tillegg et amerikansk bankcharter i Wyoming.<\/li><li>OKX oppdaterer sitt proof-of-reserves-bevis m\u00e5nedlig med zk-STARK-teknologi, en kryptografisk metode som lar brukere verifisere egen saldo uten \u00e5 avsl\u00f8re andres. Den 45. rapporten, publisert i juli 2026, viste <a href='https:\/\/www.okx.com\/proof-of-reserves'>rundt 23,1 milliarder dollar, over 220 milliarder kroner, i prim\u00e6re aktiva<\/a>.<\/li><\/ul><p class=\"wp-block-paragraph\">Det er viktig \u00e5 forst\u00e5 hva et proof-of-reserves-bevis faktisk sier, og hva det ikke sier. Det er et \u00f8yeblikksbilde: det bekrefter at aktivaene var der den dagen snapshotet ble tatt, ikke at de fortsatt er der dagen etter, og de fleste rapportene sier lite om b\u00f8rsens forpliktelser eller om eiendelene er beheftet p\u00e5 annet vis. Det er et nyttig tillitssignal, ikke en garanti p\u00e5 linje med et bankinnskudd med statlig innskuddsgaranti.<\/p><p class=\"wp-block-paragraph\">Alternativet, \u00e5 oppbevare egne n\u00f8kler selv i stedet for \u00e5 stole p\u00e5 en b\u00f8rs, fjerner risikoen for at en b\u00f8rs blir kompromittert internt, men det flytter ansvaret over p\u00e5 brukeren selv og introduserer andre typer risiko, for eksempel n\u00e5r verdier flyttes p\u00e5 tvers av kjeder gjennom en <a href='https:\/\/hoge.gg\/no\/bridge-hack-forklart-kryptobroer-svakeste-ledd\/'>bro, som historisk har v\u00e6rt et av kryptoens svakeste ledd<\/a>.<\/p><h2 class='wp-block-heading'>Multisig og blindsignering: der de virkelig store tyveriene skjer<\/h2><p class=\"wp-block-paragraph\">Hvis man ser p\u00e5 verdien som faktisk er stj\u00e5let fra kryptoselskaper de siste \u00e5rene, er det sjelden en ren kodefeil i en smart kontrakt som er hovedproblemet. Det er signeringsprosessen. Multisig-oppsett, der flere personer m\u00e5 godkjenne en transaksjon f\u00f8r den utf\u00f8res, er den vanlige standarden for hvordan b\u00f8rser og protokoller sikrer store beholdninger internt, men et multisig-oppsett er bare s\u00e5 sterkt som det svakeste leddet i hvordan signaturene faktisk blir verifisert.<\/p><p class=\"wp-block-paragraph\">Det klareste eksempelet er ikke en av de fire b\u00f8rsene i denne sammenligningen, men det er likevel h\u00f8yst relevant: Bybit mistet rundt 1,5 milliarder dollar, omtrent 14,5 milliarder kroner, i februar 2025 i det som regnes som det st\u00f8rste kryptotyveriet noensinne. N\u00f8klene ble aldri stj\u00e5let. I stedet ble skadelig kode injisert i grensesnittet til Safe{Wallet}, slik at signererne trodde de godkjente \u00e9n transaksjon mens de i virkeligheten godkjente en helt annen. Dette kalles blindsignering: \u00e5 signere noe uten at enheten faktisk viser hva du signerer p\u00e5 en m\u00e5te du kan verifisere. Vi har <a href='https:\/\/hoge.gg\/no\/multisig-sikkerhet-beste-praksis-blindsignering\/'>g\u00e5tt grundig gjennom hvordan blindsignering fungerer og hvilke tiltak som faktisk hjelper i en egen sak om multisig-sikkerhet<\/a>.<\/p><p class=\"wp-block-paragraph\">Poenget med \u00e5 trekke frem Bybit i en sammenligning av Coinbase, Binance, Kraken og OKX er ikke at noen av de fire har hatt et tilsvarende internt tyveri. Det har de ikke. Poenget er at ingen lisens, uansett hvor grundig den er, kan garantere at et selskaps interne signeringsrutiner er gode nok til \u00e5 st\u00e5 imot en velfinansiert angriper. Det er operasjonelt h\u00e5ndverk, ikke et regulatorisk vilk\u00e5r.<\/p><h2 class='wp-block-heading'>Case: Coinbases innsidebrudd i mai 2025<\/h2><p class=\"wp-block-paragraph\">Coinbase sin egen historie illustrerer hvor annerledes et sikkerhetsbrudd kan se ut sammenlignet med et klassisk hack. I mai 2025 avsl\u00f8rte selskapet at kriminelle hadde bestukket ansatte hos utenlandske, outsourcede kundest\u00f8tteleverand\u00f8rer for \u00e5 kopiere ut sensitive kundedata, inkludert navn, adresser, delvise personnumre og bilder av legitimasjon, for rundt 69 461 kunder i perioden desember 2024 til mai 2025. Ingen passord eller private n\u00f8kler ble kompromittert, men dataene var mer enn nok til \u00e5 muliggj\u00f8re m\u00e5lrettede sosiale manipulasjonsfors\u00f8k mot de rammede kundene i etterkant.<\/p><p class=\"wp-block-paragraph\">Angriperne krevde 20 millioner dollar, omtrent 193 millioner kroner, i l\u00f8sepenger 11. mai 2025 og truet med \u00e5 publisere dataene. Konsernsjef Brian Armstrong svarte offentlig 15. mai samme \u00e5r: \u00abWe will not fund criminal activity\u00bb, <a href='https:\/\/www.cnbc.com\/2025\/05\/15\/coinbase-says-hackers-bribed-staff-to-steal-customer-data-and-are-demanding-20-million-ransom.html'>if\u00f8lge CNBC<\/a>. Coinbase valgte i stedet \u00e5 love full erstatning til ber\u00f8rte kunder og satte opp en dus\u00f8r p\u00e5 20 millioner dollar for tips som f\u00f8rer til p\u00e5gripelse og domfellelse. Selskapet anslo den totale kostnaden for opprydding og erstatning til mellom 180 og 400 millioner dollar, omtrent 1,7 til 3,9 milliarder kroner. En tidligere kundest\u00f8tteansatt ble p\u00e5grepet i India i desember 2025.<\/p><p class=\"wp-block-paragraph\">Det pikante er at Coinbase ikke var det eneste m\u00e5let. If\u00f8lge <a href='https:\/\/www.theblock.co\/post\/354704\/binance-kraken-successfully-thwart-phishing-attacks-similar-to-coinbase-hack-bloomberg'>Bloomberg-opplysninger gjengitt av The Block<\/a> ble b\u00e5de Binance og Kraken utsatt for tiln\u00e6rmet identiske bestikkelsesfors\u00f8k mot egne kundest\u00f8tteansatte rundt samme tidspunkt. Begge stanset fors\u00f8kene internt, if\u00f8lge selskapene selv ved hjelp av interne varslingsrutiner og automatiserte sikkerhetssystemer, uten at kundedata kom p\u00e5 avveie. Samme angrepsmetode, rettet mot tre av de fire b\u00f8rsene i denne sammenligningen omtrent samtidig, med helt forskjellig utfall. Det er et av de reneste eksemplene p\u00e5 at sikkerhet handler om interne rutiner og beredskap, ikke om hvilken lisens et selskap har.<\/p><h2 class='wp-block-heading'>Case: Krakens utpressingshendelse i 2024<\/h2><p class=\"wp-block-paragraph\">Kraken sin mest alvorlige hendelse de siste \u00e5rene startet, ironisk nok, som en del av selskapets eget bel\u00f8nningsprogram for sikkerhetsforskere. 9. juni 2024 fikk Krakens sikkerhetsteam en henvendelse om en \u00abekstremt kritisk\u00bb feil i innskuddssystemet, som gjorde det mulig \u00e5 kunstig bl\u00e5se opp saldoen p\u00e5 egen konto uten \u00e5 faktisk fullf\u00f8re et innskudd. Feilen ble tettet i l\u00f8pet av 47 minutter etter at den ble oppdaget internt.<\/p><p class=\"wp-block-paragraph\">Problemet var det som skjedde etterp\u00e5. If\u00f8lge Krakens sikkerhetssjef Nick Percoco hadde forskerne som fant feilen delt den videre med to andre personer, som brukte den til \u00e5 hente ut nesten 3 millioner dollar, omtrent 29 millioner kroner, fra egne kontoer, for s\u00e5 \u00e5 nekte \u00e5 tilbakebetale bel\u00f8pet f\u00f8r de fikk vite hvor stor dus\u00f8ren for funnet ville bli. \u00abThis is not white-hat hacking. This is extortion!\u00bb, skrev Percoco, <a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m'>if\u00f8lge CoinDesk<\/a>. Sikkerhetsselskapet CertiK identifiserte senere seg selv som avsenderen og innr\u00f8mmet i august 2024 at eget team hadde gjort \u00abfeilvurderinger\u00bb og kommunisert d\u00e5rlig med Kraken. Pengene ble til slutt tilbakef\u00f8rt, med et lite bel\u00f8p tapt i transaksjonsgebyrer.<\/p><p class=\"wp-block-paragraph\">Saken er verdt \u00e5 trekke frem fordi den viser en annen type s\u00e5rbarhet enn b\u00e5de Bybit- og Coinbase-eksemplene: en funksjonsfeil i selve innskuddslogikken, oppdaget gjennom et bel\u00f8nningsprogram som i utgangspunktet skulle gj\u00f8re b\u00f8rsen tryggere. At Kraken klarte \u00e5 stanse bl\u00f8dningen p\u00e5 under en time og senere fikk pengene tilbake, sier noe om beredskapen deres, men hendelsen illustrerer ogs\u00e5 at selv velfinansierte, erfarne b\u00f8rser har uoppdagede feil i kjernefunksjonalitet helt frem til noen finner dem.<\/p><h2 class='wp-block-heading'>Bybit-hacket: en ekstern advarsel p\u00e5 1,5 milliarder dollar<\/h2><p class=\"wp-block-paragraph\">Verken Coinbase, Binance, Kraken eller OKX har blitt truffet av et eksternt hack p\u00e5 ni sifre, alts\u00e5 p\u00e5 linje med det som rammet Bybit i februar 2025. Det er en viktig observasjon i seg selv: de fire b\u00f8rsene i denne sammenligningen har unng\u00e5tt den kategorien hendelse som har definert de aller st\u00f8rste tapene i bransjens historie. Men Bybit-saken er fortsatt relevant som referansepunkt, nettopp fordi den viser hvor mye som kan g\u00e5 tapt n\u00e5r et signeringsflow svikter hos en b\u00f8rs p\u00e5 lignende st\u00f8rrelse.<\/p><p class=\"wp-block-paragraph\">Etterforskningen, utf\u00f8rt av blant annet sikkerhetsselskapet Sygnia, konkluderte med at angriperne, som amerikanske myndigheter senere knyttet til den nordkoreanske Lazarus-gruppen, hadde kompromittert en utviklermaskin hos Safe-teamet og brukt tilgangen til \u00e5 endre hva som faktisk ble vist i signeringsgrensesnittet under en rutinemessig overf\u00f8ring fra kald til varm lommebok, if\u00f8lge <a href='https:\/\/www.csoonline.com\/article\/3831315\/bybits-1-5b-hack-linked-to-north-koreas-lazarus-group.html'>CSO Online<\/a>. Signererne hos Bybit s\u00e5 det de trodde var en normal, kjent transaksjon. Det de faktisk godkjente, var noe helt annet.<\/p><p class=\"wp-block-paragraph\">For norske brukere er l\u00e6rdommen todelt. For det f\u00f8rste: st\u00f8rrelsen p\u00e5 et selskap eller kvaliteten p\u00e5 merkevaren er ingen garanti, Bybit var og er en av de st\u00f8rste derivatb\u00f8rsene i verden. For det andre: risikoen sitter sjelden i selve blokkjeden eller i kryptografien, den sitter i grensesnittet mellom mennesket som signerer og systemet som viser hva som signeres.<\/p><h2 class='wp-block-heading'>Hvem reviderer b\u00f8rsenes egen kode?<\/h2><p class=\"wp-block-paragraph\">Ingen norsk eller europeisk myndighet krever i dag at en kryptob\u00f8rs skal gjennomg\u00e5 en uavhengig kodesikkerhetsrevisjon slik man for eksempel krever revisjon av \u00e5rsregnskap. MiCA stiller krav til styring, internkontroll og operasjonell risikoh\u00e5ndtering, men mandaterer ikke et bestemt revisjonsselskap eller en bestemt metodikk for smartkontrakter og interne systemer.<\/p><p class=\"wp-block-paragraph\">I praksis er det derfor uavhengige sikkerhetsselskaper som fyller dette hullet, drevet av kommersielt press og selskapenes eget \u00f8nske om \u00e5 bygge tillit. <a href='https:\/\/hoge.gg\/no\/trail-of-bits-forklart\/'>Trail of Bits, som vi har skrevet om tidligere<\/a>, er blant de mest anerkjente i bransjen og har gjennomg\u00e5tt kode for alt fra store DeFi-protokoller til de underliggende systemene bak enkelte av kjedene disse b\u00f8rsene selv driver, som Coinbase sin Base-kjede, OKX sin X Layer og Binance sin BNB-kjede. Selv de beste revisjonsselskapene har innr\u00f8mmet at en revisjon bare dekker koden slik den s\u00e5 ut den dagen revisjonen ble gjort, ikke slik den ser ut etter senere endringer, og heller ikke selskapets interne tilgangsstyring, HR-rutiner eller kundest\u00f8tteleverand\u00f8rer, alts\u00e5 n\u00f8yaktig de svakhetene som ble utnyttet i b\u00e5de Bybit- og Coinbase-sakene over.<\/p><p class=\"wp-block-paragraph\">Dette er ogs\u00e5 grunnen til at proof-of-reserves, ekstern revisjon og myndighetsgodkjenning best forst\u00e5s som tre separate, delvis overlappende sikkerhetslag, ikke som tre bevis p\u00e5 det samme. Et selskap kan score h\u00f8yt p\u00e5 alle tre og fortsatt bli rammet av et bestukket kundest\u00f8tteledd, akkurat som Coinbase gjorde.<\/p><h2 class='wp-block-heading'>Selvforvaring og DeFi-alternativet: en annen type risiko<\/h2><p class=\"wp-block-paragraph\">Etter at Binance mistet tilgangen til nye EU-kunder 1. juli 2026, viste tall gjengitt av konsernsjef Richard Teng under Reuters NEXT Asia i Singapore at rundt 70 prosent av EU-brukerne som flyttet verdier vekk fra plattformen, valgte selvforvaring fremfor \u00e5 flytte til en av de MiCA-lisensierte konkurrentene, if\u00f8lge <a href='https:\/\/www.cryptotimes.io\/2026\/07\/09\/mica-binance-departing-eu-users-self-custody\/'>CryptoTimes<\/a>. Det er en betydelig trend: flertallet av de som forlot en sentralisert b\u00f8rs, valgte ikke en annen sentralisert b\u00f8rs, de valgte \u00e5 styre n\u00f8klene selv.<\/p><p class=\"wp-block-paragraph\">Selvforvaring l\u00f8ser ett problem, risikoen for at en tredjepart blir kompromittert internt, og bytter det mot et annet sett med problemer som brukeren selv m\u00e5 h\u00e5ndtere. Det er ingen kundest\u00f8tte \u00e5 ringe hvis man sender til feil adresse, ingen dus\u00f8r \u00e5 hente inn hvis man mister seed-frasen, og ingen regulatorisk instans \u00e5 klage til hvis man godkjenner en ondsinnet transaksjon i en lommebok-app. Beveger man seg videre inn i DeFi, dukker det opp helt egne risikokategorier: <a href='https:\/\/hoge.gg\/no\/rug-pull-forklart-defi-svindel\/'>rug pulls, alts\u00e5 prosjekter som forsvinner med investorenes midler over natten<\/a>, og <a href='https:\/\/hoge.gg\/no\/governance-angrep-beanstalk-bonkdao-2026\/'>governance-angrep, der noen midlertidig kj\u00f8per eller l\u00e5ner nok stemmerett til \u00e5 t\u00f8mme en protokolls kasse gjennom et vedtak som ser legitimt ut helt til det er for sent<\/a>.<\/p><p class=\"wp-block-paragraph\">Ingen av disse risikoene er n\u00f8dvendigvis verre enn risikoen ved en sentralisert b\u00f8rs, men de er annerledes, og de krever andre ferdigheter av brukeren. \u00c5 bytte fra en lisensiert b\u00f8rs til selvforvaring er ikke automatisk en sikkerhetsoppgradering, det er en omfordeling av hvem som b\u00e6rer ansvaret.<\/p><h2 class='wp-block-heading'>Gebyrer, likviditet og sammenhengen med sikkerhet<\/h2><p class=\"wp-block-paragraph\">Gebyrer forteller ikke direkte noe om sikkerhet, men de p\u00e5virker hvilken type bruker som havner hos hvilken b\u00f8rs, og dermed hvor mye som faktisk st\u00e5r p\u00e5 spill for hver plattform. Her er grunngebyrene p\u00e5 laveste niv\u00e5 for spothandel per juli 2026.<\/p><figure class='wp-block-table'><table><thead><tr><th>B\u00f8rs<\/th><th>Maker\/taker-gebyr, laveste niv\u00e5<\/th><th>Rabattmulighet<\/th><\/tr><\/thead><tbody><tr><td>OKX<\/td><td>0,08 % \/ 0,10 %<\/td><td>Ytterligere rabatt ved betaling i OKB<\/td><\/tr><tr><td>Binance<\/td><td>0,10 % \/ 0,10 %<\/td><td>Ned mot cirka 0,075 % ved betaling i BNB<\/td><\/tr><tr><td>Kraken Pro<\/td><td>0,25 % \/ 0,40 %<\/td><td>Skalerer mot 0 % makergebyr over 10 mill. dollar i 30-dagersvolum<\/td><\/tr><tr><td>Coinbase Advanced Trade<\/td><td>0,40 % \/ 0,60 %<\/td><td>Coinbase One-abonnement som eget alternativ<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Det er en viktig fallgruve her: disse satsene gjelder de profesjonelle handelsgrensesnittene. De enkle, mobilvennlige kj\u00f8p-krypto-skjermene som de fleste nybegynnere faktisk bruker, koster typisk vesentlig mer, ofte over 1 prosent effektivt n\u00e5r spread og bekvemmelighetsp\u00e5slag regnes inn, p\u00e5 tvers av alle fire b\u00f8rsene. Denne forskjellen mellom det annonserte gebyret og det man faktisk betaler i den enkle appen, er en st\u00f8rre praktisk kostnad for de fleste nordmenn enn selve grunngebyret.<\/p><p class=\"wp-block-paragraph\">Sammenhengen med sikkerhet er indirekte, men reell: b\u00f8rser med tynnere marginer og lavere volum har mindre \u00e5 bruke p\u00e5 interne sikkerhetsteam, overv\u00e5kningssystemer og eksterne revisjoner enn de med Binance og Coinbase sine volumer. Samtidig er ikke st\u00f8rrelse en garanti i seg selv, Bybit var stor da de ble rammet. Gebyr og sikkerhet b\u00f8r derfor vurderes som to separate akser, ikke som et enten-eller.<\/p><h2 class='wp-block-heading'>ESMA sitt nye tilsyn: operasjonell motstandskraft blir neste pr\u00f8ve<\/h2><p class=\"wp-block-paragraph\">Selve MiCA-lisensen var bare f\u00f8rste runde. Den europeiske verdipapir- og markedstilsynsmyndigheten ESMA kunngjorde 8. juli 2026 en felles tilsynsaksjon rettet mot nettopp det denne artikkelen handler om: CASP-foretakenes digitale operasjonelle motstandskraft, med s\u00e6rlig vekt p\u00e5 oppbevaringstjenester. Aksjonen, som l\u00f8per fra andre halv\u00e5r 2026 til f\u00f8rste halv\u00e5r 2027, skal unders\u00f8ke styringsstrukturer, n\u00f8kkelh\u00e5ndtering og lagring, transaksjonskontroller, hendelsesdeteksjon og -respons, risiko i smarte kontrakter, og avhengighet av tredjepartsleverand\u00f8rer, if\u00f8lge <a href='https:\/\/www.esma.europa.eu\/press-news\/esma-news\/esma-launches-common-supervisory-action-casps-digital-operational-resilience'>ESMA sin egen kunngj\u00f8ring<\/a>. Nasjonale tilsyn, inkludert Finanstilsynet for de norske og E\u00d8S-passporterte foretakene, skal gjennomf\u00f8re stikkpr\u00f8ver hos et risikobasert utvalg av lisensierte selskaper, med en samlet rapport ventet til ESMA sitt tilsynsstyre i andre halv\u00e5r 2027.<\/p><p class=\"wp-block-paragraph\">Dette bekrefter i praksis alt vi har g\u00e5tt gjennom over: \u00e5 f\u00e5 en lisens handler om \u00e5 best\u00e5 en engangssjekk av kapital, egnethet og rutiner p\u00e5 papiret, mens det som n\u00e5 kommer er en langt grundigere gjennomgang av om de faktiske tekniske systemene, alts\u00e5 n\u00f8yaktig den typen svakheter som rammet Bybit, Coinbase og Kraken, holder m\u00e5l i praksis.<\/p><p class=\"wp-block-paragraph\">OKX Europe-sjef Erald Ghoos har tidligere ansl\u00e5tt overfor <a href='https:\/\/www.theblock.co\/post\/405777\/okx-europe-chief-mica-deadline-nears'>The Block<\/a> at s\u00e5 mange som 80 prosent av kryptob\u00f8rsene som opererte i Europa f\u00f8r fristen, ikke ville overleve selve MiCA-prosessen. Hvis det anslaget stemmer, er det rimelig \u00e5 vente at den kommende ESMA-gjennomgangen av operasjonell sikkerhet vil sile ut enda flere, uavhengig av om de klarte den f\u00f8rste lisensrunden.<\/p><h2 class='wp-block-heading'>Hva skjer om noe g\u00e5r galt? Klageadgang for norske brukere<\/h2><p class=\"wp-block-paragraph\">Et punkt mange norske brukere ikke er klar over: Finanstilsynet er ikke et klageorgan som l\u00f8ser tvister mellom deg og en b\u00f8rs. Tilsynet f\u00f8rer tilsyn med at foretakene overholder regelverket generelt, men <a href='https:\/\/www.finanstilsynet.no\/forbrukerinformasjon\/klagebehandling\/'>behandler ikke individuelle forbrukerklager selv<\/a>. Har du en konkret tvist med en b\u00f8rs, skal du f\u00f8rst klage direkte til selskapet. Er selskapet medlem av Finansklagenemnda, kan du deretter bringe saken dit. Nemndas avgj\u00f8relser er ikke rettslig bindende for selskapet, men dersom du vinner frem og selskapet likevel ikke retter seg etter avgj\u00f8relsen, m\u00e5 selskapet dekke dine sakskostnader i en eventuell etterf\u00f8lgende rettssak.<\/p><p class=\"wp-block-paragraph\">Dette gjelder uansett bare for lisensierte foretak som velger \u00e5 v\u00e6re medlem av en slik klageordning. Bruker du en plattform uten CASP-lisens, for eksempel Binance sin ikke-E\u00d8S-enhet etter 1. juli 2026, eller en helt uregulert DeFi-protokoll, har du i prinsippet ingen norsk klageinstans \u00e5 g\u00e5 til overhodet. Det samme gjelder selvsagt hvis du oppbevarer verdiene i egen lommebok og selv godkjenner en transaksjon som viser seg \u00e5 v\u00e6re ondsinnet.<\/p><p class=\"wp-block-paragraph\">Skatteplikten din endrer seg derimot ikke uansett hvilken l\u00f8sning du velger. <a href='https:\/\/www.skatteetaten.no\/en\/person\/taxes\/get-the-taxes-right\/shares-and-securities\/about-shares-and-securities\/digital-currency\/tax-regulations-virtual-currency\/'>Skatteetaten<\/a> definerer kryptovaluta som formuesobjekt: gevinst ved salg eller bytte beskattes som kapitalinntekt med 22 prosent, og beholdningen inng\u00e5r i formuesskatten dersom nettoformuen din overstiger 1 760 000 kroner, med 1,0 til 1,1 prosent av det overskytende. Dette gjelder uavhengig av om b\u00f8rsen har norsk lisens, E\u00d8S-passportering, eller ingen regulering i det hele tatt, rapporteringsplikten ligger hos deg som bruker, ikke hos plattformen.<\/p><h2 class='wp-block-heading'>Sjekkliste: slik vurderer du sikkerheten til enhver b\u00f8rs<\/h2><p class=\"wp-block-paragraph\">Uavhengig av om du vurderer en av de fire b\u00f8rsene i denne artikkelen eller en helt annen plattform, er det seks punkter som er mer informative enn logoen p\u00e5 lisensen alene.<\/p><ul class='wp-block-list'><li><strong>Regulatorisk status:<\/strong> har selskapet faktisk lisens der du bor, eller opererer det i en gr\u00e5sone?<\/li><li><strong>Oppbevaringsmodell:<\/strong> hvor stor andel ligger i cold storage, og hvor ofte publiseres proof-of-reserves, med hvilken metode?<\/li><li><strong>Hendelseshistorikk:<\/strong> har selskapet hatt brudd f\u00f8r, og enda viktigere, hvordan kommuniserte og kompenserte de i etterkant?<\/li><li><strong>Ekstern revisjon:<\/strong> hvem har sett p\u00e5 koden og de interne systemene, og hvor fersk er revisjonen?<\/li><li><strong>Signeringsrutiner:<\/strong> stiller selskapet krav til klar signering og verifiserbare transaksjoner internt, eller er dette ukjent?<\/li><li><strong>Produktbredde og likviditet:<\/strong> er selskapet stort og likvid nok til at et enkeltst\u00e5ende tap ikke velter hele driften?<\/li><\/ul><p class=\"wp-block-paragraph\">Ingen av de fire b\u00f8rsene i denne sammenligningen scorer perfekt p\u00e5 alle seks punkter samtidig, og det vil trolig aldri finnes en b\u00f8rs som gj\u00f8r det heller. M\u00e5let med sjekklisten er ikke \u00e5 finne den ene, feilfrie plattformen, men \u00e5 forst\u00e5 hvilken kombinasjon av risiko du faktisk tar p\u00e5 deg n\u00e5r du velger en av dem.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Er Coinbase, Binance, Kraken og OKX trygge \u00e5 bruke i Norge i 2026?<\/h3><p class=\"wp-block-paragraph\">Coinbase, Kraken og OKX opererer i Norge gjennom MiCA-lisenser tildelt i andre E\u00d8S-land og er underlagt l\u00f8pende tilsyn. Binance mangler per juli 2026 en slik lisens og har begrenset tilgang for nye EU- og E\u00d8S-kunder. Ingen av de fire er risikofrie: alle har hatt sikkerhetshendelser eller regulatoriske forlik de siste \u00e5rene, men ingen har mistet kundemidler i et eksternt hack p\u00e5 linje med det som rammet Bybit i 2025.<\/p><h3 class='wp-block-heading'>Hva er egentlig forskjellen p\u00e5 en MiCA-lisens og et sikkerhetsbevis?<\/h3><p class=\"wp-block-paragraph\">En MiCA-lisens dokumenterer at et selskap oppfyller krav til kapital, egnet ledelse, hvitvaskingsrutiner og informasjonsplikt overfor kunder. Den sertifiserer ikke b\u00f8rsens interne signeringsrutiner, kodekvalitet eller motstandsdyktighet mot sosial manipulering. Disse vurderes i praksis gjennom separate mekanismer som ekstern kodegjennomgang, proof-of-reserves og, fra andre halv\u00e5r 2026, ESMA sin egen tilsynsaksjon p\u00e5 operasjonell motstandskraft.<\/p><h3 class='wp-block-heading'>Hvilken av de fire b\u00f8rsene har best oppbevaring av kundemidler?<\/h3><p class=\"wp-block-paragraph\">Alle fire oppgir at de holder st\u00f8rstedelen av kundemidlene i cold storage og publiserer en form for proof-of-reserves. Coinbase oppgir historisk 98 prosent eller mer i cold storage, Kraken publiserer kvartalsvise rapporter og har et amerikansk bankcharter, Binance og OKX publiserer m\u00e5nedlige rapporter basert p\u00e5 henholdsvis Merkle-tre og zk-STARK-teknologi. Ingen av metodene er en fullstendig erstatning for uavhengig, l\u00f8pende revisjon.<\/p><h3 class='wp-block-heading'>Hva skjer med pengene mine hvis b\u00f8rsen jeg bruker g\u00e5r konkurs eller blir hacket?<\/h3><p class=\"wp-block-paragraph\">Det finnes ingen norsk eller europeisk innskuddsgaranti for krypto tilsvarende bankenes innskuddsgaranti. Ved en lisensiert b\u00f8rs kan du klage til selskapet og eventuelt til Finansklagenemnda dersom selskapet er medlem, men avgj\u00f8relser derfra er ikke rettslig bindende. Ved en ulisensiert plattform eller ved selvforvaring har du i praksis ingen norsk klageinstans, og eventuell erstatning avhenger helt av hva selskapet selv velger \u00e5 tilby, slik Coinbase gjorde etter bruddet i 2025.<\/p><h3 class='wp-block-heading'>B\u00f8r jeg velge selvforvaring fremfor en sentralisert b\u00f8rs for bedre sikkerhet?<\/h3><p class=\"wp-block-paragraph\">Selvforvaring fjerner risikoen for at en b\u00f8rs blir kompromittert internt, men overf\u00f8rer hele ansvaret til deg selv, uten kundest\u00f8tte, dus\u00f8rer eller klageordninger \u00e5 falle tilbake p\u00e5. Det introduserer ogs\u00e5 nye risikoer, som feilsendte transaksjoner, tapte seed-fraser og DeFi-spesifikke trusler som rug pulls og governance-angrep. Det er ikke automatisk tryggere, det er en annen fordeling av risiko som krever andre ferdigheter.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Er Coinbase, Binance, Kraken og OKX trygge \u00e5 bruke i Norge i 2026?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Coinbase, Kraken og OKX opererer i Norge gjennom MiCA-lisenser tildelt i andre E\u00d8S-land og er underlagt l\u00f8pende tilsyn. Binance mangler per juli 2026 en slik lisens og har begrenset tilgang for nye EU- og E\u00d8S-kunder. Ingen av de fire er risikofrie: alle har hatt sikkerhetshendelser eller regulatoriske forlik de siste \u00e5rene, men ingen har mistet kundemidler i et eksternt hack p\u00e5 linje med det som rammet Bybit i 2025.\"}},{\"@type\":\"Question\",\"name\":\"Hva er egentlig forskjellen p\u00e5 en MiCA-lisens og et sikkerhetsbevis?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En MiCA-lisens dokumenterer at et selskap oppfyller krav til kapital, egnet ledelse, hvitvaskingsrutiner og informasjonsplikt overfor kunder. Den sertifiserer ikke b\u00f8rsens interne signeringsrutiner, kodekvalitet eller motstandsdyktighet mot sosial manipulering. Disse vurderes i praksis gjennom separate mekanismer som ekstern kodegjennomgang, proof-of-reserves og, fra andre halv\u00e5r 2026, ESMA sin egen tilsynsaksjon p\u00e5 operasjonell motstandskraft.\"}},{\"@type\":\"Question\",\"name\":\"Hvilken av de fire b\u00f8rsene har best oppbevaring av kundemidler?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Alle fire oppgir at de holder st\u00f8rstedelen av kundemidlene i cold storage og publiserer en form for proof-of-reserves. Coinbase oppgir historisk 98 prosent eller mer i cold storage, Kraken publiserer kvartalsvise rapporter og har et amerikansk bankcharter, Binance og OKX publiserer m\u00e5nedlige rapporter basert p\u00e5 henholdsvis Merkle-tre og zk-STARK-teknologi. Ingen av metodene er en fullstendig erstatning for uavhengig, l\u00f8pende revisjon.\"}},{\"@type\":\"Question\",\"name\":\"Hva skjer med pengene mine hvis b\u00f8rsen jeg bruker g\u00e5r konkurs eller blir hacket?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det finnes ingen norsk eller europeisk innskuddsgaranti for krypto tilsvarende bankenes innskuddsgaranti. Ved en lisensiert b\u00f8rs kan du klage til selskapet og eventuelt til Finansklagenemnda dersom selskapet er medlem, men avgj\u00f8relser derfra er ikke rettslig bindende. Ved en ulisensiert plattform eller ved selvforvaring har du i praksis ingen norsk klageinstans, og eventuell erstatning avhenger helt av hva selskapet selv velger \u00e5 tilby, slik Coinbase gjorde etter bruddet i 2025.\"}},{\"@type\":\"Question\",\"name\":\"B\u00f8r jeg velge selvforvaring fremfor en sentralisert b\u00f8rs for bedre sikkerhet?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Selvforvaring fjerner risikoen for at en b\u00f8rs blir kompromittert internt, men overf\u00f8rer hele ansvaret til deg selv, uten kundest\u00f8tte, dus\u00f8rer eller klageordninger \u00e5 falle tilbake p\u00e5. Det introduserer ogs\u00e5 nye risikoer, som feilsendte transaksjoner, tapte seed-fraser og DeFi-spesifikke trusler som rug pulls og governance-angrep. Det er ikke automatisk tryggere, det er en annen fordeling av risiko som krever andre ferdigheter.\"}}]}<\/script><p class=\"wp-block-paragraph\">Skrevet av Yuki Tanaka for HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>MiCA-lisensen viser hvem som fikk EU-godkjenning, men sier lite om reell sikkerhet. Vi sammenligner Coinbase, Binance, Kraken og OKX utover lisensmerket.<\/p>\n","protected":false},"author":3,"featured_media":165,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10],"tags":[],"class_list":["post-164","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wallets-exchanges"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/164","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=164"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/164\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/165"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=164"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=164"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=164"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}