{"id":190,"date":"2026-08-07T05:06:33","date_gmt":"2026-08-07T05:06:33","guid":{"rendered":"https:\/\/hoge.gg\/no\/bro-hack-analyse-2026-derfor-brister-broene\/"},"modified":"2026-08-07T05:06:33","modified_gmt":"2026-08-07T05:06:33","slug":"bro-hack-analyse-2026-derfor-brister-broene","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/bro-hack-analyse-2026-derfor-brister-broene\/","title":{"rendered":"292 millioner dollar, null kodefeil: bro-hackene i 2026"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Det st\u00f8rste krypto-tyveriet i 2026 s\u00e5 langt kostet rundt 2,8 milliarder kroner (292 millioner dollar). Ikke \u00e9n eneste linje smart contract-kode ble utnyttet. Angriperne mot KelpDAO trengte verken en bug i en Solidity-funksjon eller et hull i en matematisk formel; de overtok noen servere og fikk en kryptobro til \u00e5 tro p\u00e5 en melding om et innskudd som aldri hadde skjedd. Det er den ubehagelige sannheten om bro-hack: broene brister nesten aldri der vi leter etter feilen.<\/p><p class=\"wp-block-paragraph\">Kryptobroer, alts\u00e5 protokollene som flytter verdier mellom Bitcoin, Ethereum, Solana og hundrevis av andre blokkjeder, har i \u00e5revis v\u00e6rt enkeltkomponenten som taper mest penger til angripere. I 2022 alene ble det stj\u00e5let n\u00e6r 19 milliarder kroner (rundt 2 milliarder dollar) fra broer, if\u00f8lge <a href='https:\/\/www.chainalysis.com\/blog\/cross-chain-bridge-hacks-2022\/'>Chainalysis<\/a>, noe som tilsvarte omtrent 69 prosent av alt som ble stj\u00e5let i kryptomarkedet det \u00e5ret. 2026 ser ikke stort bedre ut. Denne gjennomgangen tar for seg hvordan et bro-hack faktisk foreg\u00e5r, hvorfor de samme feilene gjentar seg \u00e5r etter \u00e5r, hva som skjedde i sommerens b\u00f8lge av angrep, og hva som omsider er i ferd med \u00e5 endre seg. Alle dollarbel\u00f8p kan ganges med rundt 9,5 for kroner (<a href='https:\/\/www.investing.com\/currencies\/usd-nok-historical-data'>kurs august 2026<\/a>).<\/p><h2 class='wp-block-heading'>Hva en kryptobro egentlig er, og hvorfor vi har dem<\/h2><p class=\"wp-block-paragraph\">En blokkjede er en lukket verden. Ethereum kan ikke se hva som skjer p\u00e5 Solana, og Bitcoin vet ingenting om Ethereum. Hver kjede f\u00f8rer sitt eget regnskap, og ingen av dem snakker samme spr\u00e5k. Likevel vil brukere flytte verdier p\u00e5 tvers: ta Bitcoin inn i et DeFi-protokoll p\u00e5 Ethereum, eller sende en stablecoin fra en kjede med h\u00f8ye gebyrer til en med lave. En kryptobro er limet som gj\u00f8r dette mulig.<\/p><p class=\"wp-block-paragraph\">De aller fleste broene bruker en modell kalt l\u00e5s-og-utsted (p\u00e5 engelsk lock-and-mint). Du sender for eksempel ekte ether inn i en kontrakt p\u00e5 Ethereum. Broen l\u00e5ser den ether-en, registrerer at et innskudd har skjedd, og utsteder en tilsvarende mengde brovekslet ether p\u00e5 m\u00e5lkjeden. Denne nye tokenen er egentlig bare en IOU, et gjeldsbrev som lover at det ligger ekte ether i l\u00e5s p\u00e5 den andre siden. S\u00e5 lenge alle stoler p\u00e5 at dekningen finnes, fungerer det brovekslede beviset like godt som originalen. Vil du tilbake, brenner du beviset og f\u00e5r den l\u00e5ste ether-en frigitt.<\/p><p class=\"wp-block-paragraph\">Hele systemet hviler dermed p\u00e5 ett sp\u00f8rsm\u00e5l: hvem har lov til \u00e5 si at et innskudd faktisk har skjedd, og at et uttak kan godkjennes? Svaret p\u00e5 det sp\u00f8rsm\u00e5let er broens tillitsmodell, og det er nesten alltid der bruddet oppst\u00e5r. En angriper som klarer \u00e5 overbevise broen om at han har satt inn penger han aldri satte inn, kan f\u00e5 utstedt gratis tokens, eller frigi hele den l\u00e5ste reserven, uten \u00e5 r\u00f8re en eneste feil i selve kontraktskoden.<\/p><h2 class='wp-block-heading'>Derfor er broer kryptoens rikeste honningkrukke<\/h2><p class=\"wp-block-paragraph\">Tenk p\u00e5 hvor pengene ligger. En stor bro kan ha verdier for titalls milliarder kroner l\u00e5st i \u00e9n enkelt kontrakt eller i noen f\u00e5 lommeb\u00f8ker kontrollert av et lite sett validatorer. For en angriper er det en konsentrasjon av verdi uten sidestykke i resten av krypto\u00f8konomien. Der et angrep mot en enkelt bruker kanskje gir noen tusen kroner, kan ett vellykket bro-hack gi flere milliarder p\u00e5 minutter.<\/p><p class=\"wp-block-paragraph\">Samtidig er angrepsflaten stor og forsvaret smalt. Broen m\u00e5 hele tiden lytte til to eller flere kjeder, tolke meldinger, verifisere signaturer og drifte servere som overv\u00e5ker alt sammen. Det holder at \u00e9n av disse komponentene svikter. Forsvareren m\u00e5 ha rett hver gang; angriperen trenger bare \u00e5 ha rett \u00e9n gang. Kombinasjonen av enorm verdi og et smalt tillitspunkt gj\u00f8r broer til det mest l\u00f8nnsomme m\u00e5let i hele bransjen.<\/p><p class=\"wp-block-paragraph\">Ethereum-grunnlegger Vitalik Buterin advarte mot nettopp dette allerede i januar 2022, f\u00f8r de fleste av de store hackene hadde skjedd. Det finnes, skrev han, <a href='https:\/\/cointelegraph.com\/news\/vitalik-buterin-gives-thumbs-down-to-cross-chain-applications'>\u00abgrunnleggende grenser for hvor sikre broer kan bli n\u00e5r de hopper mellom flere suverene soner\u00bb<\/a>. Poenget hans var ikke at broer er d\u00e5rlig bygget, men at selve ideen om \u00e5 flytte verdi mellom to systemer som ikke kan verifisere hverandre direkte, introduserer en risiko som ikke lar seg trylle bort med bedre kode. En fremtid med mange kjeder er mulig, mente Buterin; en fremtid der alt henger sammen p\u00e5 tvers av kjeder, er farlig.<\/p><h2 class='wp-block-heading'>Fem tillitsmodeller: slik er en bro bygget, og slik brister den<\/h2><p class=\"wp-block-paragraph\">Ikke alle broer er bygget likt. M\u00e5ten en bro avgj\u00f8r hva som er sant p\u00e5 den andre kjeden, faller stort sett i fem kategorier, og hver av dem har sin egen typiske svikt.<\/p><ul class='wp-block-list'><li><strong>Fellessignert multisig.<\/strong> Et fast sett med validatorer signerer uttak, og et flertall av dem m\u00e5 v\u00e6re enige. Ronin og Harmony brukte denne modellen. Svikten er enkel: klarer angriperen \u00e5 overta nok n\u00f8kler, er det game over. Ronin falt p\u00e5 5 av 9 n\u00f8kler, Harmony p\u00e5 bare 2 av 5.<\/li><li><strong>Eksternt validator- eller attesteringsnettverk.<\/strong> Et st\u00f8rre nettverk av uavhengige noder bekrefter meldinger, som Wormholes 19 \u00abguardians\u00bb eller LayerZeros DVN-er (decentralized verifier networks). Sikrere i teorien, men bare hvis nodene virkelig er uavhengige og tallet er h\u00f8yt nok. KelpDAO kj\u00f8rte i praksis 1-av-1.<\/li><li><strong>Optimistisk med bedrageribevis.<\/strong> Meldinger antas \u00e5 v\u00e6re gyldige, men kan bestrides innenfor et tidsvindu. Nomad brukte denne modellen. Svikten der var katastrofal: en oppgraderingsfeil gjorde at alle meldinger ble ansett som gyldige fra start.<\/li><li><strong>Light client og zero-knowledge-validitet.<\/strong> Broen verifiserer den andre kjedens tilstand kryptografisk, uten \u00e5 stole p\u00e5 en mellommann. Dette er den sikreste modellen og grunnlaget for blant annet IBC og nyere ZK-broer, men den er teknisk krevende og tyngre \u00e5 bygge.<\/li><li><strong>Likviditetsnettverk uten utstedelse.<\/strong> I stedet for \u00e5 l\u00e5se og utstede, har broen forh\u00e5ndsfinansierte bassenger p\u00e5 hver kjede og bytter bare eiendeler over. Modeller som Across bruker dette. Risikoen flyttes fra utstedelse til hvordan bassengene prises, noe Allbridge fikk erfare to ganger.<\/li><\/ul><p class=\"wp-block-paragraph\">Det avgj\u00f8rende er at ingen av modellene fjerner tillit helt; de flytter den bare. Enten stoler du p\u00e5 noen f\u00e5 n\u00f8kkelb\u00e6rere, p\u00e5 et nettverk av validatorer, p\u00e5 at noen oppdager svindel i tide, eller p\u00e5 matematikken i et bevis. Angriperne studerer n\u00f8yaktig hvor tilliten sitter, og angriper der.<\/p><h2 class='wp-block-heading'>Myten om kodefeilen: som regel er det n\u00f8klene som ryker<\/h2><p class=\"wp-block-paragraph\">Den vanligste misforst\u00e5elsen om bro-hack er at de skyldes smarte hackere som finner en subtil feil i koden. Det skjer, men det er unntaket. Ser man p\u00e5 verdiene som faktisk forsvinner, dominerer en helt annen kategori: kompromitterte n\u00f8kler, overtatt infrastruktur og menneskelig svikt. Smart contract-feil st\u00e5r for en stor andel av <em>antallet<\/em> hendelser, men en langt mindre andel av <em>kronene<\/em>. De virkelig store tapene kommer nesten alltid utenfra koden.<\/p><p class=\"wp-block-paragraph\">Ronin er skoleeksempelet. Angrepet startet ikke med en linje kode, men med en falsk jobbs\u00f8knad. En senioringeni\u00f8r hos Sky Mavis ble lurt av et falskt jobbtilbud p\u00e5 LinkedIn og lastet ned et PDF-dokument spekket med skadevare, tilskrevet den nordkoreanske Lazarus-gruppen. Det ga angriperne fire av validatorn\u00f8klene direkte. Den femte de trengte, hadde Axie DAO delegert tilbake til Sky Mavis under en trafikktopp i 2021 og aldri trukket tilbake. \u00c5 kompromittere Sky Mavis alene ble dermed nok til \u00e5 n\u00e5 terskelen p\u00e5 fem signaturer og t\u00f8mme broen for rundt 5,9 milliarder kroner (625 millioner dollar), <a href='https:\/\/www.coindesk.com\/tech\/2022\/03\/29\/axie-infinitys-ronin-network-suffers-625m-exploit'>tidenes st\u00f8rste krypto-tyveri<\/a>.<\/p><p class=\"wp-block-paragraph\">Multichain viser en enda mer ubehagelig variant, der problemet ikke var et angrep i det hele tatt, men et sammenbrudd i tillit til en operat\u00f8r. Da administrerende direkt\u00f8r Zhaojun angivelig ble p\u00e5grepet av kinesisk politi sommeren 2023, mistet teamet tilgangen til MPC-infrastrukturen han alene kontrollerte, og over en milliard kroner ble flyttet til ukjente adresser f\u00f8r protokollen <a href='https:\/\/www.coindesk.com\/business\/2023\/07\/14\/crypto-bridging-protocol-multichain-ceases-operations'>ble lagt ned<\/a>. For brukeren er forskjellen p\u00e5 et hack og en slik kollaps akademisk; pengene er borte enten det skyldes en ondsinnet utenforst\u00e5ende eller en operat\u00f8r som forsvinner. Det er den samme dynamikken som gj\u00f8r at <a href='https:\/\/hoge.gg\/no\/rug-pull-forklart-defi-svindel\/'>rug pull-svindler<\/a> og bro-kollaps ofte ender likt: verdien var aldri egentlig i dine hender, den l\u00e5 hos noen du var n\u00f8dt til \u00e5 stole p\u00e5.<\/p><h2 class='wp-block-heading'>De klassiske katastrofene: 2021 til 2023<\/h2><p class=\"wp-block-paragraph\">For \u00e5 forst\u00e5 2026-b\u00f8lgen m\u00e5 man kjenne m\u00f8nsteret som ble lagt de foreg\u00e5ende \u00e5rene. Tabellen under samler de syv mest l\u00e6rerike historiske hackene. Legg merke til hvor f\u00e5 av dem som egentlig handler om en feil i kontraktskoden.<\/p><figure class='wp-block-table'><table><thead><tr><th>Bro \/ prosjekt<\/th><th>Dato<\/th><th>Tap<\/th><th>Rot\u00e5rsak<\/th><\/tr><\/thead><tbody><tr><td><a href='https:\/\/blog.kraken.com\/product\/security\/abusing-smart-contracts-to-steal-600-million-how-the-poly-network-hack-actually-happened'>Poly Network<\/a><\/td><td>Aug. 2021<\/td><td>5,8 mrd kr (610 mill. USD)<\/td><td>Angriperen registrerte sin egen n\u00f8kkel som \u00abKeeper\u00bb og godkjente uttak selv; nesten alt returnert<\/td><\/tr><tr><td><a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-wormhole-hack-february-2022'>Wormhole<\/a><\/td><td>Feb. 2022<\/td><td>3,1 mrd kr (325 mill. USD)<\/td><td>Forfalsket signaturgodkjenning omgikk 13-av-19-kravet; Jump Crypto dekket tapet<\/td><\/tr><tr><td><a href='https:\/\/www.coindesk.com\/tech\/2022\/03\/29\/axie-infinitys-ronin-network-suffers-625m-exploit'>Ronin<\/a><\/td><td>Mars 2022<\/td><td>5,9 mrd kr (625 mill. USD)<\/td><td>Sosial manipulering ga 5 av 9 validatorn\u00f8kler; tidenes st\u00f8rste krypto-tyveri<\/td><\/tr><tr><td><a href='https:\/\/www.coindesk.com\/tech\/2022\/06\/24\/harmony-networks-horizon-bridge-exploited-for-100m'>Harmony Horizon<\/a><\/td><td>Juni 2022<\/td><td>950 mill. kr (100 mill. USD)<\/td><td>Kun 2-av-5-terskel; tilskrevet Lazarus-gruppen<\/td><\/tr><tr><td><a href='https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/dissecting-nomad-bridge-hack'>Nomad<\/a><\/td><td>Aug. 2022<\/td><td>1,8 mrd kr (190 mill. USD)<\/td><td>Oppgraderingsfeil gjorde alle meldinger gyldige; ble et kollektivt ran<\/td><\/tr><tr><td><a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-bnb-chain-hack-october-2022'>BNB Bridge<\/a><\/td><td>Okt. 2022<\/td><td>5,4 mrd kr (566 mill. USD*)<\/td><td>Forfalsket Merkle-bevis utstedte 2 mill. BNB; kjeden ble stanset, mesteparten frosset<\/td><\/tr><tr><td><a href='https:\/\/www.coindesk.com\/business\/2023\/07\/14\/crypto-bridging-protocol-multichain-ceases-operations'>Multichain<\/a><\/td><td>Juli 2023<\/td><td>1,2 mrd kr (130 mill. USD+)<\/td><td>Ikke kodefeil; operat\u00f8ren mistet kontroll over MPC-infrastrukturen<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">*BNB-tallet er p\u00e5lydende verdi av de utstedte tokenene. Fordi BNB Chain har et lite validatorsett, klarte nettverket \u00e5 stanse hele kjeden i l\u00f8pet av timer og fryse mesteparten; SlowMist anslo at bare i st\u00f8rrelsesorden 100 millioner dollar faktisk forlot kjeden. Ironien er tydelig: den samme sentraliseringen som gjorde broen til et m\u00e5l, var ogs\u00e5 det som lot nettverket reagere raskt nok til \u00e5 begrense skaden.<\/p><p class=\"wp-block-paragraph\">Nomad fortjener en egen merknad, fordi det viser hvor galt det kan g\u00e5 n\u00e5r en feil er triviell \u00e5 utnytte. En oppgradering satte en \u00abtrusted root\u00bb til en tom verdi som tilfeldigvis matchet standardverdien for ubeviste meldinger, slik at hver eneste melding automatisk validerte. Det som fulgte, d\u00f8pte Googles trusseletterretning treffende til <a href='https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/dissecting-nomad-bridge-hack'>\u00abdesentralisert ran\u00bb<\/a>: hundrevis av helt urelaterte lommeb\u00f8ker kopierte den f\u00f8rste angriperens transaksjon, byttet ut adressen med sin egen, og forsynte seg. Det var ikke ett hack, men et digitalt fr\u00e5dende folkeoppl\u00f8p.<\/p><h2 class='wp-block-heading'>2026: nytt \u00e5r, samme brudd<\/h2><p class=\"wp-block-paragraph\">Mange h\u00e5pet at bransjen hadde l\u00e6rt. 2026 knuste den forh\u00e5pningen. Per sommeren er det stj\u00e5let <a href='https:\/\/www.cryptotimes.io\/2026\/05\/18\/crypto-bridge-hacks-top-328m-in-2026-as-cross-chain-exploits-accelerate\/'>over 3 milliarder kroner (mer enn 328 millioner dollar)<\/a> fra broer bare i \u00e5r, if\u00f8lge sikkerhetsselskapet PeckShield, og det tallet er fra f\u00f8r sommerens angrepsb\u00f8lge for alvor slo inn. Tabellen under viser \u00e5rets viktigste hendelser i kronologisk rekkef\u00f8lge.<\/p><figure class='wp-block-table'><table><thead><tr><th>Bro \/ prosjekt<\/th><th>Dato<\/th><th>Tap<\/th><th>Rot\u00e5rsak<\/th><\/tr><\/thead><tbody><tr><td><a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-crosscurve-hack-february-2026'>CrossCurve<\/a><\/td><td>Feb. 2026<\/td><td>28 mill. kr (3 mill. USD)<\/td><td>Svake tilgangskontroller i en Axelar-mottakskontrakt<\/td><\/tr><tr><td><a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/21\/the-usd292-million-kelp-dao-exploit-shows-why-crypto-bridges-are-still-one-of-the-industry-s-weakest-links'>KelpDAO \/ LayerZero<\/a><\/td><td>Apr. 2026<\/td><td>2,8 mrd kr (292 mill. USD)<\/td><td>Kompromittert RPC-infrastruktur og DDoS mot 1-av-1-verifisering<\/td><\/tr><tr><td><a href='https:\/\/defi-planet.com\/2026\/05\/verus-ethereum-bridge-exploited-in-11-58m-cross-chain-attack\/'>VerusCoin (1)<\/a><\/td><td>Mai 2026<\/td><td>110 mill. kr (11,6 mill. USD)<\/td><td>Omgikk en checkCCEValues-sikkerhetssjekk; ca. 8,5 mill. USD returnert<\/td><\/tr><tr><td><a href='https:\/\/www.coindesk.com\/markets\/2026\/07\/02\/taiko-s-bridge-is-back-online-after-usd1-7-million-hack-and-its-token-is-up-a-staggering-136'>Taiko<\/a><\/td><td>Juni 2026<\/td><td>16 mill. kr (1,7 mill. USD)<\/td><td>SGX-signeringsn\u00f8kkel eksponert p\u00e5 GitHub; broen gjen\u00e5pnet p\u00e5 10 dager<\/td><\/tr><tr><td><a href='https:\/\/www.theblock.co\/post\/408855\/allbridge-core-exploit'>Allbridge Core<\/a><\/td><td>Juli 2026<\/td><td>16 mill. kr (1,65 mill. USD)<\/td><td>Flash loan manipulerte et stablecoin-basseng; andre gang siden 2023<\/td><\/tr><tr><td><a href='https:\/\/www.cryptotimes.io\/2026\/07\/21\/wanchain-cardano-bridge-exploited-hackers-stole-10m-in-night-tokens\/'>Wanchain (Cardano)<\/a><\/td><td>Juli 2026<\/td><td>ca. 85-125 mill. kr (9-13 mill. USD)<\/td><td>Signaturgjenbruk i TreasuryCheck-validatoren<\/td><\/tr><tr><td><a href='https:\/\/www.coindesk.com\/tech\/2026\/07\/23\/arbitrum-based-afx-trade-drained-of-usd24-million-after-bridge-keys-compromised'>AFX Trade<\/a><\/td><td>Juli 2026<\/td><td>230 mill. kr (24,15 mill. USD)<\/td><td>Fem validatorn\u00f8kler kompromittert; ikke Arbitrums egen bro<\/td><\/tr><tr><td><a href='https:\/\/mpost.io\/b%C2%B2-network-suffers-3-86m-exploit-offers-attacker-legal-immunity-for-partial-refund\/'>BSquared<\/a><\/td><td>Juli 2026<\/td><td>37 mill. kr (3,86 mill. USD)<\/td><td>Misbrukt admin-n\u00f8kkel til en staking-kontrakt<\/td><\/tr><tr><td><a href='https:\/\/www.cryptotimes.io\/2026\/07\/23\/verus-ethereum-bridge-exploited-again-for-7-54m-in-repeat-attack\/'>VerusCoin (2)<\/a><\/td><td>Juli 2026<\/td><td>72 mill. kr (7,54 mill. USD)<\/td><td>Samme s\u00e5rbarhetsklasse som i mai, ny angriper<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Sommerens st\u00f8rste enkelttap rammet AFX Trade, en handelsplass for perpetuals bygget p\u00e5 Arbitrum, som 22. juli mistet 24,15 millioner dollar da fem validatorn\u00f8kler ble kompromittert og et tvistevindu p\u00e5 200 sekunder ikke rakk \u00e5 fange opp uttaket. Saken illustrerer et poeng som ofte drukner i overskriftene: det er ikke alltid den kjeden folk forbinder med hacket, som svikter. Arbitrum-medgrunnlegger Steven Goldfeder var rask med \u00e5 p\u00e5peke at Arbitrums egen bro <a href='https:\/\/www.coindesk.com\/tech\/2026\/07\/23\/arbitrum-based-afx-trade-drained-of-usd24-million-after-bridge-keys-compromised'>\u00abikke har blitt hacket eller utnyttet p\u00e5 noen m\u00e5te\u00bb<\/a>; s\u00e5rbarheten l\u00e5 i AFX sitt eget brolag, bygget opp\u00e5. For brukeren spiller det liten rolle, men for den som skal vurdere risiko, er skillet mellom en kjedes innebygde bro og en tredjeparts bro lagt opp\u00e5, helt avgj\u00f8rende.<\/p><p class=\"wp-block-paragraph\">M\u00f8nsteret gjentar seg med nesten parodisk presisjon. Kompromitterte n\u00f8kler (AFX, BSquared), overtatt infrastruktur (KelpDAO), forfalskede eller gjenbrukte signaturer (Wanchain), svake tilgangskontroller (CrossCurve) og manipulerte likviditetsbassenger (Allbridge). Nesten ingen av dem er en klassisk logisk feil i en isolert smart contract. Det er de samme kategoriene som feilet i 2022, bare med nye navn og nye adresser.<\/p><p class=\"wp-block-paragraph\">Utfallene spriker enormt. I den ene enden <a href='https:\/\/www.coindesk.com\/markets\/2026\/07\/02\/taiko-s-bridge-is-back-online-after-usd1-7-million-hack-and-its-token-is-up-a-staggering-136'>gjen\u00e5pnet Taiko broen sin bare ti dager etter angrepet<\/a> i juni, fylte reservene 1:1 og erkl\u00e6rte at hver bruker var gjort hel igjen, hvorp\u00e5 TAIKO-tokenen steg 136 prosent p\u00e5 nyheten. I den andre enden st\u00e5r Multichain, der pengene fortsatt er borte to og et halvt \u00e5r senere. Poenget for en vanlig bruker er at du ikke kan vite p\u00e5 forh\u00e5nd hvilken ende du havner i; om du f\u00e5r pengene tilbake, avhenger av teamets ressurser, angriperens samvittighet og hvor raskt b\u00f8rsene reagerer, ikke av noen rettighet du kan p\u00e5berope deg.<\/p><h2 class='wp-block-heading'>KelpDAO: 292 millioner dollar uten \u00e9n linje \u00f8delagt kode<\/h2><p class=\"wp-block-paragraph\">Ingen enkelt hendelse illustrerer poenget bedre enn angrepet mot KelpDAO 18. april 2026. Angriperne stakk av med 116 500 rsETH, verdt rundt 2,8 milliarder kroner (292 millioner dollar), og gjorde det uten \u00e5 utnytte en eneste feil i en kontrakt. I stedet kompromitterte de intern RPC-infrastruktur som matet LayerZeros DVN for rsETH-utrullingen, samtidig som de kj\u00f8rte et tjenestenektangrep (DDoS) mot de eksterne RPC-leverand\u00f8rene. Da systemet ble tvunget til \u00e5 stole utelukkende p\u00e5 nodene angriperne kontrollerte, forfalsket de en melding om at eiendeler var satt inn p\u00e5 den andre kjeden. Broen godtok den uten protest.<\/p><p class=\"wp-block-paragraph\">Kjernen i problemet var konfigurasjonen: rsETH-broen ble verifisert av ett enkelt DVN, en 1-av-1-oppsett, uten krav om en uavhengig andreh\u00e5ndsvurdering. Ben Fisch, administrerende direkt\u00f8r i Espresso Systems, oppsummerte det presist overfor CoinDesk: <a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/21\/the-usd292-million-kelp-dao-exploit-shows-why-crypto-bridges-are-still-one-of-the-industry-s-weakest-links'>\u00abBroen fungerte akkurat som den skulle. Den trodde bare p\u00e5 feil informasjon.\u00bb<\/a> De fleste broer, forklarte han, verifiserer ikke selv hva som skjedde p\u00e5 en annen kjede; de stoler p\u00e5 et mindre system som rapporterer det for dem. Er det systemet kompromittert, er broen blind.<\/p><p class=\"wp-block-paragraph\">I etterkant oppsto en betent skyldfordeling. LayerZero hevdet at Kelp manuelt hadde nedgradert fra flere DVN-er til 1-av-1, og at et slikt oppsett l\u00e5 utenfor deres bug bounty-program; Kelp svarte at konfigurasjonen i praksis var LayerZero-godkjent ved oppsett. Uansett hvem som hadde rett, viste saken hvor skj\u00f8rt det hele var. 1inch-medgrunnlegger Sergej Kunz pekte i samme sak p\u00e5 en dypere kulturell \u00e5rsak: <a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/21\/the-usd292-million-kelp-dao-exploit-shows-why-crypto-bridges-are-still-one-of-the-industry-s-weakest-links'>\u00abSikkerhet er ofte ikke det viktigste. Teamene fokuserer p\u00e5 \u00e5 lansere raskt.\u00bb<\/a> Han advarte ogs\u00e5 om smitteeffekten som oppst\u00e5r n\u00e5r brovekslede eiendeler f\u00f8rst blir behandlet som fullgod sikkerhet andre steder i DeFi; da kan ett brudd forplante seg gjennom hele systemet, p\u00e5 samme m\u00e5te som <a href='https:\/\/hoge.gg\/no\/oracle-angrep-2026-nye-bolgen-defi\/'>oracle-manipulasjon<\/a> kan forgifte prisdata langt utover det opprinnelige angrepspunktet.<\/p><p class=\"wp-block-paragraph\">Historien fikk likevel en uvanlig lys slutt. En koalisjon kalt \u00abDeFi United\u00bb, med blant andre Aave og Mantle, brukte rundt fem uker p\u00e5 \u00e5 <a href='https:\/\/incrypted.com\/en\/kelpdao-restored-rseth-after-the-biggest-defi-hack-of-2026\/'>gjenoppbygge dekningen bak rsETH<\/a> i to omganger, slik at ingen tap ble veltet over p\u00e5 vanlige brukere. Det er sjelden i denne bransjen, og det er verdt \u00e5 merke seg: gjenoppretting etter et bro-hack avhenger nesten alltid av frivillig innsats fra dypt lommede akt\u00f8rer, ikke av noen form for garanti.<\/p><h2 class='wp-block-heading'>Wanchain, NIGHT og fristen som gikk ut 6. august<\/h2><p class=\"wp-block-paragraph\">Sommerens ferskeste sak handler om Wanchains bro til Cardano, som h\u00e5ndterer NIGHT, tokenen til personvernnettverket Midnight. Den 20. juli 2026 t\u00f8mte en angriper broens skattkammer for rundt 515 millioner NIGHT, verdt et sted mellom 85 og 125 millioner kroner (mellom 9 og 13 millioner dollar, avhengig av hvilken kilde man leser). Rot\u00e5rsaken var en teknisk, men l\u00e6rerik feil: TreasuryCheck-validatoren satte sammen 14 felt av variabel lengde uten skilletegn f\u00f8r den signerte, slik at ulike kombinasjoner av felt kunne gi samme signatur. Det \u00e5pnet for gjenbruk av signaturer, en klassisk feil i kryptografisk meldingsh\u00e5ndtering. Angriperen gjennomf\u00f8rte hele operasjonen i <a href='https:\/\/www.cryptotimes.io\/2026\/07\/21\/wanchain-cardano-bridge-exploited-hackers-stole-10m-in-night-tokens\/'>fire transaksjoner p\u00e5 rundt \u00e5tte minutter<\/a> og solgte raskt store deler av byttet p\u00e5 desentraliserte b\u00f8rser p\u00e5 Cardano. NIGHT falt over 30 prosent til en bunnotering rundt 0,016 dollar.<\/p><p class=\"wp-block-paragraph\">Responsen viste hvordan forsvaret ser ut i 2026. Syv store b\u00f8rser, deriblant Binance, OKX, Kraken, KuCoin, Bybit, Gate og MEXC, <a href='https:\/\/cryptonews.net\/news\/security\/33180813\/'>svartelistet angriperens lommeb\u00f8ker, fr\u00f8s tilknyttede konti og stanset innskudd og uttak av NIGHT<\/a>. Det stoppet mye av hvitvaskingen, men ikke alt: den delen som allerede var solgt p\u00e5 desentraliserte plattformer, der ingen kan fryse noe, var ute av rekkevidde. Wanchain gikk deretter den samme veien som stadig flere gj\u00f8r, og tilb\u00f8d angriperen en white-hat-avtale: behold 10 prosent, returner de resterende 90 prosent <a href='https:\/\/www.cryptotimes.io\/2026\/07\/31\/wanchain-sets-august-6-deadline-for-cardano-bridge-hacker\/'>innen 6. august 2026 klokken 12.00 UTC<\/a>, s\u00e5 slipper du sivile s\u00f8ksm\u00e5l. Da fristen gikk ut dagen f\u00f8r denne artikkelen ble skrevet, hadde Wanchain ikke offentlig bekreftet at midlene var returnert; utfallet sto fortsatt \u00e5pent.<\/p><p class=\"wp-block-paragraph\">Wanchain-saken viser ogs\u00e5 hvordan hvitvaskingen har endret seg. I mange \u00e5r gikk stj\u00e5lne bromidler nesten rutinemessig gjennom Tornado Cash, slik Verus-angriperen fortsatt gjorde i juli. Men etter hvert som miksetjenester har havnet i myndighetenes s\u00f8kelys, ser etterforskere en dreining mot nye ruter: BSquared-angriperen vekslet byttet gjennom NEAR Intents p\u00e5 vei mot Zcash, og Wanchain-tyven fors\u00f8kte \u00e5 t\u00f8mme verdiene via desentraliserte b\u00f8rser f\u00f8r noen rakk \u00e5 fryse dem. Kappl\u00f8pet st\u00e5r n\u00e5 mellom hvor raskt b\u00f8rser og analyseselskaper klarer \u00e5 svarteliste adresser, og hvor raskt angriperen klarer \u00e5 flytte verdiene inn i personvernbevarende kanaler der sporene forsvinner.<\/p><p class=\"wp-block-paragraph\">Cardano-grunnlegger Charles Hoskinson brukte anledningen til et bredere poeng. Alt av programvare er n\u00e5 <a href='https:\/\/www.coindesk.com\/business\/2026\/07\/22\/midnight-token-rebounds-after-wanchain-bridge-hack-hoskinson-calls-for-industry-overhaul'>\u00abunder et enormt angrep\u00bb<\/a>, sa han, drevet av stadig mer automatisert og AI-assistert s\u00e5rbarhetsleting. Han sammenlignet det med \u00e5 v\u00e6re 90 prosent motstandsdyktig mot en d\u00f8delig sykdom: blir du eksponert ofte nok, tar den deg til slutt likevel. Konklusjonen hans var at bransjen m\u00e5 erstatte tillit til brooperat\u00f8rer og multisig-oppsett med zero-knowledge-bevis, der matematikken selv garanterer at en overf\u00f8ring er ekte. Om pengene i denne saken kommer tilbake eller ikke, illustrerer den uansett hvor mye av \u00abforsvaret\u00bb som i dag hviler p\u00e5 frivillige avtaler og b\u00f8rsers reaksjonstid.<\/p><h2 class='wp-block-heading'>Gjengangerne: Allbridge og Verus som aldri lukket hullet<\/h2><p class=\"wp-block-paragraph\">Det mest nedsl\u00e5ende ved 2026 er ikke de nye feilene, men de gamle som f\u00e5r leve videre. To prosjekter ble rammet av nesten identiske angrep som de allerede hadde opplevd f\u00f8r, og i begge tilfellene fantes det en dokumentert l\u00e6rdom som aldri ble satt ut i livet.<\/p><p class=\"wp-block-paragraph\">Allbridge Core ble 19. juli 2026 tappet for rundt 16 millioner kroner (1,65 millioner dollar) da en angriper brukte et flash loan fra Solana-l\u00e5ngiveren Kamino til \u00e5 vri prisforholdet i et USDC\/USDT-basseng, hentet ut verdien og hvitvasket den. Problemet er at dette var <a href='https:\/\/www.cryptotimes.io\/2026\/07\/20\/allbridge-core-hit-by-1-65m-solana-flash-loan-exploit-its-second-since-2023\/'>andre gang samme angrep rammet Allbridge<\/a>. Allerede i april 2023 mistet prosjektet et lignende bel\u00f8p p\u00e5 BNB Chain p\u00e5 n\u00f8yaktig samme m\u00e5te. Den gang lovet teamet offentlig en l\u00f8sning: ett likviditetsbasseng per kjede, som strukturelt ville blokkere den typen manipulasjon i \u00e9n og samme transaksjon. Den l\u00f8sningen ble aldri utvidet til Solana-utrullingen, som fortsatt kj\u00f8rte side-om-side-bassenger, alts\u00e5 akkurat den konfigurasjonen den forrige obduksjonen sa var fjernet.<\/p><p class=\"wp-block-paragraph\">VerusCoins Ethereum-bro forteller en enda tydeligere historie. I mai 2026 ble den tappet for 11,58 millioner dollar da en angriper omgikk en checkCCEValues-sikkerhetssjekk; DeFi Planet rapporterte at rettelsen ville v\u00e6rt rundt ti linjer Solidity. Angriperen returnerte senere det meste gjennom en white-hat-avtale. Bare ni uker senere, 23. juli, ble broen <a href='https:\/\/www.cryptotimes.io\/2026\/07\/23\/verus-ethereum-bridge-exploited-again-for-7-54m-in-repeat-attack\/'>tappet p\u00e5 nytt for 7,54 millioner dollar<\/a>, via samme s\u00e5rbarhetsklasse, denne gangen av en ny angriper som hvitvasket byttet gjennom Tornado Cash. Der Allbridge lot det g\u00e5 tre \u00e5r mellom repriser, klarte Verus det p\u00e5 under to m\u00e5neder. L\u00e6rdommen er brutal: i et \u00e5pent system leser angriperne obduksjonsrapportene like n\u00f8ye som forsvarerne, og et hull som er dokumentert men ikke tettet, er en invitasjon.<\/p><h2 class='wp-block-heading'>Revisjon gir trygghet, men aldri en garanti<\/h2><p class=\"wp-block-paragraph\">Et naturlig sp\u00f8rsm\u00e5l er hvorfor ikke revisjon fanger opp dette. Svaret er at revisjon hjelper, men bare mot en del av risikoen. En sikkerhetsgjennomgang leser koden i en smart contract og leter etter logiske feil, og de beste selskapene i bransjen er sv\u00e6rt dyktige til nettopp det. Problemet er at de fleste bro-hackene ikke lever i koden. En revisor kan ikke revidere en ansatts LinkedIn-innboks, en eksponert n\u00f8kkel p\u00e5 GitHub, eller en RPC-server som blir overtatt m\u00e5neder etter at rapporten er levert.<\/p><p class=\"wp-block-paragraph\">Revisjon er dessuten et \u00f8yeblikksbilde. Den gjelder koden slik den s\u00e5 ut den dagen, med de forutsetningene som ble avtalt. En konfigurasjonsendring i etterkant, som KelpDAOs nedgradering til 1-av-1, kan gj\u00f8re en godkjent revisjon irrelevant uten at \u00e9n linje kode endres. Derfor er det verdt \u00e5 forst\u00e5 <a href='https:\/\/hoge.gg\/no\/slik-leser-du-en-trail-of-bits-revisjon\/'>hva som faktisk st\u00e5r i en revisjonsrapport<\/a>: hvilket omfang som ble dekket, hvilke antakelser som ble gjort, og hva som eksplisitt l\u00e5 utenfor. En rapport som sier \u00abvi gjennomgikk kontrakt X per denne commit-en\u00bb sier ingenting om n\u00f8kkelh\u00e5ndteringen eller infrastrukturen rundt.<\/p><p class=\"wp-block-paragraph\">For brukeren betyr det at et revidert prosjekt er tryggere enn et urevidert, men ikke trygt. V\u00e5r oversikt over <a href='https:\/\/hoge.gg\/no\/revisjonsselskapene-krypto-hvem-kan-du-stole-pa\/'>revisjonsselskapene i krypto<\/a> viser at flere av de mest omtalte hackene rammet prosjekter som var revidert av anerkjente firmaer. En revisjon er en indikasjon p\u00e5 at teamet tar sikkerhet p\u00e5 alvor, ikke et forsikringsbevis. Behandle den som det.<\/p><h2 class='wp-block-heading'>Veien videre: CCIP, multi-DVN og zero-knowledge-bevis<\/h2><p class=\"wp-block-paragraph\">Det finnes tegn til at bransjen omsider tar konsekvensene. Etter KelpDAO-saken hevet LayerZero minimumskravene for antall DVN-er, slik at ingen produksjonsbro lenger skal kunne kj\u00f8re 1-av-1. Enda mer talende var kapitalflukten som fulgte: i ukene etter angrepet flyttet <a href='https:\/\/www.coindesk.com\/business\/2026\/05\/15\/lombard-joins-layerzero-exodus-as-usd4-billion-in-assets-switch-to-chainlink-s-bridge'>rundt fire milliarder dollar i brovekslede eiendeler<\/a>, deriblant Krakens kBTC og Lombard, over til Chainlinks CCIP, som sikrer hver overf\u00f8ringsrute med 16 eller flere uavhengige nodeoperat\u00f8rer i stedet for ett konfigurerbart DVN.<\/p><p class=\"wp-block-paragraph\">Chainlink-medgrunnlegger Sergey Nazarov beskriver filosofien bak som <a href='https:\/\/blog.chain.link\/ccip-risk-management-network\/'>\u00abforsvar i dybden, ikke blind tillit\u00bb<\/a>: flere uavhengige lag som m\u00e5 svikte samtidig for at et angrep skal lykkes, i tillegg til et eget risikoh\u00e5ndteringsnettverk som kan stanse mistenkelige overf\u00f8ringer. Det fjerner ikke tilliten, men det sprer den tynt nok utover til at det blir dyrt og vanskelig \u00e5 kompromittere alt p\u00e5 \u00e9n gang.<\/p><p class=\"wp-block-paragraph\">Det virkelig lovende ligger likevel lenger fremme, i light client- og zero-knowledge-broer. I stedet for \u00e5 sp\u00f8rre et panel av validatorer om hva som skjedde p\u00e5 en annen kjede, verifiserer disse broene den andre kjedens tilstand matematisk, med et bevis som ikke lar seg forfalske uten \u00e5 bryte kryptografien selv. Det er n\u00f8yaktig dette Hoskinson etterlyste, og det er retningen b\u00e5de Buterins opprinnelige advarsel og de fleste seri\u00f8se ingeni\u00f8rer n\u00e5 peker mot. Ulempen er at slike broer er tyngre \u00e5 bygge og drifte, og at de enn\u00e5 ikke dekker alle kjedekombinasjoner brukere \u00f8nsker seg. Men logikken er klar: jo mindre en bro trenger \u00e5 <em>stole<\/em> p\u00e5 noen, desto mindre er det \u00e5 angripe.<\/p><h2 class='wp-block-heading'>Finanstilsynet, MiCA og et regelverk som sliter med \u00e5 gripe<\/h2><p class=\"wp-block-paragraph\">For norske lesere melder det seg et naturlig sp\u00f8rsm\u00e5l: hvem har egentlig ansvaret n\u00e5r en bro ryker, og finnes det noe vern? Det korte svaret er nedsl\u00e5ende. MiCA-regelverket, som er innlemmet i E\u00d8S-avtalen og gjelder i Norge, regulerer utstedere av kryptoeiendeler og tjenestetilbydere (CASP-er), alts\u00e5 b\u00f8rser, vekslere og forvaltere. Finanstilsynet f\u00f8rer tilsyn med disse akt\u00f8rene. Men en typisk kryptobro er verken en utsteder eller en CASP i regelverkets forstand; den er en protokoll, ofte uten en identifiserbar operat\u00f8r som kan holdes ansvarlig. Det finnes ikke noe selskap \u00e5 klage til, og ingen innskuddsgaranti slik du har i banken.<\/p><p class=\"wp-block-paragraph\">Dette er ikke en glipp i regelverket, men et grunnleggende misforhold. Den samme egenskapen som gj\u00f8r en permissionless bro vanskelig \u00e5 sikre, nemlig at ingen kontrollerer den etter at den er satt i drift, gj\u00f8r den ogs\u00e5 vanskelig \u00e5 regulere i etterkant. Det samme dilemmaet dukket opp da amerikanske myndigheter sanksjonerte hvitvaskingstjenesten Tornado Cash i 2022, blant annet for \u00e5 ha vasket midler fra Ronin, Harmony og Nomad. En ankedomstol slo senere fast at myndighetene hadde g\u00e5tt for langt, siden uforanderlige smartkontrakter ikke kan \u00abeies\u00bb av noen som kan sanksjoneres, og Tornado Cash ble <a href='https:\/\/www.forbes.com\/sites\/digital-assets\/2025\/03\/24\/tornado-cash-sanctions-lifted-in-major-policy-shift'>fjernet fra sanksjonslisten i mars 2025<\/a>. Strafforf\u00f8lgning av enkeltpersoner har vist seg mer holdbar enn sanksjoner mot selve koden.<\/p><p class=\"wp-block-paragraph\">For regulerte norske akt\u00f8rer som tilbyr kryptotjenester, stiller regelverket likevel krav som indirekte ber\u00f8rer broer. DORA-forordningen, som gjelder digital operasjonell motstandsdyktighet, p\u00e5legger finansforetak \u00e5 ha kontroll p\u00e5 IKT-risiko, inkludert tredjeparter de er avhengige av. En norsk plattform som ruter kundemidler gjennom en bro, kan alts\u00e5 ikke fraskrive seg alt ansvar for hvordan den broen er sikret. Og skattemessig er det verdt \u00e5 huske at et tap i et bro-hack i utgangspunktet m\u00e5 dokumenteres grundig overfor Skatteetaten dersom det skal kunne f\u00f8res som tap; her l\u00f8nner det seg \u00e5 ta vare p\u00e5 transaksjonshistorikk fra dag \u00e9n.<\/p><h2 class='wp-block-heading'>Slik senker du risikoen som norsk bruker<\/h2><p class=\"wp-block-paragraph\">Du kan ikke revidere en bro selv, men du kan gj\u00f8re valg som kraftig reduserer sjansen for \u00e5 tape penger. Det viktigste er \u00e5 forst\u00e5 at n\u00e5r du bruker en bro, blir du i praksis en usikret kreditor: du bytter en ekte eiendel mot et l\u00f8fte om dekning, og hvis broen ryker mens du holder det l\u00f8ftet, st\u00e5r du bakerst i k\u00f8en.<\/p><ul class='wp-block-list'><li><strong>Ikke la verdier ligge brovekslet lenger enn n\u00f8dvendig.<\/strong> Broveksle n\u00e5r du faktisk skal bruke eiendelen p\u00e5 m\u00e5lkjeden, og veksle tilbake n\u00e5r du er ferdig. Jo kortere du holder et brovekslet token, desto mindre er tidsvinduet der et hack kan ramme deg.<\/li><li><strong>Foretrekk broer med bred, uavhengig verifisering.<\/strong> Se etter flere DVN-er, mange nodeoperat\u00f8rer eller zero-knowledge-verifisering fremfor et lite multisig-panel. En 1-av-1- eller 2-av-5-modell er et r\u00f8dt flagg.<\/li><li><strong>Sjekk historikken.<\/strong> Har prosjektet v\u00e6rt hacket f\u00f8r? Ble den dokumenterte feilen faktisk rettet overalt, ikke bare p\u00e5 \u00e9n kjede? Gjengangere som Allbridge og Verus viser at fortiden ofte gjentar seg.<\/li><li><strong>Les revisjonsrapportens omfang, ikke bare at den finnes.<\/strong> En revisjon som ikke dekker n\u00f8kkelh\u00e5ndtering og infrastruktur, dekker ikke der de fleste tapene faktisk skjer.<\/li><li><strong>Bruk en anerkjent lommebok og gode signeringsvaner.<\/strong> Mange tap starter med en brukers egen signatur, ikke med broen. V\u00e5r gjennomgang av <a href='https:\/\/hoge.gg\/no\/metamask-vs-phantom-vs-rabby-lommebok-2026\/'>MetaMask, Phantom og Rabby<\/a> viser hvordan moderne lommeb\u00f8ker kan advare deg f\u00f8r du godkjenner en farlig transaksjon.<\/li><\/ul><p class=\"wp-block-paragraph\">Ingen av disse tiltakene gir full trygghet. Men til sammen flytter de deg fra \u00e5 v\u00e6re et lett m\u00e5l til \u00e5 v\u00e6re en informert bruker som forst\u00e5r n\u00f8yaktig hvilken risiko han tar. I en bransje der de samme feilene gjentar seg \u00e5r etter \u00e5r, er det den mest verdifulle egenskapen du kan ha.<\/p><h2 class='wp-block-heading'>Frequently Asked Questions<\/h2><h3 class='wp-block-heading'>Hva er et bro-hack?<\/h3><p class=\"wp-block-paragraph\">Et bro-hack er et angrep mot en kryptobro, alts\u00e5 protokollen som flytter verdier mellom to blokkjeder. Angriperen lurer broen til \u00e5 frigi eller utstede tokens uten reell dekning, ofte ved \u00e5 overta signeringsn\u00f8kler eller forfalske en melding om at et innskudd har skjedd p\u00e5 den andre kjeden. Resultatet er at broens l\u00e5ste reserver t\u00f8mmes.<\/p><h3 class='wp-block-heading'>Hvorfor blir kryptobroer hacket s\u00e5 ofte?<\/h3><p class=\"wp-block-paragraph\">Broer samler enorme verdier p\u00e5 ett sted og m\u00e5 stole p\u00e5 et lite sett med validatorer eller servere for \u00e5 bekrefte hva som skjer p\u00e5 en annen kjede. Kombinasjonen av h\u00f8y verdi og et smalt tillitspunkt gj\u00f8r dem til det mest l\u00f8nnsomme m\u00e5let i krypto. De fleste tapene skyldes kompromitterte n\u00f8kler eller infrastruktur, ikke feil i selve koden.<\/p><h3 class='wp-block-heading'>Hvor mye er stj\u00e5let fra broer i 2026?<\/h3><p class=\"wp-block-paragraph\">Per sommeren 2026 er det stj\u00e5let i st\u00f8rrelsesorden 3 milliarder kroner (over 328 millioner dollar) fra broer, if\u00f8lge sikkerhetsselskapet PeckShield. Angrepet mot KelpDAO i april, p\u00e5 rundt 2,8 milliarder kroner (292 millioner dollar), st\u00e5r alene for mesteparten av summen.<\/p><h3 class='wp-block-heading'>Er penger tapt i et bro-hack dekket av Finanstilsynet?<\/h3><p class=\"wp-block-paragraph\">Nei. En kryptobro er ikke en bank, og det finnes ingen innskuddsgaranti. Finanstilsynet f\u00f8rer tilsyn med registrerte tjenestetilbydere (CASP-er) under MiCA-regelverket, ikke med selve broprotokollene, som ofte drives uten en ansvarlig operat\u00f8r. Om midlene kommer tilbake, avhenger som regel av frivillige white-hat-avtaler eller at b\u00f8rser rekker \u00e5 fryse de stj\u00e5lne pengene.<\/p><h3 class='wp-block-heading'>Hvordan kan jeg redusere risikoen n\u00e5r jeg bruker en bro?<\/h3><p class=\"wp-block-paragraph\">Ikke la verdier ligge brovekslet lenger enn du trenger, hold deg til broer med flere uavhengige validatorer eller zero-knowledge-verifisering, sjekk om prosjektet er revidert og om det har v\u00e6rt hacket f\u00f8r, og bruk en anerkjent lommebok. Husk at brovekslede tokens i praksis gj\u00f8r deg til en usikret kreditor hvis broen ryker.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er et bro-hack?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Et bro-hack er et angrep mot en kryptobro, alts\u00e5 protokollen som flytter verdier mellom to blokkjeder. Angriperen lurer broen til \u00e5 frigi eller utstede tokens uten reell dekning, ofte ved \u00e5 overta signeringsn\u00f8kler eller forfalske en melding om at et innskudd har skjedd p\u00e5 den andre kjeden. Resultatet er at broens l\u00e5ste reserver t\u00f8mmes.\"}},{\"@type\":\"Question\",\"name\":\"Hvorfor blir kryptobroer hacket s\u00e5 ofte?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Broer samler enorme verdier p\u00e5 ett sted og m\u00e5 stole p\u00e5 et lite sett med validatorer eller servere for \u00e5 bekrefte hva som skjer p\u00e5 en annen kjede. Kombinasjonen av h\u00f8y verdi og et smalt tillitspunkt gj\u00f8r dem til det mest l\u00f8nnsomme m\u00e5let i krypto. De fleste tapene skyldes kompromitterte n\u00f8kler eller infrastruktur, ikke feil i selve koden.\"}},{\"@type\":\"Question\",\"name\":\"Hvor mye er stj\u00e5let fra broer i 2026?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Per sommeren 2026 er det stj\u00e5let i st\u00f8rrelsesorden 3 milliarder kroner (over 328 millioner dollar) fra broer, if\u00f8lge sikkerhetsselskapet PeckShield. Angrepet mot KelpDAO i april, p\u00e5 rundt 2,8 milliarder kroner (292 millioner dollar), st\u00e5r alene for mesteparten av summen.\"}},{\"@type\":\"Question\",\"name\":\"Er penger tapt i et bro-hack dekket av Finanstilsynet?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. En kryptobro er ikke en bank, og det finnes ingen innskuddsgaranti. Finanstilsynet f\u00f8rer tilsyn med registrerte tjenestetilbydere (CASP-er) under MiCA-regelverket, ikke med selve broprotokollene, som ofte drives uten en ansvarlig operat\u00f8r. Om midlene kommer tilbake, avhenger som regel av frivillige white-hat-avtaler eller at b\u00f8rser rekker \u00e5 fryse de stj\u00e5lne pengene.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan kan jeg redusere risikoen n\u00e5r jeg bruker en bro?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ikke la verdier ligge brovekslet lenger enn du trenger, hold deg til broer med flere uavhengige validatorer eller zero-knowledge-verifisering, sjekk om prosjektet er revidert og om det har v\u00e6rt hacket f\u00f8r, og bruk en anerkjent lommebok. Husk at brovekslede tokens i praksis gj\u00f8r deg til en usikret kreditor hvis broen ryker.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Av Ingrid Bekkelund, sikkerhetsredakt\u00f8r i HOGE Wire.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Fra KelpDAOs 292 millioner dollar til Wanchains NIGHT-token ble 2026 nok et rekord\u00e5r for bro-hack. Vi analyserer hvorfor broene brister, og hva som endelig endrer seg.<\/p>\n","protected":false},"author":4,"featured_media":191,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-190","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/190","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=190"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/190\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/191"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=190"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=190"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=190"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}