{"id":196,"date":"2026-08-08T05:08:10","date_gmt":"2026-08-08T05:08:10","guid":{"rendered":"https:\/\/hoge.gg\/no\/konkurranserevisjon-bug-bounties-krypto-2026\/"},"modified":"2026-08-08T05:08:10","modified_gmt":"2026-08-08T05:08:10","slug":"konkurranserevisjon-bug-bounties-krypto-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/konkurranserevisjon-bug-bounties-krypto-2026\/","title":{"rendered":"Konkurranserevisjon og bug bounties: kryptos andre sikkerhetslag"},"content":{"rendered":"<p class=\"wp-block-paragraph\">I mai 2026 la Code4rena ned. Plattformen som mer enn noen annen gjorde begrepet konkurranserevisjon til et fast innslag i kryptobransjen, der hundrevis av uavhengige sikkerhetsforskere kappes om \u00e5 finne feil i den samme koden, kunngjorde at den avvikler driften, og bug bounty-giganten <a href='https:\/\/www.theblock.co\/post\/401179\/immufefi-absorb-code4rena-bug-bounty-customers-shutdown-decision'>Immunefi overtok kundene og forskerne<\/a>. For et marked som bruker milliarder p\u00e5 \u00e5 sikre smartkontrakter, var det en p\u00e5minnelse om noe de fleste norske kryptolesere aldri har f\u00e5tt forklart: et revisjonsselskap med fast pris er bare den ene halvparten av hvordan krypto faktisk sikres.<\/p><p class=\"wp-block-paragraph\">Den andre halvparten er folkemengden. Ved siden av de kjente firmaene, Trail of Bits, Halborn, CertiK og OpenZeppelin, har det vokst fram et helt \u00f8kosystem av konkurranser og bug bounties der sikkerheten kj\u00f8pes stykkevis, betales per feil og drives av tusenvis av til dels anonyme forskere. Denne guiden g\u00e5r gjennom hvordan den modellen fungerer, hvem som dominerer den (Immunefi, Sherlock og Cantina), hva den fanger som en tradisjonell revisjon ikke gj\u00f8r, og hvorfor selv prosjekter som har v\u00e6rt gjennom alt sammen fortsatt blir t\u00f8mt. For den tradisjonelle firmasiden har vi allerede publisert et eget <a href='https:\/\/hoge.gg\/no\/revisjonsselskapene-krypto-hvem-kan-du-stole-pa\/'>skjema for \u00e5 vurdere revisjonsselskaper<\/a>; dette er motstykket om folkefinansiert sikkerhet.<\/p><p class=\"wp-block-paragraph\">En liten opplysning f\u00f8r vi begynner: alle kroneomregninger under bruker en dollarkurs p\u00e5 rundt 9,5 kroner, som var omtrent niv\u00e5et i august 2026. Kildene oppgir tallene i dollar, s\u00e5 dollarbel\u00f8pet st\u00e5r i parentes ved siden av kronesummen.<\/p><h2 class='wp-block-heading'>To modeller for \u00e5 sikre den samme koden<\/h2><p class=\"wp-block-paragraph\">Alt springer ut av ett grunnproblem. En smartkontrakt er offentlig, uforanderlig og styrer ekte penger. N\u00e5r den er lagt ut p\u00e5 kjeden, kan hvem som helst i verden lese koden og lete etter en m\u00e5te \u00e5 t\u00f8mme den p\u00e5, og finner de \u00e9n, er pengene som regel borte for godt. Det finnes ingen bank \u00e5 ringe, ingen transaksjon \u00e5 reversere. Derfor har sikkerhetsbransjen utviklet to prinsipielt ulike m\u00e5ter \u00e5 kj\u00f8pe seg trygghet p\u00e5, og de fleste seri\u00f8se prosjekter bruker begge.<\/p><p class=\"wp-block-paragraph\">Den f\u00f8rste er den klassiske: en fastprisrevisjon fra et firma. Prosjektet leier et selskap, blir enige om et avgrenset omfang, betaler en fast sum for et gitt antall uker, og f\u00e5r til slutt en rapport med funn sortert etter alvorlighetsgrad. Modellen er grundig og gir \u00e9n ansvarlig motpart, men den er dyr, den er et \u00f8yeblikksbilde av koden akkurat den uken, og den skalerer d\u00e5rlig: du f\u00e5r det antallet \u00f8yne du har r\u00e5d til \u00e5 betale for timel\u00f8nn.<\/p><p class=\"wp-block-paragraph\">Den andre modellen snur \u00f8konomien p\u00e5 hodet. I stedet for \u00e5 betale et team for tiden deres, betaler du folkemengden for resultatene deres. Den kommer i to varianter. En konkurranserevisjon er en tidsavgrenset dyst der mange forskere leter i den samme koden samtidig og deler en premiepott etter hvem som fant hva. En bug bounty er en \u00e5pen, l\u00f8pende st\u00e5ende invitasjon p\u00e5 kode som allerede er i drift: finn en feil n\u00e5r som helst, meld den inn, f\u00e5 betalt hvis den er ekte. Til sammen utgj\u00f8r de det folkefinansierte sikkerhetslaget som denne artikkelen handler om.<\/p><h2 class='wp-block-heading'>Hva en konkurranserevisjon egentlig er<\/h2><p class=\"wp-block-paragraph\">En konkurranserevisjon, p\u00e5 engelsk audit contest eller competitive audit, fungerer omtrent slik: prosjektet legger ut kildekoden, definerer n\u00f8yaktig hva som er i omfang, setter en premiepott og en frist, som regel alt fra noen dager til et par uker. Deretter slippes forskerne l\u00f8s. P\u00e5 Code4rena kalte man dem wardens; hos andre heter de bare researchers. Hver av dem sender inn funnene sine, en jury dedupliserer rapporter som beskriver samme feil, og hvert funn f\u00e5r en alvorlighetsgrad: informational, low, medium, high eller critical.<\/p><p class=\"wp-block-paragraph\">Det \u00f8konomiske poenget ligger i hvordan potten fordeles. De alvorligste funnene tar brorparten av pengene, og en forsker som er alene om \u00e5 finne en unik critical, kan g\u00e5 derfra med en betydelig sum. Er dere flere om samme funn, splittes bel\u00f8nningen. Det gir et beinhardt insentiv til \u00e5 lete der ingen andre leter, i stedet for \u00e5 plukke de opplagte feilene alle ser. Resultatet er en helt annen dekning enn et firma p\u00e5 fem personer klarer: femti eller fem hundre uavhengige hoder tenker femti eller fem hundre ulike tanker om den samme koden.<\/p><p class=\"wp-block-paragraph\">Modellen har ogs\u00e5 svakheter, og de er verdt \u00e5 kjenne til f\u00f8r du lar deg imponere av et prosjekt som skryter av en konkurranse. Bredde g\u00e5r ofte p\u00e5 bekostning av dybde: en konkurranse over ti dager finner sjelden den samme dype, subtile invarianten som en spesialist p\u00e5 formell verifikasjon kan grave fram over flere uker. Dupliserte funn og krangel om juryens avgj\u00f8relser er en fast del av sjangeren. Og dekningen avhenger av oppm\u00f8tet: en konkurranse med lav deltakelse gir en falsk trygghet, for potten sier ingenting om hvor mange dyktige folk som faktisk m\u00f8tte opp.<\/p><h2 class='wp-block-heading'>Bug bounty: varianten som aldri sover<\/h2><p class=\"wp-block-paragraph\">Der en konkurranse er en dyst med sluttdato, er en bug bounty en st\u00e5ende ordre uten utl\u00f8p. Prosjektet publiserer en policy, hva som er i omfang og hva som betales for hver alvorlighetsgrad, og lar den ligge s\u00e5 lenge koden er i drift. Hvem som helst kan n\u00e5r som helst melde inn en s\u00e5rbarhet, og betaling skjer bare for funn som blir bekreftet. Det er sikkerhet som en forsikringspremie du betaler etterskuddsvis, og bare n\u00e5r noen faktisk redder deg.<\/p><p class=\"wp-block-paragraph\">Styrken er tidsdimensjonen. En revisjon og en konkurranse dekker koden slik den s\u00e5 ut den uken de kj\u00f8rte. En bug bounty dekker koden slik den faktisk er, i drift, akkurat n\u00e5, og fanger nettopp de feilene som slapp gjennom revisjonen og f\u00f8rst blir synlige n\u00e5r kontrakten m\u00f8ter ekte penger og ekte angripere. Bel\u00f8nningene skaleres etter alvorlighetsgrad og etter hvor mye som st\u00e5r p\u00e5 spill, og for de st\u00f8rste protokollene betyr det at en enkelt critical kan v\u00e6re verdt millioner av dollar, langt mer enn en angriper tjener p\u00e5 \u00e5 selge feilen p\u00e5 svarteb\u00f8rsen.<\/p><p class=\"wp-block-paragraph\">At dette ikke er teori, viser Immunefis egen forskning. I en gjennomgang av 593 bug bounty-programmer fra januar 2021 til februar 2026 fant selskapet at <a href='https:\/\/immunefi.com\/blog\/research\/nearly-every-long-running-bug-bounty-program-on-immunefi-has-found-a-critical-bug\/'>93,9 prosent av programmene som hadde v\u00e6rt aktive i fem \u00e5r eller mer, hadde avdekket minst \u00e9n bekreftet og betalt critical<\/a>. Kurven stiger jevnt med tiden: 61,4 prosent etter ett \u00e5r, 73,9 prosent etter to, 87,2 prosent etter tre, 92,9 prosent etter fire. Med andre ord: gi det nok tid, og nesten hvert eneste prosjekt viser seg \u00e5 ha hatt en kritisk feil liggende, ogs\u00e5 de som var revidert. Immunefi ansl\u00e5r samtidig at et vellykket angrep i snitt koster rundt 240 millioner kroner (25 millioner dollar) i samlet \u00f8konomisk skade n\u00e5r man regner med b\u00e5de det direkte tyveriet og prisfallet i etterkant.<\/p><p class=\"wp-block-paragraph\">For forskeren p\u00e5 den andre siden er regnestykket brutalt enkelt. En dyktig sikkerhetsforsker kan velge mellom \u00e5 melde en kritisk feil til et bounty-program for en lovlig utbetaling, eller \u00e5 utnytte den selv og leve med etterforskning, hvitvaskingsproblemer og kjedeanalytikere i h\u00e6lene. Jo h\u00f8yere en protokoll setter maksbel\u00f8nningen, desto flere dyktige hoder velger den lovlige veien. De fete bountyene er derfor mer enn en gest; de er et fors\u00f8k p\u00e5 \u00e5 vinne budkrigen mot den kriminelle bruken av n\u00f8yaktig samme feil.<\/p><h2 class='wp-block-heading'>Code4rena: pioneren som forsvant inn i Immunefi<\/h2><p class=\"wp-block-paragraph\">Ingen forklaring av konkurransemodellen er komplett uten Code4rena, nettopp fordi historien deres viser hvor ungt og skj\u00f8rt dette markedet er. Code4rena var med p\u00e5 \u00e5 finne opp konkurranserevisjonen tidlig i 2020-\u00e5rene, populariserte warden-begrepet og hentet inn seks millioner dollar fra Paradigm i 2023. I 2024 ble plattformen kj\u00f8pt opp av revisjonsfirmaet Zellic, som lovet \u00e5 la den drives videre uavhengig.<\/p><p class=\"wp-block-paragraph\">Mindre enn to \u00e5r senere var det slutt. I mai 2026 kom beskjeden om at Code4rena legger ned, midt i en b\u00f8lge av angrep som gjorde 2026 til et rekord\u00e5r i antall hendelser. Immunefi steg inn og <a href='https:\/\/www.theblock.co\/post\/401179\/immufefi-absorb-code4rena-bug-bounty-customers-shutdown-decision'>overtok b\u00e5de kundene og forskerne<\/a>, med ansvar for \u00e5 videref\u00f8re Code4renas regelverk, bel\u00f8nningssystem og omfang uten avbrudd. Konkurransemodellen d\u00f8de alts\u00e5 ikke; den ble slukt av bug bounty-siden. For deg som leser er l\u00e6rdommen dobbel: konkurranserevisjon er en reell og verdifull sikkerhetsform, men leverand\u00f8rene bak den er ferske selskaper som kan forsvinne over natten, og et prosjekt som viser til en konkurranse hos en plattform som ikke lenger finnes, viser til noe du ikke lenger kan verifisere.<\/p><h2 class='wp-block-heading'>Immunefi: dus\u00f8rjegernes markedsplass<\/h2><p class=\"wp-block-paragraph\">Immunefi er den desidert st\u00f8rste bug bounty-plattformen i krypto, og etter oppkj\u00f8pet av Code4renas virksomhet er det ogs\u00e5 den tydeligste vinneren av konsolideringen i bransjen. Selskapet har betalt ut over \u00e9n milliard kroner (mer enn 115 millioner dollar) til white hat-forskere gjennom \u00e5rene, fordelt p\u00e5 flere hundre protokoller. Den st\u00f8rste enkeltutbetalingen i kryptohistorien gikk gjennom nettopp Immunefi: rundt 95 millioner kroner (10 millioner dollar) til forskeren satya0x for en kritisk feil i broprotokollen Wormhole i 2022.<\/p><p class=\"wp-block-paragraph\">St\u00f8rrelsen p\u00e5 et programs maksbel\u00f8nning er i seg selv et signal. De st\u00f8rste bountyene ligger n\u00e5 p\u00e5 rundt 147 millioner kroner (15,5 millioner dollar) for Uniswap v4 og cirka 140 millioner kroner (15 millioner dollar) for LayerZero. Slike summer sier to ting: prosjektet har enorme verdier p\u00e5 spill, og det er villig til \u00e5 betale en white hat mer enn en kriminell ville f\u00e5tt for den samme feilen. I <a href='https:\/\/www.theblock.co\/post\/407707\/crypto-hack-losses-fall-below-1-billion-in-h1-2026-even-as-attack-volume-hits-record-immunefi'>Immunefis egen rapport for f\u00f8rste halv\u00e5r 2026<\/a> betalte plattformen ut rundt 128 millioner kroner (13,45 millioner dollar) til forskere som meldte inn 837 gyldige feil. Poenget med bug bounties er nettopp dette: hver av de 837 feilene er en s\u00e5rbarhet som ble rettet f\u00f8r en angriper rakk \u00e5 bruke den.<\/p><p class=\"wp-block-paragraph\">Oppkj\u00f8pet av Code4renas virksomhet gjorde Immunefi til mer enn en dus\u00f8rb\u00f8rs. Der plattformen tidligere f\u00f8rst og fremst dekket kode i drift, sitter den n\u00e5 ogs\u00e5 p\u00e5 konkurransemodellen som fanger feil f\u00f8r lansering, og kan tilby et prosjekt hele spennet fra en tidsavgrenset dyst til en st\u00e5ende bounty under samme tak. For kundene betyr konsolideringen f\u00e6rre leverand\u00f8rer \u00e5 forholde seg til; for markedet betyr det at \u00e9n enkelt akt\u00f8r f\u00e5r en uvanlig sterk posisjon i et felt som for f\u00e5 \u00e5r siden var spredt p\u00e5 et halvt dusin konkurrenter.<\/p><h2 class='wp-block-heading'>Sherlock: revisjon med forsikring p\u00e5 toppen<\/h2><p class=\"wp-block-paragraph\">Sherlock, grunnlagt i 2022 av Jack Sanford og Evert Kors, er det klareste eksempelet p\u00e5 at grensene mellom modellene viskes ut. Sherlock kombinerer en fast, navngitt senioransvarlig p\u00e5 hvert prosjekt, hentet fra den gamle firmamodellen, med en \u00e5pen konkurranse der uavhengige forskere kjemper om de alvorligste funnene. Plattformen oppgir \u00e5 ha gjennomf\u00f8rt mer enn 370 konkurranser med over 11.000 registrerte forskere, for kunder som Ethereum Foundation, Aave og Morpho.<\/p><p class=\"wp-block-paragraph\">Det som virkelig skiller Sherlock ut, er at de selger forsikring opp\u00e5 revisjonen. Etter en gjennomf\u00f8rt konkurranse kan et prosjekt kj\u00f8pe dekning som betaler ut hvis en feil innenfor omfanget likevel blir utnyttet, priset til rundt to prosent av verdien som er dekket per \u00e5r for en offentlig konkurranse, og 2,5 prosent for en privat. Det gj\u00f8r noe fundamentalt med insentivene: revisoren f\u00e5r en direkte \u00f8konomisk grunn til ikke \u00e5 bomme, fordi de selv sitter med regningen hvis noe glipper. Presedensen finnes: da Euler Finance ble hacket i 2023, ble et krav p\u00e5 rundt 9,5 millioner kroner (1 million dollar) utbetalt under en slik Sherlock-dekning.<\/p><p class=\"wp-block-paragraph\">Jack Sanford, medgr\u00fcnder og daglig leder i Sherlock, oppsummerte tankegangen da selskapet i 2026 lanserte en AI-drevet revisor i beta. \u00abPoint-in-time audits are indispensable, but they were never meant to carry the entire burden of security\u00bb, <a href='https:\/\/cryptobriefing.com\/ai-smart-contract-security-sherlock-beta\/'>sa han til Crypto Briefing<\/a>: en revisjon p\u00e5 et gitt tidspunkt er uunnv\u00e6rlig, men den var aldri ment \u00e5 b\u00e6re hele sikkerhetsbyrden alene. Nettopp derfor stables lagene opp\u00e5 hverandre.<\/p><h2 class='wp-block-heading'>Cantina og Spearbit: kollektivet ble en markedsplass<\/h2><p class=\"wp-block-paragraph\">Den siste store akt\u00f8ren har en litt annen opprinnelse. Spearbit begynte som et kollektiv av uavhengige seniorrevisorer som tok oppdrag sammen, og Cantina er den offentlige markedsplassen der de arrangerer konkurranser og driver en bug bounty-b\u00f8rs. De to merkevarene ble formelt sl\u00e5tt sammen i mai 2025, og til sammen har de betalt ut rundt 440 millioner kroner (46,7 millioner dollar) p\u00e5 tvers av konkurranser og dus\u00f8rmarkedet.<\/p><p class=\"wp-block-paragraph\">Cantina st\u00e5r bak et par av de mest omtalte konkurransene i bransjen. De arrangerte Uniswaps sikkerhetskonkurranse for v4 med <a href='https:\/\/blog.uniswap.org\/v4-security-competition'>en premiepott p\u00e5 rundt 22 millioner kroner (2,35 millioner dollar)<\/a>, den gang den st\u00f8rste i DeFi-historien, med over 500 forskere i sving over fire uker h\u00f8sten 2024. De kj\u00f8rte ogs\u00e5 Ethereum Foundations gjennomgang av Pectra-oppgraderingen med en pott p\u00e5 rundt 19 millioner kroner (2 millioner dollar). Samtidig er heller ikke Cantina immun mot at ting glipper: en post-audit-hendelse rundt Cork Protocol, med et tap p\u00e5 rundt 12 millioner dollar, viser at heller ikke de dyreste konkurransene er en garanti, selv om ansvarsfordelingen i det tilfellet er omstridt.<\/p><h2 class='wp-block-heading'>Slik skiller modellene seg<\/h2><p class=\"wp-block-paragraph\">De tre modellene l\u00f8ser ulike deler av det samme problemet, og det er nettopp derfor de brukes sammen. Tabellen under oppsummerer hvordan de skiller seg p\u00e5 kostnad, tidspunkt og styrke.<\/p><figure class='wp-block-table'><table><thead><tr><th>Egenskap<\/th><th>Fastprisrevisjon<\/th><th>Konkurranserevisjon<\/th><th>Bug bounty<\/th><\/tr><\/thead><tbody><tr><td>Du betaler for<\/td><td>Tid og omd\u00f8mme<\/td><td>Funn i en dyst<\/td><td>Funn i drift<\/td><\/tr><tr><td>Tidspunkt<\/td><td>F\u00f8r lansering, \u00f8yeblikksbilde<\/td><td>F\u00f8r lansering, \u00f8yeblikksbilde<\/td><td>L\u00f8pende, mens koden lever<\/td><\/tr><tr><td>Antall \u00f8yne<\/td><td>Et lite team<\/td><td>Titalls til hundrevis<\/td><td>Ubegrenset, over tid<\/td><\/tr><tr><td>Typisk kostnad<\/td><td>240.000 til 3,3 mill. kr<\/td><td>Premiepott, ofte 1 til 20 mill. kr<\/td><td>Per feil, opptil titalls mill. kr<\/td><\/tr><tr><td>Sterkest p\u00e5<\/td><td>Dyp, systematisk gjennomgang<\/td><td>Bredde og mangfold av angrepsvinkler<\/td><td>Feil som f\u00f8rst dukker opp etter lansering<\/td><\/tr><tr><td>Svakhet<\/td><td>Skalerer med budsjett, ikke risiko<\/td><td>Avhengig av oppm\u00f8te, mindre dybde<\/td><td>Reaktiv, dekker ikke design<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Kostnadstallene for fastprisrevisjon svarer til de vanlige prisniv\u00e5ene i bransjen: rundt 76.000 til 240.000 kroner for et lite oppdrag, 240.000 til 760.000 kroner for en standard DeFi-gjennomgang, og fra 760.000 kroner og godt over 3 millioner for de mest komplekse. Poenget med tabellen er ikke \u00e5 k\u00e5re en vinner, men \u00e5 vise at ingen kolonne dekker alt alene.<\/p><h2 class='wp-block-heading'>\u00d8konomien: hvorfor konkurranse finner andre feil<\/h2><p class=\"wp-block-paragraph\">Kjernen i hvorfor folkemodellen fungerer, er insentivdesign. I en fastprisrevisjon betaler du for tid, og du f\u00e5r det samme uansett om teamet finner ti feil eller null. I en konkurranse eller bounty betaler du bare n\u00e5r noen faktisk leverer en s\u00e5rbarhet, og bel\u00f8nningen vokser med hvor alvorlig den er. Det trekker til seg folk med helt andre bakgrunner og tenkem\u00e5ter enn det ene firmaet du ellers ville leid, og det er dette mangfoldet, ikke bare antallet, som fanger feil et enkelt team overser.<\/p><p class=\"wp-block-paragraph\">Men insentivene skaper ogs\u00e5 sine egne problemer. N\u00e5r mange leter samtidig, ender flere opp med \u00e5 finne den samme opplagte feilen, og kranglene om hvem som var f\u00f8rst og hvordan potten skal deles, er en fast del av sjangeren. Bel\u00f8nningsstrukturen frister forskere til \u00e5 jakte kjente feilm\u00f8nstre som gir rask uttelling, framfor \u00e5 grave etter den ene subtile logikkfeilen som krever dager med arbeid uten garantert l\u00f8nn. Og en konkurranse er fortsatt et \u00f8yeblikksbilde: den sier ingenting om koden du legger til uken etterp\u00e5.<\/p><p class=\"wp-block-paragraph\">Derfor er svaret hos de mest seri\u00f8se prosjektene ikke \u00e5 velge, men \u00e5 stable lagene. Da Aave forberedte v4, kj\u00f8rte de et samlet sikkerhetsprogram til rundt 14 millioner kroner (1,5 millioner dollar) som kombinerte flere uavhengige firmaer, en offentlig konkurranse og l\u00f8pende bounties, med hundrevis av gjennomgangsdager til sammen. Det er slik moderne kryptosikkerhet ser ut n\u00e5r budsjettet tillater det: fast revisjon for dybden, konkurranse for bredden, bounty for tiden etter lansering, og gjerne forsikring p\u00e5 toppen.<\/p><p class=\"wp-block-paragraph\">Et nytt lag er i ferd med \u00e5 legge seg opp\u00e5 de andre: kunstig intelligens. B\u00e5de Sherlock og flere av de tradisjonelle firmaene har begynt \u00e5 sette AI-verkt\u00f8y til \u00e5 finlese kode, og Trail of Bits har beskrevet hvordan interne AI-agenter p\u00e5 enkelte oppdrag finner mange ganger s\u00e5 mange feil som f\u00f8r. Men verkt\u00f8yet virker begge veier. Immunefi har advart om at nyere AI-modeller ogs\u00e5 gj\u00f8r det billigere for angripere \u00e5 lete etter s\u00e5rbarheter, slik at kappl\u00f8pet mellom forsvarer og angriper bare akselererer. AI flytter ikke ansvaret bort fra menneskene som m\u00e5 tolke funnene; det \u00f8ker bare tempoet p\u00e5 begge sider av bordet.<\/p><h2 class='wp-block-heading'>Revidert og likevel hacket<\/h2><p class=\"wp-block-paragraph\">Her kommer den ubehagelige sannheten alle disse lagene ikke klarer \u00e5 skjule: de reduserer risiko, men fjerner den ikke. 2025 og 2026 er fulle av prosjekter som hadde v\u00e6rt gjennom det meste og likevel ble t\u00f8mt. Tabellen under viser fire l\u00e6rerike tilfeller og hva som egentlig slapp gjennom.<\/p><figure class='wp-block-table'><table><thead><tr><th>Prosjekt<\/th><th>Tidspunkt<\/th><th>Tap<\/th><th>Gransket av<\/th><th>Hva som slapp gjennom<\/th><\/tr><\/thead><tbody><tr><td>Balancer v2<\/td><td>Nov 2025<\/td><td>Ca. 1,2 mrd. kr<\/td><td>11 revisjoner, 4 firmaer<\/td><td>Avrundingsfeil i matematikken, kjent svakhet undervurdert<\/td><\/tr><tr><td>Cetus (Sui)<\/td><td>Mai 2025<\/td><td>Ca. 2,1 mrd. kr<\/td><td>3 revisjoner (OtterSec, MoveBit, Zellic)<\/td><td>Heltallsoverflyt i et tredjepartsbibliotek<\/td><\/tr><tr><td>KelpDAO<\/td><td>April 2026<\/td><td>Ca. 2,8 mrd. kr<\/td><td>Revidert kode<\/td><td>Ikke koden: bro-konfigurasjon og kompromitterte noder<\/td><\/tr><tr><td>AFX Trade<\/td><td>Juli 2026<\/td><td>Ca. 230 mill. kr<\/td><td>SlowMist og Zellic<\/td><td>Ikke koden: stj\u00e5lne n\u00f8kler til kryptobroen<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">M\u00f8nsteret i de nyeste sakene er tydelig, og det er den viktigste enkeltinnsikten i hele denne artikkelen: angrepsvektoren har flyttet seg fra koden til alt rundt koden. Balancer og Cetus var ekte kodefeil som revisorene bommet p\u00e5, men KelpDAO og AFX Trade var det ikke. Da KelpDAO mistet rundt 2,8 milliarder kroner (292 millioner dollar) i april 2026, skrev OpenZeppelin i sin gjennomgang at <a href='https:\/\/www.openzeppelin.com\/news\/lessons-from-kelpdao-hack'>kontraktene oppf\u00f8rte seg n\u00f8yaktig som skrevet<\/a>; feilen l\u00e5 i krysskjede-konfigurasjon og kompromitterte noder, ting en kodegjennomgang per definisjon ikke ser p\u00e5. V\u00e5r egen analyse av <a href='https:\/\/hoge.gg\/no\/bro-hack-analyse-2026-derfor-brister-broene\/'>bro-hackene i 2026<\/a> viser hvor systematisk nettopp broene har blitt det svakeste leddet, uavhengig av hvor godt selve kontraktene er revidert.<\/p><p class=\"wp-block-paragraph\">Sikkerhetsforskningshuset Ack3 tallfestet dette for f\u00f8rste halv\u00e5r 2026. Av alt som ble stj\u00e5let fra prosjekter som faktisk var revidert, <a href='https:\/\/ack3.ai\/research\/defi-hacks-h1-2026\/'>gikk 94,4 prosent ut gjennom kode eller infrastruktur revisorene aldri hadde sett p\u00e5<\/a>, og 17 av de 20 n\u00e6rmeste relevante revisjonene var minst et halvt \u00e5r gamle da angrepet kom. Til dette kommer helt egne angrepsklasser som verken en revisjon eller en konkurranse fanger godt, som manipulasjon av prisorakler; <a href='https:\/\/hoge.gg\/no\/oracle-angrep-2026-nye-bolgen-defi\/'>oracle-angrepene i 2026<\/a> rammet nettopp der koden gjorde akkurat det den skulle, men fikk mating den ikke burde stolt p\u00e5.<\/p><p class=\"wp-block-paragraph\">Suhail Kakar, utviklerrelasjonsansvarlig i TAC Blockchain, satte ord p\u00e5 frustrasjonen etter Balancer-hacket. \u00abBalancer went through 10+ audits. The vault was audited three separate times by different firms still got hacked for $110M. This space needs to accept that &#8216;audited by X&#8217; means almost nothing\u00bb, <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>skrev han<\/a>: at et prosjekt er revidert, betyr nesten ingenting i seg selv. Det er her bug bounty-modellen har sin fremste fordel, siden den i det minste er kontinuerlig og fanger feil etter lansering, men selv den er maktesl\u00f8s mot en angriper som stjeler en privat n\u00f8kkel i stedet for \u00e5 utnytte en kodefeil. Den vektoren ligger hos brukeren og operat\u00f8ren, ikke i kontrakten, og er en av grunnene til at valg av <a href='https:\/\/hoge.gg\/no\/metamask-vs-phantom-vs-rabby-lommebok-2026\/'>lommebok og n\u00f8kkelh\u00e5ndtering<\/a> er blitt like viktig som selve revisjonen.<\/p><h2 class='wp-block-heading'>Ethereum Foundation betaler en del av regningen<\/h2><p class=\"wp-block-paragraph\">Ett tegn p\u00e5 hvor dyr og hvor n\u00f8dvendig sikkerhet er blitt, er at selve \u00f8kosystemet n\u00e5 subsidierer den. I april 2026 lanserte Ethereum Foundation <a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/14\/ethereum-foundation-unveils-usd1m-audit-subsidy-program-to-boost-crypto-security-and-cut-costs-for-builders'>et st\u00f8tteprogram p\u00e5 rundt 9,5 millioner kroner (1 million dollar)<\/a> som dekker inntil 30 prosent av revisjonskostnadene for utviklere p\u00e5 Ethereum. Pengene kanaliseres gjennom markedsplassen Areta, som kobler byggere til mer enn 20 vurderte firmaer, blant dem Certora, Spearbit, Sherlock, Zellic, Hacken, Cyfrin, Dedaub og Immunefi, mens Chainlink og Nethermind er med p\u00e5 \u00e5 vurdere s\u00f8kerne.<\/p><p class=\"wp-block-paragraph\">Programmet er interessant av to grunner. For det f\u00f8rste innr\u00f8mmer det at en skikkelig revisjon er blitt for dyr for sm\u00e5 team, akkurat den situasjonen konkurranse- og bounty-modellene ogs\u00e5 oppsto for \u00e5 avhjelpe. For det andre bekrefter det poenget denne artikkelen bygger p\u00e5: selv n\u00e5r du subsidierer en tradisjonell firmarevisjon, er den ett ledd i en kjede, ikke et sluttpunkt. Byggerne som f\u00e5r st\u00f8tte, forventes fortsatt \u00e5 legge p\u00e5 bounties og l\u00f8pende overv\u00e5king etterp\u00e5.<\/p><h2 class='wp-block-heading'>Slik leser du et prosjekts sikkerhetsprofil<\/h2><p class=\"wp-block-paragraph\">For en norsk leser eller investor er det praktiske sp\u00f8rsm\u00e5let: hvordan vurderer jeg om et prosjekt tar sikkerhet p\u00e5 alvor, uten selv \u00e5 kunne lese Solidity? Noen konkrete signaler er verdt \u00e5 se etter, og de fleste er offentlig tilgjengelige.<\/p><ul class='wp-block-list'><li>Finnes det en levende bug bounty, og hvor stor er den? En maksbel\u00f8nning p\u00e5 titalls millioner kroner signaliserer b\u00e5de at det st\u00e5r mye p\u00e5 spill og at teamet heller vil betale en white hat enn en kriminell.<\/li><li>Har prosjektet en konkurransehistorikk hos Sherlock, Cantina eller det gamle Code4rena, og er rapportene publisert? Et funn som ble rettet, er et godt tegn; en konkurranse uten publiserte resultater er bare markedsf\u00f8ring.<\/li><li>Sjekk uavhengige samlesteder. Solodit, eid av Cyfrin, <a href='https:\/\/www.cyfrin.io\/blog\/solodit-joins-cyfrin-ecosystem'>samler funn p\u00e5 tvers av firmaer og plattformer<\/a> i \u00e9n s\u00f8kbar base, og tjenester som DeFiSafety gir en uavhengig prosesskarakter.<\/li><li>Hvor gammel er den nyeste gjennomgangen? Ack3-tallene over viser at foreldede revisjoner er regelen, ikke unntaket, ved de store hackene.<\/li><li>Finnes det dekning eller forsikring, som Sherlocks, og er koden verifisert mot det som faktisk kj\u00f8rer p\u00e5 kjeden?<\/li><\/ul><p class=\"wp-block-paragraph\">\u00c5 lese en rapport godt er en ferdighet i seg selv, og alvorlighetsgrad og omfang betyr mer enn antallet funn. Vi har skrevet en egen guide til <a href='https:\/\/hoge.gg\/no\/slik-leser-du-en-trail-of-bits-revisjon\/'>hvordan du faktisk leser en revisjonsrapport<\/a>, som gjelder like mye for en konkurranserapport fra Sherlock eller Cantina som for en klassisk firmarevisjon. Hovedregelen er enkel: en rapport forteller deg hva som ble sett p\u00e5, ikke hva som er trygt.<\/p><h2 class='wp-block-heading'>Finanstilsynet, MiCA og alt som ikke er regulert<\/h2><p class=\"wp-block-paragraph\">Et forhold som overrasker de fleste, er hvor lite av dette som er regulert. Det finnes ingen myndighet, verken Finanstilsynet, ESMA eller noen i EU, som akkrediterer revisorer av smartkontrakter eller godkjenner konkurranseplattformer. Det finnes ikke noe motstykke til revisorloven og den offentlige godkjenningen som gjelder for statsautoriserte regnskapsrevisorer. Kvaliteten p\u00e5 en kryptorevisjon holdes oppe av omd\u00f8mme alene, og som Kakar-sitatet over antyder, er det et marked der etiketten revidert lett kan bety sv\u00e6rt lite.<\/p><p class=\"wp-block-paragraph\">MiCA-regelverket, som gjelder i Norge gjennom E\u00d8S-avtalen fra 1. juli 2025 og h\u00e5ndheves av Finanstilsynet under kryptoeiendelsloven, regulerer tjenestetilbydere (CASP-er) som b\u00f8rser og forvaltere, ikke selve koden i en protokoll. Det samme gjelder DORA, som stiller krav til IT-robusthet hos sentraliserte akt\u00f8rer, men ikke ber\u00f8rer en kodegjennomgang av en smartkontrakt. Fullt desentraliserte DeFi-protokoller faller utenfor MiCA i sin helhet. Konsekvensen er skarp: for en desentralisert protokoll finnes det ingen regulator \u00e5 klage til hvis du blir hacket. Da er en bug bounty og en offentlig obduksjon i praksis den eneste garantien som finnes.<\/p><p class=\"wp-block-paragraph\">For en norsk sluttbruker har skillet praktiske f\u00f8lger. Handler du p\u00e5 en registrert b\u00f8rs som opererer i Norge, er du innenfor MiCA-rammen, og Finanstilsynet f\u00f8rer tilsyn med at tilbyderen f\u00f8lger reglene for blant annet oppbevaring av kundemidler. Legger du derimot pengene rett inn i en desentralisert protokoll, er du utenfor det vernet, uansett hvor mange revisjoner og konkurranser prosjektet skryter av. Da er egen due diligence, med signalene lenger opp i denne artikkelen, det eneste sikkerhetsnettet du har.<\/p><p class=\"wp-block-paragraph\">Bransjen har fors\u00f8kt \u00e5 fylle tomrommet selv. Security Alliance driver en ordning kalt <a href='https:\/\/securityalliance.org\/our-work\/safe-harbor'>Safe Harbor<\/a>, et offentlig og juridisk bindende tilbud der en white hat som redder midler under et p\u00e5g\u00e5ende angrep, f\u00e5r beholde en andel som dus\u00f8r og slipper rettsforf\u00f8lgelse, forutsatt at pengene leveres tilbake innen fristen. Det er et privat regelverk laget for \u00e5 dekke akkurat det hullet lovgiverne har latt st\u00e5 \u00e5pent, og det sier mye om hvor umodent feltet fortsatt er.<\/p><h2 class='wp-block-heading'>Slik st\u00e5r krypto-sikkerheten i 2026<\/h2><p class=\"wp-block-paragraph\">G\u00e5r man til tallene for f\u00f8rste halv\u00e5r 2026, tegner tre uavhengige datasett det samme bildet fra litt ulike vinkler. Immunefi og TRM Labs lander p\u00e5 rundt 9,2 milliarder kroner (972 millioner dollar) tapt over 207 hendelser, det h\u00f8yeste antallet angrep som er registrert. CertiK teller etter sin egen metode <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>rundt 12,5 milliarder kroner (1,315 milliarder dollar) over 344 hendelser<\/a>, med kompromitterte lommeb\u00f8ker som den dyreste kategorien. Ack3 kommer til rundt 8,9 milliarder kroner (939,86 millioner dollar) over 135 utnyttelser. Tallene spriker fordi firmaene teller forskjellig, men de peker alle samme vei.<\/p><p class=\"wp-block-paragraph\">Og retningen er faktisk oppl\u00f8ftende: samtlige datasett viser at de samlede tapene falt til under halvparten av f\u00f8rste halv\u00e5r 2025, selv om antallet angrep steg til rekordniv\u00e5. F\u00e6rre kroner ut per hendelse, tross flere fors\u00f8k, er akkurat det du vil vente hvis det folkefinansierte laget virker, at flere feil fanges f\u00f8r angriperne rekker fram. Mitchell Amador, grunnlegger og daglig leder i Immunefi, oppsummerte det slik da halv\u00e5rstallene kom: \u00abCrypto security is adversarial, and it never stops evolving. The honest read on the numbers is simple: the industry is learning.\u00bb<\/p><p class=\"wp-block-paragraph\">Konklusjonen for en leser i 2026 er n\u00f8ktern. Revisjon, konkurranse, bug bounty og forsikring er fire lag som hver for seg er n\u00f8dvendige og utilstrekkelige, og som f\u00f8rst gir reell trygghet stablet opp\u00e5 hverandre. Et prosjekt som bare viser til \u00e9n revisjon, forteller deg lite. Et prosjekt som kj\u00f8rer fast revisjon, har en levende konkurransehistorikk, en fet bug bounty og gjerne dekning p\u00e5 toppen, forteller deg at det har forst\u00e5tt at ingen enkelt kontroll er nok. Og selv da, som KelpDAO og AFX Trade minner oss om, ligger den dyreste risikoen ofte ikke i koden i det hele tatt, men i n\u00f8klene, broene og menneskene rundt den.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hva er forskjellen p\u00e5 en konkurranserevisjon og en vanlig revisjon?<\/h3><p class=\"wp-block-paragraph\">En vanlig revisjon er et firma som tar fast betalt for at et lite team gransker koden over noen avtalte uker og leverer en rapport. En konkurranserevisjon er en tidsavgrenset dyst der mange uavhengige forskere leter i den samme koden samtidig og deler en premiepott etter hvem som fant hvilke feil. Firmamodellen gir dybde og \u00e9n ansvarlig motpart; konkurransen gir bredde og mangfold av angrepsvinkler. De fleste seri\u00f8se prosjekter bruker begge.<\/p><h3 class='wp-block-heading'>Er bug bounties bedre enn revisjoner?<\/h3><p class=\"wp-block-paragraph\">Nei, de l\u00f8ser ulike problemer. En revisjon er et grundig \u00f8yeblikksbilde f\u00f8r lansering, mens en bug bounty er en l\u00f8pende ordning som fanger feil etter at koden er i drift. Immunefis egen forskning viser at nesten alle langvarige bounty-programmer f\u00f8r eller siden avdekker en kritisk feil, ogs\u00e5 i kode som var revidert. Det beste er \u00e5 kombinere dem, ikke \u00e5 velge.<\/p><h3 class='wp-block-heading'>Hva skjedde med Code4rena?<\/h3><p class=\"wp-block-paragraph\">Code4rena, som var med p\u00e5 \u00e5 finne opp konkurranserevisjonen, kunngjorde i mai 2026 at plattformen legger ned. Bug bounty-plattformen Immunefi overtok kundene og forskerne og videref\u00f8rte regelverk, bel\u00f8nninger og omfang. Konkurransemodellen forsvant alts\u00e5 ikke, men ble en del av Immunefi, midt i et rekord\u00e5r for antall angrep.<\/p><h3 class='wp-block-heading'>Hvor mye koster en smartkontraktrevisjon?<\/h3><p class=\"wp-block-paragraph\">Prisene varierer med kompleksitet. Et lite oppdrag ligger typisk p\u00e5 rundt 76.000 til 240.000 kroner, en standard DeFi-gjennomgang p\u00e5 240.000 til 760.000 kroner, og de mest komplekse p\u00e5 fra 760.000 kroner og godt over 3 millioner. En konkurranse settes opp med en premiepott, ofte fra noen millioner til titalls millioner kroner, mens en bug bounty betaler per bekreftet feil og kan gi enkeltutbetalinger p\u00e5 titalls millioner for en kritisk s\u00e5rbarhet.<\/p><h3 class='wp-block-heading'>Beskytter en revisjon eller bug bounty meg som vanlig bruker?<\/h3><p class=\"wp-block-paragraph\">Bare indirekte. Disse ordningene reduserer risikoen for at protokollens kode blir utnyttet, men de dekker ikke deg hvis du blir lurt til \u00e5 signere en ondsinnet transaksjon eller mister dine egne n\u00f8kler. De st\u00f8rste tapene i 2026 kom nettopp fra kompromitterte n\u00f8kler og broer, ikke fra kodefeil. Din egen sikkerhet avhenger derfor like mye av lommebokvalg, n\u00f8kkelh\u00e5ndtering og skepsis som av hvor godt prosjektet er revidert.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er forskjellen p\u00e5 en konkurranserevisjon og en vanlig revisjon?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En vanlig revisjon er et firma som tar fast betalt for at et lite team gransker koden over noen avtalte uker og leverer en rapport. En konkurranserevisjon er en tidsavgrenset dyst der mange uavhengige forskere leter i den samme koden samtidig og deler en premiepott etter hvem som fant hvilke feil. Firmamodellen gir dybde og en ansvarlig motpart, konkurransen gir bredde. De fleste seri\u00f8se prosjekter bruker begge.\"}},{\"@type\":\"Question\",\"name\":\"Er bug bounties bedre enn revisjoner?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei, de l\u00f8ser ulike problemer. En revisjon er et grundig \u00f8yeblikksbilde f\u00f8r lansering, mens en bug bounty er en l\u00f8pende ordning som fanger feil etter at koden er i drift. Immunefis egen forskning viser at nesten alle langvarige bounty-programmer f\u00f8r eller siden avdekker en kritisk feil, ogs\u00e5 i kode som var revidert. Det beste er \u00e5 kombinere dem.\"}},{\"@type\":\"Question\",\"name\":\"Hva skjedde med Code4rena?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Code4rena, som var med p\u00e5 \u00e5 finne opp konkurranserevisjonen, kunngjorde i mai 2026 at plattformen legger ned. Bug bounty-plattformen Immunefi overtok kundene og forskerne og videref\u00f8rte regelverk, bel\u00f8nninger og omfang. Konkurransemodellen forsvant ikke, men ble en del av Immunefi.\"}},{\"@type\":\"Question\",\"name\":\"Hvor mye koster en smartkontraktrevisjon?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Prisene varierer med kompleksitet. Et lite oppdrag ligger typisk p\u00e5 rundt 76.000 til 240.000 kroner, en standard DeFi-gjennomgang p\u00e5 240.000 til 760.000 kroner, og de mest komplekse p\u00e5 fra 760.000 kroner og godt over 3 millioner. En konkurranse settes opp med en premiepott, ofte fra noen millioner til titalls millioner kroner, mens en bug bounty betaler per bekreftet feil.\"}},{\"@type\":\"Question\",\"name\":\"Beskytter en revisjon eller bug bounty meg som vanlig bruker?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Bare indirekte. Disse ordningene reduserer risikoen for at protokollens kode blir utnyttet, men de dekker ikke deg hvis du blir lurt til \u00e5 signere en ondsinnet transaksjon eller mister dine egne n\u00f8kler. De st\u00f8rste tapene i 2026 kom fra kompromitterte n\u00f8kler og broer, ikke fra kodefeil. Din egen sikkerhet avhenger like mye av lommebokvalg og n\u00f8kkelh\u00e5ndtering som av hvor godt prosjektet er revidert.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Skrevet av Anneke de Vries, senredakt\u00f8r i HOGE Wire med ansvar for sikkerhet og DeFi.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Ved siden av revisjonsselskapene finnes et marked av konkurranser og bug bounties der tusenvis av forskere jakter feil. Slik fungerer kryptos folkefinansierte sikkerhet, og hva den ikke fanger.<\/p>\n","protected":false},"author":4,"featured_media":197,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-196","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/196","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=196"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/196\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/197"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=196"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=196"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=196"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}