{"id":209,"date":"2026-08-11T05:10:34","date_gmt":"2026-08-11T05:10:34","guid":{"rendered":"https:\/\/hoge.gg\/no\/bug-bounty-utbetalinger-2026\/"},"modified":"2026-08-11T05:10:34","modified_gmt":"2026-08-11T05:10:34","slug":"bug-bounty-utbetalinger-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/bug-bounty-utbetalinger-2026\/","title":{"rendered":"Bug bounty-utbetalinger i 2026: hva en feil er verdt"},"content":{"rendered":"<p class=\"wp-block-paragraph\">I 2022 mottok en anonym sikkerhetsforsker som gikk under navnet satya0x rundt 10 millioner dollar, om lag 95 millioner kroner med kursen i august 2026, for \u00e5 ha funnet \u00e9n enkelt s\u00e5rbarhet i kryptobroen Wormhole og meldt den inn i stedet for \u00e5 t\u00f8mme den. Det er fortsatt den st\u00f8rste enkeltutbetalingen for en programvarefeil i kryptohistorien, formidlet gjennom dus\u00f8rplattformen <a href='https:\/\/immunefi.com\/blog\/research\/top-crypto-bounty-and-ransom-payments-report\/'>Immunefi<\/a>. Til sammenligning tapte hele det tradisjonelle finanssystemet sjelden s\u00e5 mye p\u00e5 en enkelt kodefeil.<\/p><p class=\"wp-block-paragraph\">I den andre enden av skalaen ligger volumet. Bare i f\u00f8rste halv\u00e5r 2026 betalte Immunefi 13,45 millioner dollar (rundt 128 millioner kroner) til forskere for 837 gyldige feilrapporter, mens de samlede tapene til faktiske angripere landet p\u00e5 972 millioner dollar fordelt p\u00e5 rekordh\u00f8ye 207 hendelser, if\u00f8lge plattformens egen halv\u00e5rsrapport gjengitt av <a href='https:\/\/www.theblock.co\/post\/407707\/crypto-hack-losses-fall-below-1-billion-in-h1-2026-even-as-attack-volume-hits-record-immunefi'>The Block<\/a>. Dus\u00f8ren er blitt et marked i seg selv, med sin egen prislogikk, sine egne rekorder og sine egne gr\u00e5soner.<\/p><p class=\"wp-block-paragraph\">Denne artikkelen handler ikke f\u00f8rst og fremst om plattformene som organiserer jakten; dem har vi sett n\u00e6rmere p\u00e5 i <a href='https:\/\/hoge.gg\/no\/konkurranserevisjon-bug-bounties-krypto-2026\/'>gjennomgangen av konkurranserevisjon og bug bounties<\/a>. Her handler det om selve pengene: hvordan en utbetaling regnes ut, hvem som betaler, hva rekordene faktisk er, hvor grensen g\u00e5r mot utpressing, og ikke minst hvordan en norsk whitehat skal skatte av en bel\u00f8nning som oftest utbetales i kryptovaluta.<\/p><h2 class='wp-block-heading'>Hva en bug bounty faktisk er<\/h2><p class=\"wp-block-paragraph\">En bug bounty er et st\u00e5ende, offentlig tilbud: en protokoll eller et selskap lover \u00e5 betale den som finner en s\u00e5rbarhet og melder den inn ansvarlig, i stedet for \u00e5 utnytte den eller selge den videre. Tilbudet er permanent, til forskjell fra en tidsavgrenset revisjon; det er \u00e5pent for hvem som helst, til forskjell fra et innleid revisjonsfirma; og st\u00f8rrelsen p\u00e5 utbetalingen henger sammen med hvor mye skade feilen kunne ha gjort.<\/p><p class=\"wp-block-paragraph\">Logikken er ren \u00f8konomi. En kritisk feil i en DeFi-protokoll kan v\u00e6re verdt titalls eller hundretalls millioner dollar for en angriper. S\u00e5 lenge dus\u00f8ren er h\u00f8y nok til \u00e5 konkurrere med det svarte markedet, men lav nok til at protokollen har r\u00e5d, blir \u00e6rlig innmelding det rasjonelle valget for en dyktig forsker. En whitehat velger en garantert, lovlig utbetaling framfor en risikabel, kriminell gevinst som m\u00e5 hvitvaskes og som fort kan ende i en amerikansk tiltale. Dus\u00f8ren er broen mellom de to utfallene, og prisen p\u00e5 den broen er hele poenget.<\/p><p class=\"wp-block-paragraph\">Det er verdt \u00e5 skille dus\u00f8ren fra de to nabokategoriene den ofte forveksles med. En revisjon er en betalt, avgrenset gjennomgang utf\u00f8rt av et bestemt firma p\u00e5 et bestemt tidspunkt. En konkurranse er en tidsavgrenset kappestrid der mange forskere jakter samtidig mot en delt premiepott. Dus\u00f8ren er derimot alltid \u00e5pen og betaler per funn, i teorien i det uendelige. De tre lagene utfyller hverandre, og de fleste seri\u00f8se protokoller bruker alle tre samtidig.<\/p><h2 class='wp-block-heading'>Rekorden: 10 millioner dollar for \u00e9n feil<\/h2><p class=\"wp-block-paragraph\">Wormhole var allerede et symbol p\u00e5 hvor galt det kan g\u00e5. I februar 2022 mistet broen rundt 325 millioner dollar da en angriper forfalsket en signaturgodkjenning og preget wrappet ether uten dekning. Da forskeren satya0x senere samme \u00e5r fant en ny, kritisk s\u00e5rbarhet i den samme infrastrukturen, kunne den i prinsippet ha utl\u00f8st et nytt tap i samme st\u00f8rrelsesorden. Valget sto mellom \u00e5 utnytte den eller \u00e5 melde den inn.<\/p><p class=\"wp-block-paragraph\">satya0x meldte den inn, og fikk 10 millioner dollar gjennom Immunefi. Utbetalingen tilsvarte en br\u00f8kdel av hva feilen kunne ha kostet, men var samtidig langt mer enn noen tradisjonell arbeidsgiver ville betalt for et par ukers arbeid. Nettopp den asymmetrien er dus\u00f8rens hele forretningsmodell: protokollen betaler en liten prosent av det verst tenkelige tapet, og forskeren f\u00e5r en sum som gj\u00f8r \u00e6rlighet mer l\u00f8nnsom enn tyveri. Rekorden p\u00e5 10 millioner dollar sto fortsatt usl\u00e5tt ved inngangen til 2026, if\u00f8lge Immunefis egen oversikt over de <a href='https:\/\/immunefi.com\/blog\/research\/top-crypto-bounty-and-ransom-payments-report\/'>st\u00f8rste dus\u00f8r- og l\u00f8sepengeutbetalingene<\/a> i bransjen.<\/p><p class=\"wp-block-paragraph\">Det som gj\u00f8r Wormhole-saken l\u00e6rerik, er at den viser skillet mellom en dus\u00f8r og en redningsaksjon. Her ble feilen funnet f\u00f8r noen angriper rakk \u00e5 bruke den. Ingen midler var i bevegelse, ingen forhandling var n\u00f8dvendig, og hele bel\u00f8pet ble utbetalt som en ren bel\u00f8nning for et funn. Slik ser den reneste formen for bug bounty ut, og som vi skal se, er den mer unntaket enn regelen n\u00e5r summene blir virkelig store.<\/p><h2 class='wp-block-heading'>Slik regnes en utbetaling ut<\/h2><p class=\"wp-block-paragraph\">Nesten alle seri\u00f8se programmer bruker en variant av samme modell: funnene sorteres etter alvorlighetsgrad, og utbetalingen kobles enten til en fast sum per niv\u00e5 eller til en prosent av midlene som faktisk sto i fare. Immunefis mye brukte klassifiseringssystem opererer med niv\u00e5ene kritisk, h\u00f8y, middels og lav, og for kritiske funn er tommelfingerregelen ofte rundt 10 prosent av verdiene som kunne g\u00e5tt tapt, opp til et forh\u00e5ndsbestemt tak. Sherlock beskriver den samme tredelte logikken i sin oversikt over de <a href='https:\/\/sherlock.xyz\/post\/best-web3-bug-bounties-in-2026-the-highest-paying-programs-on-every-platform'>h\u00f8yest betalende programmene i 2026<\/a>: alvorlighetsniv\u00e5er, en andel av verdiene i fare, og en \u00f8vre grense satt av protokollen.<\/p><p class=\"wp-block-paragraph\">Det avgj\u00f8rende ordet er \u00abimpact\u00bb, alts\u00e5 faktisk skadepotensial. En elegant, teoretisk feil som ikke lar seg utnytte til \u00e5 flytte penger, betales lavt eller ikke i det hele tatt. En banal feil som gir direkte tilgang til brukernes midler, betales i toppsjiktet. Dette er det samme alvorlighetsspr\u00e5ket en leser m\u00f8ter i en profesjonell rapport; vi har vist hvordan det ser ut i praksis i gjennomgangen av <a href='https:\/\/hoge.gg\/no\/slik-leser-du-en-trail-of-bits-revisjon\/'>hva som egentlig st\u00e5r i en Trail of Bits-revisjon<\/a>. Klassifiseringen er ikke bare akademisk: den avgj\u00f8r om et funn er verdt tusen kroner eller ti millioner.<\/p><figure class='wp-block-table'><table><thead><tr><th>Alvorlighetsgrad<\/th><th>Hva det typisk dekker<\/th><th>Typisk utbetalingslogikk<\/th><\/tr><\/thead><tbody><tr><td>Kritisk<\/td><td>Direkte tap eller frys av brukermidler, uautorisert preging, tap av kontroll over kontrakten<\/td><td>Ofte rundt 10 prosent av midlene i fare, opp til programmets tak<\/td><\/tr><tr><td>H\u00f8y<\/td><td>Midlertidig frys eller tap begrenset til protokollen selv, ikke direkte brukermidler<\/td><td>Fast sum eller lavere prosent, ofte fem- til lav sekssifret i dollar<\/td><\/tr><tr><td>Middels<\/td><td>Funksjonsfeil uten direkte tap, svak tilgangskontroll med begrenset effekt<\/td><td>Faste, moderate summer<\/td><\/tr><tr><td>Lav<\/td><td>Informasjons- og robusthetsfunn, avvik uten utnyttbar effekt<\/td><td>Symbolsk bel\u00f8nning eller ingen utbetaling<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Fordi kritiske funn betales som en andel av verdiene i fare, blir de dyreste dus\u00f8rene automatisk knyttet til de st\u00f8rste protokollene. Et tak p\u00e5 16 millioner dollar gir bare mening hvis det st\u00e5r milliarder p\u00e5 spill i kontraktene under. Det forklarer ogs\u00e5 hvorfor takene har steget \u00e5r for \u00e5r: etter hvert som mer kapital flyttet inn i DeFi, ble prisen p\u00e5 \u00e5 beskytte den tilsvarende h\u00f8yere.<\/p><h2 class='wp-block-heading'>De st\u00f8rste aktive programmene<\/h2><p class=\"wp-block-paragraph\">Toppen av markedet har utviklet seg til et kappl\u00f8p. Ved inngangen til 2026 satte stablecoin-utstederen Usual et tak p\u00e5 16 millioner dollar hos Sherlock, beskrevet som den st\u00f8rste bug bounty-en i teknologihistorien. Rett bak f\u00f8lger Uniswap v4 med 15,5 millioner dollar og LayerZero med 15 millioner, begge hos Immunefi. Tabellen under viser de fremste aktive programmene, med omtrentlig verdi i kroner til en kurs p\u00e5 rundt 9,5 kroner per dollar.<\/p><figure class='wp-block-table'><table><thead><tr><th>Program<\/th><th>Plattform<\/th><th>Maks utbetaling (USD)<\/th><th>Omtrentlig i NOK<\/th><\/tr><\/thead><tbody><tr><td>Usual<\/td><td>Sherlock<\/td><td>16 mill.<\/td><td>~152 mill. kr<\/td><\/tr><tr><td>Uniswap v4<\/td><td>Immunefi<\/td><td>15,5 mill.<\/td><td>~147 mill. kr<\/td><\/tr><tr><td>LayerZero<\/td><td>Immunefi<\/td><td>15 mill.<\/td><td>~143 mill. kr<\/td><\/tr><tr><td>Wormhole<\/td><td>Immunefi<\/td><td>10 mill.<\/td><td>~95 mill. kr<\/td><\/tr><tr><td>Sky (tidl. MakerDAO)<\/td><td>Immunefi<\/td><td>10 mill.<\/td><td>~95 mill. kr<\/td><\/tr><tr><td>Coinbase \/ Base<\/td><td>Cantina<\/td><td>5 mill.<\/td><td>~47,5 mill. kr<\/td><\/tr><tr><td>GMX<\/td><td>Immunefi<\/td><td>5 mill.<\/td><td>~47,5 mill. kr<\/td><\/tr><tr><td>Chainlink<\/td><td>Immunefi<\/td><td>3 mill.<\/td><td>~28,5 mill. kr<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Tallene i tabellen er tak, ikke garantier. De f\u00e6rreste funn utl\u00f8ser maksbel\u00f8pet, som er forbeholdt de aller mest \u00f8deleggende, direkte utnyttbare kritiske feilene. Likevel forteller takene noe viktig: markedet priser n\u00e5 enkeltfeil p\u00e5 niv\u00e5 med en hel serie A-finansiering for en oppstartsbedrift. For en dyktig forsker er det tilstrekkelig til \u00e5 gj\u00f8re dus\u00f8rjakt til et yrke.<\/p><h2 class='wp-block-heading'>Plattformene som formidler pengene<\/h2><p class=\"wp-block-paragraph\">Midlene g\u00e5r sjelden direkte fra protokoll til forsker. I mellom sitter en plattform som definerer omfang, vurderer alvorlighetsgrad, megler i tvister og h\u00e5ndterer utbetalingen. Immunefi er den dominerende: plattformen oppgir over 140 millioner dollar i samlede utbetalinger til forskere gjennom levetiden, mer enn 92 000 registrerte forskere og verdier for 180 milliarder dollar under beskyttelse p\u00e5 tvers av over 650 protokoller, if\u00f8lge halv\u00e5rstallene gjengitt av <a href='https:\/\/www.theblock.co\/post\/407707\/crypto-hack-losses-fall-below-1-billion-in-h1-2026-even-as-attack-volume-hits-record-immunefi'>The Block<\/a>. Til sammenligning tilsvarer 140 millioner dollar rundt 1,3 milliarder kroner utbetalt til enkeltforskere.<\/p><p class=\"wp-block-paragraph\">Ved siden av Immunefi finnes Sherlock, som kombinerer konkurranser med forsikringsdekning, og Cantina, som er den offentlige armen til revisjonskollektivet Spearbit. Store akt\u00f8rer kj\u00f8rer ogs\u00e5 egne programmer: Ethereum-stiftelsen driver et selvhostet kjerneprogram med tak rundt 1 million dollar, og enkelte b\u00f8rser bruker generelle plattformer som HackerOne. Uansett kanal er grunnmekanikken den samme, og prislogikken f\u00f8lger alvorlighetsgraden.<\/p><p class=\"wp-block-paragraph\">Immunefis grunnlegger og toppsjef Mitchell Amador oppsummerte tilstanden slik da halv\u00e5rstallene ble lagt fram: \u00abCrypto security is adversarial, and it never stops evolving. The honest read on the numbers is simple: the industry is learning.\u00bb Det er en n\u00f8ktern lesning. Antallet angrep satte rekord i f\u00f8rste halv\u00e5r 2026, men den samlede verdien falt under en milliard dollar, blant annet fordi flere feil ble fanget og betalt for f\u00f8r de kunne utnyttes.<\/p><h2 class='wp-block-heading'>Fra innmelding til utbetaling: veien et funn tar<\/h2><p class=\"wp-block-paragraph\">Selve utbetalingen er slutten p\u00e5 en prosess som ofte tar uker. Den begynner med at forskeren sender inn en rapport gjennom plattformen, vanligvis med en beskrivelse av s\u00e5rbarheten, en vurdering av alvorlighetsgrad og et fungerende bevis p\u00e5 at feilen faktisk kan utnyttes. Uten et slikt bevis, gjerne i form av en testkj\u00f8ring mot en kopi av kontrakten, blir de fleste rapporter avvist tidlig.<\/p><p class=\"wp-block-paragraph\">Deretter kommer triage: plattformens egne fageksperter vurderer om funnet er reelt, om det allerede er kjent, og hvilket alvorlighetsniv\u00e5 det havner p\u00e5. Det er her de store pengene avgj\u00f8res, for et funn som nedgraderes fra kritisk til h\u00f8y, kan falle fra flere millioner til noen hundre tusen kroner. Mange programmer krever i tillegg at protokollen f\u00e5r en frist til \u00e5 rette feilen f\u00f8r detaljene kan offentliggj\u00f8res, en form for ansvarlig innmelding l\u00e5nt rett fra tradisjonell IT-sikkerhet.<\/p><p class=\"wp-block-paragraph\">F\u00f8rst n\u00e5r feilen er bekreftet, klassifisert og som regel rettet, frigj\u00f8res dus\u00f8ren. Utbetalingen skjer nesten alltid i kryptovaluta, ofte i en stablecoin eller i protokollens eget token, og g\u00e5r direkte til forskerens lommebok. For st\u00f8rre summer kan plattformen kreve identifikasjon og kontroll mot sanksjonslister f\u00f8r pengene sendes, av samme grunn som Safe Harbor gj\u00f8r det: ingen vil betale ut millioner til en adresse som viser seg \u00e5 tilh\u00f8re en sanksjonert akt\u00f8r.<\/p><p class=\"wp-block-paragraph\">Hele denne kjeden forklarer hvorfor to funn av samme feil kan ende helt ulikt. Den som melder inn f\u00f8rst, f\u00e5r dus\u00f8ren; den som er et d\u00f8gn for sen, f\u00e5r som regel ingenting, fordi funnet da regnes som et duplikat. Tidspresset er en del av jobben, og det er en av grunnene til at erfarne dus\u00f8rjegere overv\u00e5ker nye kontrakter fra minuttet de g\u00e5r live.<\/p><h2 class='wp-block-heading'>N\u00e5r hacket allerede har skjedd: behold 10, returner 90<\/h2><p class=\"wp-block-paragraph\">Den reneste dus\u00f8ren, som satya0x fikk, er egentlig sjelden n\u00e5r summene blir enorme. Oftere har angrepet allerede skjedd, midlene er i bevegelse, og det som utspiller seg er en forhandling p\u00e5 \u00e5pen blokkjede. Sjablongen er blitt kjent som \u00abbehold 10 prosent, returner 90\u00bb: protokollen tilbyr angriperen \u00e5 beholde en tidel som en slags dus\u00f8r i etterkant, mot \u00e5 levere resten tilbake og slippe rettslig forf\u00f8lgelse.<\/p><p class=\"wp-block-paragraph\">Malen ble satt av Euler Finance i mars 2023. Etter et l\u00e5n-basert angrep p\u00e5 rundt 197 millioner dollar tilb\u00f8d protokollen angriperen \u00e5 beholde 10 prosent, i underkant av 20 millioner dollar, mot \u00e5 returnere resten. Etter en rekke meldinger p\u00e5 kjeden, der angriperen blant annet skrev at vedkommende ikke hadde til hensikt \u00e5 beholde det som ikke var deres, ble tiln\u00e6rmet hele bel\u00f8pet <a href='https:\/\/www.theblock.co\/post\/224705\/euler-hacker-returns-funds'>levert tilbake<\/a>. To \u00e5r tidligere hadde Poly Network gjort noe lignende, da angriperen som tappet over 610 millioner dollar ble tiltalt som \u00abMr. White Hat\u00bb, tilbudt en dus\u00f8r p\u00e5 500 000 dollar og til slutt returnerte nesten alt, if\u00f8lge <a href='https:\/\/cointelegraph.com\/news\/poly-network-offers-to-on-board-mr-white-hat-as-chief-security-advisor'>Cointelegraph<\/a>.<\/p><p class=\"wp-block-paragraph\">Modellen dukker opp igjen og igjen. Da GMX v1 ble tappet for rundt 42 millioner dollar sommeren 2025, returnerte angriperen midlene i l\u00f8pet av omtrent to d\u00f8gn etter et tilbud om 5 millioner dollar i dus\u00f8r, alts\u00e5 de samme 10 prosentene, <a href='https:\/\/www.coindesk.com\/markets\/2025\/07\/11\/gmx-exploiter-return-usd40m-days-after-hack-token-zooms-higher'>melder CoinDesk<\/a>. Selv det st\u00f8rste tyveriet i historien fulgte oppskriften i en annen form: etter at Bybit mistet rundt 1,5 milliarder dollar i februar 2025, lyste b\u00f8rsen ut en dus\u00f8r p\u00e5 inntil 140 millioner dollar for \u00e5 spore og fryse midlene, fordelt p\u00e5 fem prosent til den som sporet og fem prosent til den som fr\u00f8s, <a href='https:\/\/techcrunch.com\/2025\/02\/26\/hacked-crypto-exchange-bybit-offers-140-million-bounty-to-trace-stolen-funds'>skriver TechCrunch<\/a>. Tabellen under viser hvordan dus\u00f8ren i etterkant har fungert i noen av de mest omtalte sakene.<\/p><figure class='wp-block-table'><table><thead><tr><th>Hendelse<\/th><th>\u00c5r<\/th><th>Bel\u00f8p i fare<\/th><th>Dus\u00f8r eller tilbud<\/th><th>Utfall<\/th><\/tr><\/thead><tbody><tr><td>Poly Network<\/td><td>2021<\/td><td>~610 mill. USD<\/td><td>500 000 USD og tittelen \u00abMr. White Hat\u00bb<\/td><td>Tiln\u00e6rmet alt returnert<\/td><\/tr><tr><td>Wormhole (satya0x)<\/td><td>2022<\/td><td>Feil funnet f\u00f8r angrep<\/td><td>10 mill. USD i ren dus\u00f8r<\/td><td>Rekordutbetaling, feilen lukket<\/td><\/tr><tr><td>Euler Finance<\/td><td>2023<\/td><td>~197 mill. USD<\/td><td>Behold 10 prosent (~20 mill. USD)<\/td><td>Tiln\u00e6rmet alt returnert<\/td><\/tr><tr><td>GMX v1<\/td><td>2025<\/td><td>~42 mill. USD<\/td><td>5 mill. USD (~10 prosent)<\/td><td>Resten returnert p\u00e5 ~2 d\u00f8gn<\/td><\/tr><tr><td>Bybit<\/td><td>2025<\/td><td>~1,5 mrd. USD<\/td><td>Inntil 140 mill. USD for sporing og frys<\/td><td>Delvis sporing og frys<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Safe Harbor: en juridisk bindende redningsavtale<\/h2><p class=\"wp-block-paragraph\">Problemet med etterhandsdus\u00f8ren er at den setter whitehats i en umulig posisjon. For \u00e5 redde midler under et p\u00e5g\u00e5ende angrep m\u00e5 en forsker ofte selv gripe inn i kontraktene, flytte penger og handle raskt, uten forh\u00e5ndsavtale. Da ser handlingen p\u00e5 kjeden ut n\u00f8yaktig som et angrep, og forskeren risikerer \u00e5 bli tiltalt for det samme som den kriminelle. Nettopp dette hullet fors\u00f8ker Whitehat Safe Harbor fra Security Alliance \u00e5 tette.<\/p><p class=\"wp-block-paragraph\">Safe Harbor er et offentlig, ensidig og juridisk bindende tilbud som en protokoll kan ta i bruk p\u00e5 forh\u00e5nd. Vilk\u00e5rene er standardiserte: en whitehat som redder midler under et aktivt angrep, kan beholde inntil 10 prosent av det reddede bel\u00f8pet, med et tak p\u00e5 1 million dollar, mot \u00e5 returnere resten innen 72 timer. Til gjengjeld kreves identifikasjon og kontroll mot sanksjonslister, og forskeren f\u00e5r dekning fra et eget juridisk forsvarsfond. If\u00f8lge <a href='https:\/\/securityalliance.org\/our-work\/safe-harbor'>Security Alliance<\/a> har 29 protokoller tatt avtalen i bruk, med verdier for over 20 milliarder dollar til beskyttelse p\u00e5 tvers av mer enn ti blokkjeder.<\/p><p class=\"wp-block-paragraph\">Rundt rammeverket sitter et milj\u00f8 for hurtig respons. SEAL 911, en varslingskanal drevet av det samme fagmilj\u00f8et, kobler protokoller under angrep med erfarne forskere i sanntid, og har h\u00e5ndtert tusenvis av saker og bidratt til \u00e5 redde titalls millioner dollar. Poenget er \u00e5 gj\u00f8re den lovlige redningen raskere og tryggere enn den kriminelle utnyttelsen. Der dus\u00f8ren gj\u00f8r \u00e6rlighet l\u00f8nnsom, gj\u00f8r Safe Harbor den juridisk trygg.<\/p><h2 class='wp-block-heading'>Dus\u00f8r eller utpressing?<\/h2><p class=\"wp-block-paragraph\">Ikke alt som kalles dus\u00f8r, er en dus\u00f8r. Grensen mot utpressing er reell, og den g\u00e5r ved rekkef\u00f8lgen. En bug bounty er en avtale p\u00e5 forh\u00e5nd: forskeren melder feilen ansvarlig og mottar en forh\u00e5ndsdefinert bel\u00f8nning. Utpressing er \u00e5 ta kontroll over midlene f\u00f8rst og deretter kreve betaling for \u00e5 levere dem tilbake. Selv om utfallet kan se likt ut p\u00e5 kjeden, er de to tingene juridisk og moralsk vidt forskjellige.<\/p><p class=\"wp-block-paragraph\">Saken som tydeligst viste striden, var da revisjonsselskapet CertiK i juni 2024 utnyttet en feil hos b\u00f8rsen Kraken og satt p\u00e5 rundt 3 millioner dollar mens partene kranglet om det var forskning eller pengekrav. Krakens sikkerhetssjef Nick Percoco la ikke skjul p\u00e5 sitt syn: \u00abThis is not white-hat hacking, it is extortion\u00bb, sa han til <a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m'>CoinDesk<\/a>. Midlene ble returnert, men saken viste hvor tynn linjen er mellom en legitim dus\u00f8rforhandling og et krav som ligner mest p\u00e5 l\u00f8sepenger.<\/p><p class=\"wp-block-paragraph\">Det som gj\u00f8r gr\u00e5sonen spesiell i krypto, er at forhandlingen ofte foreg\u00e5r i full offentlighet p\u00e5 blokkjeden. Angriper og protokoll utveksler meldinger kodet inn i transaksjoner, tilbud og motbud ligger \u00e5pent for alle, og utfallet blir en slags offentlig moralsk forhandling. Da Poly Network omtalte sin angriper som \u00abMr. White Hat\u00bb og til og med tilb\u00f8d vedkommende en rolle som sikkerhetsr\u00e5dgiver, var det like mye et fors\u00f8k p\u00e5 \u00e5 gi motparten en verdig utvei som en reell ansettelse. Retorikken er et verkt\u00f8y: jo lettere det er for angriperen \u00e5 fremst\u00e5 som en helt ved \u00e5 levere tilbake, desto st\u00f8rre er sjansen for at pengene faktisk kommer hjem.<\/p><p class=\"wp-block-paragraph\">P\u00e5 den andre siden av grensen ligger den rent kriminelle uttaksmodellen, der det aldri finnes noen intensjon om \u00e5 levere tilbake. Det er en helt annen verden enn dus\u00f8ren, og den ender stadig oftere i rettssalen; vi har fulgt oppgj\u00f8ret etter DeFi-svindelen i saken om <a href='https:\/\/hoge.gg\/no\/rug-pull-2026-rettsoppgjoret-defi-exit-svindel\/'>rug pull i 2026<\/a>. For en whitehat er l\u00e6rdommen enkel: hold deg innenfor et registrert program eller en Safe Harbor-avtale, dokumenter alt, og krev aldri betaling for \u00e5 levere tilbake noe du selv har tatt kontroll over utenfor en avtale.<\/p><h2 class='wp-block-heading'>Matematikken bak hvorfor bounties finnes<\/h2><p class=\"wp-block-paragraph\">Fra protokollens side er en dus\u00f8r en av de billigste forsikringene som finnes. Immunefis egen forskning p\u00e5 593 programmer som har v\u00e6rt aktive i fem \u00e5r eller mer, viser at nesten alle f\u00f8r eller siden finner minst \u00e9n betalt kritisk feil: andelen stiger fra rundt 61 prosent etter ett \u00e5r til n\u00e6r 94 prosent etter fem, if\u00f8lge <a href='https:\/\/immunefi.com\/blog\/research\/nearly-every-long-running-bug-bounty-program-on-immunefi-has-found-a-critical-bug\/'>plattformens analyse<\/a>. Samme materiale ansl\u00e5r at et vellykket angrep i snitt p\u00e5f\u00f8rer rundt 25 millioner dollar i skade. Satt opp mot et dus\u00f8rtak p\u00e5 noen millioner, er regnestykket enkelt.<\/p><p class=\"wp-block-paragraph\">Sammenligningen med en revisjon gj\u00f8r poenget enda tydeligere. En grundig revisjon av en kompleks DeFi-protokoll koster gjerne fra noen hundre tusen til godt over en million kroner, og den dekker koden slik den s\u00e5 ut den dagen gjennomgangen ble avsluttet. En dus\u00f8r koster derimot ingenting f\u00f8r noen faktisk finner en feil, og den betaler bare for treff. For en protokoll med store verdier i kontraktene er det en attraktiv struktur: en fast, begrenset kostnad for revisjonen, og en variabel kostnad for dus\u00f8ren som per definisjon aldri overstiger verdien av det som ble reddet.<\/p><p class=\"wp-block-paragraph\">Nettopp derfor er dus\u00f8ren et supplement til revisjonen, ikke en erstatning. En revisjon er et \u00f8yeblikksbilde av koden p\u00e5 ett tidspunkt, og vi har sett p\u00e5 hvordan man vurderer <a href='https:\/\/hoge.gg\/no\/revisjonsselskapene-krypto-hvem-kan-du-stole-pa\/'>revisjonsselskapene i krypto<\/a> og hva de faktisk fanger. Erfaringen fra gjentatte hack er at selv grundig reviderte protokoller blir tappet. Suhail Kakar, utviklerrelasjonsansvarlig i TAC Blockchain, formulerte poenget skarpt etter Balancer-hacket: \u00abThis space needs to accept that &#8216;audited by X&#8217; means almost nothing. Code is hard, DeFi is harder\u00bb, sa han til <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>Cointelegraph<\/a>. En dus\u00f8r dekker nettopp perioden etter at revisoren har g\u00e5tt hjem, n\u00e5r koden lever i produksjon og angriperne pr\u00f8ver seg kontinuerlig.<\/p><p class=\"wp-block-paragraph\">For forskeren er regnestykket like tydelig. De dyktigste dus\u00f8rjegerne tjener alt fra i underkant av en million kroner til godt over ti millioner i \u00e5ret, avhengig av hvor mange kritiske funn de lander. Det gj\u00f8r whitehat-arbeid til en reell yrkesvei, ikke bare en hobby, og det er en av grunnene til at antallet registrerte forskere har passert 92 000 p\u00e5 Immunefi alene.<\/p><h2 class='wp-block-heading'>Skatt: slik behandler Skatteetaten en whitehat-dus\u00f8r<\/h2><p class=\"wp-block-paragraph\">For en norsk forsker slutter historien ikke n\u00e5r dus\u00f8ren er mottatt. En person som er skattemessig bosatt i Norge, er i utgangspunktet skattepliktig for inntekt b\u00e5de i Norge og i utlandet, og en dus\u00f8r fra en utenlandsk protokoll er ikke noe unntak. Skatteetaten er tydelig p\u00e5 at inntekt fra arbeid er skattepliktig; de begrensede skattefritakene for sm\u00e5jobber gjelder f\u00f8rst og fremst enkle oppdrag og frivillig arbeid, der grensen for skattefri l\u00f8nn fra en skattefri organisasjon for eksempel er 10 000 kroner i \u00e5ret, if\u00f8lge etatens veiledning om <a href='https:\/\/www.skatteetaten.no\/en\/person\/taxes\/get-the-taxes-right\/employment-benefits-and-pensions\/hobby-odd-jobs-and-extra-income\/'>hobby, sm\u00e5jobber og ekstrainntekt<\/a>. En dus\u00f8r fra et dus\u00f8rprogram faller normalt utenfor disse fritakene.<\/p><p class=\"wp-block-paragraph\">Hvor mye du betaler, avhenger av omfanget. Melder du inn en feil i ny og ne, behandles bel\u00f8nningen som alminnelig inntekt, som skattlegges med 22 prosent. Driver du dus\u00f8rjakt systematisk og med \u00f8konomisk form\u00e5l, kan aktiviteten regnes som virksomhet, og da beregnes i tillegg personinntekt med trinnskatt og trygdeavgift, slik at den samlede marginalskatten blir vesentlig h\u00f8yere. Skillet mellom tilfeldig ekstrainntekt og n\u00e6ring er ikke alltid opplagt, og det er verdt \u00e5 avklare f\u00f8r inntektene blir store.<\/p><p class=\"wp-block-paragraph\">Et ekstra lag kommer av at dus\u00f8ren nesten alltid utbetales i kryptovaluta. Skatteetaten behandler krypto som et formuesobjekt, og en bel\u00f8nning verdsettes til markedsverdi i kroner p\u00e5 det tidspunktet du mottar den; det utgj\u00f8r den skattepliktige inntekten. Selger eller veksler du kryptoen senere, utl\u00f8ser det en egen gevinst- eller tapsberegning p\u00e5 differansen mellom mottaksverdien og salgsverdien. Alt skal f\u00f8res manuelt i skattemeldingen, og manglende rapportering kan gi tilleggsskatt. Kort sagt: to skattemessige hendelser, mottak og senere salg, av det som for forskeren f\u00f8ltes som \u00e9n utbetaling.<\/p><h2 class='wp-block-heading'>Finanstilsynet, MiCA og det regulatoriske tomrommet<\/h2><p class=\"wp-block-paragraph\">Verken i Norge eller i EU finnes det et regelverk som p\u00e5legger protokoller \u00e5 ha en bug bounty, eller som akkrediterer whitehats. Finanstilsynet f\u00f8rer tilsyn med kryptotjenesteytere under MiCA, som er innlemmet i norsk rett via E\u00d8S-avtalen, men tilsynet retter seg mot b\u00f8rser, forvaltere og utstedere, ikke mot sikkerheten i den underliggende smartkontrakten. DORA stiller krav til operasjonell IT-motstandsdyktighet hos de sentraliserte tjenesteyterne, men n\u00e5r heller ikke inn i koden til en desentralisert protokoll.<\/p><p class=\"wp-block-paragraph\">Resultatet er et tomrom som bransjen fyller selv. Dus\u00f8ren, Safe Harbor-avtalen og den offentlige forhandlingen p\u00e5 kjeden er former for privat regulering: de erstatter et rettsvern som ikke finnes for den som taper penger i et rent desentralisert protokoll. For fullt desentralisert DeFi er det ingen CASP \u00e5 klage til, ingen innskuddsgaranti og ingen tilsynsmyndighet som kan kreve erstatning. Da blir dus\u00f8ren og redningsavtalen i praksis den eneste sikkerhetsmekanismen brukeren har.<\/p><p class=\"wp-block-paragraph\">Samtidig skaper tomrommet friksjon for whitehatten selv. Kravene om identifikasjon og kontroll mot sanksjonslister i Safe Harbor er ikke tilfeldige: en forsker som mottar reddede midler, m\u00e5 kunne dokumentere at pengene ikke havner i strid med hvitvaskings- eller sanksjonsregler. Den som redder midler uten en slik ramme, kan fort havne i en juridisk gr\u00e5sone selv om hensikten var god. Det er nok en grunn til at formaliserte avtaler har vokst fram parallelt med de rene dus\u00f8rene.<\/p><h2 class='wp-block-heading'>Skyggesidene: tvister, omfang og ubetalte dus\u00f8rer<\/h2><p class=\"wp-block-paragraph\">Systemet er ikke friksjonsfritt. Den vanligste konflikten handler om omfang, alts\u00e5 hva programmet faktisk dekker. Da restakingsprotokollen KelpDAO mistet rundt 292 millioner dollar i april 2026, oppsto en strid mellom protokollen og infrastrukturleverand\u00f8ren LayerZero om nettopp dette: den s\u00e5rbare konfigurasjonen med \u00e9n enkelt verifikator ble av den ene parten omtalt som utenfor dus\u00f8rprogrammets omfang, mens den andre mente den var godkjent ved oppsett. Slike avgrensningsdiskusjoner avgj\u00f8r om et funn utl\u00f8ser millioner eller ingenting.<\/p><p class=\"wp-block-paragraph\">Forskere klager ogs\u00e5 over andre m\u00f8nstre: rapporter som nedgraderes til lavere alvorlighetsgrad enn de mener er riktig, funn som avvises som allerede kjente eller som duplikater, og utbetalinger som trekker ut i tid. Fordi plattformen ofte megler mellom en forsker som vil ha mest mulig og en protokoll som vil betale minst mulig, ligger det en interessekonflikt innebygd i modellen. Omd\u00f8mme er den viktigste korrigeringen: et program som behandler forskere d\u00e5rlig, mister tilgangen til de beste \u00f8ynene.<\/p><p class=\"wp-block-paragraph\">Konfliktene stopper ikke alltid ved klassifiseringen. Selv n\u00e5r alle er enige om at et funn er gyldig, klager forskere jevnlig over at utbetalingen kan trekke ut i mange uker, s\u00e6rlig n\u00e5r dus\u00f8ren skal godkjennes av en desentralisert organisasjon der ingen enkeltperson kan trykke p\u00e5 knappen. For en forsker som har lagt ned dager i et kritisk funn, er ventetiden mellom bekreftelse og utbetaling en reell kostnad, og gjentatte forsinkelser er nok til \u00e5 skremme de beste bort fra et program.<\/p><p class=\"wp-block-paragraph\">Til slutt finnes den ubehagelige sannheten at ikke alle velger dus\u00f8ren. S\u00e5 lenge det svarte markedet, statlige akt\u00f8rer eller ren l\u00f8sepengeutpressing kan by h\u00f8yere enn taket, vil noen funn aldri bli meldt inn \u00e6rlig. Dus\u00f8ren flytter balansen, men opphever den ikke. Den er et marked, og som i alle markeder finnes det kj\u00f8pere som byr mer enn den lovlige prisen.<\/p><h2 class='wp-block-heading'>Hva det betyr for norske brukere og utviklere<\/h2><p class=\"wp-block-paragraph\">For en vanlig norsk kryptobruker er poenget indirekte, men viktig: dus\u00f8rprogrammene beskytter de protokollene og tjenestene du allerede bruker, ofte uten at du merker det. Hver kritiske feil som blir betalt for og lukket, er et angrep som aldri traff lommeboken din. Samtidig fritar det deg ikke for eget ansvar; mye av risikoen ligger fortsatt i hvordan du oppbevarer n\u00f8klene og godkjenner transaksjoner, noe vi har sett p\u00e5 i sammenligningen av <a href='https:\/\/hoge.gg\/no\/metamask-vs-phantom-vs-rabby-lommebok-2026\/'>MetaMask, Phantom og Rabby<\/a>. En dus\u00f8r beskytter koden, ikke en bruker som signerer blindt.<\/p><p class=\"wp-block-paragraph\">For en norsk utvikler eller sikkerhetsinteressert er dus\u00f8rmarkedet en \u00e5pen d\u00f8r. Terskelen for \u00e5 begynne er lav: registrer deg p\u00e5 en plattform, les omfanget n\u00f8ye, og hold deg strengt innenfor det som er tillatt \u00e5 teste. De st\u00f8rste gevinstene ligger i de mest kapitaltunge protokollene, men ogs\u00e5 mindre programmer gir jevn inntekt for den som er t\u00e5lmodig. Husk bare skatteplikten fra f\u00f8rste krone, og f\u00f8r inntektene ryddig i skattemeldingen; en dus\u00f8r p\u00e5 flere hundre tusen kroner som ikke er rapportert, er en dyr feil \u00e5 gj\u00f8re selv.<\/p><p class=\"wp-block-paragraph\">Sett under ett forteller dus\u00f8r\u00f8konomien en optimistisk historie under de dystre tapstallene. Angrepene ble flere i 2026, men verdiene falt, og en stadig st\u00f8rre del av arbeidet handler om \u00e5 finne og betale for feil f\u00f8r noen rekker \u00e5 utnytte dem. Amadors n\u00f8kterne konklusjon, at bransjen l\u00e6rer, holder s\u00e5 lenge prisen p\u00e5 \u00e6rlighet forblir h\u00f8yere enn prisen p\u00e5 tyveri.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hva er den st\u00f8rste bug bounty-utbetalingen i krypto?<\/h3><p class=\"wp-block-paragraph\">Den st\u00f8rste kjente enkeltutbetalingen er 10 millioner dollar, rundt 95 millioner kroner, som forskeren satya0x fikk gjennom Immunefi i 2022 for en kritisk s\u00e5rbarhet i broen Wormhole. Det st\u00f8rste aktive programmet i 2026 er Usual sitt tak p\u00e5 16 millioner dollar hos Sherlock.<\/p><h3 class='wp-block-heading'>Hvordan bestemmes st\u00f8rrelsen p\u00e5 en dus\u00f8r?<\/h3><p class=\"wp-block-paragraph\">Utbetalingen f\u00f8lger som regel alvorlighetsgraden p\u00e5 funnet og hvor mye penger som faktisk sto i fare. For kritiske feil betaler mange programmer rundt 10 prosent av midlene som kunne g\u00e5tt tapt, opp til et forh\u00e5ndsbestemt tak. Mindre alvorlige funn betales med faste, lavere summer.<\/p><h3 class='wp-block-heading'>Er en whitehat-dus\u00f8r skattepliktig i Norge?<\/h3><p class=\"wp-block-paragraph\">Ja. For en person bosatt i Norge er inntekt fra arbeid skattepliktig, uansett om den kommer fra utlandet eller utbetales i kryptovaluta. En dus\u00f8r verdsettes til markedsverdi i kroner p\u00e5 mottakstidspunktet, og et senere salg av kryptoen kan utl\u00f8se egen gevinst- eller tapsberegning. Alt skal f\u00f8res i skattemeldingen.<\/p><h3 class='wp-block-heading'>Hva er forskjellen p\u00e5 en bug bounty og utpressing?<\/h3><p class=\"wp-block-paragraph\">En bug bounty er en avtale p\u00e5 forh\u00e5nd: forskeren melder feilen ansvarlig og f\u00e5r en forh\u00e5ndsdefinert bel\u00f8nning. Utpressing er \u00e5 ta kontroll over midlene f\u00f8rst og deretter kreve betaling for \u00e5 levere dem tilbake. Grensen er omdiskutert, og flere b\u00f8rser har omtalt slike krav som utpressing snarere enn hvithatt-arbeid.<\/p><h3 class='wp-block-heading'>Hva er SEAL Safe Harbor?<\/h3><p class=\"wp-block-paragraph\">Safe Harbor er en juridisk bindende avtale fra Security Alliance som lar whitehats gripe inn under et aktivt angrep, redde midler og beholde inntil 10 prosent (opp til 1 million dollar) mot \u00e5 returnere resten innen 72 timer. Avtalen er tatt i bruk av 29 protokoller som til sammen beskytter over 20 milliarder dollar.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er den st\u00f8rste bug bounty-utbetalingen i krypto?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Den st\u00f8rste kjente enkeltutbetalingen er 10 millioner dollar, rundt 95 millioner kroner, som forskeren satya0x fikk gjennom Immunefi i 2022 for en kritisk s\u00e5rbarhet i broen Wormhole. Det st\u00f8rste aktive programmet i 2026 er Usual sitt tak p\u00e5 16 millioner dollar hos Sherlock.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan bestemmes st\u00f8rrelsen p\u00e5 en dus\u00f8r?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Utbetalingen f\u00f8lger som regel alvorlighetsgraden p\u00e5 funnet og hvor mye penger som faktisk sto i fare. For kritiske feil betaler mange programmer rundt 10 prosent av midlene som kunne g\u00e5tt tapt, opp til et forh\u00e5ndsbestemt tak. Mindre alvorlige funn betales med faste, lavere summer.\"}},{\"@type\":\"Question\",\"name\":\"Er en whitehat-dus\u00f8r skattepliktig i Norge?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ja. For en person bosatt i Norge er inntekt fra arbeid skattepliktig, uansett om den kommer fra utlandet eller utbetales i kryptovaluta. En dus\u00f8r verdsettes til markedsverdi i kroner p\u00e5 mottakstidspunktet, og et senere salg av kryptoen kan utl\u00f8se egen gevinst- eller tapsberegning. Alt skal f\u00f8res i skattemeldingen.\"}},{\"@type\":\"Question\",\"name\":\"Hva er forskjellen p\u00e5 en bug bounty og utpressing?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En bug bounty er en avtale p\u00e5 forh\u00e5nd: forskeren melder feilen ansvarlig og f\u00e5r en forh\u00e5ndsdefinert bel\u00f8nning. Utpressing er \u00e5 ta kontroll over midlene f\u00f8rst og deretter kreve betaling for \u00e5 levere dem tilbake. Grensen er omdiskutert, og flere b\u00f8rser har omtalt slike krav som utpressing snarere enn hvithatt-arbeid.\"}},{\"@type\":\"Question\",\"name\":\"Hva er SEAL Safe Harbor?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Safe Harbor er en juridisk bindende avtale fra Security Alliance som lar whitehats gripe inn under et aktivt angrep, redde midler og beholde inntil 10 prosent (opp til 1 million dollar) mot \u00e5 returnere resten innen 72 timer. Avtalen er tatt i bruk av 29 protokoller som til sammen beskytter over 20 milliarder dollar.\"}}]}<\/script><p class=\"wp-block-paragraph\">Av Anneke de Vries, sikkerhetsredakt\u00f8r i HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Fra satya0x sine 10 millioner dollar for \u00e9n Wormhole-feil til Immunefis 140 millioner i samlede dus\u00f8rer: slik regnes en whitehat-utbetaling ut. Og slik skatter du av den i Norge.<\/p>\n","protected":false},"author":4,"featured_media":210,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-209","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/209","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=209"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/209\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/210"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=209"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=209"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=209"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}