{"id":227,"date":"2026-08-14T05:08:15","date_gmt":"2026-08-14T05:08:15","guid":{"rendered":"https:\/\/hoge.gg\/no\/bug-bounty-jegerne-2026-hvem-lever-av-feiljakten\/"},"modified":"2026-08-14T05:08:15","modified_gmt":"2026-08-14T05:08:15","slug":"bug-bounty-jegerne-2026-hvem-lever-av-feiljakten","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/bug-bounty-jegerne-2026-hvem-lever-av-feiljakten\/","title":{"rendered":"Bug bounty-jegerne i 2026: hvem lever av feiljakten?"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Det h\u00f8yeste bug bounty-programmet i kryptobransjen lover i 2026 opptil 16 millioner dollar, rundt 152 millioner kroner, for \u00e9n eneste kritisk feil. Det er summen som havner i overskriftene. L\u00f8nnsslippen ser helt annerledes ut. Den typiske utbetalingen for en bekreftet kritisk s\u00e5rbarhet p\u00e5 Immunefi, den st\u00f8rste bug bounty-plattformen i kryptomarkedet, er 20 000 dollar, omtrent 190 000 kroner, if\u00f8lge plattformens egen gjennomgang av <a href='https:\/\/immunefi.com\/blog\/research\/nearly-every-long-running-bug-bounty-program-on-immunefi-has-found-a-critical-bug\/'>593 programmer over fem \u00e5r<\/a>. Mellom taket og medianen ligger en hel arbeidsstyrke.<\/p><p class=\"wp-block-paragraph\">Denne artikkelen handler ikke om hvordan en enkelt dus\u00f8r prises. Den mekanikken, fra takst til utbetaling, tok vi for oss i <a href='https:\/\/hoge.gg\/no\/bug-bounty-utbetalinger-2026\/'>en egen gjennomgang av hva en feil er verdt<\/a>. Her ser vi p\u00e5 menneskene bak tallene: hvem som faktisk lever av \u00e5 finne feil i andres kode, hvor mange de er, hva de tjener, og hvordan yrket endrer seg i et \u00e5r der AI-genererte \u00abslop\u00bb-rapporter drukner innboksene og en av de st\u00f8rste konkurranseplattformene la ned driften. 2026 ble \u00e5ret da whitehat-arbeidsstyrken ble st\u00f8rst, mest profesjonell og mest presset p\u00e5 \u00e9n gang.<\/p><h2 class='wp-block-heading'>\u00abWhitehat\u00bb som yrke: fra fritidssyssel til arbeidsstyrke<\/h2><p class=\"wp-block-paragraph\">For ti \u00e5r siden var det \u00e5 lete etter feil i smartkontrakter noe folk gjorde p\u00e5 fritiden, ofte gratis, drevet av nysgjerrighet og status i et lite milj\u00f8. I 2026 er det en global arbeidsstyrke med egne plattformer, rangeringer, skattesp\u00f8rsm\u00e5l og karriereveier. Immunefi, den dominerende akt\u00f8ren, oppgir over 92 000 registrerte forskere og mer enn 180 milliarder dollar i beskyttede verdier fordelt p\u00e5 over 650 programmer, if\u00f8lge selskapets <a href='https:\/\/www.theblock.co\/post\/407707\/crypto-hack-losses-fall-below-1-billion-in-h1-2026-even-as-attack-volume-hits-record-immunefi'>halv\u00e5rsrapport for 2026<\/a>. Legg til Sherlock, Cantina og de tradisjonelle plattformene HackerOne og Bugcrowd, og bildet er en profesjon, ikke en hobby.<\/p><p class=\"wp-block-paragraph\">Ordet whitehat skiller de etiske hackerne fra blackhats (kriminelle) og de som opererer i gr\u00e5sonen. En whitehat rapporterer s\u00e5rbarheten til prosjektet mot en avtalt bel\u00f8nning, i stedet for \u00e5 utnytte den. Det er en tillitsbasert avtale: forskeren f\u00e5r tilgang til \u00e5 angripe systemet, men bare innenfor reglene programmet setter. Bug bounty er derfor b\u00e5de et sikkerhetstiltak og et arbeidsmarked, og de to sidene henger sammen. Prosjektene kj\u00f8per forsvar; forskerne selger tid, kompetanse og selvbeherskelsen som skal til for ikke \u00e5 ta pengene selv.<\/p><p class=\"wp-block-paragraph\">Skalaen er det nye. Immunefi passerte 100 millioner dollar i samlede utbetalinger i 2024, og betalte alene ut 13,45 millioner dollar (rundt 128 millioner kroner) for 837 gyldige feil i f\u00f8rste halv\u00e5r 2026, if\u00f8lge <a href='https:\/\/www.theblock.co\/post\/407707\/crypto-hack-losses-fall-below-1-billion-in-h1-2026-even-as-attack-volume-hits-record-immunefi'>The Block<\/a>. Samme rapport viser at kryptotap fra angrep falt under \u00e9n milliard dollar i f\u00f8rste halv\u00e5r, 972 millioner dollar fordelt p\u00e5 rekordh\u00f8ye 207 hendelser. Feiljegerne jobber alts\u00e5 i et marked der antallet angrep \u00f8ker, mens den samlede skaden g\u00e5r ned. Det er akkurat den dynamikken bounty-\u00f8konomien er bygget for.<\/p><h2 class='wp-block-heading'>Inntektspyramiden: medianen, gjennomsnittet og de f\u00e5 p\u00e5 toppen<\/h2><p class=\"wp-block-paragraph\">Fordelingen av inntekt blant s\u00e5rbarhetsjegere er en l\u00e6rebok i potensloven. De aller fleste tjener beskjedent; noen f\u00e5 tjener enormt. Immunefis egen forskning p\u00e5 593 programmer fra januar 2021 til februar 2026 gir de klareste tallene: medianen for en kritisk dus\u00f8r er 20 000 dollar, mens gjennomsnittet er 114 355 dollar. Avstanden mellom de to forteller alt. Gjennomsnittet trekkes opp av en tynn hale av ekstreme utbetalinger, inkludert enkeltsummer p\u00e5 flere millioner dollar, mens den typiske forskeren lander rundt medianen.<\/p><p class=\"wp-block-paragraph\">Til sammen har Immunefi betalt 107,3 millioner dollar (godt over \u00e9n milliard kroner) bare for bekreftede kritiske s\u00e5rbarheter, og omtrent \u00e9n av fem bekreftede rapporter blir gradert som kritisk. Selskapet oppsummerte selv logikken skarpt: den typiske kritiske dus\u00f8ren koster 20 000 dollar, mens hacket den forhindrer koster 25 millioner dollar og tre m\u00e5neder av livet ditt. For prosjektene er regnestykket \u00e5penbart. For forskerne betyr det at inntekten svinger voldsomt fra rapport til rapport.<\/p><figure class='wp-block-table'><table><thead><tr><th>Niv\u00e5<\/th><th>Bel\u00f8p (USD)<\/th><th>Omtrent (NOK)<\/th><th>Hva det representerer<\/th><\/tr><\/thead><tbody><tr><td>Median, kritisk dus\u00f8r<\/td><td>20 000<\/td><td>~190 000 kr<\/td><td>Det de fleste faktisk f\u00e5r for \u00e9n bekreftet kritisk feil<\/td><\/tr><tr><td>Gjennomsnitt, kritisk dus\u00f8r<\/td><td>114 355<\/td><td>~1,1 mill. kr<\/td><td>Trukket opp av en tynn hale av enorme utbetalinger<\/td><\/tr><tr><td>Elitesjiktet (topp)<\/td><td>millioner over tid<\/td><td>titalls mill. kr<\/td><td>LonelySloth: 3,6 mill. dollar p\u00e5 60 rapporter<\/td><\/tr><tr><td>Rekord, enkeltfeil<\/td><td>10 000 000<\/td><td>~95 mill. kr<\/td><td>satya0x, Wormhole-broen (2022)<\/td><\/tr><\/tbody><\/table><figcaption>Kilde: Immunefi, gjennomgang av 593 programmer (jan. 2021 til feb. 2026). Omregnet til NOK med kurs rundt 9,5.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Poenget med tabellen er ikke at 20 000 dollar er lite. Det er at ordet bug bounty dekker to helt forskjellige \u00f8konomiske virkeligheter. For en student i Lagos eller Manila kan \u00e9n median-utbetaling tilsvare en \u00e5rsl\u00f8nn; for en toppforsker er den en tirsdag. Den samme spennvidden gj\u00f8r at yrket tiltrekker seg b\u00e5de lykkejegere og spesialister, og at rekrutteringen ser helt forskjellig ut avhengig av hvor p\u00e5 pyramiden man sikter.<\/p><h2 class='wp-block-heading'>Taket mot l\u00f8nnsslippen: derfor finnes 16 millioner og 20 000 dollar side om side<\/h2><p class=\"wp-block-paragraph\">Hvorfor annonserer prosjekter tak p\u00e5 15 og 16 millioner dollar n\u00e5r medianen er 20 000? Fordi taket er et signal, ikke en prognose. Et h\u00f8yt maksbel\u00f8p forteller markedet, og potensielle angripere, at prosjektet tar sikkerhet p\u00e5 alvor og at det l\u00f8nner seg \u00e5 levere en feil til dem i stedet for \u00e5 selge den videre. Det h\u00f8yeste aktive taket i 2026 tilh\u00f8rer stablecoin-utstederen Usual, som lovet opptil 16 millioner dollar via Sherlock, den st\u00f8rste bug bounty-forpliktelsen i teknologihistorien. Modellen er 10 prosent av verdiene som st\u00e5r p\u00e5 spill, opp til taket.<\/p><p class=\"wp-block-paragraph\">Sherlocks egen <a href='https:\/\/sherlock.xyz\/post\/best-web3-bug-bounties-in-2026-the-highest-paying-programs-on-every-platform'>oversikt over de h\u00f8yest betalende programmene i 2026<\/a> viser hvor konsentrert toppen er. Dette er tak, ikke utbetalinger.<\/p><figure class='wp-block-table'><table><thead><tr><th>Program<\/th><th>Plattform<\/th><th>Maks-tak (USD)<\/th><th>Omtrent (NOK)<\/th><\/tr><\/thead><tbody><tr><td>Usual<\/td><td>Sherlock<\/td><td>16 mill.<\/td><td>~152 mill. kr<\/td><\/tr><tr><td>Uniswap v4<\/td><td>Immunefi<\/td><td>15,5 mill.<\/td><td>~147 mill. kr<\/td><\/tr><tr><td>LayerZero<\/td><td>Immunefi<\/td><td>15 mill.<\/td><td>~143 mill. kr<\/td><\/tr><tr><td>Sky (MakerDAO)<\/td><td>Immunefi<\/td><td>10 mill.<\/td><td>~95 mill. kr<\/td><\/tr><tr><td>Wormhole<\/td><td>Immunefi<\/td><td>10 mill.<\/td><td>~95 mill. kr<\/td><\/tr><tr><td>Coinbase \/ Base<\/td><td>Cantina<\/td><td>5 mill.<\/td><td>~48 mill. kr<\/td><\/tr><\/tbody><\/table><figcaption>Kilde: Sherlock, oversikt over de h\u00f8yest betalende programmene i 2026. Bel\u00f8pene er \u00f8vre tak, ikke faktiske utbetalinger.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Men et tak er ikke en garanti. Den mest omtalte konflikten mellom annonsert og faktisk utbetalt er fortsatt Arbitrum-saken fra 2022. En whitehat med aliaset Riptide fant en feil i Arbitrums Nitro-sekvenser som kunne ha stj\u00e5let all innkommende ETH til broen mellom Ethereum og Arbitrum, verdier ansl\u00e5tt til rundt 470 millioner dollar. Det annonserte maksbel\u00f8pet var 2 millioner dollar; utbetalingen ble 400 ETH, den gang verdt rundt en halv million dollar, if\u00f8lge <a href='https:\/\/cryptopotato.com\/arbitrum-rewards-hacker-with-400-eth-for-detecting-a-critical-400m-vulnerability\/'>CryptoPotato<\/a>. Riptides reaksjon ble en advarsel til hele bransjen, og vi kommer tilbake til den lenger ned, for den handler like mye om arbeidsstyrkens moral som om penger.<\/p><h2 class='wp-block-heading'>Hvem er All Stars? Eliten og de invitasjonsbaserte lagene<\/h2><p class=\"wp-block-paragraph\">P\u00e5 toppen av pyramiden sitter en liten gruppe forskere som tjener millioner. I mai 2025 lanserte Immunefi et invitasjonsbasert eliteprogram kalt All Stars, midt under etterd\u00f8nningene av det rekordstore Bybit-tyveriet p\u00e5 1,4 milliarder dollar. Det f\u00f8rste medlemmet var en forsker med aliaset LonelySloth, som p\u00e5 det tidspunktet hadde tjent 3,6 millioner dollar (rundt 34 millioner kroner) p\u00e5 60 betalte rapporter, if\u00f8lge <a href='https:\/\/www.theblock.co\/post\/354815\/immunefi-launches-all-stars-elite-whitehat-program-amid-record-bybit-hack-rising-onchain-losses'>The Block<\/a>.<\/p><p class=\"wp-block-paragraph\">Immunefi-gr\u00fcnder og administrerende direkt\u00f8r Mitchell Amador beskrev m\u00e5let som \u00e5 bygge \u00abet langsiktig fellesskap av de aller beste eliteforskerne\u00bb, samtidig som han insisterte p\u00e5 at \u00abcrowdsourcet sikkerhet er \u00e5pen for alle som vil delta\u00bb. Den doble meldingen er selve spenningen i yrket: plattformene vil ha b\u00e5de en bred base av tusenvis av amat\u00f8rer og et smalt sjikt av spesialister som kan revidere de mest kritiske protokollene. Ved lanseringen oppga Immunefi over 60 000 registrerte forskere og mer enn 116 millioner dollar i samlede utbetalinger; ett \u00e5r senere var forskertallet passert 92 000.<\/p><p class=\"wp-block-paragraph\">Det er verdt \u00e5 merke seg hvor f\u00e5 som n\u00e5r toppen. Blant titusener registrerte er det bare noen titalls som har passert \u00e9n million dollar i samlede dus\u00f8rer. Eliten kjennetegnes ikke av flaks, men av evnen til \u00e5 lese kompleks kode raskt, forst\u00e5 \u00f8konomiske angrep (ikke bare tekniske feil) og levere rapporter som t\u00e5ler streng vurdering. Det er en smal ferdighet, og den er global: toppforskerne kommer fra hele verden, ofte fra land der en enkelt kritisk dus\u00f8r endrer livssituasjonen fullstendig.<\/p><h2 class='wp-block-heading'>AI-flommen: da \u00abslop\u00bb begynte \u00e5 drukne dus\u00f8rk\u00f8ene<\/h2><p class=\"wp-block-paragraph\">Den st\u00f8rste endringen i feiljegernes arbeidshverdag i 2026 kom ikke fra kryptomarkedet, men fra generativ AI. Kraftigere spr\u00e5kmodeller gjorde det trivielt \u00e5 produsere rapporter som ser ut som s\u00e5rbarhetsfunn, men som ikke er det. Bransjen fikk et navn p\u00e5 fenomenet: \u00abAI slop\u00bb, en flom av selvsikre, velformulerte og fullstendig verdil\u00f8se innsendinger.<\/p><p class=\"wp-block-paragraph\">Det tydeligste eksemplet kom fra \u00e5pen kildekode, ikke krypto. I januar 2026 la Daniel Stenberg, skaperen og hovedvedlikeholderen av curl (programvaren som kj\u00f8rer p\u00e5 milliarder av enheter), ned hele bug bounty-programmet sitt. Andelen gyldige rapporter hadde falt fra over 15 prosent til under 5 prosent; p\u00e5 det verste kom det sju rapporter p\u00e5 16 timer, ingen av dem ekte. Stenberg var utvetydig i <a href='https:\/\/daniel.haxx.se\/blog\/2026\/01\/26\/the-end-of-the-curl-bug-bounty\/'>sin egen forklaring<\/a>: hovedgrunnen til \u00e5 legge ned programmet var \u00e5 fjerne insentivet som f\u00e5r folk til \u00e5 sende meningsl\u00f8se, d\u00e5rlig gjennomtenkte rapporter, og det spilte ingen rolle om de var generert av AI eller ikke.<\/p><p class=\"wp-block-paragraph\">For kryptoplattformene er problemet det samme, bare dyrere. Hver innsending m\u00e5 vurderes av en menneskelig triager, og n\u00e5r 19 av 20 er s\u00f8ppel, g\u00e5r kostnaden ved \u00e5 drive et program opp mens signalet g\u00e5r ned. Det rammer forskerne dobbelt: de \u00e6rlige m\u00e5 konkurrere om oppmerksomhet i en k\u00f8 full av st\u00f8y, og plattformene svarer med tiltak som gj\u00f8r det vanskeligere for nykommere \u00e5 slippe til. AI er samtidig et verkt\u00f8y: mange dyktige forskere bruker modeller til \u00e5 lese kode raskere. Skillet g\u00e5r ikke mellom \u00e5 bruke AI eller ikke, men mellom \u00e5 bruke den til \u00e5 forst\u00e5 og \u00e5 bruke den til \u00e5 spamme.<\/p><h2 class='wp-block-heading'>Bransjens svar: invitasjon, tak og innsatskrav<\/h2><p class=\"wp-block-paragraph\">Svaret p\u00e5 slop-flommen har v\u00e6rt en b\u00f8lge av innstramminger p\u00e5 tvers av hele sikkerhetsbransjen, og den endrer arbeidsmarkedet for forskere direkte. Google sluttet \u00e5 ta imot AI-genererte s\u00e5rbarhetsrapporter i mars 2026. GitHub gjorde det mest inngripende grepet: fra 27. juli 2026 halverte selskapet de offentlige utbetalingene og flyttet de h\u00f8yeste bel\u00f8nningene inn i et invitasjonsbasert VIP-sjikt, if\u00f8lge <a href='https:\/\/thehackernews.com\/2026\/07\/github-cuts-public-bug-bounty-payouts.html'>The Hacker News<\/a>. Det offentlige programmet fikk faste satser (fra 250 dollar for lav alvorlighet til 10 000 dollar for kritisk), mens VIP-forskere kan tjene tre til fire ganger mer. Nye deltakere m\u00e5 f\u00f8rst bygge et rulleblad f\u00f8r de slipper til.<\/p><p class=\"wp-block-paragraph\">Bugcrowd har til og med laget et begrep for m\u00f8nsteret, \u00absloptimism\u00bb: AI-rapporter sendt raskt og h\u00e5pefullt, der innsenderen stoler mer p\u00e5 modellens utdata enn p\u00e5 bevisene. Ogs\u00e5 i kryptomarkedet merkes presset. Coinbase endret sin bel\u00f8nningsstruktur i 2026 og pekte eksplisitt p\u00e5 AI som \u00e5rsak, if\u00f8lge <a href='https:\/\/www.thestreet.com\/crypto\/markets\/coinbase-changes-security-rewards-blames-ai'>TheStreet<\/a>. Immunefi har p\u00e5 sin side lenge brukt triage-filtre og innsatskrav (forskeren m\u00e5 l\u00e5se et depositum for \u00e5 sende inn visse rapporter) for \u00e5 skille signal fra st\u00f8y.<\/p><figure class='wp-block-table'><table><thead><tr><th>Akt\u00f8r<\/th><th>Tidspunkt<\/th><th>Tiltak<\/th><th>Begrunnelse<\/th><\/tr><\/thead><tbody><tr><td>curl (Daniel Stenberg)<\/td><td>jan. 2026<\/td><td>La ned hele bug bounty-programmet<\/td><td>AI-slop; under 5 prosent gyldige rapporter<\/td><\/tr><tr><td>Google<\/td><td>mars 2026<\/td><td>Sluttet \u00e5 ta imot AI-genererte rapporter<\/td><td>Uh\u00e5ndterlig volum og st\u00f8y<\/td><\/tr><tr><td>GitHub<\/td><td>27. juli 2026<\/td><td>Halverte offentlige satser, flyttet toppen til VIP-sjikt<\/td><td>Flom av AI-genererte rapporter<\/td><\/tr><tr><td>Coinbase<\/td><td>2026<\/td><td>Endret bel\u00f8nningsstrukturen<\/td><td>Pekte p\u00e5 AI<\/td><\/tr><tr><td>Immunefi<\/td><td>l\u00f8pende<\/td><td>Triage-filtre og innsatskrav (depositum)<\/td><td>Skille signal fra st\u00f8y<\/td><\/tr><\/tbody><\/table><figcaption>Utvalg av innstramminger i 2026 som svar p\u00e5 AI-genererte rapporter. Kilder omtalt i teksten.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Fellesnevneren er en dreining fra \u00e5pne, alle-kan-delta-programmer mot inviterte, kuraterte sjikt. For eliten er dette gode nyheter: mindre st\u00f8y, mer betalt. For nykommeren er terskelen inn i yrket blitt h\u00f8yere nesten over natten. Det er en profesjonalisering, men ogs\u00e5 en innsnevring.<\/p><h2 class='wp-block-heading'>Code4rena-sjokket: da konkurranseplattformen forsvant<\/h2><p class=\"wp-block-paragraph\">Mens AI presset arbeidsstyrken fra \u00e9n kant, kom det et strukturelt sjokk fra en annen. Code4rena, plattformen som var mest kjent for \u00e5 ha popularisert konkurranse-auditen (der uavhengige forskere, kalt \u00abwardens\u00bb, konkurrerer om \u00e5 finne feil i en gitt kodebase mot en felles premiepott), annonserte i mai 2026 at den legger ned. Selskapet ble kj\u00f8pt av revisjonsfirmaet Zellic i 2024, etter \u00e5 ha hentet 6 millioner dollar fra Paradigm i 2023, men klarte ikke \u00e5 b\u00e6re driften videre. Immunefi overtok kundene, reglene og forskerne, og de siste konkurransene ble kj\u00f8rt ferdig f\u00f8r plattformen stengte 12. juli 2026, if\u00f8lge <a href='https:\/\/www.theblock.co\/post\/401179\/immufefi-absorb-code4rena-bug-bounty-customers-shutdown-decision'>The Block<\/a>.<\/p><p class=\"wp-block-paragraph\">For arbeidsstyrken var dette mer enn en firmanyhet. Code4rena var inngangsporten for en hel generasjon forskere: en offentlig arena der man kunne bygge omd\u00f8mme, l\u00e6re av andres funn og tjene sine f\u00f8rste kroner uten en invitasjon. Da den forsvant, forsvant ogs\u00e5 en av de viktigste rekrutteringskanalene inn i yrket. Konsolideringen mot Immunefi gj\u00f8r plattformmarkedet mer effektivt, men ogs\u00e5 mer sentralisert; vi har sett n\u00e6rmere p\u00e5 hva det betyr for sikkerheten i <a href='https:\/\/hoge.gg\/no\/konkurranserevisjon-bug-bounties-krypto-2026\/'>gjennomgangen av konkurranserevisjon og bug bounties<\/a>.<\/p><h2 class='wp-block-heading'>To arbeidsmodeller: konkurranse-audit mot kontinuerlig bounty<\/h2><p class=\"wp-block-paragraph\">Feiljegere jobber i praksis i to forskjellige arbeidsmodeller, med helt ulik risikoprofil. Konkurranse-auditen er en tidsavgrenset dugnad: en kodebase \u00e5pnes i noen dager eller uker, hundrevis av forskere gransker den samtidig, og premiepotten deles etter hvem som finner hva. Uniswap la for eksempel v4-koden ut i en konkurranse med en pott p\u00e5 rundt 2,35 millioner dollar f\u00f8r lansering. Modellen er effektiv for prosjektet, men brutal for forskeren: finner ti personer samme feil, deles bel\u00f8nningen, og mange timer kan ende i null.<\/p><p class=\"wp-block-paragraph\">Den kontinuerlige bountyen fungerer motsatt. Programmet st\u00e5r \u00e5pent hele tiden, og den f\u00f8rste som rapporterer en gyldig feil f\u00e5r hele bel\u00f8nningen. Her ligger de store takene (Uniswap v4 hadde 15,5 millioner dollar i kontinuerlig bounty etter lansering, mot konkurransepotten f\u00f8r). Risikoen er en annen: man kan bruke uker p\u00e5 en kodebase og finne ingenting, eller bli forbig\u00e5tt med timer. De to modellene tiltrekker seg forskjellige temperamenter, og mange proffe veksler mellom dem for \u00e5 jevne ut inntekten.<\/p><p class=\"wp-block-paragraph\">Poenget begge modellene deler er at de aldri var ment \u00e5 st\u00e5 alene. Jack Sanford, medgr\u00fcnder og sjef i Sherlock, formulerte det slik da selskapet lanserte sin AI-assisterte revisor: punktvise revisjoner er uunnv\u00e6rlige, men de var aldri ment \u00e5 b\u00e6re hele sikkerhetsbyrden alene, if\u00f8lge <a href='https:\/\/cryptobriefing.com\/ai-smart-contract-security-sherlock-beta\/'>Crypto Briefing<\/a>. Bug bounty er laget nettopp for tiden etter revisjonen, n\u00e5r koden er live og innsatsen er reell. Det gj\u00f8r feiljegeren til en permanent del av forsvaret, ikke en engangskostnad, noe ogs\u00e5 <a href='https:\/\/hoge.gg\/no\/certik-2026-tallene-som-snur-trusselbildet\/'>revisjonsselskapenes egne tall<\/a> understreker.<\/p><h2 class='wp-block-heading'>Karrierestigen: slik blir man s\u00e5rbarhetsjeger<\/h2><p class=\"wp-block-paragraph\">Veien inn i yrket f\u00f8lger et ganske fast m\u00f8nster. Den begynner ofte med Capture the Flag-konkurranser (CTF) og gratis l\u00e6ringsressurser, g\u00e5r videre til offentlige konkurranse-audits der man kan bygge et rulleblad, og ender for de beste med private invitasjoner og eliteprogrammer som All Stars. Hvert trinn krever noe nytt: teknisk dybde i Solidity, Rust eller Move; forst\u00e5else av \u00f8konomiske angrep som flash loans og oracle-manipulasjon; og evnen til \u00e5 skrive rapporter som er s\u00e5 tydelige at de ikke kan avvises.<\/p><p class=\"wp-block-paragraph\">Ferdighetsprofilen har flyttet seg. For fem \u00e5r siden holdt det \u00e5 kjenne vanlige feilklasser (reentrancy, heltallsoverflyt, manglende tilgangskontroll). I 2026 er de enkle feilene i stor grad automatisert bort av verkt\u00f8y og AI, og verdien ligger i det maskiner enn\u00e5 ikke ser: sammensatte logiske feil, feil i \u00f8konomisk design og angrep som krysser flere protokoller. Det er derfor toppforskere kan ta millioner mens bunnen av markedet presses av b\u00e5de AI-slop og automatisering.<\/p><p class=\"wp-block-paragraph\">Baksiden er slitasje. Arbeidet er uforutsigbart, ofte ensomt, og betalt per resultat, ikke per time. En forsker kan bruke en m\u00e5ned uten inntekt og s\u00e5 tjene et \u00e5rsverk p\u00e5 \u00e9n uke. Kombinasjonen av h\u00f8y usikkerhet, konstant konkurranse og en k\u00f8 full av st\u00f8y gj\u00f8r utbrenthet til en reell yrkesrisiko. Profesjonaliseringen i 2026 handler like mye om \u00e5 h\u00e5ndtere den ustabiliteten (gjennom faste inntekter, lag og retainere) som om \u00e5 finne flere feil.<\/p><h2 class='wp-block-heading'>Der whitehat vurderer \u00e5 bli blackhat<\/h2><p class=\"wp-block-paragraph\">Den mest ubehagelige delen av arbeidsmarkedet er grensen mellom hvit og svart hatt. En forsker som finner en feil verdt hundrevis av millioner, sitter i et \u00f8yeblikk med all makten: rapportere for en dus\u00f8r, eller utnytte feilen selv. Hele bounty-\u00f8konomien hviler p\u00e5 at nok folk velger det f\u00f8rste, og det valget er \u00f8konomisk, ikke bare moralsk.<\/p><p class=\"wp-block-paragraph\">Riptide, som fant Arbitrum-feilen, gjorde nettopp dette poenget. Etter \u00e5 ha f\u00e5tt 400 ETH for en feil som satte 470 millioner dollar i fare, skrev forskeren at hvis du annonserer en bounty p\u00e5 2 millioner dollar, m\u00e5 du v\u00e6re forberedt p\u00e5 \u00e5 betale den n\u00e5r det er berettiget, ellers b\u00f8r du heller si at maksbel\u00f8pet er 400 ETH og v\u00e6re \u00e6rlig om det. Advarselen som skremte prosjekter var det som fulgte: hackere f\u00f8lger n\u00f8ye med p\u00e5 hvilke prosjekter som betaler og hvilke som ikke gj\u00f8r det, og for lav betaling kan friste en whitehat til \u00e5 bli blackhat, if\u00f8lge <a href='https:\/\/cryptopotato.com\/arbitrum-rewards-hacker-with-400-eth-for-detecting-a-critical-400m-vulnerability\/'>CryptoPotato<\/a>. Underbetaling er alts\u00e5 ikke bare urettferdig; det er en sikkerhetsrisiko.<\/p><p class=\"wp-block-paragraph\">P\u00e5 den andre siden av grensen ligger ren utpressing. Da Kraken i 2024 oppdaget at forskere hadde utnyttet en feil til \u00e5 ta ut rundt 3 millioner dollar og nektet \u00e5 levere det tilbake uten en forhandling, var b\u00f8rsens sikkerhetssjef Nick Percoco krystallklar: \u00abdette er ikke whitehat-hacking, det er utpressing\u00bb, if\u00f8lge <a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m'>CoinDesk<\/a>. Skillet er avgj\u00f8rende for hele yrket: en whitehat rapporterer og venter p\u00e5 en avtalt bel\u00f8nning; den som tar pengene f\u00f8rst og forhandler etterp\u00e5, har krysset over til noe strafferettslig helt annet. Vi har sett hvordan slike angrep faktisk beveger seg i <a href='https:\/\/hoge.gg\/no\/privatnokkelkompromiss-2026-slik-flytter-angrepet\/'>analysen av privatn\u00f8kkelkompromiss<\/a>.<\/p><h2 class='wp-block-heading'>Kan en nordmann leve av dette? Skatt, juss og real\u00f8konomi<\/h2><p class=\"wp-block-paragraph\">For en norsk leser er det praktiske sp\u00f8rsm\u00e5let: kan man faktisk leve av bug bounty her? Svaret er nyansert. Ferdighetene er globale og plattformene er \u00e5pne for nordmenn, men real\u00f8konomien f\u00f8lger den samme pyramiden som overalt ellers. For de aller fleste er dette en att\u00e5tn\u00e6ring, ikke en heltidsinntekt; for en liten elite kan det v\u00e6re sv\u00e6rt l\u00f8nnsomt. Medianen p\u00e5 rundt 190 000 kroner per kritisk funn h\u00f8res mye ut, men den forutsetter at man i det hele tatt finner en kritisk feil, noe de fleste programmer bruker \u00e5r p\u00e5.<\/p><p class=\"wp-block-paragraph\">Skattemessig er en dus\u00f8r ikke skattefri gevinst. Skatteetaten behandler kryptovaluta som formuesobjekt, og en bel\u00f8nning mottatt i krypto er skattepliktig inntekt til markedsverdi p\u00e5 mottakstidspunktet. Gj\u00f8r du dette sporadisk, ligner det hobbyinntekt; gj\u00f8r du det systematisk og med overskuddsevne, kan det bli klassifisert som virksomhet, med de pliktene det medf\u00f8rer. I tillegg kommer gevinst eller tap n\u00e5r du senere selger kryptoen, m\u00e5lt mot verdien da du mottok den. Alt skal f\u00f8res i skattemeldingen, og <a href='https:\/\/www.skatteetaten.no\/en\/rettskilder\/type\/handboker\/skatte-abc\/gjeldende\/v-13-virtuelle-eiendeler-\/V-13.001\/V-13.003\/'>Skatteetatens veiledning for kryptovaluta<\/a> gjelder ogs\u00e5 dus\u00f8rer.<\/p><p class=\"wp-block-paragraph\">Juridisk er hovedregelen enkel, men viktig: du m\u00e5 holde deg innenfor programmets scope og fullmakt. \u00c5 teste et system du har f\u00e5tt tillatelse til \u00e5 teste er lovlig; \u00e5 skaffe deg uberettiget tilgang til et datasystem utenfor en slik avtale rammes av straffelovens regler om datainnbrudd, uansett hvor gode intensjoner du har. Safe Harbor-rammeverk (som bransjeorganet Security Alliance st\u00e5r bak) fors\u00f8ker \u00e5 gi whitehats et tydelig juridisk rom for redningsaksjoner, men de er private avtaler, ikke norsk lov. En norsk forsker som opererer p\u00e5 egen h\u00e5nd uten et program i ryggen, tar en reell rettslig risiko.<\/p><h2 class='wp-block-heading'>Regelverket som ikke ser feiljegeren<\/h2><p class=\"wp-block-paragraph\">Det finnes ingen norsk eller europeisk regulering som handler direkte om bug bounty-jegeren. MiCA, som gjelder i Norge gjennom E\u00d8S-avtalen, regulerer utstedere av kryptoaktiva og tjenestetilbydere (CASP-er), alts\u00e5 b\u00f8rser, forvaringsakt\u00f8rer og lignende, ikke de uavhengige forskerne som tester dem. Finanstilsynet f\u00f8rer tilsyn med disse tjenestetilbyderne, men har ikke noe mandat overfor en frilanser som leverer en s\u00e5rbarhet til et protokollteam i utlandet. DORA, som gjelder for de samme tjenestetilbyderne fra januar 2025, stiller krav til operasjonell IT-sikkerhet hos selskapet, men r\u00f8rer heller ikke selve dus\u00f8rjegeren.<\/p><p class=\"wp-block-paragraph\">Resultatet er et regulatorisk tomrom fylt av privat selvregulering. Plattformene setter reglene: scope, alvorlighetsgrader, utbetalingsmodeller og tvistel\u00f8sning. Bransjeinitiativ som Safe Harbor fors\u00f8ker \u00e5 gi juridisk trygghet for redningsaksjoner. Men n\u00e5r en tvist oppst\u00e5r, for eksempel om et program betalte for lite, finnes det ingen tilsynsmyndighet \u00e5 klage til; det n\u00e6rmeste er forskernes eget omd\u00f8mmepress, der historier om prosjekter som ikke betaler sprer seg raskt og skader deres evne til \u00e5 tiltrekke seg forsvar. Arbeidsmarkedet reguleres, med andre ord, mest av rykte.<\/p><h2 class='wp-block-heading'>Hva 2026-arbeidsstyrken betyr for norske brukere og prosjekter<\/h2><p class=\"wp-block-paragraph\">For en vanlig norsk kryptobruker er feiljegerne et usynlig, men reelt lag av forsvar. Hver gang en whitehat rapporterer en kritisk feil i en bro, en stablecoin eller en lommebok f\u00f8r noen rekker \u00e5 utnytte den, er det penger som ikke forsvinner fra brukere som deg. Immunefis egne tall ansl\u00e5r at et vellykket angrep i snitt gj\u00f8r rundt 24,5 millioner dollar i direkte skade, og at tokenet i gjennomsnitt faller 61 prosent innen et halv\u00e5r; en dus\u00f8r p\u00e5 noen hundre tusen dollar er billig til sammenligning.<\/p><p class=\"wp-block-paragraph\">Samtidig er det verdt \u00e5 huske hva bounty-laget ikke fanger. De fleste tapene i 2026 kom ikke fra rene kodefeil, men fra kompromitterte n\u00f8kler og infrastruktur, alts\u00e5 angrep som ligger utenfor det en typisk bug bounty dekker. Det er en p\u00e5minnelse om at forskerne beskytter koden, mens ansvaret for n\u00f8klene ligger hos deg. Hvordan du oppbevarer dem er fortsatt den viktigste avgj\u00f8relsen; vi har sammenlignet alternativene i <a href='https:\/\/hoge.gg\/no\/kryptoforvaring-2026-hvem-holder-noklene\/'>gjennomgangen av kryptoforvaring<\/a>.<\/p><p class=\"wp-block-paragraph\">For norske utviklere og prosjekter er l\u00e6rdommen praktisk. Et bug bounty-program er ikke en erstatning for revisjon, men et n\u00f8dvendig andre lag, og det b\u00f8r prises \u00e6rlig: et tak du ikke er villig til \u00e5 betale, er verre enn intet tak, fordi det \u00f8delegger tilliten forskerne trenger for \u00e5 velge deg fremfor den andre siden. I en arbeidsstyrke som styres av rykte, er et prosjekts betalingshistorikk dets viktigste sikkerhetsinvestering.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hvor mye tjener en bug bounty-jeger?<\/h3><p class=\"wp-block-paragraph\">Det varierer enormt. Den typiske utbetalingen for en bekreftet kritisk s\u00e5rbarhet p\u00e5 Immunefi er rundt 20 000 dollar (cirka 190 000 kroner), mens gjennomsnittet er 114 355 dollar fordi noen f\u00e5 enorme utbetalinger trekker det opp. De aller fleste forskere tjener beskjedent og uregelmessig; bare noen titalls i hele verden har passert \u00e9n million dollar i samlede dus\u00f8rer. Inntekten f\u00f8lger en potenslov, ikke en fast l\u00f8nn.<\/p><h3 class='wp-block-heading'>Kan man leve av bug bounty i Norge?<\/h3><p class=\"wp-block-paragraph\">For de aller fleste er det en att\u00e5tn\u00e6ring, ikke en heltidsjobb. Plattformene er \u00e5pne for nordmenn, og ferdighetene er globale, men inntekten er uforutsigbar og forutsetter at man faktisk finner kritiske feil, noe som kan ta \u00e5r. En liten elite lever godt av det; for de fleste andre er det en supplerende inntekt som krever h\u00f8y teknisk kompetanse.<\/p><h3 class='wp-block-heading'>Hva er \u00abAI slop\u00bb i bug bounty-sammenheng?<\/h3><p class=\"wp-block-paragraph\">AI slop er flommen av AI-genererte s\u00e5rbarhetsrapporter som ser troverdige ut, men som ikke inneholder ekte feil. De tvinger plattformer og prosjekter til \u00e5 bruke ressurser p\u00e5 \u00e5 sile bort s\u00f8ppel. I januar 2026 la curl-prosjektet ned hele bug bounty-programmet sitt fordi under 5 prosent av rapportene var gyldige, og b\u00e5de Google, GitHub og Coinbase har strammet inn programmene sine av samme grunn.<\/p><h3 class='wp-block-heading'>Hvordan beskattes bug bounty-inntekt i Norge?<\/h3><p class=\"wp-block-paragraph\">En dus\u00f8r er skattepliktig inntekt, ikke skattefri gevinst. Skatteetaten regner bel\u00f8nningen som inntekt til markedsverdi p\u00e5 det tidspunktet du mottar den, og et senere salg av kryptoen utl\u00f8ser gevinst eller tap i tillegg. Driver du det systematisk, kan det klassifiseres som virksomhet. Alt skal f\u00f8res i skattemeldingen.<\/p><h3 class='wp-block-heading'>Hva var Code4rena, og hvorfor la de ned?<\/h3><p class=\"wp-block-paragraph\">Code4rena var plattformen som populariserte konkurranse-auditen, der forskere kalt \u00abwardens\u00bb konkurrerer om \u00e5 finne feil i en kodebase mot en felles premiepott. Etter \u00e5 ha blitt kj\u00f8pt av Zellic i 2024, annonserte plattformen nedleggelse i mai 2026, og Immunefi overtok kundene og forskerne. Den siste driften ble avsluttet 12. juli 2026.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hvor mye tjener en bug bounty-jeger?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det varierer enormt. Den typiske utbetalingen for en bekreftet kritisk s\u00e5rbarhet p\u00e5 Immunefi er rundt 20 000 dollar (cirka 190 000 kroner), mens gjennomsnittet er 114 355 dollar fordi noen f\u00e5 enorme utbetalinger trekker det opp. De aller fleste tjener beskjedent og uregelmessig; bare noen titalls i hele verden har passert \u00e9n million dollar i samlede dus\u00f8rer.\"}},{\"@type\":\"Question\",\"name\":\"Kan man leve av bug bounty i Norge?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"For de aller fleste er det en att\u00e5tn\u00e6ring, ikke en heltidsjobb. Plattformene er \u00e5pne for nordmenn, og ferdighetene er globale, men inntekten er uforutsigbar og forutsetter at man faktisk finner kritiske feil, noe som kan ta \u00e5r. En liten elite lever godt av det; for de fleste andre er det en supplerende inntekt.\"}},{\"@type\":\"Question\",\"name\":\"Hva er AI slop i bug bounty-sammenheng?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"AI slop er flommen av AI-genererte s\u00e5rbarhetsrapporter som ser troverdige ut, men som ikke inneholder ekte feil. De tvinger plattformer til \u00e5 bruke ressurser p\u00e5 \u00e5 sile bort s\u00f8ppel. I januar 2026 la curl-prosjektet ned hele bug bounty-programmet sitt fordi under 5 prosent av rapportene var gyldige, og b\u00e5de Google, GitHub og Coinbase har strammet inn av samme grunn.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan beskattes bug bounty-inntekt i Norge?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En dus\u00f8r er skattepliktig inntekt, ikke skattefri gevinst. Skatteetaten regner bel\u00f8nningen som inntekt til markedsverdi p\u00e5 mottakstidspunktet, og et senere salg av kryptoen utl\u00f8ser gevinst eller tap i tillegg. Driver du det systematisk, kan det klassifiseres som virksomhet. Alt skal f\u00f8res i skattemeldingen.\"}},{\"@type\":\"Question\",\"name\":\"Hva var Code4rena, og hvorfor la de ned?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Code4rena var plattformen som populariserte konkurranse-auditen, der forskere kalt wardens konkurrerer om \u00e5 finne feil i en kodebase mot en felles premiepott. Etter \u00e5 ha blitt kj\u00f8pt av Zellic i 2024, annonserte plattformen nedleggelse i mai 2026, og Immunefi overtok kundene og forskerne. Den siste driften ble avsluttet 12. juli 2026.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Anneke de Vries er sikkerhetsredakt\u00f8r i HOGE Wire og dekker s\u00e5rbarheter, revisjon og whitehat-\u00f8konomien i kryptomarkedet.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Bak rekordtakene p\u00e5 16 millioner dollar st\u00e5r en arbeidsstyrke p\u00e5 over 90 000 whitehats. Vi ser p\u00e5 hvem som faktisk lever av \u00e5 finne feil, og hvordan AI-flommen endrer yrket.<\/p>\n","protected":false},"author":4,"featured_media":228,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-227","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/227","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=227"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/227\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/228"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=227"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=227"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=227"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}