{"id":251,"date":"2026-08-18T05:10:28","date_gmt":"2026-08-18T05:10:28","guid":{"rendered":"https:\/\/hoge.gg\/no\/bug-bounty-prising-2026-taket-mot-kvitteringen\/"},"modified":"2026-08-18T05:10:28","modified_gmt":"2026-08-18T05:10:28","slug":"bug-bounty-prising-2026-taket-mot-kvitteringen","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/bug-bounty-prising-2026-taket-mot-kvitteringen\/","title":{"rendered":"Slik prises en bug bounty i 2026: taket mot kvitteringen"},"content":{"rendered":"<p class=\"wp-block-paragraph\">I april 2025 lovte den fransk-grunnlagte stablecoin-protokollen Usual det som ble omtalt som den st\u00f8rste enkeltdus\u00f8ren i teknologihistorien: 16 millioner dollar, rundt 150 millioner kroner, til den som kunne p\u00e5vise \u00e9n kritisk feil i koden. Programmet ligger fortsatt \u00e5pent hos revisjonsplattformen Sherlock. S\u00e5 langt er ikke \u00e9n krone av taket betalt ut.<\/p><p class=\"wp-block-paragraph\">Ser vi samtidig p\u00e5 Immunefis egen gjennomgang av 593 langvarige programmer, er medianen for en bekreftet kritisk s\u00e5rbarhet 20 000 dollar, alts\u00e5 under 190 000 kroner. To tall fra det samme markedet. Det ene st\u00e5r p\u00e5 plakaten. Det andre st\u00e5r p\u00e5 kvitteringen.<\/p><p class=\"wp-block-paragraph\">Denne artikkelen handler ikke om hva en feil er verdt i teorien, men om avstanden mellom det et program lover og det en forsker faktisk f\u00e5r. Vi g\u00e5r gjennom hvordan bel\u00f8pet regnes ut, hvorfor det annonserte taket nesten aldri treffer kvitteringen, hva som skjedde da Arbitrum tilb\u00f8d et tak p\u00e5 snaut 19 millioner kroner og endte med \u00e5 betale en br\u00f8kdel, og hvordan en flom av AI-genererte rapporter i 2026 n\u00e5 priser hele dus\u00f8rmarkedet ned. Hva en dus\u00f8r forhindrer, kan du lese ut av en typisk <a href='https:\/\/hoge.gg\/no\/exploit-postmortem-2026-slik-leser-du-obduksjonen\/'>exploit-obduksjon<\/a>; her handler det om hva forhindringen koster, og hvem som ender opp med \u00e5 betale.<\/p><h2 class='wp-block-heading'>Prislappen og kvitteringen: to helt ulike tall<\/h2><p class=\"wp-block-paragraph\">Et bug bounty-program opererer med to tall som sjelden nevnes i samme \u00e5ndedrag. Det f\u00f8rste er taket: det maksimale bel\u00f8pet programmet sier det er villig til \u00e5 betale for den verste tenkelige feilen. Det andre er den realiserte utbetalingen: bel\u00f8pet som faktisk lander p\u00e5 forskerens konto n\u00e5r en rapport er triagert, verifisert og godkjent. Taket er et markedsf\u00f8ringsinstrument. Utbetalingen er et markedsresultat.<\/p><p class=\"wp-block-paragraph\">Avstanden mellom dem er ikke liten. Immunefis analyse av 593 programmer som har v\u00e6rt aktive lenge (datasettet dekker januar 2021 til februar 2026) viser en median kritisk utbetaling p\u00e5 20 000 dollar og et gjennomsnitt p\u00e5 114 355 dollar, med dr\u00f8yt 107 millioner dollar i samlede kritiske bel\u00f8nninger gjennom hele perioden (<a href='https:\/\/immunefi.com\/blog\/research\/nearly-every-long-running-bug-bounty-program-on-immunefi-has-found-a-critical-bug\/'>Immunefis egen forskning<\/a>). At gjennomsnittet er nesten seks ganger h\u00f8yere enn medianen, forteller det meste om formen p\u00e5 fordelingen: noen f\u00e5 enorme utbetalinger drar snittet opp, mens de aller fleste dus\u00f8rene er beskjedne. Omtrent \u00e9n av fem bekreftede rapporter havner i kritisk-kategorien, og et program som f\u00f8rst finner \u00e9n kritisk feil, finner i snitt 2,7 av dem over tid.<\/p><p class=\"wp-block-paragraph\">Det er denne fordelingen, ikke taket, som beskriver hverdagen til en <a href='https:\/\/hoge.gg\/no\/bug-bounty-jegerne-2026-hvem-lever-av-feiljakten\/'>bug bounty-jeger<\/a>. Plakaten lover millioner. Kvitteringen leverer, for de fleste og de fleste dager, noe langt mindre. Resten av denne artikkelen handler om hvorfor de to tallene spriker s\u00e5 kraftig, og hva spriket forteller oss om hvordan sikkerhet faktisk prises i kryptoen.<\/p><h2 class='wp-block-heading'>Taket: slik annonserer et program 150 millioner kroner<\/h2><p class=\"wp-block-paragraph\">Da Usual og Sherlock kunngjorde 16-millionersprogrammet 2. april 2025, var poenget delvis nettopp \u00e5 bli lagt merke til. Bel\u00f8pet slo det forrige rekordtaket, Uniswap v4 p\u00e5 15,5 millioner dollar hos Immunefi, og LayerZeros 15 millioner, og gjorde Usual til det st\u00f8rste enkeltst\u00e5ende bug bounty-programmet i bransjens historie (<a href='https:\/\/www.theblock.co\/post\/349204\/usual-sherlock-crypto-bug-bounty-16-million-usd-critical-vulnerability'>The Block<\/a>). Modellen er en variant av det som har blitt bransjestandard: forskeren f\u00e5r inntil ti prosent av midlene som konkret st\u00e5r i fare, med et tak. Med over 880 millioner dollar i l\u00e5st verdi i protokollen ga ti-prosentregelen et teoretisk grunnlag h\u00f8yt nok til \u00e5 forsvare et tak p\u00e5 16 millioner.<\/p><p class=\"wp-block-paragraph\">Men et tak er f\u00f8rst og fremst et signal. Det sier to ting til markedet av sikkerhetsforskere: \u00abvi tar sikkerhet p\u00e5 alvor\u00bb, og \u00abvi vil heller betale deg enn \u00e5 bli t\u00f8mt\u00bb. At taket er h\u00f8yt, betyr ikke at noen forventer \u00e5 betale det. Usuals kodebase hadde allerede v\u00e6rt gjennom rundt tjue revisjoner, inkludert en konkurranserevisjon hos Sherlock med en pott p\u00e5 209 000 dollar som ikke fant en eneste gyldig feil av middels alvorlighet eller verre. Et tak p\u00e5 16 millioner over en kodebase som nettopp har overlevd tjue revisjoner, er bygget for \u00e5 signalisere, ikke for \u00e5 bli brukt.<\/p><p class=\"wp-block-paragraph\">Slik ser toppen av 2026-listen ut. Alle bel\u00f8pene er tak, ikke utbetalinger.<\/p><figure class='wp-block-table'><table><thead><tr><th>Program<\/th><th>Plattform<\/th><th>Utlovet tak<\/th><\/tr><\/thead><tbody><tr><td>Usual<\/td><td>Sherlock<\/td><td>16 mill. dollar (~150 mill. kr)<\/td><\/tr><tr><td>Uniswap v4<\/td><td>Immunefi<\/td><td>15,5 mill. dollar (~146 mill. kr)<\/td><\/tr><tr><td>LayerZero<\/td><td>Immunefi<\/td><td>15 mill. dollar (~141 mill. kr)<\/td><\/tr><tr><td>Sky (MakerDAO)<\/td><td>Immunefi<\/td><td>10 mill. dollar (~94 mill. kr)<\/td><\/tr><tr><td>Wormhole<\/td><td>Immunefi<\/td><td>10 mill. dollar (~94 mill. kr)<\/td><\/tr><tr><td>GMX<\/td><td>Immunefi<\/td><td>5 mill. dollar (~47 mill. kr)<\/td><\/tr><tr><td>Coinbase \/ Base<\/td><td>Cantina<\/td><td>5 mill. dollar (~47 mill. kr)<\/td><\/tr><tr><td>Chainlink<\/td><td>Immunefi<\/td><td>3 mill. dollar (~28 mill. kr)<\/td><\/tr><tr><td>Morpho<\/td><td>Cantina<\/td><td>2,5 mill. dollar (~24 mill. kr)<\/td><\/tr><tr><td>Arbitrum<\/td><td>Immunefi<\/td><td>2 mill. dollar (~19 mill. kr)<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Til sammen utgjorde de h\u00f8yest annonserte programmene i begynnelsen av 2026 rundt 162 millioner dollar i tilgjengelige tak, i overkant av 1,5 milliarder kroner (<a href='https:\/\/sherlock.xyz\/post\/best-web3-bug-bounties-in-2026-the-highest-paying-programs-on-every-platform'>Sherlock<\/a>). Nesten ingenting av dette blir noen gang utbetalt. Det er hele poenget med et tak: det skal helst aldri m\u00e5tte innfris.<\/p><h2 class='wp-block-heading'>Slik regnes utbetalingen ut: alvorsgrad, \u00abprimacy of impact\u00bb og ti-prosentregelen<\/h2><p class=\"wp-block-paragraph\">Hvordan g\u00e5r man fra en feil til et bel\u00f8p? Nesten alle plattformer starter med en alvorsgradering. Immunefi bruker fire niv\u00e5er: kritisk, h\u00f8y, middels og lav. For en smartkontrakt er en kritisk konsekvens typisk direkte tyveri av brukermidler eller permanent frysing av midler; en h\u00f8y konsekvens kan v\u00e6re midlertidig frysing eller tyveri av opptjent avkastning; middels og lav dekker mindre alvorlige forhold. Sherlock definerer p\u00e5 sin side en kritisk feil som noe som f\u00f8rer til \u00abdefinite and significant loss of funds\u00bb eller \u00absignificant freezing of funds for over one year\u00bb (<a href='https:\/\/sherlock.xyz\/post\/best-web3-bug-bounties-in-2026-the-highest-paying-programs-on-every-platform'>Sherlock<\/a>).<\/p><p class=\"wp-block-paragraph\">To prinsipper avgj\u00f8r hvor en rapport havner. Det f\u00f8rste er det Immunefi kaller \u00abprimacy of impact\u00bb: alvorsgraden bestemmes av den konsekvensen forskeren faktisk kan demonstrere, ikke av hvilken kontrakt eller kodelinje feilen sitter i. En fungerende proof-of-concept som viser reelt tap av midler, l\u00e5ser opp kritisk-niv\u00e5et; en teoretisk bekymring uten demonstrert konsekvens gj\u00f8r det ikke. Det andre er ti-prosentregelen: for kritiske smartkontraktfeil anbefaler bransjen en bel\u00f8nning p\u00e5 opptil ti prosent av midlene som konkret st\u00e5r i fare, nedad begrenset av et minstebel\u00f8p og oppad av programmets tak.<\/p><p class=\"wp-block-paragraph\">Det er her de to tallene skilles. Ti prosent av det maksimale bel\u00f8pet en protokoll kan tape, er et stort tall. Ti prosent av det en konkret feil faktisk setter i fare, er nesten alltid mindre. En feil som teoretisk kan r\u00f8re ved hele protokollen, men som i praksis bare eksponerer en delmengde, prises etter delmengden. Slik ser den grove sammenhengen ut:<\/p><figure class='wp-block-table'><table><thead><tr><th>Alvorsgrad<\/th><th>Typisk konsekvens (smartkontrakt)<\/th><th>Bel\u00f8nningslogikk<\/th><\/tr><\/thead><tbody><tr><td>Kritisk<\/td><td>Direkte tyveri eller permanent frysing av brukermidler<\/td><td>Opptil 10 % av midler i fare, opp mot programmets tak<\/td><\/tr><tr><td>H\u00f8y<\/td><td>Midlertidig frysing; tyveri av avkastning<\/td><td>Fast bel\u00f8p, ofte titusener til hundretusener dollar<\/td><\/tr><tr><td>Middels<\/td><td>Begrenset eller betinget tap<\/td><td>Lavere fast bel\u00f8p<\/td><\/tr><tr><td>Lav<\/td><td>Marginale eller informative funn<\/td><td>Symbolsk bel\u00f8p eller anerkjennelse<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Ingen av disse tallene er faste. Et program kan sette egne minstebel\u00f8p, egne tak og egne definisjoner, og triageteamet har siste ord. Men logikken er den samme overalt: du f\u00e5r betalt for konsekvensen du kan bevise, ikke for konsekvensen plakaten antyder.<\/p><p class=\"wp-block-paragraph\">Et konkret regnestykke gj\u00f8r poenget tydelig. Anta at en protokoll har 500 millioner dollar i l\u00e5st verdi og et annonsert tak p\u00e5 5 millioner. En forsker finner en feil som i teorien ber\u00f8rer hele protokollen; ti prosent av 500 millioner er 50 millioner, men taket kutter det ned til 5. Finner forskeren i stedet en feil som bare eksponerer ett enkelt pengemarked p\u00e5 20 millioner, blir grunnlaget ti prosent av 20 millioner, alts\u00e5 2 millioner, uansett hvor h\u00f8yt taket er satt. Taket er et niv\u00e5 de f\u00e6rreste feil rekker opp til; det er eksponeringen den enkelte feilen beviselig gir, som styrer bel\u00f8pet.<\/p><h2 class='wp-block-heading'>Kvitteringen: hva forskerne faktisk f\u00e5r<\/h2><p class=\"wp-block-paragraph\">Hvis taket er teorien, er Immunefis utbetalingsdata praksisen. I samme datasett med 593 langvarige programmer var medianen for en kritisk utbetaling 20 000 dollar og gjennomsnittet 114 355 dollar (<a href='https:\/\/immunefi.com\/blog\/research\/nearly-every-long-running-bug-bounty-program-on-immunefi-has-found-a-critical-bug\/'>Immunefi<\/a>). Sannsynligheten for at et program overhodet har funnet en betalt kritisk feil, stiger med alderen: 61 prosent etter ett \u00e5r, 87 prosent etter tre, nesten 94 prosent etter fem. Programmene virker alts\u00e5; de fanger reelle feil. Men bel\u00f8pet per feil ligger, for de aller fleste, langt under overskriftene.<\/p><p class=\"wp-block-paragraph\">Ferske tall peker samme vei. I f\u00f8rste halv\u00e5r 2026 betalte Immunefi ut rundt 13,45 millioner dollar, rundt 126 millioner kroner, for 837 gyldige feil, alts\u00e5 i snitt rundt 16 000 dollar per rapport (<a href='https:\/\/www.theblock.co\/post\/407707\/crypto-hack-losses-fall-below-1-billion-in-h1-2026-even-as-attack-volume-hits-record-immunefi'>The Block<\/a>). Plattformen passerte 140 millioner dollar i samlede utbetalinger i juni 2026, teller n\u00e5 over 92 000 registrerte forskere, og oppgir \u00e5 beskytte mer enn 180 milliarder dollar i verdier p\u00e5 tvers av over 650 programmer. Med andre ord: 837 gyldige feil p\u00e5 et halv\u00e5r, til en snittpris p\u00e5 16 000 dollar, er den virkelige formen p\u00e5 markedet. Ikke 16 millioner.<\/p><figure class='wp-block-table'><table><thead><tr><th>M\u00e5l<\/th><th>Bel\u00f8p<\/th><\/tr><\/thead><tbody><tr><td>H\u00f8yeste utlovede tak (Usual, Sherlock, 2025)<\/td><td>16 mill. dollar (~150 mill. kr), aldri utl\u00f8st<\/td><\/tr><tr><td>H\u00f8yeste faktisk utbetalte dus\u00f8r (Wormhole, 2022)<\/td><td>10 mill. dollar (~94 mill. kr)<\/td><\/tr><tr><td>Median kritisk utbetaling (Immunefi, 593 program)<\/td><td>20 000 dollar (~188 000 kr)<\/td><\/tr><tr><td>Gjennomsnittlig kritisk utbetaling<\/td><td>114 355 dollar (~1,1 mill. kr)<\/td><\/tr><tr><td>Snitt per gyldig feil (Immunefi, H1 2026)<\/td><td>~16 000 dollar (~150 000 kr)<\/td><\/tr><tr><td>Arbitrum: utlovet tak mot faktisk betalt<\/td><td>2 mill. dollar mot 400 ETH (~520 000 dollar)<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Legg merke til de to \u00f8verste radene. Det h\u00f8yeste taket noen gang (16 millioner) er aldri utl\u00f8st. Den h\u00f8yeste dus\u00f8ren som faktisk er betalt (10 millioner), stammer fra 2022. Mellom dem ligger fire \u00e5r der takene har vokst raskere enn kvitteringene.<\/p><h2 class='wp-block-heading'>Da taket ikke ble betalt: Arbitrum, Riptide og 400 ETH<\/h2><p class=\"wp-block-paragraph\">Det tydeligste eksemplet p\u00e5 avstanden mellom plakat og kvittering kom 19. september 2022. En pseudonym forsker som gikk under navnet 0xriptide, oppdaget en feil i broen mellom Ethereum og Arbitrums Nitro-oppgradering: en uinitialisert adressevariabel gjorde det mulig \u00e5 sette sin egen adresse som bro og dermed fange opp all innkommende ETH p\u00e5 vei fra lag 1 til lag 2. I vinduet mellom Nitro-oppgraderingen og varslingen str\u00f8mmet det over 400 000 ETH, verdt rundt 534 millioner dollar den gang, gjennom broen (<a href='https:\/\/cryptopotato.com\/arbitrum-rewards-hacker-with-400-eth-for-detecting-a-critical-400m-vulnerability'>CryptoPotato<\/a>). Dette var ikke en teoretisk feil. Den var i praksis en \u00e5pen d\u00f8r til flere hundre millioner dollar.<\/p><p class=\"wp-block-paragraph\">Arbitrums annonserte maksimale dus\u00f8r var 2 millioner dollar, snaut 19 millioner kroner. Forskeren fikk 400 ETH, verdt rundt 520 000 dollar (i st\u00f8rrelsesorden 4,9 millioner kroner) da utbetalingen skjedde. Alts\u00e5 omtrent en fjerdedel av det annonserte taket, for en feil som eksponerte langt mer enn taket.<\/p><p class=\"wp-block-paragraph\">Riptide protesterte offentlig, og formulerte selve kjernen i dette temaet skarpere enn de fleste analytikere har gjort siden: \u00abIf you post a $2mm bounty, be prepared to pay it when it&#8217;s justified. Otherwise just say the max bounty is 400 ETH and be done with it.\u00bb Forskeren la til en observasjon som fungerer som en advarsel til hele bransjen: \u00abHackers watch which projects pay out and which do not\u00bb, og pekte p\u00e5 at underbetaling risikerer \u00e5 skyve en whitehat mot \u00e5 bli en blackhat. Poenget er ikke at Arbitrum handlet ulovlig; taket var \u00abopptil\u00bb, og programmet hadde skj\u00f8nnsrom. Poenget er at et tak uten troverdig oppf\u00f8lging er verdil\u00f8st som signal. Broer er blant de mest utsatte konstruksjonene i kryptoen, og logikken bak hvorfor de brister igjen og igjen, er tema i v\u00e5r gjennomgang av <a href='https:\/\/hoge.gg\/no\/bro-hack-anatomi-tillitsmodeller-2026\/'>bro-hackenes anatomi<\/a>.<\/p><p class=\"wp-block-paragraph\">Saken ble st\u00e5ende som en referanse. Den siteres fortsatt hver gang en forsker vurderer om et tak er til \u00e5 stole p\u00e5, og den forklarer hvorfor de mest erfarne jegerne i dag leser utbetalingshistorikk like n\u00f8ye som de leser koden. Et program bygger troverdighet ved \u00e5 betale n\u00e5r det er berettiget, og taper den p\u00e5 ett eneste synlig avvik.<\/p><h2 class='wp-block-heading'>Rekorden som faktisk ble betalt: Wormhole og satya0x<\/h2><p class=\"wp-block-paragraph\">Motstykket til Arbitrum er Wormhole. 24. februar 2022 betalte broprosjektet ut 10 millioner dollar, rundt 94 millioner kroner, til en forsker under navnet satya0x, via Immunefi (<a href='https:\/\/www.theblock.co\/post\/148085\/wormhole-pays-record-10-million-bug-bounty'>The Block<\/a>). Det er fortsatt den st\u00f8rste bug bounty-dus\u00f8ren som noen gang er faktisk utbetalt i kryptoen. Feilen satya0x fant, l\u00e5 i maskineriet for kontraktsoppgraderinger og kunne i prinsippet gitt en angriper kontroll over broens kontrakter.<\/p><p class=\"wp-block-paragraph\">Det er verdt \u00e5 merke seg at dette var en helt annen sak enn hacket 2. februar samme \u00e5r, der en feil i signaturverifiseringen lot en angriper prege 120 000 wrapped ETH (rundt 323 millioner dollar), et tap Jump Crypto til slutt dekket. P\u00e5 funnet til satya0x gikk det ikke tapt en eneste dollar. Kontrasten er l\u00e6rerik. Det st\u00f8rste taket i historien (Usual, 16 millioner) er aldri utl\u00f8st. Den st\u00f8rste kvitteringen i historien (Wormhole, 10 millioner) ble skrevet ut for en reell, demonstrerbar kontroll over en bro som nettopp hadde tapt hundrevis av millioner. Forskjellen p\u00e5 et tak som betaler og et tak som bare signaliserer, er om det finnes en konkret, bevisbar konsekvens bak. Immunefi oppsummerte selv logikken den gang: hensikten var \u00e5 sende et tydelig signal til de dyktigste whitehat-forskerne om at ansvarlig varsling l\u00f8nner seg. Wormhole-utbetalingen alene var st\u00f8rre enn alt Google betalte ut i sitt s\u00e5rbarhetsprogram gjennom hele 2021.<\/p><h2 class='wp-block-heading'>Hvorfor taket sjelden treffer kvitteringen<\/h2><p class=\"wp-block-paragraph\">Gapet mellom tak og kvittering er ikke f\u00f8rst og fremst et tegn p\u00e5 gjerrighet. Det er strukturelt, og det er verdt \u00e5 forst\u00e5 hvorfor.<\/p><p class=\"wp-block-paragraph\">For det f\u00f8rste er takene beregnet p\u00e5 maksimal eksponering. Ti prosent av alt en protokoll i verste fall kan tape, er et stort tall, men de fleste feil r\u00f8rer bare ved en del av systemet. En rapport prises etter det den beviselig setter i fare, ikke etter protokollens samlede verdi. For det andre skjer det en nedgradering i triage: det som ser kritisk ut i en innsendt rapport, blir ofte klassifisert som h\u00f8y eller middels n\u00e5r teamet vurderer den reelle konsekvensen, forutsetningene og hvor lett den lar seg utnytte. For det tredje betaler duplikater og allerede kjente problemer ingenting; er feilen funnet f\u00f8r, dekket av en tidligere revisjon eller oppf\u00f8rt p\u00e5 programmets liste over kjente forhold, faller bel\u00f8nningen bort uansett hvor alvorlig den er.<\/p><p class=\"wp-block-paragraph\">For det fjerde er det forhandling og skj\u00f8nn. De fleste programmer forbeholder seg retten til \u00e5 fastsette den endelige bel\u00f8nningen etter eget skj\u00f8nn, og i DAO-styrte protokoller kan selve utbetalingen m\u00e5tte gjennom en avstemning. N\u00e5r en <a href='https:\/\/hoge.gg\/no\/styringsangrep-2026-avstemningen-blir-vapenet\/'>styringsavstemning<\/a> avgj\u00f8r bel\u00f8pet, blir dus\u00f8ren like mye et politisk som et teknisk sp\u00f8rsm\u00e5l. Og for det femte: mange av de dyreste hendelsene i 2026 skyldes ikke kodefeil i det hele tatt, men kompromitterte n\u00f8kler og infrastruktur, alts\u00e5 vektorer et bug bounty-program strengt tatt ikke priser. N\u00e5r angrepet <a href='https:\/\/hoge.gg\/no\/privatnokkelkompromiss-2026-slik-flytter-angrepet\/'>flytter seg gjennom en lekket privatn\u00f8kkel<\/a>, finnes det sjelden en smartkontraktfeil \u00e5 melde inn og f\u00e5 betalt for. Summen av disse fem forklarer hvorfor et tak p\u00e5 150 millioner kroner og en median p\u00e5 188 000 kroner kan tilh\u00f8re det samme markedet uten at noen jukser.<\/p><h2 class='wp-block-heading'>2026: \u00e5ret dus\u00f8rene ble nedpriset<\/h2><p class=\"wp-block-paragraph\">Fram til nylig beveget takene og kvitteringene seg i hver sin retning, men sakte. I 2026 begynte den offentlige kvitteringen \u00e5 falle raskt, og \u00e5rsaken har et navn: AI-genererte rapporter.<\/p><p class=\"wp-block-paragraph\">Da vedlikeholderen av curl, Daniel Stenberg, la ned prosjektets bug bounty-program i januar 2026, var begrunnelsen at andelen gyldige rapporter hadde falt fra over 15 prosent til under 5, og at syv rapporter i l\u00f8pet av 16 timer alle var uten verdi. Stenberg var tydelig p\u00e5 at problemet var mengden meningsl\u00f8se innsendinger, ikke teknologien i seg selv: hensikten med \u00e5 legge ned var \u00e5 fjerne insentivet for verdil\u00f8se rapporter, \u00aband it doesn&#8217;t matter whether they&#8217;re generated by AI or not\u00bb (<a href='https:\/\/daniel.haxx.se\/blog\/2026\/01\/26\/the-end-of-the-curl-bug-bounty\/'>curl-bloggen<\/a>). Google sluttet \u00e5 ta imot AI-genererte rapporter i mars 2026, og plattformen Bugcrowd fikk et eget begrep for fenomenet: \u00absloptimism\u00bb.<\/p><p class=\"wp-block-paragraph\">Teknologin\u00e6re programmer fulgte etter, og her ble konsekvensen synlig p\u00e5 kvitteringen. 27. juli 2026 kuttet GitHub de offentlige dus\u00f8rene med minst halvparten p\u00e5 hvert niv\u00e5: en kritisk feil falt fra 20 000 til 30 000 dollar og oppover til faste 10 000 dollar (rundt 94 000 kroner), h\u00f8y fra opptil 20 000 til 5 000, og middels fra 5 000 til 2 000. De st\u00f8rste bel\u00f8pene, opptil 30 000 dollar og mer, ble flyttet til et lukket VIP-niv\u00e5 bare for inviterte forskere med dokumentert historikk (<a href='https:\/\/thehackernews.com\/2026\/07\/github-cuts-public-bug-bounty-payouts.html'>The Hacker News<\/a>). Coinbase endret p\u00e5 sin side bel\u00f8nningsstrukturen og pekte eksplisitt p\u00e5 AI som \u00e5rsak. M\u00f8nsteret er det samme overalt: den offentlige kvitteringen prises ned, mens taket f\u00e5r st\u00e5 ur\u00f8rt fordi det fortsatt gj\u00f8r nytte som markedsf\u00f8ring.<\/p><p class=\"wp-block-paragraph\">For kryptoen har dette en egen vri. Her er takene h\u00f8yere enn noe annet sted i teknologibransjen, nettopp fordi summene som st\u00e5r i fare er astronomiske, men de samme programmene rammes av den samme rapportflommen som curl og GitHub. Resultatet er et voksende sprik mellom to virkeligheter i ett og samme program: et tak p\u00e5 mange millioner dollar som skal lokke de beste, og en offentlig k\u00f8 av lavverdige innsendinger som presser triagekostnaden opp og den gjennomsnittlige utbetalingen ned. Immunefis eget svar, \u00e5 ta betalt for innsats og filtrere hardt i triage, er et fors\u00f8k p\u00e5 \u00e5 skjerme nettopp den delen av budsjettet som skal g\u00e5 til reelle kritiske funn.<\/p><h2 class='wp-block-heading'>Todelt betaling: invitasjon for de beste, rester til resten<\/h2><p class=\"wp-block-paragraph\">Nedprisingen av den offentlige kvitteringen har en tvilling: et lukket toppsjikt som prises opp. Immunefi lanserte \u00abAll Stars\u00bb, et invitasjonsbasert eliteniv\u00e5, 19. mai 2025, midt i etterspillet av tyveriet p\u00e5 1,4 milliarder dollar (rundt 13 milliarder kroner) fra Bybit. Det f\u00f8rste medlemmet, en forsker under navnet LonelySloth, hadde tjent rundt 3,6 millioner dollar (rundt 34 millioner kroner) p\u00e5 60 betalte rapporter. Ved lanseringen talte plattformen over 60 000 forskere og mer enn 116 millioner dollar i samlede utbetalinger; innen mars 2026 hadde elitesjiktet vokst til rundt 165 forskere med til sammen rundt 134 millioner dollar i livstidsinntekt (<a href='https:\/\/www.theblock.co\/post\/354815\/immunefi-all-stars-elite-researchers'>The Block<\/a>).<\/p><p class=\"wp-block-paragraph\">GitHubs nye VIP-niv\u00e5 er den samme mekanismen i en annen bransje. Logikken bak er \u00f8konomisk: n\u00e5r mengden st\u00f8y stiger, blir det dyrt \u00e5 behandle alt likt, og plattformene svarer med \u00e5 skille de bevist dyktige fra resten. Immunefi bruker i tillegg innsatskrav (stake-to-submit) og triagefiltre for \u00e5 heve terskelen for s\u00f8ppelrapporter. Resultatet er et marked som deler seg i to. De etablerte forskerne inviteres inn i fetere, private programmer der takene faktisk kan bli betalt. Den brede massen m\u00f8ter et offentlig niv\u00e5 der bel\u00f8nningene nettopp er kuttet. Median-forskeren og million\u00e6r-forskeren har aldri levd lenger fra hverandre enn n\u00e5.<\/p><p class=\"wp-block-paragraph\">For nykommere er dette et tveegget sverd. Terskelen for \u00e5 tjene de virkelig store bel\u00f8pene stiger, fordi de feteste programmene ligger bak invitasjon, samtidig som det offentlige niv\u00e5et er nettopp der man m\u00e5 bygge merittlisten som skal til for \u00e5 bli invitert. Veien inn g\u00e5r fortsatt gjennom den offentlige k\u00f8en, men avkastningen p\u00e5 de f\u00f8rste \u00e5rene i den k\u00f8en er lavere i 2026 enn den var for bare to \u00e5r siden.<\/p><h2 class='wp-block-heading'>N\u00e5r hacket allerede har skjedd: recovery-dus\u00f8ren<\/h2><p class=\"wp-block-paragraph\">Det finnes en helt egen kategori utbetalinger som f\u00f8lger en annen logikk enn de forebyggende dus\u00f8rene: recovery-dus\u00f8ren, alts\u00e5 bel\u00f8nningen for \u00e5 levere tilbake midler som allerede er p\u00e5 avveie. Her holder forskeren, eller angriperen, allerede pengene. Bransjenormen har lenge v\u00e6rt \u00abbehold 10, returner 90\u00bb: den som returnerer midlene, f\u00e5r beholde ti prosent som en slags finnerl\u00f8nn og leverer resten tilbake. Etter tyveriet fra Bybit tidligere i 2025, det st\u00f8rste enkelttyveriet i kryptohistorien, lyste plattformen ut en egen recovery-dus\u00f8r for \u00e5 spore og fryse midlene p\u00e5 vei ut.<\/p><p class=\"wp-block-paragraph\">Forskjellen fra en vanlig dus\u00f8r er viktig for \u00e5 forst\u00e5 tallene. En forebyggende dus\u00f8r beregnes av midlene som st\u00e5r i fare f\u00f8r noe skjer, og reduseres av alle forbeholdene vi har v\u00e6rt innom. En recovery-dus\u00f8r beregnes av midlene som faktisk hentes tilbake etter at skaden er skjedd. Ti prosent av det gjenvunne bel\u00f8pet kan i store saker bli et betydelig tall, men det forutsetter at midlene lar seg spore, fryse og forhandle hjem, noe som langt fra alltid skjer. Recovery-dus\u00f8ren er kvitteringen for opprydding, ikke for forebygging, og den dukker som regel opp f\u00f8rst n\u00e5r det forebyggende leddet allerede har sviktet.<\/p><p class=\"wp-block-paragraph\">Recovery-modellen har ogs\u00e5 en juridisk gr\u00e5sone. Ti prosent tilbudt frivillig er en dus\u00f8r; ti prosent krevd med trussel om \u00e5 beholde resten er noe helt annet. Nettopp derfor formaliserer avtaler som Safe Harbor p\u00e5 forh\u00e5nd hvor mye en whitehat f\u00e5r beholde og under hvilke betingelser, slik at en redningsaksjon ikke i ettertid kan omtolkes som en utpressing. Uten en slik ramme er skillet mellom helt og gjerningsperson ofte bare et sp\u00f8rsm\u00e5l om hvem som forteller historien.<\/p><h2 class='wp-block-heading'>Dus\u00f8r eller utpressing? Prisen p\u00e5 \u00e5 ikke betale<\/h2><p class=\"wp-block-paragraph\">Grensen mellom en dus\u00f8r og en utpressing er der insentivsystemet er mest skj\u00f8rt. Da en forsker i 2024 utnyttet en feil hos kryptob\u00f8rsen Kraken til \u00e5 kreditere seg selv rundt 3 millioner dollar og deretter stilte betingelser f\u00f8r midlene ble returnert, avviste Krakens sikkerhetssjef Nick Percoco at det i det hele tatt var snakk om hvithatting: \u00abThis is not white-hat hacking, it is extortion\u00bb (<a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m'>CoinDesk<\/a>).<\/p><p class=\"wp-block-paragraph\">Saken er l\u00e6rerik nettopp fordi den viser hva prisen p\u00e5 \u00e5 ikke betale, eller \u00e5 betale feil, faktisk er. Betaler et program for lite, slik Riptide mente Arbitrum gjorde, risikerer det at neste forsker enten g\u00e5r videre til et mer sjener\u00f8st program, publiserer feilen offentlig, eller i verste fall utnytter den selv. Krever forskeren for mye, slik Kraken mente skjedde hos dem, bryter samarbeidet sammen fra den andre siden. Hele bug bounty-systemet hviler p\u00e5 en skj\u00f8r likevekt: ansvarlig varsling m\u00e5 v\u00e6re mer l\u00f8nnsomt, og mindre risikabelt, enn utnyttelse. Kvitteringen er ikke bare en betaling for en feil. Den er prisen p\u00e5 \u00e5 holde den likevekten i live.<\/p><h2 class='wp-block-heading'>Skatt og norsk kontekst: dus\u00f8ren i m\u00f8te med Skatteetaten og Finanstilsynet<\/h2><p class=\"wp-block-paragraph\">For en norsk forsker slutter ikke historien n\u00e5r dus\u00f8ren er utbetalt. En bug bounty er skattepliktig inntekt. Er dus\u00f8ren utbetalt i kryptovaluta, slik den ofte er, skal den verdsettes i kroner etter kursen p\u00e5 mottakstidspunktet, og et senere salg eller bytte utl\u00f8ser gevinst eller tap som m\u00e5 f\u00f8res separat (<a href='https:\/\/www.skatteetaten.no\/person\/skatt\/hjelp-til-riktig-skatt\/aksjer-og-verdipapirer\/om\/kryptovaluta\/'>Skatteetaten<\/a>). Om inntekten regnes som kapital- eller virksomhetsinntekt, avhenger av omfang og aktivitetsniv\u00e5: en som lever av feiljakt p\u00e5 heltid, kan fort havne i n\u00e6ring, med de pliktene det f\u00f8rer med seg.<\/p><p class=\"wp-block-paragraph\">I praksis betyr det at dokumentasjon er verdt nesten like mye som selve dus\u00f8ren. En forsker b\u00f8r notere kursen p\u00e5 mottakstidspunktet, transaksjonshashen og programmets vilk\u00e5r, slik at b\u00e5de verdien ved mottak og en senere gevinst eller tap lar seg dokumentere overfor Skatteetaten. For utbetalinger i stablecoins er verdivurderingen enklere, men plikten til \u00e5 f\u00f8re bel\u00f8pet som inntekt er den samme.<\/p><p class=\"wp-block-paragraph\">Regulatorisk befinner selve dus\u00f8ren seg i et tomrom. Et bug bounty-forhold er ikke en regulert finansiell tjeneste. MiCA, som gjelder i Norge gjennom E\u00d8S-avtalen, regulerer utstedere og tilbydere av kryptotjenester (CASP-er), ikke bel\u00f8nningsforholdet mellom en protokoll og en uavhengig forsker, og <a href='https:\/\/www.finanstilsynet.no\/tema\/kryptovaluta\/'>Finanstilsynet<\/a> f\u00f8rer tilsyn med tjenestetilbyderne, ikke med dus\u00f8ravtalen. DORA stiller krav til den operasjonelle IT-motstandsdyktigheten hos tilbyderen, men n\u00e5r heller ikke inn i selve kodegjennomgangen. Konsekvensen er at \u00abkontrakten\u00bb mellom forsker og program i praksis er programmets egne vilk\u00e5r. Nettopp derfor er skj\u00f8nnsklausulene, de som lot Arbitrum betale 400 ETH i stedet for taket, s\u00e5 viktige: de er, juridisk sett, nesten alt forskeren har \u00e5 holde programmet til.<\/p><h2 class='wp-block-heading'>Slik leser du et program f\u00f8r du bruker uker p\u00e5 det<\/h2><p class=\"wp-block-paragraph\">Hvis gapet mellom tak og kvittering er strukturelt, er den praktiske l\u00e6rdommen at en forsker b\u00f8r lese et program med det for \u00f8ye f\u00f8r hun investerer uker i det. Noen sjekkpunkter er verdt tiden:<\/p><ul class='wp-block-list'><li>Se p\u00e5 historikken, ikke bare taket. Hva har programmet faktisk betalt ut tidligere? Et h\u00f8yt tak uten en eneste dokumentert utbetaling er et r\u00f8dt flagg.<\/li><li>Les alvorsdefinisjonene n\u00f8ye. Hvordan defineres \u00abkritisk\u00bb, og gjelder \u00abprimacy of impact\u00bb eller programmets egne regler n\u00e5r de to er i konflikt?<\/li><li>Let etter skj\u00f8nnsklausulen. Formuleringer som \u00abendelig bel\u00f8nning fastsettes etter teamets eller DAO-ens skj\u00f8nn\u00bb forteller deg hvor mye rom det er for et Arbitrum-utfall.<\/li><li>Sjekk KYC- og sanksjonskravene. En dus\u00f8r p\u00e5 en million du ikke kan ta imot fordi du ikke best\u00e5r identitetskontrollen, er verdt null.<\/li><li>Unders\u00f8k om utbetalinger bekreftes on-chain eller bare oppgis av programmet selv. Etterpr\u00f8vbare utbetalinger er et bedre l\u00f8fte enn markedsf\u00f8ringstall.<\/li><li>Se etter tidligere tvister. Har forskere klaget offentlig p\u00e5 oppgj\u00f8r, slik Riptide gjorde, er det den beste indikatoren du har p\u00e5 hvordan neste kvittering kommer til \u00e5 se ut.<\/li><\/ul><p class=\"wp-block-paragraph\">Taket forteller deg hva et program h\u00e5per du skal tro. Historikken forteller deg hva du faktisk kan forvente. For en forsker som skal velge hvor de neste ukene skal g\u00e5, er det andre tallet det eneste som betyr noe.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hvor mye betaler et bug bounty-program egentlig?<\/h3><p class=\"wp-block-paragraph\">Det kommer an p\u00e5 om du ser p\u00e5 taket eller kvitteringen. De st\u00f8rste programmene averterer tak p\u00e5 10 til 16 millioner dollar (rundt 94 til 150 millioner kroner), men Immunefis data fra 593 langvarige programmer viser en median kritisk utbetaling p\u00e5 20 000 dollar (under 190 000 kroner) og et gjennomsnitt p\u00e5 rundt 114 000 dollar. De fleste utbetalinger er alts\u00e5 langt n\u00e6rmere titusener enn millioner.<\/p><h3 class='wp-block-heading'>Hvorfor er det utlovede taket s\u00e5 mye h\u00f8yere enn det som betales ut?<\/h3><p class=\"wp-block-paragraph\">Taket er beregnet p\u00e5 den verste tenkelige feilen, som regel som ti prosent av alle midler som i verste fall kan tapes. En konkret feil prises derimot etter den konsekvensen forskeren faktisk kan demonstrere, som nesten alltid r\u00f8rer ved en mindre del av systemet. I tillegg nedgraderes mange rapporter i triage, og duplikater og allerede kjente problemer betaler ingenting. Gapet er derfor stort selv n\u00e5r alle handler i god tro.<\/p><h3 class='wp-block-heading'>Hva var den st\u00f8rste bug bounty-utbetalingen noensinne?<\/h3><p class=\"wp-block-paragraph\">Den st\u00f8rste dus\u00f8ren som faktisk er betalt, er 10 millioner dollar (rundt 94 millioner kroner), som Wormhole betalte til forskeren satya0x i februar 2022 for en feil i broens oppgraderingsmaskineri. Usuals program p\u00e5 16 millioner dollar er et h\u00f8yere tak, men det er per august 2026 aldri utl\u00f8st.<\/p><h3 class='wp-block-heading'>M\u00e5 jeg skatte av en bug bounty-dus\u00f8r i Norge?<\/h3><p class=\"wp-block-paragraph\">Ja. En dus\u00f8r er skattepliktig inntekt. Er den utbetalt i kryptovaluta, skal bel\u00f8pet verdsettes i kroner etter kursen da du mottok det, og et senere salg utl\u00f8ser gevinst eller tap som f\u00f8res separat i skattemeldingen. Om inntekten regnes som kapital eller n\u00e6ring, avhenger av hvor omfattende og regelmessig aktiviteten din er.<\/p><h3 class='wp-block-heading'>Kan et program nekte \u00e5 betale full dus\u00f8r?<\/h3><p class=\"wp-block-paragraph\">Ja. Nesten alle programmer forbeholder seg retten til \u00e5 fastsette den endelige bel\u00f8nningen etter eget skj\u00f8nn, og taket er som regel formulert som et opptil-bel\u00f8p. Det tydeligste eksemplet er Arbitrum, som i 2022 averterte et tak p\u00e5 2 millioner dollar, men betalte 400 ETH (rundt 520 000 dollar) for en feil som eksponerte langt mer. Derfor er det klokt \u00e5 lese et programs utbetalingshistorikk og skj\u00f8nnsklausuler f\u00f8r du bruker tid p\u00e5 det.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hvor mye betaler et bug bounty-program egentlig?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det kommer an p\u00e5 om du ser p\u00e5 taket eller kvitteringen. De st\u00f8rste programmene averterer tak p\u00e5 10 til 16 millioner dollar (rundt 94 til 150 millioner kroner), men Immunefis data fra 593 langvarige programmer viser en median kritisk utbetaling p\u00e5 20 000 dollar (under 190 000 kroner) og et gjennomsnitt p\u00e5 rundt 114 000 dollar. De fleste utbetalinger er alts\u00e5 langt n\u00e6rmere titusener enn millioner.\"}},{\"@type\":\"Question\",\"name\":\"Hvorfor er det utlovede taket s\u00e5 mye h\u00f8yere enn det som betales ut?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Taket er beregnet p\u00e5 den verste tenkelige feilen, som regel som ti prosent av alle midler som i verste fall kan tapes. En konkret feil prises derimot etter den konsekvensen forskeren faktisk kan demonstrere, som nesten alltid r\u00f8rer ved en mindre del av systemet. I tillegg nedgraderes mange rapporter i triage, og duplikater og allerede kjente problemer betaler ingenting. Gapet er derfor stort selv n\u00e5r alle handler i god tro.\"}},{\"@type\":\"Question\",\"name\":\"Hva var den st\u00f8rste bug bounty-utbetalingen noensinne?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Den st\u00f8rste dus\u00f8ren som faktisk er betalt, er 10 millioner dollar (rundt 94 millioner kroner), som Wormhole betalte til forskeren satya0x i februar 2022 for en feil i broens oppgraderingsmaskineri. Usuals program p\u00e5 16 millioner dollar er et h\u00f8yere tak, men det er per august 2026 aldri utl\u00f8st.\"}},{\"@type\":\"Question\",\"name\":\"M\u00e5 jeg skatte av en bug bounty-dus\u00f8r i Norge?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ja. En dus\u00f8r er skattepliktig inntekt. Er den utbetalt i kryptovaluta, skal bel\u00f8pet verdsettes i kroner etter kursen da du mottok det, og et senere salg utl\u00f8ser gevinst eller tap som f\u00f8res separat i skattemeldingen. Om inntekten regnes som kapital eller n\u00e6ring, avhenger av hvor omfattende og regelmessig aktiviteten din er.\"}},{\"@type\":\"Question\",\"name\":\"Kan et program nekte \u00e5 betale full dus\u00f8r?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ja. Nesten alle programmer forbeholder seg retten til \u00e5 fastsette den endelige bel\u00f8nningen etter eget skj\u00f8nn, og taket er som regel formulert som et opptil-bel\u00f8p. Det tydeligste eksemplet er Arbitrum, som i 2022 averterte et tak p\u00e5 2 millioner dollar, men betalte 400 ETH (rundt 520 000 dollar) for en feil som eksponerte langt mer. Derfor er det klokt \u00e5 lese et programs utbetalingshistorikk og skj\u00f8nnsklausuler f\u00f8r du bruker tid p\u00e5 det.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Anneke de Vries dekker sikkerhet og exploits for HOGE Wire.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Et program kan love 150 millioner kroner, men medianutbetalingen for en kritisk feil er under 190 000. Vi forklarer hvorfor taket og kvitteringen nesten aldri er samme tall.<\/p>\n","protected":false},"author":4,"featured_media":252,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-251","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/251","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=251"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/251\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/252"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=251"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=251"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=251"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}