{"id":257,"date":"2026-08-19T05:05:26","date_gmt":"2026-08-19T05:05:26","guid":{"rendered":"https:\/\/hoge.gg\/no\/halborn-2026-angrepsteam-revisjon-obduksjon\/"},"modified":"2026-08-19T05:05:26","modified_gmt":"2026-08-19T05:05:26","slug":"halborn-2026-angrepsteam-revisjon-obduksjon","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/halborn-2026-angrepsteam-revisjon-obduksjon\/","title":{"rendered":"Halborn forklart: angrepsteamet bak kryptos obduksjoner"},"content":{"rendered":"<p class=\"wp-block-paragraph\">I april 2026 forsvant rundt 2,7 milliarder kroner ut av restaking-protokollen KelpDAO p\u00e5 under en time. Da granskerne gikk gjennom hendelsen etterp\u00e5, fant de noe ubehagelig: smartkontraktene hadde oppf\u00f8rt seg helt korrekt. Ingen feil i koden, ingen glemt tilgangskontroll, ingen matematisk tabbe. Angriperne hadde i stedet forfalsket meldinger mellom to blokkjeder ved \u00e5 sl\u00e5 ut infrastrukturen rundt koden. Revisjonen fanget ingenting, rett og slett fordi det ikke fantes noe i koden \u00e5 fange.<\/p><p class=\"wp-block-paragraph\">Firmaet som oftere enn noe annet blir sitert n\u00e5r slike hendelser skal forklares, heter Halborn. Selskapet reviderer smartkontrakter, bryter seg inn i lommeb\u00f8ker, noder og skyoppsett p\u00e5 oppdrag fra kundene selv, og publiserer de obduksjonene resten av bransjen leser n\u00e5r milliarder forsvinner. Denne artikkelen forklarer hva Halborn faktisk er i 2026, hvordan et selvfinansiert Miami-firma vokste til en institusjonell sikkerhetspartner med en runde p\u00e5 rundt 845 millioner kroner i ryggen, og hvorfor selv en godkjent revisjon fra et av de dyreste husene i bransjen ikke lenger holder pengene trygge alene.<\/p><h2 class='wp-block-heading'>Hva Halborn er, kort fortalt<\/h2><p class=\"wp-block-paragraph\">Halborn er et sikkerhetsselskap spesialisert p\u00e5 blokkjede- og Web3-teknologi, med base i Miami og en fullt distribuert stab. Selskapet selger ikke ett produkt, men en hel stabel av tjenester: manuelle revisjoner av smartkontrakter, penetrasjonstesting av web-applikasjoner, skyinfrastruktur og lommeb\u00f8ker, red team-\u00f8velser der egne folk simulerer et reelt angrep, samt r\u00e5dgivning og hendelsesh\u00e5ndtering n\u00e5r noe allerede har g\u00e5tt galt. P\u00e5 sine egne sider beskriver Halborn staben som eliteangripere og blokkjede-eksperter, og medgr\u00fcnder Steven Walbroehl omtales som <a href='https:\/\/www.halborn.com\/about\/who-we-are'>etisk hacker<\/a>.<\/p><p class=\"wp-block-paragraph\">Det er verdt \u00e5 merke seg forskjellen mellom dette og et tradisjonelt regnskaps- eller revisjonsfirma. En finansiell revisor bekrefter at tallene stemmer. Halborn og likesinnede firmaer pr\u00f8ver \u00e5 bryte koden f\u00f8r noen andre gj\u00f8r det. Kundelisten p\u00e5 selskapets egne sider trekker fram Coinbase, Polygon og Solana blant industrilederne staben har jobbet med. Firmaet dekker et bredt spekter av kjeder: EVM-baserte nettverk som Ethereum, Polygon og Avalanche, Solana, Cosmos, Move-\u00f8kosystemet (Sui og Aptos) og Algorand.<\/p><p class=\"wp-block-paragraph\">Poenget med \u00e5 forst\u00e5 Halborn er ikke \u00e5 forst\u00e5 ett enkelt selskap, men \u00e5 forst\u00e5 en hel bransje som har vokst fram i takt med at verdiene p\u00e5 kjeden har eksplodert. N\u00e5r et enkelt hack kan koste mer enn hele \u00e5rsbudsjettet til et b\u00f8rsnotert selskap, blir sp\u00f8rsm\u00e5let om hvem som sjekket koden, og hva den sjekken egentlig dekket, plutselig sv\u00e6rt konkret. Halborn er et av de mest kjente svarene p\u00e5 nettopp det sp\u00f8rsm\u00e5let, og et godt utgangspunkt for \u00e5 forst\u00e5 hvordan sikkerhet selges og prises i kryptomarkedet.<\/p><h2 class='wp-block-heading'>Fra bootstrappet Miami-firma til 90-millionersrunde<\/h2><p class=\"wp-block-paragraph\">Halborn ble grunnlagt i 2019 av Rob Behnke og Steven Walbroehl. De to f\u00f8rste leve\u00e5rene var selskapet selvfinansiert, uten ekstern kapital, og bygde en kundebase i et marked de fleste tradisjonelle cybersikkerhetsfirmaer knapt forsto. Da DeFi-b\u00f8lgen traff i 2020 og 2021, og total value locked (TVL) i sektoren gikk fra noen f\u00e5 milliarder til over hundre milliarder dollar, satt Halborn allerede med en kompetanse ingen andre hadde rukket \u00e5 skalere.<\/p><p class=\"wp-block-paragraph\">I juli 2022 hentet selskapet sin f\u00f8rste eksterne kapital: en Series A-runde p\u00e5 90 millioner dollar, tilsvarende rundt 845 millioner kroner med en <a href='https:\/\/wise.com\/us\/currency-converter\/usd-to-nok-rate\/history'>dollarkurs rundt 9,4 kroner<\/a> medio august 2026. Runden ble <a href='https:\/\/www.summitpartners.com\/news\/halborn-announces-expansion-with-new-ceo'>ledet av Summit Partners<\/a>, med Digital Currency Group blant de strategiske investorene. Pengene var \u00f8remerket global teamutvidelse og utvikling av selskapets egne programvareprodukter, alts\u00e5 en bevegelse fra ren konsulentvirksomhet mot verkt\u00f8y og overv\u00e5kning.<\/p><p class=\"wp-block-paragraph\">Timingen er verdt \u00e5 dvele ved. 90 millioner dollar til et sikkerhetsfirma i 2022 var et veddem\u00e5l p\u00e5 at kryptosikkerhet skulle bli en varig, institusjonell disiplin, ikke en forbig\u00e5ende nisje. Det veddem\u00e5let ser i ettertid fornuftig ut. Mens token-priser og NFT-volum har svingt voldsomt, har behovet for noen som kan bryte koden f\u00f8r tyvene gj\u00f8r det, bare vokst. Halborn er i dag et av en h\u00e5ndfull hus som opererer i det \u00f8verste sjiktet av dette markedet, sammen med navn som Trail of Bits, OpenZeppelin, Zellic og CertiK.<\/p><h2 class='wp-block-heading'>Boschung-skiftet: fra DeFi-revisor til institusjonell partner<\/h2><p class=\"wp-block-paragraph\">H\u00f8sten 2024 gjorde Halborn et lederskifte som signaliserte tydelig hvor selskapet vil. Jacques Boschung, tidligere toppsjef i cybersikkerhetsselskapet Kudelski Security, ble hentet inn som ny administrerende direkt\u00f8r. Rob Behnke gikk over i rollen som styreleder og president, mens Steven Walbroehl fortsatte som teknologidirekt\u00f8r (CTO). I <a href='https:\/\/www.summitpartners.com\/news\/halborn-announces-expansion-with-new-ceo'>meldingen om skiftet<\/a> oppsummerte Behnke de fem f\u00f8rste \u00e5rene slik: \u00abIt has been an honor to lead and build Halborn, together with our team, over the last five years.\u00bb<\/p><p class=\"wp-block-paragraph\">Boschung, p\u00e5 sin side, beskrev tidspunktet som et vendepunkt: \u00abI am thrilled to join Halborn at such a pivotal moment in the company&#8217;s journey.\u00bb Retorikken i meldingen dreier bort fra ren DeFi-revisjon og mot det selskapet kaller \u00e5 muliggj\u00f8re den neste digitale transformasjonen av finanssektoren, med Halborn posisjonert som en tilrettelegger for at tradisjonelle finansakt\u00f8rer kan ta i bruk distribuert hovedbokteknologi (DLT) og tokeniserte verdier.<\/p><p class=\"wp-block-paragraph\">Oversatt fra bedriftsspr\u00e5k betyr det f\u00f8lgende: kundene er ikke lenger bare anonyme DeFi-team p\u00e5 Discord, men banker, forvaltere og institusjoner som vurderer \u00e5 tokenisere reelle aktiva. Det er en pivot mot compliance, mot prinsippet om \u00e5 bygge sikkert fra grunnen av, og mot temaer som post-kvante-kryptografi, alts\u00e5 hvordan man sikrer systemer mot fremtidige kvantedatamaskiner. For leseren er den viktige l\u00e6rdommen at kryptosikkerhet i 2026 selges like mye til Wall Street som til DeFi, og at et firma som Halborn har mye \u00e5 tjene p\u00e5 \u00e5 bli tatt seri\u00f8st av begge.<\/p><h2 class='wp-block-heading'>Tjenestestabelen: langt mer enn en revisjon<\/h2><p class=\"wp-block-paragraph\">En vanlig misforst\u00e5else er at et firma som Halborn bare gj\u00f8r revisjoner, punktum. I praksis er den manuelle kodegjennomgangen bare ett lag. Her er de viktigste tjenestene, og hva de faktisk inneb\u00e6rer:<\/p><ul class='wp-block-list'><li><strong>Smartkontrakt-revisjon:<\/strong> en gruppe ingeni\u00f8rer leser koden linje for linje, ofte kombinert med automatiske verkt\u00f8y og testing, for \u00e5 finne logiske feil, matematiske svakheter og designfeil f\u00f8r lansering.<\/li><li><strong>Penetrasjonstesting:<\/strong> angrep p\u00e5 alt som ligger rundt koden, alts\u00e5 web-grensesnitt, API-er, skyoppsett og lommeb\u00f8ker, der de fleste dyre hackene faktisk begynner.<\/li><li><strong>Red team:<\/strong> en simulering av et reelt, m\u00e5lrettet angrep mot en hel organisasjon, inkludert sosial manipulering og fors\u00f8k p\u00e5 \u00e5 kompromittere ansatte og signeringsinfrastruktur.<\/li><li><strong>Hendelsesh\u00e5ndtering:<\/strong> akutt bistand mens et angrep p\u00e5g\u00e5r eller rett etterp\u00e5, med sporing av midler og fors\u00f8k p\u00e5 \u00e5 demme opp for tapet.<\/li><li><strong>R\u00e5dgivning og sikkerhetsledelse som tjeneste:<\/strong> l\u00f8pende sikkerhetsstyring for prosjekter som ikke har egen sikkerhetssjef.<\/li><\/ul><p class=\"wp-block-paragraph\">Denne bredden er hele poenget. Tallene fra 2026, som vi kommer tilbake til lenger ned, viser at de fleste kronene ikke forsvinner gjennom en feil i selve smartkontrakten, men gjennom n\u00f8kler, signering og infrastruktur. Et firma som bare kunne lese Solidity, ville v\u00e6rt blindt for der de st\u00f8rste tapene faktisk skjer. Halborns satsing p\u00e5 offensiv testing og red team er et direkte svar p\u00e5 nettopp det, og det skiller den moderne sikkerhetsbransjen fra bildet folk flest har av en revisor med regneark.<\/p><h2 class='wp-block-heading'>Rab13s: disclosuren som satte Halborn p\u00e5 kartet<\/h2><p class=\"wp-block-paragraph\">Hvis ett enkelt funn definerte Halborns rykte, var det Rab13s. Under en revisjon av Dogecoins kodebase i mars 2022 fant en av selskapets ingeni\u00f8rer, senior offensiv sikkerhetsingeni\u00f8r Hossam Mohamed, en serie s\u00e5rbarheter som ikke bare rammet Dogecoin, men over 280 andre nettverk bygget p\u00e5 liknende kode, inkludert Litecoin og Zcash. Samlet sto verdier tilsvarende <a href='https:\/\/www.halborn.com\/disclosures\/rab13s-vulnerability-dogecoin'>rundt 25 milliarder dollar<\/a>, alts\u00e5 godt over 230 milliarder kroner, potensielt utsatt.<\/p><p class=\"wp-block-paragraph\">Funnet, senere tildelt CVE-koden CVE-2023-30769, besto av tre distinkte svakheter: to tjenestenekt-angrep (denial of service) og \u00e9n mulighet for fjernkj\u00f8ring av kode (remote code execution). Den farligste lot en angriper sende en spesiallaget konsensusmelding som kunne krasje noder, noe som i verste fall \u00e5pnet en vei mot et 51 %-angrep. Halborn holdt de tekniske detaljene tilbake til de ber\u00f8rte nettverkene hadde rukket \u00e5 oppdatere. Dogecoin ble lappet i versjon 1.14.6, og den offentlige disclosuren kom f\u00f8rst i mars 2023.<\/p><p class=\"wp-block-paragraph\">Rab13s er l\u00e6rerikt av to grunner. For det f\u00f8rste viste den at en enkelt revisjon av ett prosjekt kan avdekke systemisk risiko i en hel familie av kjeder som deler kodebase. For det andre etablerte den en mal Halborn siden har fulgt: finn noe stort, h\u00e5ndter det ansvarlig, og fortell historien offentlig n\u00e5r faren er over. Vi har tidligere g\u00e5tt gjennom <a href='https:\/\/hoge.gg\/no\/halborn-rab13s-dogecoin-sikkerhet\/'>Rab13s-funnet i Dogecoin i detalj<\/a> for lesere som vil ha hele den tekniske gjennomgangen.<\/p><h2 class='wp-block-heading'>Obduksjonsmaskinen: hvorfor Halborn skriver om andres hack<\/h2><p class=\"wp-block-paragraph\">En av de mest karakteristiske tingene ved moderne sikkerhetsfirmaer er at de skriver om hack de ikke n\u00f8dvendigvis var involvert i. Halborns blogg er full av grundige gjennomganger med titler som forklarer Cetus-hacket og Balancer-hacket steg for steg. Disse obduksjonene er ikke veldedighet; de er markedsf\u00f8ring av den mest overbevisende sorten. Ved \u00e5 vise at man forst\u00e5r n\u00f8yaktig hvordan pengene forsvant, demonstrerer firmaet den kompetansen det selger.<\/p><p class=\"wp-block-paragraph\">For bransjen som helhet fyller obduksjonene en viktig funksjon. Det finnes ingen sentral tilsynsmyndighet som tvinger fram en granskingsrapport etter et kryptohack, slik det finnes for flyulykker eller b\u00f8rsskandaler. Kunnskapen om hva som gikk galt sprer seg i stedet gjennom nettopp slike offentlige gjennomganger, skrevet av firmaer som Halborn, Trail of Bits og OpenZeppelin. En godt skrevet obduksjon lar hundre andre team unng\u00e5 den samme feilen.<\/p><p class=\"wp-block-paragraph\">\u00c5 lese en slik rapport er en ferdighet i seg selv, og det er lett \u00e5 la seg imponere av teknisk sjargong som egentlig skjuler en triviell feil. Vi har laget en egen guide til <a href='https:\/\/hoge.gg\/no\/exploit-postmortem-2026-slik-leser-du-obduksjonen\/'>hvordan du leser obduksjonen av et hack<\/a>, for lesere som vil skille de reelle l\u00e6rdommene fra ren ansvarsfraskrivelse. Kjernen er enkel: still alltid sp\u00f8rsm\u00e5let om hva revisjonen faktisk dekket, og hva den aldri var ment \u00e5 se p\u00e5.<\/p><h2 class='wp-block-heading'>Cetus og Balancer: grensen for hva en revisjon fanger<\/h2><p class=\"wp-block-paragraph\">De to mest l\u00e6rerike sakene fra det siste \u00e5ret er Cetus og Balancer. Begge var revidert, begge ble likevel hacket.<\/p><p class=\"wp-block-paragraph\">Cetus, den st\u00f8rste desentraliserte b\u00f8rsen p\u00e5 Sui-kjeden, mistet <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-cetus-hack-may-2025'>rundt 223 millioner dollar<\/a> (vel 2,1 milliarder kroner) den 22. mai 2025. Rot\u00e5rsaken var en subtil feil i en funksjon kalt checked_shlw, som skulle avgj\u00f8re om en tallverdi ville renne over ved en bit-forskyvning. Implementasjonen sammenliknet med feil terskel, og lot dermed enkelte verdier passere som skulle v\u00e6rt avvist. Ved \u00e5 l\u00e5ne stort via et flash loan og \u00e5pne en posisjon i et bittelite prisintervall kunne angriperen mynte urimelig mye likviditet ved \u00e5 tilf\u00f8re s\u00e5 lite som \u00e9n enhet av det ene tokenet. Sui-validatorene rakk \u00e5 fryse rundt 162 millioner dollar av byttet.<\/p><p class=\"wp-block-paragraph\">Det ubehagelige ved Cetus er ikke at koden hadde en feil. Det er at den samme funksjonen hadde v\u00e6rt gjennom flere separate revisjoner, fra ulike hus, uten at noen fanget den. En snapshot-revisjon leser koden slik den er p\u00e5 ett tidspunkt, mot en sjekkliste av kjente feilkategorier. En genuint ny feil i et tredjeparts matematikkbibliotek er nettopp den typen ting en tidsavgrenset gjennomgang lett bommer p\u00e5.<\/p><p class=\"wp-block-paragraph\">Balancer, en av de eldste og mest reviderte protokollene i DeFi, fortalte den samme historien i enda tydeligere form. Den 3. november 2025 tappet en angriper <a href='https:\/\/research.checkpoint.com\/2025\/how-an-attacker-drained-128m-from-balancer-through-rounding-error-exploitation\/'>rundt 128 millioner dollar<\/a> (rundt 1,2 milliarder kroner) fra protokollens Composable Stable Pools p\u00e5 under en halvtime, spredt over \u00e5tte kjeder med Ethereum hardest rammet. Metoden var en avrundingsfeil: hver byttehandel rundet av et pyttelite bel\u00f8p, og ved \u00e5 kjede sammen mange bytter via funksjonen batchSwap forsterket angriperen disse \u00f8rsm\u00e5 avvikene til en massiv prisforvrengning. Balancer var etter eget utsagn revidert mer enn ti ganger av flere av de tyngste husene i bransjen. Protokollens samlede verdi falt fra rundt 443 til 186 millioner dollar i etterkant.<\/p><p class=\"wp-block-paragraph\">L\u00e6rdommen er ikke at revisjoner er verdil\u00f8se. Den er at en revisjon er n\u00f8dvendig, men langt fra tilstrekkelig. Feil som lever i samspillet mellom \u00f8konomisk design, avrunding og komposabilitet, alts\u00e5 hvordan protokoller bygger opp\u00e5 hverandre, glipper lettere enn folk tror. Det samme gjelder angrep som ikke retter seg mot koden i det hele tatt, for eksempel n\u00e5r selve styringen av en protokoll blir v\u00e5penet. Vi har sett n\u00e6rmere p\u00e5 den vektoren i v\u00e5r gjennomgang av <a href='https:\/\/hoge.gg\/no\/styringsangrep-2026-avstemningen-blir-vapenet\/'>styringsangrep i 2026<\/a>.<\/p><figure class='wp-block-table'><table><thead><tr><th>Sak<\/th><th>Dato<\/th><th>Tap<\/th><th>Rot\u00e5rsak<\/th><th>Revidert?<\/th><\/tr><\/thead><tbody><tr><td>Cetus (Sui)<\/td><td>22. mai 2025<\/td><td>~223 mill. USD (~2,1 mrd. kr)<\/td><td>Heltallsoverflyt i checked_shlw<\/td><td>Flere revisjoner, ingen fanget feilen<\/td><\/tr><tr><td>Balancer V2<\/td><td>3. nov. 2025<\/td><td>~128 mill. USD (~1,2 mrd. kr)<\/td><td>Avrundingsfeil i batchSwap<\/td><td>Revidert 10+ ganger<\/td><\/tr><tr><td>KelpDAO<\/td><td>april 2026<\/td><td>~292 mill. USD (~2,7 mrd. kr)<\/td><td>Forfalsket krysskjede-melding (infrastruktur)<\/td><td>Koden korrekt, utenfor revisjonens omfang<\/td><\/tr><tr><td>Drift<\/td><td>april 2026<\/td><td>~285 mill. USD (~2,7 mrd. kr)<\/td><td>Operasjonell kompromittering<\/td><td>Utenfor revisjonens omfang<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>KelpDAO og Drift: da 2026 flyttet tapene ut av koden<\/h2><p class=\"wp-block-paragraph\">Hvis 2025 handlet om feil i koden, handlet 2026 om alt som ligger rundt den. To saker definerer \u00e5ret.<\/p><p class=\"wp-block-paragraph\">KelpDAO, en protokoll for liquid restaking, mistet <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-kelp-dao-hack-april-2026'>rundt 292 millioner dollar<\/a> (rundt 2,7 milliarder kroner) i april 2026, da angripere fikk ut 116 500 rsETH, om lag 18 % av tokenets sirkulerende beholdning. Det avgj\u00f8rende er at ingen smartkontrakt hadde en feil. Protokollen brukte et krysskjede-oppsett der \u00e9n enkelt verifikator (en 1-av-1-konfigurasjon) skulle bekrefte meldinger mellom kjeder. Angriperne, tilskrevet den nordkoreanske Lazarus-gruppen, kompromitterte RPC-nodene og kj\u00f8rte samtidig et tjenestenekt-angrep for \u00e5 sl\u00e5 ut de \u00e6rlige nodene som ellers ville motsagt dem, slik at systemet endte med \u00e5 stole utelukkende p\u00e5 angripernes forfalskede LayerZero-meldinger.<\/p><p class=\"wp-block-paragraph\">Nettopp denne saken ga en av de klareste formuleringene av revisjonens grenser. I obduksjonen fra OpenZeppelin, et av de ledende revisjonshusene, het det rett ut: <a href='https:\/\/www.openzeppelin.com\/news\/lessons-from-kelpdao-hack'>\u00abThe contracts performed exactly as written.\u00bb<\/a> Firmaet listet fire ting en smartkontrakt-revisjon normalt ikke unders\u00f8ker: hvordan tredjeparts-integrasjoner er konfigurert ved utrulling, om infrastrukturkomponenter som RPC-noder og relayere utgj\u00f8r et enkelt feilpunkt, om anbefalte standardinnstillinger faktisk er fulgt, og hvordan systemet oppf\u00f8rer seg n\u00e5r eksterne avhengigheter blir kompromittert. KelpDAO-hacket falt, med OpenZeppelins ord, rett inn i alle fire kategoriene.<\/p><p class=\"wp-block-paragraph\">Drift-saken fra samme m\u00e5ned fortalte en variant av det samme. Rundt 285 millioner dollar (rundt 2,7 milliarder kroner) forsvant gjennom det som beskrives som operasjonell kompromittering, ikke en s\u00e5rbarhet i selve smartkontrakten. Begge sakene er tilskrevet nordkoreanske akt\u00f8rer, og begge understreker at krysskjede-broer og signeringsinfrastruktur ofte er den svakeste lenken. Den som vil forst\u00e5 hvorfor broer er s\u00e5 s\u00e5rbare, finner en systematisk gjennomgang i v\u00e5r <a href='https:\/\/hoge.gg\/no\/bro-hack-anatomi-tillitsmodeller-2026\/'>anatomi over bro-hackene og tillitsmodellene som brister<\/a>.<\/p><h2 class='wp-block-heading'>Tallene bak 2025 og 2026: hvor pengene faktisk forsvinner<\/h2><p class=\"wp-block-paragraph\">For \u00e5 forst\u00e5 hvorfor bransjen har flyttet fokus fra ren koderevisjon til infrastruktur, er det nok \u00e5 se p\u00e5 tallene.<\/p><p class=\"wp-block-paragraph\">2025 ble et rekord\u00e5r for kryptotyveri. If\u00f8lge <a href='https:\/\/www.chainalysis.com\/blog\/crypto-hacking-stolen-funds-2026\/'>Chainalysis<\/a> ble det stj\u00e5let over 3,4 milliarder dollar gjennom \u00e5ret, alts\u00e5 rundt 32 milliarder kroner, og minst 2,02 milliarder dollar av dette tilskrives nordkoreanske akt\u00f8rer. Ett enkelt hack dominerer statistikken: tyveriet av rundt 1,5 milliarder dollar fra b\u00f8rsen Bybit i februar 2025, det st\u00f8rste enkelttyveriet i kryptohistorien. Angrepet rammet ikke en smartkontrakt, men signeringsprosessen; et manipulert grensesnitt lurte dem som skulle godkjenne en transaksjon.<\/p><p class=\"wp-block-paragraph\">Halborns egen <a href='https:\/\/www.halborn.com\/blog\/post\/year-in-review-the-biggest-defi-hacks-of-2025'>\u00e5rsoppsummering for 2025<\/a> noterer at bare seks hack oversteg 50 millioner dollar det \u00e5ret, mot \u00e5tte \u00e5ret f\u00f8r, men at totalen likevel langt overgikk 2024 p\u00e5 grunn av Bybit alene (Halborn oppgir Bybit-tapet til 1,4 milliarder dollar i sin egen oversikt). Blant de \u00f8vrige store var Cetus, Balancer, samt tap hos Nobitex, Phemex og UPCX, flere av dem knyttet til kompromitterte private n\u00f8kler snarere enn kodefeil.<\/p><p class=\"wp-block-paragraph\">2026 gjorde m\u00f8nsteret enda tydeligere. TRM Labs registrerte 207 separate hendelser i f\u00f8rste halv\u00e5r, mer enn en dobling fra 83 i samme periode \u00e5ret f\u00f8r, men samlet tap falt til <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>rundt 972 millioner dollar<\/a> (rundt 9,1 milliarder kroner), ned 57 %. Det viktigste tallet er fordelingen: infrastruktur-angrep utgjorde bare 15 % av hendelsene, men rundt 76 % av verdien. Eller som TRM oppsummerte: tre firedeler av alle stj\u00e5lne verdier kom fra kompromittering av n\u00f8kler, forvaring og signeringsinfrastruktur, ikke fra feil i smartkontrakter.<\/p><figure class='wp-block-table'><table><thead><tr><th>Metrikk (TRM, f\u00f8rste halv\u00e5r 2026)<\/th><th>Smartkontrakt-feil<\/th><th>Infrastruktur og n\u00f8kler<\/th><\/tr><\/thead><tbody><tr><td>Andel av hendelser<\/td><td>125 av 207 (~60 %)<\/td><td>~15 %<\/td><\/tr><tr><td>Andel av tapt verdi<\/td><td>liten andel<\/td><td>~76 %<\/td><\/tr><tr><td>Typiske eksempler<\/td><td>Cetus, Balancer<\/td><td>Bybit, KelpDAO, Drift<\/td><\/tr><tr><td>Dekkes av en standard revisjon?<\/td><td>Ja<\/td><td>Nei<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Signeringssteget er ogs\u00e5 der vanlige brukere er mest utsatt. Hvordan private n\u00f8kler beskyttes i praksis, har vi testet gjennom hele eierskapet i v\u00e5r <a href='https:\/\/hoge.gg\/no\/maskinvarelommeboker-2026-hele-eierskapet\/'>gjennomgang av maskinvarelommeb\u00f8ker<\/a>, og l\u00e6rdommen er den samme p\u00e5 liten skala som p\u00e5 stor: den svakeste lenken er sjelden selve koden.<\/p><h2 class='wp-block-heading'>Revisjon, bug bounty eller forsikring: hva beskytter egentlig?<\/h2><p class=\"wp-block-paragraph\">Gitt at en revisjon ikke er nok, hva mer finnes? Moderne kryptosikkerhet hviler p\u00e5 flere lag som utfyller hverandre.<\/p><ul class='wp-block-list'><li><strong>Revisjon:<\/strong> en grundig, men tidsavgrenset gjennomgang f\u00f8r lansering. Fanger kjente feilkategorier, men ser koden p\u00e5 ett tidspunkt.<\/li><li><strong>Bug bounty:<\/strong> en st\u00e5ende bel\u00f8nning til hvite hatter som melder inn feil etter lansering. Dekker den l\u00f8pende risikoen en engangsrevisjon ikke kan.<\/li><li><strong>Konkurranserevisjon:<\/strong> mange uavhengige \u00f8yne som konkurrerer om \u00e5 finne feil i en avgrenset periode.<\/li><li><strong>Forsikring og dekningspooler:<\/strong> produkter som betaler ut til protokollen eller brukerne n\u00e5r et dekket hull utnyttes.<\/li><li><strong>Overv\u00e5kning:<\/strong> sanntidsverkt\u00f8y som pr\u00f8ver \u00e5 oppdage et angrep mens det p\u00e5g\u00e5r, ikke bare i etterkant.<\/li><\/ul><p class=\"wp-block-paragraph\">\u00d8konomien i dette er verdt \u00e5 forst\u00e5. En revisjon er en fast kostnad du betaler uansett utfall; en bug bounty er en betinget kostnad du bare betaler hvis noen faktisk finner noe. De to er komplement\u00e6re, ikke konkurrerende. Vi har sett n\u00e6rmere p\u00e5 hvordan selve prislappen p\u00e5 en bug bounty settes, og hvorfor taket sjelden matcher det en kritisk feil egentlig er verdt, i v\u00e5r gjennomgang av <a href='https:\/\/hoge.gg\/no\/bug-bounty-prising-2026-taket-mot-kvitteringen\/'>hvordan en bug bounty prises<\/a>.<\/p><p class=\"wp-block-paragraph\">Poenget for et prosjekt som skal beskytte brukernes penger, er at ingen av lagene er nok alene. En protokoll som kun har en revisjon, men ingen l\u00f8pende bounty, ingen overv\u00e5kning og ingen plan for hendelsesh\u00e5ndtering, har i praksis kj\u00f8pt seg et \u00f8yeblikksbilde og kalt det trygghet. Det er nettopp derfor hus som Halborn selger en stabel av tjenester, ikke ett stempel.<\/p><h2 class='wp-block-heading'>Hva koster en Halborn-revisjon?<\/h2><p class=\"wp-block-paragraph\">Prisen p\u00e5 en revisjon avhenger av hvor stor og komplisert koden er, hvilket spr\u00e5k den er skrevet i, og hvor fort kunden trenger svar. Halborn oppgir ikke offentlige prislister, men bransjeoversikter for 2026 gir et brukbart bilde. Sherlock, som selv opererer i dette markedet, plasserer smartkontrakt-revisjoner i et <a href='https:\/\/www.sherlock.xyz\/post\/smart-contract-audit-pricing-a-market-reference-for-2026'>spenn fra rundt 5 000 til godt over 250 000 dollar<\/a>, der de fleste DeFi-revisjoner lander mellom 25 000 og 100 000 dollar.<\/p><figure class='wp-block-table'><table><thead><tr><th>Type prosjekt<\/th><th>Pris (USD)<\/th><th>Omtrent (NOK)<\/th><\/tr><\/thead><tbody><tr><td>Enkel ERC-20-token<\/td><td>5 000 til 20 000<\/td><td>47 000 til 188 000<\/td><\/tr><tr><td>DeFi-protokoll, middels<\/td><td>40 000 til 100 000<\/td><td>375 000 til 940 000<\/td><\/tr><tr><td>Bedrift, fler-kjede<\/td><td>fra 150 000<\/td><td>fra 1,4 mill.<\/td><\/tr><tr><td>Ny gjennomgang etter retting<\/td><td>5 000 til 20 000 per runde<\/td><td>47 000 til 188 000<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Kostnadsdriverne er verdt \u00e5 kjenne. Antall kodelinjer avgj\u00f8r varigheten nesten mekanisk: rundt 500 linjer tar noen dagers gjennomgang, 3 000 linjer n\u00e6rmere tre uker, og 6 000 linjer godt over en m\u00e5ned. Spr\u00e5k utenfor Solidity koster mer fordi f\u00e6rre ingeni\u00f8rer behersker dem; Sherlock ansl\u00e5r et p\u00e5slag p\u00e5 25 til 40 % for Rust og Solana, 30 til 45 % for Move (Sui og Aptos), og hele 80 til 120 % for ZK-kretser. Haster det, legges det gjerne p\u00e5 ytterligere 20 til 40 %.<\/p><p class=\"wp-block-paragraph\">For et prosjekt betyr dette at et topphus som Halborn er en betydelig, men ikke umulig, kostnad. En seri\u00f8s DeFi-lansering kan fort legge en halv til en hel million kroner p\u00e5 bordet for en full gjennomgang med minst \u00e9n ny sjekk etter at feilene er rettet. For institusjonene Boschung sikter mot, er det sm\u00e5penger; for et lite team er det en reell terskel, og en av grunnene til at billigere, d\u00e5rligere revisjoner fortsatt frister mange prosjekter.<\/p><h2 class='wp-block-heading'>Regulering: ingen krever at koden revideres<\/h2><p class=\"wp-block-paragraph\">Her ligger en overraskelse for mange: ingen myndighet i verken USA eller EU krever at en smartkontrakt skal revideres, og ingen offentlig instans akkrediterer eller godkjenner dem som utf\u00f8rer revisjonene. Det finnes ikke noe motstykke til den autorisasjonen en statsautorisert regnskapsrevisor m\u00e5 ha. Kvaliteten p\u00e5 en kryptorevisjon holdes oppe av omd\u00f8mme alene, ikke av lov.<\/p><p class=\"wp-block-paragraph\">For norske lesere er det verdt \u00e5 presisere hvordan bildet ser ut hjemme. Finanstilsynet f\u00f8rer tilsyn med tilbydere av kryptoaktivatjenester (CASP-er) under MiCA-regelverket, som er innlemmet i E\u00d8S-avtalen og dermed gjelder i Norge. Men MiCA regulerer tjenestetilbyderne, alts\u00e5 b\u00f8rser, vekslere og forvarere, ikke selve protokollkoden. Fullt desentralisert DeFi faller i stor grad utenfor. DORA, EUs regelverk for digital operasjonell motstandsdyktighet, har siden 17. januar 2025 stilt krav til IKT-sikkerhet hos finansforetak og CASP-er, men heller ikke DORA p\u00e5legger noen \u00e5 f\u00e5 Solidity-koden sin gjennomg\u00e5tt av et sikkerhetsfirma.<\/p><p class=\"wp-block-paragraph\">Konsekvensen er at ansvaret i praksis ligger hos prosjektene selv, og at en revisjon er en frivillig kvalitetsmark\u00f8r snarere enn et lovkrav. Det gj\u00f8r omd\u00f8mmet til firmaer som Halborn til selve valutaen i markedet: uten en tilsynsmyndighet som deler ut lisenser, er en revisors rykte det eneste som skiller en grundig gjennomgang fra et gummistempel. Skatteetaten er for \u00f8vrig den relevante instansen for hvordan norske brukere skal f\u00f8re gevinst og tap p\u00e5 kryptoaktiva, men det er en annen del av bildet.<\/p><h2 class='wp-block-heading'>Slik vurderer du hva en revisjon egentlig forteller<\/h2><p class=\"wp-block-paragraph\">For en vanlig investor eller bruker er det ett sp\u00f8rsm\u00e5l som betyr noe: hva forteller en revisjon meg egentlig om risikoen? Her er noen praktiske knagger.<\/p><ul class='wp-block-list'><li><strong>Sjekk omfanget, ikke bare stempelet:<\/strong> en rapport sier hvilke filer og hvilken versjon (commit) som ble gjennomg\u00e5tt. Kode som er endret etterp\u00e5, er ikke dekket.<\/li><li><strong>Se etter hva som ble funnet og rettet:<\/strong> en god rapport lister funnene og hvordan de ble h\u00e5ndtert. En rapport uten et eneste funn er ofte et r\u00f8dt flagg, ikke et gr\u00f8nt.<\/li><li><strong>Forst\u00e5 at revisjonen er et \u00f8yeblikksbilde:<\/strong> den sier lite om n\u00f8kkelh\u00e5ndtering, multisig-oppsett, oracle-avhengigheter eller infrastruktur, alts\u00e5 der de fleste dyre hackene faktisk skjer.<\/li><li><strong>Se om det finnes flere lag:<\/strong> en l\u00f8pende bug bounty, overv\u00e5kning og en klar plan for hendelsesh\u00e5ndtering betyr mer enn ett enkelt revisjonsstempel fra et par \u00e5r tilbake.<\/li><li><strong>V\u00e6r skeptisk til logoer uten lenke:<\/strong> et ekte engasjement kommer med en publisert rapport, ikke bare en revisor-logo p\u00e5 nettsiden.<\/li><\/ul><p class=\"wp-block-paragraph\">Kort sagt: en revisjon fra Halborn eller et likestilt hus er et sterkt signal, men det er et signal om at koden ble lest p\u00e5 et tidspunkt, ikke en garanti om at pengene er trygge for alltid. Den som husker det, leser markedet langt klarere enn den som ser et revisjonsstempel og slutter \u00e5 tenke.<\/p><h2 class='wp-block-heading'>Hva Halborn forteller oss om kryptosikkerhet i 2026<\/h2><p class=\"wp-block-paragraph\">Halborn er interessant ikke bare som selskap, men som et speil for hvordan hele bransjen har modnet. Firmaet begynte som et lite team som kunne lese kode ingen andre forsto, vokste p\u00e5 DeFi-b\u00f8lgen, hentet nesten en milliard kroner, og posisjonerer seg n\u00e5 mot banker og tokeniserte verdier. Den reisen f\u00f8lger kryptosikkerhetens egen bane: fra en nisje for entusiaster til en institusjonell disiplin.<\/p><p class=\"wp-block-paragraph\">Den viktigste l\u00e6rdommen er likevel den ubehagelige: revisjonene blir bedre, husene blir st\u00f8rre, og pengene forsvinner likevel, bare gjennom andre d\u00f8rer. I 2025 forsvant de gjennom subtile kodefeil hos Cetus og Balancer; i 2026 gjennom n\u00f8kler og infrastruktur hos KelpDAO og Drift. Et firma som Halborn kan lese koden din, angripe infrastrukturen din og skrive obduksjonen n\u00e5r det g\u00e5r galt, men det kan ikke fjerne risikoen. Det kan bare flytte den, gj\u00f8re den synlig, og gj\u00f8re den dyrere for angriperen.<\/p><p class=\"wp-block-paragraph\">For leseren er konklusjonen enkel nok til \u00e5 ta med seg: en revisjon er n\u00f8dvendig, men aldri tilstrekkelig. Sp\u00f8r alltid hva som ble sjekket, hva som ikke ble det, og hva som beskytter pengene den dagen koden oppf\u00f8rer seg akkurat slik den var skrevet, og pengene forsvinner likevel.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l (FAQ)<\/h2><h3 class='wp-block-heading'>Hva er Halborn?<\/h3><p class=\"wp-block-paragraph\">Halborn er et sikkerhetsselskap for blokkjede- og Web3-teknologi, grunnlagt i 2019 og med base i Miami. Selskapet reviderer smartkontrakter, utf\u00f8rer penetrasjonstesting og red team-\u00f8velser, og bist\u00e5r med hendelsesh\u00e5ndtering n\u00e5r prosjekter blir angrepet. Blant kundene selskapet selv nevner er Coinbase, Polygon og Solana.<\/p><h3 class='wp-block-heading'>Hva var Rab13s-s\u00e5rbarheten?<\/h3><p class=\"wp-block-paragraph\">Rab13s er en serie s\u00e5rbarheter Halborn oppdaget i Dogecoins kodebase i mars 2022, senere registrert som CVE-2023-30769. Feilene rammet over 280 nettverk som delte liknende kode, inkludert Litecoin og Zcash, med verdier tilsvarende rundt 25 milliarder dollar potensielt utsatt. Dogecoin ble oppdatert i versjon 1.14.6 f\u00f8r den offentlige disclosuren i mars 2023.<\/p><h3 class='wp-block-heading'>Betyr en revisjon at et kryptoprosjekt er trygt?<\/h3><p class=\"wp-block-paragraph\">Nei. En revisjon er en tidsavgrenset gjennomgang av koden slik den er p\u00e5 ett tidspunkt, og den fanger ikke feil i n\u00f8kkelh\u00e5ndtering, infrastruktur eller krysskjede-oppsett. B\u00e5de Cetus og Balancer var revidert flere ganger f\u00f8r de ble hacket, og hos KelpDAO fungerte koden helt korrekt mens angriperne forfalsket meldinger utenfor kontraktene. En revisjon er n\u00f8dvendig, men ikke tilstrekkelig.<\/p><h3 class='wp-block-heading'>Hva koster en smartkontrakt-revisjon i 2026?<\/h3><p class=\"wp-block-paragraph\">Prisen avhenger av kodens st\u00f8rrelse, spr\u00e5k og hastegrad. Bransjeoversikter for 2026 ansl\u00e5r et spenn fra rundt 5 000 til over 250 000 dollar, der de fleste DeFi-revisjoner lander mellom 25 000 og 100 000 dollar (rundt 235 000 til 940 000 kroner). Kode i Rust, Move eller ZK-kretser koster mer fordi f\u00e6rre ingeni\u00f8rer behersker den.<\/p><h3 class='wp-block-heading'>Regulerer Finanstilsynet kryptorevisjoner i Norge?<\/h3><p class=\"wp-block-paragraph\">Nei. Finanstilsynet f\u00f8rer tilsyn med tilbydere av kryptoaktivatjenester (CASP-er) under MiCA, som gjelder i Norge via E\u00d8S-avtalen, men verken MiCA eller DORA krever at protokollkode skal revideres, og ingen myndighet akkrediterer dem som utf\u00f8rer revisjonene. Kvaliteten holdes oppe av firmaenes omd\u00f8mme, ikke av en lovp\u00e5lagt lisens.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er Halborn?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Halborn er et sikkerhetsselskap for blokkjede- og Web3-teknologi, grunnlagt i 2019 og med base i Miami. Selskapet reviderer smartkontrakter, utf\u00f8rer penetrasjonstesting og red team-\u00f8velser, og bist\u00e5r med hendelsesh\u00e5ndtering n\u00e5r prosjekter blir angrepet. Blant kundene selskapet selv nevner er Coinbase, Polygon og Solana.\"}},{\"@type\":\"Question\",\"name\":\"Hva var Rab13s-s\u00e5rbarheten?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Rab13s er en serie s\u00e5rbarheter Halborn oppdaget i Dogecoins kodebase i mars 2022, senere registrert som CVE-2023-30769. Feilene rammet over 280 nettverk som delte liknende kode, inkludert Litecoin og Zcash, med verdier tilsvarende rundt 25 milliarder dollar potensielt utsatt. Dogecoin ble oppdatert i versjon 1.14.6 f\u00f8r den offentlige disclosuren i mars 2023.\"}},{\"@type\":\"Question\",\"name\":\"Betyr en revisjon at et kryptoprosjekt er trygt?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. En revisjon er en tidsavgrenset gjennomgang av koden slik den er p\u00e5 ett tidspunkt, og den fanger ikke feil i n\u00f8kkelh\u00e5ndtering, infrastruktur eller krysskjede-oppsett. B\u00e5de Cetus og Balancer var revidert flere ganger f\u00f8r de ble hacket, og hos KelpDAO fungerte koden helt korrekt mens angriperne forfalsket meldinger utenfor kontraktene. En revisjon er n\u00f8dvendig, men ikke tilstrekkelig.\"}},{\"@type\":\"Question\",\"name\":\"Hva koster en smartkontrakt-revisjon i 2026?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Prisen avhenger av kodens st\u00f8rrelse, spr\u00e5k og hastegrad. Bransjeoversikter for 2026 ansl\u00e5r et spenn fra rundt 5 000 til over 250 000 dollar, der de fleste DeFi-revisjoner lander mellom 25 000 og 100 000 dollar (rundt 235 000 til 940 000 kroner). Kode i Rust, Move eller ZK-kretser koster mer fordi f\u00e6rre ingeni\u00f8rer behersker den.\"}},{\"@type\":\"Question\",\"name\":\"Regulerer Finanstilsynet kryptorevisjoner i Norge?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. Finanstilsynet f\u00f8rer tilsyn med tilbydere av kryptoaktivatjenester (CASP-er) under MiCA, som gjelder i Norge via E\u00d8S-avtalen, men verken MiCA eller DORA krever at protokollkode skal revideres, og ingen myndighet akkrediterer dem som utf\u00f8rer revisjonene. Kvaliteten holdes oppe av firmaenes omd\u00f8mme, ikke av en lovp\u00e5lagt lisens.\"}}]}<\/script><p class=\"wp-block-paragraph\">Av Anneke de Vries, redakt\u00f8r for sikkerhet og exploits i HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Halborn reviderer kode, bryter seg inn i infrastruktur og skriver obduksjonene bransjen leser. Vi forklarer firmaet, pengene og hvorfor en revisjon aldri er nok i 2026.<\/p>\n","protected":false},"author":4,"featured_media":258,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-257","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/257","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=257"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/257\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/258"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=257"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=257"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=257"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}