{"id":274,"date":"2026-08-22T05:07:44","date_gmt":"2026-08-22T05:07:44","guid":{"rendered":"https:\/\/hoge.gg\/no\/recovery-bounty-2026-henter-hjem-stjalet-krypto\/"},"modified":"2026-08-22T05:07:44","modified_gmt":"2026-08-22T05:07:44","slug":"recovery-bounty-2026-henter-hjem-stjalet-krypto","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/recovery-bounty-2026-henter-hjem-stjalet-krypto\/","title":{"rendered":"Recovery bounty i 2026: dus\u00f8ren som henter hjem stj\u00e5let krypto"},"content":{"rendered":"<p class=\"wp-block-paragraph\">En ettermiddag i mai 2026 forsvant det digitale verdier verdt rundt 209 000 dollar (n\u00e6r to millioner kroner) ut av protokollen Renegade, fordelt p\u00e5 27 ulike ERC-20-tokens. Det uvanlige var ikke selve tyveriet, som er blitt hverdagskost i kryptomarkedet, men det som skjedde etterp\u00e5. Renegade sendte en melding rett inn i angriperens egen lommebok, skrevet p\u00e5 blokkjeden slik at hele verden kunne lese den: behold ti prosent som dus\u00f8r, send tilbake nitti, s\u00e5 holder vi advokatene og politiet unna. F\u00f8rtifem minutter senere var mesteparten av pengene p\u00e5 vei hjem, <a href='https:\/\/crypto.news\/renegade-recovers-190k-after-whitehat-returns-stolen-crypto\/'>if\u00f8lge crypto.news<\/a>.<\/p><p class=\"wp-block-paragraph\">Det Renegade betalte, kalles en recovery bounty: en dus\u00f8r som ikke bel\u00f8nner en feil f\u00f8r den koster noe, men som kj\u00f8per tilbake penger som allerede er ute av d\u00f8ra. Den er en fjern slektning av den klassiske bug bounty-utbetalingen, som da Wormhole i februar 2022 betalte forskeren satya0x ti millioner dollar (rundt 90 millioner kroner) for en feil ingen rakk \u00e5 utnytte, fremdeles den st\u00f8rste enkeltutbetalingen i bransjens historie <a href='https:\/\/www.theblock.co\/post\/148085\/wormhole-announces-10-million-bug-bounty-payout'>if\u00f8lge The Block<\/a>. Den forebyggende dus\u00f8ren, taket mot kvitteringen, har vi <a href='https:\/\/hoge.gg\/no\/bug-bounty-prising-2026-taket-mot-kvitteringen\/'>dekket f\u00f8r<\/a>. Denne teksten handler om den andre halvdelen: hva som skjer med utbetalingene n\u00e5r forebyggingen alt har feilet.<\/p><p class=\"wp-block-paragraph\">I 2026 har recovery bounty g\u00e5tt fra improvisert desperasjon til nesten standardisert prosedyre. Den har f\u00e5tt sin egen pris (som regel ti prosent), sitt eget juridiske stillas (SEAL sin Safe Harbor-avtale) og sine egne harde grenser: du kan ikke betale Nord-Korea. Dette er en gjennomgang av hvordan den fungerer, hvem som f\u00e5r pengene, og hvorfor en dus\u00f8r p\u00e5 ti prosent av et tyveri fremdeles kan v\u00e6re den beste avtalen en protokoll f\u00e5r.<\/p><h2 class='wp-block-heading'>To slags dus\u00f8r: den ene forhindrer tapet, den andre reverserer det<\/h2><p class=\"wp-block-paragraph\">For \u00e5 forst\u00e5 recovery bounty m\u00e5 man f\u00f8rst skille den fra sin mer omtalte tvilling. En forebyggende bug bounty er en st\u00e5ende bel\u00f8nning en protokoll lover til enhver som finner en alvorlig feil og melder den inn i stedet for \u00e5 utnytte den. Forskeren leverer en rapport, protokollen tetter hullet, og ingen brukere taper en krone. Prisen settes p\u00e5 forh\u00e5nd, ofte som en prosentandel av verdiene som st\u00e5r p\u00e5 spill, og de \u00f8verste takene i markedet er svimlende: Usual sitt program hos Sherlock har et tak p\u00e5 16 millioner dollar (rundt 150 millioner kroner), <a href='https:\/\/www.theblock.co\/post\/349204\/usual-sherlock-crypto-bug-bounty-16-million-usd-critical-vulnerability'>det h\u00f8yeste som noensinne er annonsert<\/a> i teknologibransjen.<\/p><p class=\"wp-block-paragraph\">Den forebyggende siden er ogs\u00e5 moden og godt m\u00e5lt. Immunefi, den st\u00f8rste plattformen, har betalt ut over 140 millioner dollar (mer enn 1,3 milliarder kroner) til forskere gjennom levetiden, en milep\u00e6l den passerte i juni 2026, og alene i f\u00f8rste halv\u00e5r 2026 betalte plattformen rundt 13,45 millioner dollar for 837 gyldige feil, <a href='https:\/\/www.theblock.co\/post\/407707'>rapporterer The Block<\/a>. Median-utbetalingen for en kritisk feil ligger likevel rundt 20 000 dollar (under 200 000 kroner), et tall som avsl\u00f8rer hvor stor avstanden er mellom takene selskaper reklamerer med og det de faktisk betaler.<\/p><p class=\"wp-block-paragraph\">Recovery bounty er speilbildet. Den utl\u00f8ses ikke av en rapport, men av et tyveri. Den betales ikke til en vennligsinnet forsker som banket p\u00e5 d\u00f8ra, men i mange tilfeller til selve tyven, i bytte mot at pengene kommer tilbake. Og den er nesten alltid en n\u00f8dl\u00f8sning, ikke en plan. Immunefi sin egen forskning p\u00e5 over 590 langvarige programmer ansl\u00e5r at et vellykket angrep i snitt koster protokollen rundt 25 millioner dollar (rundt 230 millioner kroner) i direkte tap og verdifall, og at 84 prosent av tokenene aldri henter seg inn igjen, <a href='https:\/\/immunefi.com\/blog\/research\/nearly-every-long-running-bug-bounty-program-on-immunefi-has-found-a-critical-bug\/'>viser tallene<\/a>. En recovery bounty er fors\u00f8ket p\u00e5 \u00e5 unng\u00e5 \u00e5 havne i den statistikken.<\/p><h2 class='wp-block-heading'>Hva en recovery bounty egentlig er<\/h2><p class=\"wp-block-paragraph\">I kjernen er en recovery bounty en byttehandel utf\u00f8rt under press. En protokoll har blitt t\u00f8mt. Midlene ligger fremdeles synlig p\u00e5 blokkjeden, i en adresse angriperen kontrollerer, men de er i praksis utenfor rekkevidde: ingen kan tvinge en privat n\u00f8kkel til \u00e5 gi slipp p\u00e5 det den holder. S\u00e5 protokollen tilbyr en avtale. Behold en andel som en \u00abhvit hatt-dus\u00f8r\u00bb, lever resten tilbake, og til gjengjeld dropper vi anmeldelse og omtaler deg som en sikkerhetsforsker heller enn en kriminell. Tilbudet sendes ofte som en transaksjonsmelding rett til angriperens adresse, offentlig og uslettelig, slik at b\u00e5de tyven og markedet ser betingelsene.<\/p><p class=\"wp-block-paragraph\">Logikken er kald \u00f8konomi. For angriperen er stj\u00e5let krypto sjelden verdt p\u00e5lydende. \u00c5 vaske hundrevis av millioner gjennom miksere og broer er tregt, risikabelt og taper verdi underveis, og b\u00f8rser fryser adresser s\u00e5 fort de blir flagget. Et garantert kutt p\u00e5 ti prosent, uten fare for utlevering, kan v\u00e6re mer verdt enn nitti prosent man kanskje aldri f\u00e5r solgt. For protokollen er regnestykket like enkelt: nitti prosent tilbake i dag sl\u00e5r en teoretisk hundre prosent etter \u00e5revis i retten. Recovery bounty fungerer fordi begge parter, et \u00f8yeblikk, foretrekker en sikker delvis l\u00f8sning fremfor en usikker total.<\/p><p class=\"wp-block-paragraph\">Det er verdt \u00e5 understreke hvor forskjellig dette er fra en ordin\u00e6r utbetaling. Tabellen under viser hvordan de to instrumentene skiller lag p\u00e5 nesten hvert punkt.<\/p><figure class='wp-block-table'><table><thead><tr><th>Dimensjon<\/th><th>Forebyggende bug bounty<\/th><th>Recovery bounty<\/th><\/tr><\/thead><tbody><tr><td>N\u00e5r den utl\u00f8ses<\/td><td>F\u00f8r midler g\u00e5r tapt<\/td><td>Etter at midlene er stj\u00e5let<\/td><\/tr><tr><td>Hvem som f\u00e5r betalt<\/td><td>En vennligsinnet forsker<\/td><td>Angriperen selv, eller tredjeparter som sporer midlene<\/td><\/tr><tr><td>Hva som utl\u00f8ser den<\/td><td>En innmeldt s\u00e5rbarhet<\/td><td>Et p\u00e5g\u00e5ende eller fullf\u00f8rt tyveri<\/td><\/tr><tr><td>Typisk st\u00f8rrelse<\/td><td>Median rundt 20 000 USD, tak opp mot 16 mill.<\/td><td>Som regel 10 % av gjenvunnet bel\u00f8p<\/td><\/tr><tr><td>Hvem setter prisen<\/td><td>Protokollen, p\u00e5 forh\u00e5nd<\/td><td>Forhandles i sanntid, ofte under press<\/td><\/tr><tr><td>Juridisk rammeverk<\/td><td>Etablerte plattformer (Immunefi, Sherlock)<\/td><td>SEAL Safe Harbor, ellers gr\u00e5sone<\/td><\/tr><tr><td>Vanlig utfall<\/td><td>Feilen tettes, tapet unng\u00e5s<\/td><td>Usikkert; de fleste hack ender uten retur<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Poly Network og \u00abMr. White Hat\u00bb: saken som skrev malen<\/h2><p class=\"wp-block-paragraph\">Recovery bounty ble f\u00f8dt i august 2021, i det som fortsatt er en av de merkeligste episodene i kryptohistorien. Noen utnyttet en s\u00e5rbarhet i samspillet mellom kontraktskallene i tverrkjedeprotokollen Poly Network og tok kontroll over verdier verdt rundt 610 millioner dollar (om lag 5,7 milliarder kroner). Det var p\u00e5 det tidspunktet et av de st\u00f8rste tyveriene noensinne. S\u00e5, i stedet for \u00e5 forsvinne, begynte angriperen \u00e5 sende pengene tilbake.<\/p><p class=\"wp-block-paragraph\">Poly Network gjorde det motsatte av det man skulle vente. Laget omtalte gjerningspersonen som \u00abMr. White Hat\u00bb, takket offentlig for samarbeidet og tilb\u00f8d en dus\u00f8r p\u00e5 500 000 dollar (n\u00e6r fem millioner kroner) pluss en jobb som sjef for sikkerhet. Hackeren <a href='https:\/\/cointelegraph.com\/news\/poly-network-hacker-returns-nearly-all-funds-refuses-500k-white-hat-bounty'>avslo dus\u00f8ren<\/a>, hevdet at pengene aldri hadde v\u00e6rt ment for personlig vinning, og leverte til slutt fra seg den private n\u00f8kkelen til den siste transjen slik at Poly Network kunne gjenvinne alt. Samtlige brukermidler kom tilbake.<\/p><p class=\"wp-block-paragraph\">Saken satte malen p\u00e5 to m\u00e5ter. For det f\u00f8rste etablerte den at et tyveri kan reverseres gjennom forhandling, ikke bare gjennom kode eller politi. For det andre viste den at merkelappen betyr noe: ved \u00e5 d\u00f8pe angriperen til \u00abhvit hatt\u00bb ga Poly Network vedkommende en vei ut som ikke endte i fengsel, og gjorde retur til det \u00e5penbart rasjonelle valget. I ettertid knyttet Poly Network seg til Immunefi med et forebyggende program, en p\u00e5minnelse om at recovery bounty aldri er noe man vil trenge to ganger. Det er n\u00f8dutgangen, ikke inngangsd\u00f8ra.<\/p><h2 class='wp-block-heading'>Euler Finance: anatomien til en forhandlet retur<\/h2><p class=\"wp-block-paragraph\">Hvis Poly Network var uhellet som viste at retur var mulig, var Euler Finance saken som gjorde den til en prosedyre. Den 13. mars 2023 t\u00f8mte en enkelt angriper utl\u00e5nsprotokollen Euler for mer enn 197 millioner dollar (rundt 1,8 milliarder kroner) p\u00e5 omtrent et kvarter, gjennom en feil i sammenspillet mellom l\u00e5n, donasjon og likvidasjon. I dagene som fulgte, utspilte det seg en forhandling som er blant de best dokumenterte i bransjen, f\u00f8rt helt \u00e5pent gjennom meldinger p\u00e5 blokkjeden.<\/p><p class=\"wp-block-paragraph\">Euler startet mykt og ble hardt. Den 14. mars kom trusselen: leverer du ikke tilbake 90 prosent innen 24 timer, lanserer vi i morgen en bel\u00f8nning p\u00e5 \u00e9n million dollar for informasjon som f\u00f8rer til p\u00e5gripelse. Dagen etter kom selve tilbudet, formulert som \u00abden enkleste veien videre\u00bb: send 90 prosent til protokollens statskasse, s\u00e5 dropper vi rettslige skritt. Angriperen, som kalte seg \u00abJacob\u00bb, svarte til slutt 20. mars med ord som ble sitert vidt: \u00abVi vil gj\u00f8re dette enkelt for alle som er rammet. Ingen intensjon om \u00e5 beholde det som ikke er v\u00e5rt.\u00bb Detaljene er lagt ut i Euler sin egen <a href='https:\/\/www.euler.finance\/blog\/war-peace-behind-the-scenes-of-eulers-240m-exploit-recovery'>gjennomgang av saken<\/a>.<\/p><p class=\"wp-block-paragraph\">Returen kom i transjer: rundt 90 millioner dollar den 25. mars, n\u00e6r 39 millioner to dager senere, resten innen 3. april. Til sammen leverte angriperen tilbake verdier verdt rundt 240 millioner dollar (om lag 2,2 milliarder kroner), alts\u00e5 100 prosent av det stj\u00e5lne, pluss gevinsten fra at ETH hadde steget i verdi mens forhandlingen p\u00e5gikk. Fra angrep til full retur gikk det 21 dager. Euler betalte i praksis ingen dus\u00f8r i det hele tatt, fordi angriperen valgte \u00e5 levere alt, men den 24-timers strukturen, \u00abbehold ti, lever nitti\u00bb-logikken og den offentlige on-chain-dialogen ble malen resten av bransjen kopierte. Slik et angrep senere rekonstrueres steg for steg av <a href='https:\/\/hoge.gg\/no\/halborn-2026-angrepsteam-revisjon-obduksjon\/'>angrepsteam som Halborn<\/a>, ble selve forhandlingen n\u00e5 en fase i obduksjonen p\u00e5 linje med selve exploiten.<\/p><h2 class='wp-block-heading'>2026: da recovery bounty ble standardprosedyre<\/h2><p class=\"wp-block-paragraph\">Det som var oppsiktsvekkende i 2021 og 2023, er rutine i 2026. Meldingen til angriperens lommebok, ti prosent p\u00e5 bordet, fristen p\u00e5 et d\u00f8gn eller to: dette er n\u00e5 den f\u00f8rste responsen mange sikkerhetslag griper til f\u00f8r midlene rekker \u00e5 n\u00e5 en mikser. Tre saker fra \u00e5ret illustrerer hvor innarbeidet m\u00f8nsteret er blitt, og hvor mye betingelsene likevel kan variere.<\/p><p class=\"wp-block-paragraph\">Renegade-saken i mai er l\u00e6rebokseksemplet: standardtilbudet p\u00e5 ti prosent, og mer enn 90 prosent tilbake p\u00e5 under en time. AFX, en protokoll p\u00e5 Arbitrum, ble i juli t\u00f8mt for rundt 24,15 millioner dollar (rundt 225 millioner kroner) etter at bro-n\u00f8kler ble kompromittert, ikke gjennom en kodefeil, men gjennom tapte n\u00f8kler, <a href='https:\/\/www.coindesk.com\/tech\/2026\/07\/23\/arbitrum-based-afx-trade-drained-of-usd24-million-after-bridge-keys-compromised'>if\u00f8lge CoinDesk<\/a>. AFX tilb\u00f8d angriperen et uvanlig sjener\u00f8st kutt, en avtale der hackeren kunne <a href='https:\/\/www.bitget.com\/asia\/news\/detail\/12560605535501'>beholde 30 prosent<\/a> mot \u00e5 levere tilbake 70. Samme m\u00e5ned satte Wanchain en frist til 6. august for sin Cardano-bro-hacker, med det vanlige tilbudet om ti prosent for retur av de stj\u00e5lne NIGHT-tokenene, <a href='https:\/\/www.cryptotimes.io\/2026\/07\/31\/wanchain-sets-august-6-deadline-for-cardano-bridge-hacker\/'>melder Crypto Times<\/a>.<\/p><figure class='wp-block-table'><table><thead><tr><th>Hendelse<\/th><th>Tidspunkt<\/th><th>Stj\u00e5let bel\u00f8p<\/th><th>Tilbud til angriper<\/th><th>Utfall<\/th><\/tr><\/thead><tbody><tr><td>Poly Network<\/td><td>Aug 2021<\/td><td>~610 mill. USD<\/td><td>500 000 USD dus\u00f8r + jobb<\/td><td>Alt returnert, dus\u00f8r avsl\u00e5tt<\/td><\/tr><tr><td>Euler Finance<\/td><td>Mars 2023<\/td><td>~197 mill. USD<\/td><td>Behold 10 %, retur 90 % innen 24 t<\/td><td>~240 mill. USD (100 %) returnert<\/td><\/tr><tr><td>Bybit<\/td><td>Feb 2025<\/td><td>~1,5 mrd. USD<\/td><td>Ingen til tyven; 10 % til sporere<\/td><td>2,18 mill. USD betalt til hjelpere<\/td><\/tr><tr><td>Renegade<\/td><td>Mai 2026<\/td><td>~209 000 USD<\/td><td>10 % dus\u00f8r<\/td><td>&gt;90 % tilbake p\u00e5 45 min<\/td><\/tr><tr><td>AFX (Arbitrum)<\/td><td>Juli 2026<\/td><td>~24,15 mill. USD<\/td><td>Behold 30 %, retur 70 %<\/td><td>Forhandling (bro-n\u00f8kler tapt)<\/td><\/tr><tr><td>Wanchain (Cardano-bro)<\/td><td>Juli 2026<\/td><td>NIGHT-tokens<\/td><td>10 % dus\u00f8r, frist 6. aug<\/td><td>Frist satt offentlig<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">M\u00f8nsteret som trer frem, er at recovery bounty ikke lenger er en heltefortelling, men en kald standardklausul i kriseh\u00e5ndteringen. Angrepene selv har ogs\u00e5 endret karakter: mange av dem som ender i en returforhandling, stammer ikke fra en klassisk kodefeil, men fra <a href='https:\/\/hoge.gg\/no\/styringsangrep-2026-avstemningen-blir-vapenet\/'>styringsangrep<\/a>, oraklemanipulasjon eller kompromitterte n\u00f8kler. Instrumentet er det samme uansett hvordan pengene forsvant.<\/p><h2 class='wp-block-heading'>Ti eller tretti prosent? Slik prises en recovery bounty<\/h2><p class=\"wp-block-paragraph\">Hvorfor ti prosent? Tallet har ingen matematisk begrunnelse, men det har blitt en Schelling-verdi, et punkt begge parter forst\u00e5r uten \u00e5 m\u00e5tte forhandle det frem fra bunnen. Det er h\u00f8yt nok til \u00e5 v\u00e6re verdt bryet for en angriper som ellers sitter med en formue umulig \u00e5 veksle inn, og lavt nok til at protokollen kan omtale det som en dus\u00f8r heller enn en l\u00f8sepengesum. SEAL sin Safe Harbor-avtale sementerte tallet ved \u00e5 sette det som standard, med et tak, noe vi kommer tilbake til.<\/p><p class=\"wp-block-paragraph\">Men prisen glir. AFX sitt tilbud p\u00e5 30 prosent er et vindu inn i forhandlingsdynamikken: n\u00e5r midlene stammer fra kompromitterte bro-n\u00f8kler, og angriperen kanskje er en profesjonell akt\u00f8r med god operasjonell sikkerhet, synker sannsynligheten for \u00e5 f\u00e5 noe tilbake, og protokollen m\u00e5 by h\u00f8yere. Prosentandelen er i praksis et m\u00e5l p\u00e5 hvor desperat offeret er og hvor trygg tyven er. Jo mindre sjanse for utlevering og sporing, jo dyrere blir returen. Dette er den motsatte prislogikken av den forebyggende dus\u00f8ren, der <a href='https:\/\/hoge.gg\/no\/bug-bounty-prising-2026-taket-mot-kvitteringen\/'>taket settes for \u00e5 signalisere, ikke for \u00e5 betale<\/a>; her settes prisen for \u00e5 faktisk f\u00e5 pengene ut av en fiendtlig lommebok.<\/p><p class=\"wp-block-paragraph\">Det finnes en m\u00f8rkere grunn til \u00e5 betale skikkelig. Whitehats f\u00f8lger n\u00f8ye med p\u00e5 hvem som betaler og hvem som ikke gj\u00f8r det, og en protokoll som lokker med retur og s\u00e5 nekter \u00e5 gj\u00f8re opp, risikerer \u00e5 l\u00e6re markedet at \u00e6rlighet ikke l\u00f8nner seg. Underbetaling kan i verste fall dytte en potensiell hvit hatt over til den svarte siden neste gang. En recovery bounty er derfor ikke bare en transaksjon, men et signal til alle fremtidige angripere om hva som skjer hvis de velger \u00e5 levere tilbake.<\/p><h2 class='wp-block-heading'>SEAL, Safe Harbor og fors\u00f8ket p\u00e5 \u00e5 gj\u00f8re redning lovlig<\/h2><p class=\"wp-block-paragraph\">Det st\u00f8rste hinderet for whitehats har aldri v\u00e6rt tekniske, men juridiske. En sikkerhetsforsker som ser et p\u00e5g\u00e5ende angrep og griper inn for \u00e5 redde midler, m\u00e5 ofte gj\u00f8re n\u00f8yaktig det samme som angriperen, alts\u00e5 utnytte den samme feilen, for \u00e5 komme f\u00f8rst til pengene. I lovens \u00f8yne kan de to handlingene v\u00e6re vanskelige \u00e5 skille. Nettopp derfor har mange av de dyktigste forskerne holdt hendene p\u00e5 ryggen i kritiske situasjoner.<\/p><p class=\"wp-block-paragraph\">Ingen har formulert dette klarere enn samczsun, forskeren i Paradigm som grunnla Security Alliance (SEAL). \u00abJeg har bevisst, gjennom de siste tre-fire \u00e5rene, i hvert eneste direkte hack uttrykkelig sagt at jeg ikke skal v\u00e6re den som trykker p\u00e5 knappen og sender transaksjonen som redder midlene eller patcher feilen, fordi jeg ikke vet hva det inneb\u00e6rer for meg n\u00e5r det gjelder ansvar\u00bb, sa han til <a href='https:\/\/cointelegraph.com\/magazine\/seal-911-team-white-hat-forms-fight-crypto-hacks-real-time\/'>Cointelegraph<\/a>. SEAL driver blant annet SEAL 911, en d\u00f8gn\u00e5pen n\u00f8dlinje der ofre og forskere kan koordinere redning i sanntid mens et angrep p\u00e5g\u00e5r.<\/p><p class=\"wp-block-paragraph\">SEAL sitt svar p\u00e5 ansvarsproblemet er Whitehat Safe Harbor-avtalen, lansert tidlig i 2024 og modellert p\u00e5 \u00abGood Samaritan\u00bb-lover. En protokoll som tar den i bruk, forh\u00e5ndsgodkjenner at whitehats f\u00e5r gripe inn under et aktivt angrep, p\u00e5 klare vilk\u00e5r: du f\u00e5r bare handle mens exploiten p\u00e5g\u00e5r, du m\u00e5 kontakte sikkerhetslaget umiddelbart, og du m\u00e5 levere de reddede midlene tilbake innen 72 timer. Til gjengjeld f\u00e5r du beholde ti prosent, med et tak p\u00e5 \u00e9n million dollar (rundt ni millioner kroner), og immunitet mot s\u00f8ksm\u00e5l fra protokollen. <a href='https:\/\/securityalliance.org\/our-work\/safe-harbor'>Rammeverket<\/a> er tatt i bruk av navn som Uniswap, Balancer, Polymarket og 1inch. Poenget er \u00e5 gj\u00f8re den moralsk riktige handlingen ogs\u00e5 juridisk trygg, slik at en forsker slipper \u00e5 velge mellom \u00e5 redde brukernes penger og \u00e5 beskytte seg selv.<\/p><p class=\"wp-block-paragraph\">Taket p\u00e5 \u00e9n million dollar avsl\u00f8rer samtidig en svakhet i modellen. Ved et hack p\u00e5 flere hundre millioner dollar betyr en dus\u00f8r begrenset til \u00e9n million at en whitehat som redder alt, sitter igjen med en br\u00f8kdel av en prosent, langt under de ti prosentene malen lover. For sm\u00e5 og mellomstore hendelser fungerer insentivet godt; for de virkelig store, der en profesjonell angriper kan tjene mangedobbelt ved \u00e5 beholde byttet, kan et fast tak undergrave hele logikken. Flere protokoller l\u00f8ser dette ved \u00e5 forhandle egne, h\u00f8yere dus\u00f8rer utenfor Safe Harbor n\u00e5r summene blir store nok.<\/p><h2 class='wp-block-heading'>Den juridiske gr\u00e5sonen: er det en forbrytelse \u00e5 utnytte en feil?<\/h2><p class=\"wp-block-paragraph\">Under hele recovery-\u00f8konomien ligger et uavklart juridisk sp\u00f8rsm\u00e5l: er det i det hele tatt en forbrytelse \u00e5 t\u00f8mme en smartkontrakt som lar deg gj\u00f8re det? Ingen sak har belyst dette skarpere enn Mango Markets. I oktober 2022 manipulerte Avraham Eisenberg prisen p\u00e5 tokenet MNGO med over 1000 prosent p\u00e5 rundt 20 minutter, en klassisk manipulasjon av <a href='https:\/\/hoge.gg\/no\/prisorakler-fire-lag-oev-okonomi-2026\/'>prisoraklet<\/a>, og brukte den oppbl\u00e5ste sikkerheten til \u00e5 l\u00e5ne og ta ut rundt 110 millioner dollar (rundt en milliard kroner). Eisenberg kalte det selv \u00aben sv\u00e6rt l\u00f8nnsom handelsstrategi\u00bb.<\/p><p class=\"wp-block-paragraph\">F\u00f8rst ble han d\u00f8mt. S\u00e5, i mai 2025, opphevet en f\u00f8deral dommer i New York <a href='https:\/\/www.coindesk.com\/business\/2025\/05\/24\/judge-overturns-convictions-in-mango-markets-exploiter-s-crypto-fraud-case'>alle de kriminelle domfellelsene<\/a>, delvis fordi verneting var feil, og delvis fordi retten fant at Mango Markets sin automatiserte smartkontrakt gjorde det umulig \u00e5 ha kommet med \u00abfalske fremstillinger\u00bb: kontrakten hadde ingen brukervilk\u00e5r, intet forbud mot manipulasjon og intet krav om at l\u00e5n skulle tilbakebetales. Med andre ord, om koden lot deg gj\u00f8re det, hadde du kanskje ikke lurt noen.<\/p><p class=\"wp-block-paragraph\">Dette er sprengstoff for recovery bounty. Hvis det \u00e5 utnytte en feil ikke n\u00f8dvendigvis er en forbrytelse, mister protokollens trussel om \u00abvi anmelder deg\u00bb noe av tyngden, og angriperens forhandlingsposisjon styrkes. Samtidig forklarer det hvorfor whitehats trenger Safe Harbor: uten et klart rammeverk kan selv den som redder penger og leverer dem tilbake, havne p\u00e5 feil side av en uforutsigbar rettspraksis. \u00abCode is law\u00bb-forsvaret er ikke en fribillett, men det er heller ikke lenger et argument domstolene avviser uten videre.<\/p><h2 class='wp-block-heading'>Recovery bounty eller ren utpressing? Den tynne linjen<\/h2><p class=\"wp-block-paragraph\">Det finnes et speilbilde av recovery bounty som ser nesten identisk ut, men som er noe helt annet: utpressing. Forskjellen ligger ikke i pengestr\u00f8mmen, som g\u00e5r samme vei, men i hvem som satte betingelsene og under hvilken trussel. En recovery bounty starter n\u00e5r offeret tilbyr en bel\u00f8nning for retur. Utpressing starter n\u00e5r angriperen krever betaling for \u00e5 la v\u00e6re \u00e5 gj\u00f8re skade.<\/p><p class=\"wp-block-paragraph\">Kraken opplevde grensetilfellet i 2024. Sikkerhetsforskere fant en feil som lot dem bl\u00e5se opp saldoen sin, tok ut rundt tre millioner dollar (n\u00e6r 28 millioner kroner) i ekte midler, og nektet deretter \u00e5 levere pengene tilbake med mindre Kraken gikk med p\u00e5 et bel\u00f8p de selv anslo. Krakens sikkerhetssjef Nick Percoco var kompromissl\u00f8s i sin karakteristikk: \u00abDette er ikke white-hat-hacking, det er utpressing\u00bb, <a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m'>sa han til CoinDesk<\/a>. Skillet han peker p\u00e5, er avgj\u00f8rende: en whitehat melder feilen, samarbeider og tar en avtalt dus\u00f8r; en utpresser holder pengene som gissel og dikterer prisen.<\/p><p class=\"wp-block-paragraph\">I praksis avgj\u00f8res kategorien av tre ting: hvem som tok initiativet, hvor raskt og fullstendig midlene ble levert, og om bel\u00f8pet fulgte en anerkjent norm som ti prosent eller ble presset opp under trussel. Renegade og Euler faller klart p\u00e5 recovery-siden. Krakens tilfelle, der forskerne f\u00f8rst handlet i god tro men s\u00e5 gjorde retur betinget av en forhandlet sum, gled over i det Percoco kalte utpressing. Den samme handlingen, \u00e5 finne en feil og ta penger, kan alts\u00e5 ende som en hyllet redning eller en anmeldt forbrytelse, avhengig av hva som skjer i timene etterp\u00e5.<\/p><h2 class='wp-block-heading'>N\u00e5r du ikke kan betale tyven: Nord-Korea og sanksjonsmuren<\/h2><p class=\"wp-block-paragraph\">Hele recovery bounty-modellen hviler p\u00e5 en forutsetning: at du lovlig kan betale den andre parten. For en voksende andel av de st\u00f8rste angrepene holder ikke den forutsetningen. Den 21. februar 2025 ble b\u00f8rsen Bybit t\u00f8mt for rundt 1,5 milliarder dollar (n\u00e6r 14 milliarder kroner) i Ethereum, det st\u00f8rste digitale tyveriet noensinne. Angrepet ble sporet til Lazarus-gruppen, statshackere knyttet til Nord-Korea.<\/p><p class=\"wp-block-paragraph\">Her kollapser den klassiske modellen. Du kan ikke tilby en dus\u00f8r p\u00e5 ti prosent til en sanksjonert nordkoreansk enhet uten selv \u00e5 bryte internasjonale sanksjoner. \u00c5 sende en \u00abhvit hatt-bel\u00f8nning\u00bb til Lazarus ville v\u00e6rt \u00e5 finansiere et sanksjonert regime. S\u00e5 Bybit snudde modellen p\u00e5 hodet: i stedet for \u00e5 betale tyven, betalte b\u00f8rsen jegerne. Den lanserte et dus\u00f8rprogram som lovet opp mot ti prosent av gjenvunne midler til alle som kunne bidra til \u00e5 spore og fryse pengene, og betalte til slutt ut rundt 2,18 millioner dollar (rundt 20 millioner kroner) til dem som hjalp, <a href='https:\/\/www.ccn.com\/education\/crypto\/ben-zhou-bybit-1-5-billion-hack-explained\/'>if\u00f8lge CCN<\/a>. Etterforskeren ZachXBT var blant dem som knyttet angrepet til Lazarus. Bybit selv fylte reservene med rundt 1,23 milliarder dollar i l\u00f8pet av tre dager gjennom brol\u00e5n, hvalinnskudd og OTC-kj\u00f8p, og holdt seg dermed solvent.<\/p><p class=\"wp-block-paragraph\">Bybit-saken deler recovery bounty i to arter. Den ene betaler tyven for \u00e5 gi tilbake, som Poly Network, Euler og Renegade. Den andre betaler tredjeparter for \u00e5 ta pengene tilbake med makt, gjennom sporing, frysing og etterretning, fordi tyven aldri kan betales lovlig. For statlige angripere, som i 2026 st\u00e5r bak en uforholdsmessig stor andel av de stj\u00e5lne verdiene, er den andre arten den eneste tilgjengelige, og den gjenvinner sjelden mer enn en br\u00f8kdel.<\/p><h2 class='wp-block-heading'>Redningsforhandlingen steg for steg<\/h2><p class=\"wp-block-paragraph\">Sett fra innsiden f\u00f8lger en moderne returforhandling et gjenkjennelig manus. Sikkerhetslag som har v\u00e6rt gjennom det, beskriver stort sett de samme fasene, ofte innenfor de f\u00f8rste timene mens midlene fortsatt beveger seg.<\/p><ul class='wp-block-list'><li><strong>Oppdagelse og innfrysning.<\/strong> Angrepet fanges opp, ofte av overv\u00e5kingsboter eller uavhengige etterforskere. B\u00f8rser og stablecoin-utstedere varsles umiddelbart for \u00e5 fryse adresser f\u00f8r midlene n\u00e5r en mikser.<\/li><li><strong>Kontakt.<\/strong> Protokollen sender en offentlig melding til angriperens lommebok p\u00e5 blokkjeden, gjerne parallelt med en kunngj\u00f8ring p\u00e5 X, slik at betingelsene er dokumentert og synlige.<\/li><li><strong>Tilbud og frist.<\/strong> Standardtilbudet er ti prosent for retur av resten, med en frist p\u00e5 24 til 72 timer. Prosenten kan justeres opp hvis sjansen for gjenvinning er lav.<\/li><li><strong>Eskalering.<\/strong> Uteblir svar, f\u00f8lger trusselen: en bel\u00f8nning for informasjon som f\u00f8rer til p\u00e5gripelse, involvering av politi og etterforskningsfirmaer, og full sporing av midlene p\u00e5 tvers av kjeder.<\/li><li><strong>Oppgj\u00f8r eller sammenbrudd.<\/strong> Enten leverer angriperen tilbake mot avtalt dus\u00f8r, eller forhandlingen bryter sammen og saken g\u00e5r over i ren etterforskning og rettsforf\u00f8lgelse.<\/li><\/ul><p class=\"wp-block-paragraph\">Hastigheten er alt. Renegade fikk pengene tilbake p\u00e5 45 minutter fordi hele kjeden, fra oppdagelse til tilbud, ble kj\u00f8rt nesten momentant. Jo lenger midlene f\u00e5r bevege seg, jo flere ender de i miksere og broer der de blir umulige \u00e5 fryse, og jo svakere blir protokollens forhandlingskort. Recovery bounty er i denne forstand et kappl\u00f8p mot angriperens egen hvitvasking.<\/p><h2 class='wp-block-heading'>Skatt, ansvar og norsk kontekst<\/h2><p class=\"wp-block-paragraph\">For en norsk leser reiser recovery bounty flere sp\u00f8rsm\u00e5l enn den besvarer. Det juridiske rammeverket er bygget rundt amerikanske forhold, med begreper som \u00abGood Samaritan\u00bb-lover og trusselen om f\u00f8deral rettsforf\u00f8lgelse, mens en norsk sikkerhetsforsker opererer under helt andre regler. \u00c5 skaffe seg uberettiget tilgang til et datasystem er straffbart etter norsk rett uavhengig av hva du gj\u00f8r med tilgangen etterp\u00e5, og en \u00abjeg leverte jo pengene tilbake\u00bb-forklaring fjerner ikke selve inntrengningen. Safe Harbor-avtalen beskytter mot s\u00f8ksm\u00e5l fra protokollen, ikke mot en offentlig p\u00e5talemyndighet.<\/p><p class=\"wp-block-paragraph\">Skattemessig er bildet klarere, men ikke gunstig. Skatteetaten behandler kryptovaluta som et formuesobjekt, og en dus\u00f8r, enten den er forebyggende eller en recovery bounty, er skattepliktig inntekt som skal f\u00f8res i skattemeldingen. For en forsker som driver dette systematisk, kan inntekten bli vurdert som virksomhetsinntekt med tilh\u00f8rende plikter. En hvit hatt som beholder ti prosent av et reddet bel\u00f8p, sitter alts\u00e5 ikke igjen med hele kuttet; en betydelig del skal videre til staten, og gevinst og tap p\u00e5 selve kryptoen skal beregnes i tillegg.<\/p><p class=\"wp-block-paragraph\">P\u00e5 tilsynssiden er det et hull. Finanstilsynet f\u00f8rer tilsyn med kryptotjenesteytere (CASP-er) under MiCA-regelverket, som er innlemmet i E\u00d8S-avtalen, men det regelverket handler om utstedere og tjenesteytere, ikke om selve smartkontraktkoden eller om forhandlinger med en angriper. Ingen norsk tilsynsmyndighet regulerer en recovery bounty som s\u00e5dan. Den lever i det samme tomrommet mellom kode og lov som selve exploiten gjorde, og en norsk protokoll eller forsker som havner i en slik situasjon, gj\u00f8r klokt i \u00e5 s\u00f8ke juridisk bistand f\u00f8r den f\u00f8rste meldingen sendes til en angripers lommebok.<\/p><h2 class='wp-block-heading'>Hva det betyr for protokoller og vanlige brukere<\/h2><p class=\"wp-block-paragraph\">Den viktigste l\u00e6rdommen om recovery bounty er hvor sjelden den redder dagen fullstendig. Poly Network og Euler er de spektakul\u00e6re unntakene, sakene der nesten alt kom tilbake. Regelen er n\u00e6rmere Bybit: statlige eller profesjonelle angripere, midler som forsvinner gjennom miksere, og en gjenvinning som m\u00e5les i prosenter, ikke i helhet. Immunefi sitt anslag om at 84 prosent av rammede tokener aldri henter seg inn igjen, er den n\u00f8kterne bakgrunnen enhver returforhandling utspiller seg mot.<\/p><p class=\"wp-block-paragraph\">Derfor b\u00f8r ingen protokoll behandle recovery bounty som en del av sikkerhetsstrategien. Den er en brannslukning, ikke et brannvern. De virkelige forsvarslinjene ligger foran hendelsen: grundige revisjoner, gjerne fra spesialister som forst\u00e5r den aktuelle kjeden, enten det er EVM eller <a href='https:\/\/hoge.gg\/no\/solana-move-revisorer-utenfor-evm-2026\/'>Solana og Move<\/a>, et velfinansiert forebyggende bug bounty-program, og forh\u00e5ndssignert Safe Harbor slik at whitehats kan gripe inn i sekundet det trengs. Mitchell Amador, grunnlegger av Immunefi, oppsummerte retningen slik overfor <a href='https:\/\/www.theblock.co\/post\/407707'>The Block<\/a>: \u00abKryptosikkerhet er fiendtlig, og den slutter aldri \u00e5 utvikle seg. Den \u00e6rlige lesningen av tallene er enkel: bransjen l\u00e6rer.\u00bb<\/p><p class=\"wp-block-paragraph\">For den vanlige brukeren er konklusjonen edruelig. At recovery bounty finnes, betyr ikke at pengene dine er trygge om en protokoll blir hacket; det betyr at det finnes en liten sjanse for at noen forhandler tilbake en del av dem. Behandle den sjansen som det den er, en n\u00f8dutgang som av og til er stengt, og la den aldri erstatte sp\u00f8rsm\u00e5let du b\u00f8r stille f\u00f8r du setter inn en krone: hvor godt er dette forsvart f\u00f8r noe g\u00e5r galt?<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hva er en recovery bounty i krypto?<\/h3><p class=\"wp-block-paragraph\">En recovery bounty er en bel\u00f8nning en protokoll tilbyr etter et hack, i bytte mot at midlene leveres tilbake. Den skiller seg fra en vanlig bug bounty, som betales til en forsker f\u00f8r noe g\u00e5r tapt. Recovery bounty betales typisk til selve angriperen, som f\u00e5r beholde en avtalt andel (som regel ti prosent) mot \u00e5 returnere resten, eller til tredjeparter som hjelper med \u00e5 spore og fryse pengene.<\/p><h3 class='wp-block-heading'>Hvor mye f\u00e5r en whitehat for \u00e5 levere tilbake stj\u00e5let krypto?<\/h3><p class=\"wp-block-paragraph\">Standarden i markedet er ti prosent av det gjenvunne bel\u00f8pet. SEAL sin Safe Harbor-avtale setter ti prosent som norm, med et tak p\u00e5 \u00e9n million dollar (rundt ni millioner kroner). Andelen kan forhandles h\u00f8yere n\u00e5r sjansen for gjenvinning er lav; i AFX-saken i 2026 ble det tilbudt 30 prosent. Angripere som leverer tilbake alt frivillig, som i Euler-saken, tar noen ganger ingen dus\u00f8r i det hele tatt.<\/p><h3 class='wp-block-heading'>Er det lov \u00e5 utnytte en feil hvis du leverer pengene tilbake?<\/h3><p class=\"wp-block-paragraph\">Det er en juridisk gr\u00e5sone. I USA ble domfellelsene mot Mango Markets-utnytteren opphevet i 2025, delvis fordi en automatisert smartkontrakt gjorde det vanskelig \u00e5 p\u00e5vise bedrageri. Etter norsk rett er uberettiget tilgang til et datasystem likevel straffbart uansett hva du gj\u00f8r med tilgangen etterp\u00e5. SEAL Safe Harbor beskytter mot s\u00f8ksm\u00e5l fra protokollen, men ikke mot offentlig p\u00e5tale, s\u00e5 retur alene gj\u00f8r ikke en inntrengning lovlig.<\/p><h3 class='wp-block-heading'>Hva er forskjellen p\u00e5 en recovery bounty og pengeutpressing?<\/h3><p class=\"wp-block-paragraph\">Forskjellen ligger i hvem som satte betingelsene. En recovery bounty starter n\u00e5r offeret tilbyr en bel\u00f8nning for retur; utpressing starter n\u00e5r angriperen krever betaling og holder pengene som gissel. Krakens sikkerhetssjef kalte et tilfelle i 2024 for utpressing nettopp fordi forskerne nektet \u00e5 levere tilbake uten en pris de selv dikterte. Rask, fullstendig retur mot en anerkjent norm peker mot recovery; krav under trussel peker mot utpressing.<\/p><h3 class='wp-block-heading'>Hvorfor kunne ikke Bybit betale en dus\u00f8r til hackeren?<\/h3><p class=\"wp-block-paragraph\">Fordi Bybit-angrepet ble sporet til Lazarus-gruppen, statshackere knyttet til Nord-Korea. \u00c5 betale en dus\u00f8r til en sanksjonert enhet ville brutt internasjonale sanksjoner. Bybit snudde derfor modellen: i stedet for \u00e5 betale tyven, betalte b\u00f8rsen rundt 2,18 millioner dollar til tredjeparter som hjalp med \u00e5 spore og fryse midlene. For statlige angripere er dette som regel den eneste lovlige veien, og den gjenvinner sjelden mer enn en br\u00f8kdel.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er en recovery bounty i krypto?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En recovery bounty er en bel\u00f8nning en protokoll tilbyr etter et hack, i bytte mot at midlene leveres tilbake. Den skiller seg fra en vanlig bug bounty, som betales til en forsker f\u00f8r noe g\u00e5r tapt. Recovery bounty betales typisk til selve angriperen, som f\u00e5r beholde en avtalt andel (som regel ti prosent) mot \u00e5 returnere resten, eller til tredjeparter som hjelper med \u00e5 spore og fryse pengene.\"}},{\"@type\":\"Question\",\"name\":\"Hvor mye f\u00e5r en whitehat for \u00e5 levere tilbake stj\u00e5let krypto?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Standarden i markedet er ti prosent av det gjenvunne bel\u00f8pet. SEAL sin Safe Harbor-avtale setter ti prosent som norm, med et tak p\u00e5 \u00e9n million dollar. Andelen kan forhandles h\u00f8yere n\u00e5r sjansen for gjenvinning er lav; i AFX-saken i 2026 ble det tilbudt 30 prosent. Angripere som leverer tilbake alt frivillig tar noen ganger ingen dus\u00f8r i det hele tatt.\"}},{\"@type\":\"Question\",\"name\":\"Er det lov \u00e5 utnytte en feil hvis du leverer pengene tilbake?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det er en juridisk gr\u00e5sone. I USA ble domfellelsene mot Mango Markets-utnytteren opphevet i 2025, delvis fordi en automatisert smartkontrakt gjorde det vanskelig \u00e5 p\u00e5vise bedrageri. Etter norsk rett er uberettiget tilgang til et datasystem likevel straffbart uansett hva du gj\u00f8r med tilgangen etterp\u00e5. SEAL Safe Harbor beskytter mot s\u00f8ksm\u00e5l fra protokollen, men ikke mot offentlig p\u00e5tale.\"}},{\"@type\":\"Question\",\"name\":\"Hva er forskjellen p\u00e5 en recovery bounty og pengeutpressing?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Forskjellen ligger i hvem som satte betingelsene. En recovery bounty starter n\u00e5r offeret tilbyr en bel\u00f8nning for retur; utpressing starter n\u00e5r angriperen krever betaling og holder pengene som gissel. Rask, fullstendig retur mot en anerkjent norm peker mot recovery; krav under trussel peker mot utpressing.\"}},{\"@type\":\"Question\",\"name\":\"Hvorfor kunne ikke Bybit betale en dus\u00f8r til hackeren?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Fordi Bybit-angrepet ble sporet til Lazarus-gruppen, statshackere knyttet til Nord-Korea. \u00c5 betale en dus\u00f8r til en sanksjonert enhet ville brutt internasjonale sanksjoner. Bybit betalte derfor rundt 2,18 millioner dollar til tredjeparter som hjalp med \u00e5 spore og fryse midlene i stedet.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Anneke de Vries er sikkerhetsredakt\u00f8r i HOGE Wire og skriver om exploits, revisjoner og forsvaret av desentralisert infrastruktur.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Recovery bounty er utbetalingen som kommer etter tyveriet, ikke f\u00f8r. Slik forhandler protokoller hjem stj\u00e5lne millioner, og slik prises jobben i 2026.<\/p>\n","protected":false},"author":4,"featured_media":275,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-274","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/274","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=274"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/274\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/275"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=274"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=274"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=274"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}