{"id":345,"date":"2026-09-04T05:10:31","date_gmt":"2026-09-04T05:10:31","guid":{"rendered":"https:\/\/hoge.gg\/no\/etter-styringsangrepet-oppgjor-ansvar-2026\/"},"modified":"2026-09-04T05:10:31","modified_gmt":"2026-09-04T05:10:31","slug":"etter-styringsangrepet-oppgjor-ansvar-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/etter-styringsangrepet-oppgjor-ansvar-2026\/","title":{"rendered":"Etter styringsangrepet: hvem betaler, og f\u00e5r du pengene tilbake?"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Den 23. august 2026 tok det noen minutter. En angriper som hadde brukt rundt 9.000 kroner (om lag 951 dollar) p\u00e5 \u00e5 kj\u00f8pe stemmerett, presset gjennom et forslag som fjernet forsinkelsen i styringen til utl\u00e5nsprotokollen <a href='https:\/\/www.coindesk.com\/markets\/2026\/08\/24\/ethereum-lending-app-term-finance-loses-usd8-5-million-after-attacker-buys-voting-power'>Term Finance, og t\u00f8mte hvelvene for verdier verdt rundt 79 millioner kroner<\/a> (8,5 millioner dollar). To uker senere er saken ikke over. Den har bare flyttet seg fra selve angrepet til oppgj\u00f8ret.<\/p><p class=\"wp-block-paragraph\">Term Labs <a href='https:\/\/crypto.news\/term-labs-recovers-fixed-rate-positions-after-8-5m-governance-attack\/'>fikk tilbake l\u00e5neposisjonene sine innen 25. august<\/a>, men de rundt 2.843 ETH og 1,68 millioner USDC som forsvant, er fortsatt borte, p\u00e5 vei gjennom en kryptomikser mens selskapet samarbeider med politi og etterforskere. For hver overskrift om et styringsangrep som t\u00f8mmer en kasse, finnes det et etterspill nesten ingen skriver om: f\u00e5r noen pengene tilbake, hvem har skylden, og er det i det hele tatt en forbrytelse? Dette er en gjennomgang av det som skjer etter at avstemningen har vunnet.<\/p><h2 class='wp-block-heading'>Der overskriftene slutter<\/h2><p class=\"wp-block-paragraph\">Et styringsangrep bryter ikke kode. Det bruker reglene slik de er skrevet. Noen skaffer seg nok stemmerett (kj\u00f8per tokens, l\u00e5ner dem via et flash loan, eller utnytter at sv\u00e6rt f\u00e5 faktisk eier eller stemmer), vedtar et forslag som sender kassen til sin egen adresse, og hvert steg er en gyldig transaksjon p\u00e5 kjeden. Det er forsiden av saken. Baksiden, etterspillet, er en helt annen maskin, og det er den delen som avgj\u00f8r om ofrene mister alt.<\/p><p class=\"wp-block-paragraph\">Tre sp\u00f8rsm\u00e5l definerer etterspillet. Det f\u00f8rste er gjenvinning: f\u00e5r du pengene tilbake? Det andre er ansvar: hvem kan holdes til ansvar n\u00e5r det ikke finnes noe styre, ingen daglig leder og kanskje ingen juridisk enhet i det hele tatt? Det tredje er strafferett: er dette i det hele tatt ulovlig? Fram til nylig var dette hypotetiske sp\u00f8rsm\u00e5l, fordi angrepene var sjeldne. I 2026 sluttet de \u00e5 v\u00e6re sjeldne, og da ble etterspillet et problem alle p\u00e5 kjeden m\u00e5 forholde seg til.<\/p><h2 class='wp-block-heading'>Sommeren da styringsangrep ble rutine<\/h2><p class=\"wp-block-paragraph\">Sikkerhetsselskapet Blockaid <a href='https:\/\/blockaid.io\/blog\/governance-takeovers-how-22m-was-drained-and-how-to-stop-them'>talte minst sju styringsovertakelser mellom 9. juni og 6. august 2026<\/a>, med rundt 205 millioner kroner (22 millioner dollar) tappet p\u00e5 tvers av Ethereum, Solana og Base. Term Finance kom 23. august, alts\u00e5 etter at den perioden var talt opp, som en \u00e5ttende sak i rekken. M\u00f8nsteret er ikke lenger en enkeltst\u00e5ende ulykke. Det er en gjentakende forretningsmodell, og det betyr at oppgj\u00f8ret i etterkant er et l\u00f8pende problem, ikke en engangshendelse.<\/p><figure class='wp-block-table'><table><thead><tr><th>Prosjekt<\/th><th>Dato<\/th><th>Kjede<\/th><th>Tappet<\/th><th>Slik ble avstemningen vunnet<\/th><\/tr><\/thead><tbody><tr><td>Token of Power (TOP)<\/td><td>9. juni<\/td><td>Ethereum<\/td><td>~15 mill. kr ($1,59M)<\/td><td>Kj\u00f8pte flertall av en bitteliten forsyning p\u00e5 16.384 tokens, mintet s\u00e5 10 milliarder nye i \u00e9n transaksjon uten tidsl\u00e5s<\/td><\/tr><tr><td>BonkDAO<\/td><td>6. juli<\/td><td>Solana<\/td><td>~186 mill. kr ($20M)<\/td><td>Brukte rundt 41 mill. kr ($4,4M) p\u00e5 cirka 1% av forsyningen for \u00e5 n\u00e5 quorum; sju lommeb\u00f8ker stemte<\/td><\/tr><tr><td>BarnBridge SMART Yield<\/td><td>15. juli<\/td><td>Ethereum<\/td><td>~7,2 mill. kr ($777K)<\/td><td>L\u00e5ste BOND for rundt 5.600 kr ($600), kapret oppgraderingsstien og feide inn gamle token-godkjenninger fra cirka 50 lommeb\u00f8ker<\/td><\/tr><tr><td>Term Finance<\/td><td>23. august<\/td><td>Ethereum<\/td><td>~79 mill. kr ($8,5M)<\/td><td>Kj\u00f8pte stemmerett for rundt 9.000 kr ($951), fjernet forsinkelsen og tappet hvelvene<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">BonkDAO var den st\u00f8rste enkeltsaken i b\u00f8lgen: en angriper <a href='https:\/\/www.coindesk.com\/markets\/2026\/07\/07\/bonk-faces-usd20-million-treasury-drain-after-attacker-spends-usd4-million-to-pass-malicious-proposal'>brukte rundt 41 millioner kroner p\u00e5 \u00e5 presse gjennom et forslag som tappet cirka 186 millioner kroner<\/a> fra kassen, uten at noen reell terskel stoppet det. Fellesnevneren i hele tabellen er enkel: stemmene var billige, og kassen var full.<\/p><h2 class='wp-block-heading'>Regnestykket: 9.000 kroner inn, 79 millioner ut<\/h2><p class=\"wp-block-paragraph\">For \u00e5 forst\u00e5 hvorfor oppgj\u00f8ret er s\u00e5 skjevt, m\u00e5 man se angriperens regneark. Risikokapitalselskapet a16z beskrev logikken i en mye sitert analyse: <a href='https:\/\/a16zcrypto.com\/posts\/article\/dao-governance-attacks-and-how-to-avoid-them\/'>gevinsten er lik verdien av angrepet, minus kostnaden ved \u00e5 skaffe stemmerett, minus kostnaden ved \u00e5 utf\u00f8re det<\/a>. N\u00e5r stemmene er billige og kassen er full, er regnestykket vilt positivt. Term er skoleeksempelet: rundt 9.000 kroner inn, 79 millioner ut.<\/p><p class=\"wp-block-paragraph\">Denne asymmetrien er selve grunnen til at etterspillet nesten ikke betyr noe for insentivet. Selv om ofrene skulle klare \u00e5 hente inn en br\u00f8kdel, ligger angriperen fortsatt langt i pluss. Og selv om det er en liten sjanse for \u00e5 bli tatt, er den forventede verdien positiv s\u00e5 lenge gevinsten er stor nok. At stemmene er billige, henger sammen med at eierskapet er konsentrert: en analyse fra Chainalysis fant at <a href='https:\/\/cointelegraph.com\/news\/less-than-1-of-all-holders-have-90-of-the-voting-power-in-daos-report'>under 1 prosent av innehaverne kontrollerer rundt 90 prosent av stemmeretten<\/a> i store DAO-er, slik at den som vil, kan kj\u00f8pe seg til en avgj\u00f8rende andel i et tynt marked.<\/p><p class=\"wp-block-paragraph\">Modellen er ikke ny. Allerede i 2022 l\u00e5nte en angriper over ni milliarder kroner via et flash loan for \u00e5 <a href='https:\/\/cointelegraph.com\/news\/beanstalk-farms-loses-182m-in-defi-governance-exploit'>t\u00f8mme Beanstalk for 182 millioner dollar<\/a> (rundt 1,7 milliarder kroner) p\u00e5 noen sekunder. Det som er nytt i 2026, er at det samme har blitt billig og rutinemessig. a16z peker ogs\u00e5 p\u00e5 et dypere problem: markedet kan ikke se forskjell p\u00e5 en angriper som samler tokens, og en helt vanlig kj\u00f8per, s\u00e5 oppkj\u00f8pet lar seg ikke stoppe p\u00e5 forh\u00e5nd.<\/p><h2 class='wp-block-heading'>Term Finance: obduksjonen som fortsatt p\u00e5g\u00e5r<\/h2><p class=\"wp-block-paragraph\">Term Finance er den ferskeste testen p\u00e5 hva et oppgj\u00f8r faktisk gir. Vi <a href='https:\/\/hoge.gg\/no\/term-finance-styringsangrepenes-sommer-2026\/'>gikk gjennom selve angrepet steg for steg da det skjedde<\/a>; her handler det om det som kom etterp\u00e5. Det gode f\u00f8rst: Term Labs klarte \u00e5 hente tilbake alle fastrenteposisjonene som l\u00e5 i de rammede hvelvene, med den siste flyttet klokka 14.52 UTC den 25. august, og stengte Meta-hvelvene og de ber\u00f8rte strategiene mens uttak ble holdt \u00e5pne.<\/p><p class=\"wp-block-paragraph\">Det d\u00e5rlige: de likvide midlene er borte. Rundt 2.843 ETH (om lag 63 millioner kroner) og 1,68 millioner USDC, vekslet til DAI, ble tappet og er ikke hentet tilbake. Skillet er verdt \u00e5 merke seg. En rask og kompetent respons kan redde posisjoner som enn\u00e5 ikke er r\u00f8rt, og den kan stanse videre skade, men likvide verdier som allerede er sendt ut av en adresse, er nesten alltid tapt. Term opplyser at <a href='https:\/\/crypto.news\/term-labs-recovers-fixed-rate-positions-after-8-5m-governance-attack\/'>selskapet samarbeider med politi og sikkerhetsselskaper for \u00e5 identifisere de ansvarlige<\/a>, og har gitt fra seg informasjon til etterforskningen. Angriperen har s\u00e5 langt ikke levert tilbake noe.<\/p><p class=\"wp-block-paragraph\">Verdt \u00e5 understreke: koden ble ikke hacket. Term brukte velpr\u00f8vd infrastruktur fra Yearn V3, men hadde et eget styringslag opp\u00e5, og det var stemmemekanikken, ikke en feil i kontrakten, som ga etter. Selv for et velfinansiert team som reagerte raskt, ble resultatet delvis gjenvinning og et langt, usikkert sporingsarbeid. Det er den realistiske toppscoren, ikke unntaket.<\/p><h2 class='wp-block-heading'>Uigjenkallelig, med et stort forbehold: gjenvinningsspillet<\/h2><p class=\"wp-block-paragraph\">\u00abUigjenkallelig\u00bb er halvsant. Transaksjoner p\u00e5 kjeden kan ikke rulles tilbake, men det finnes likevel flere veier til \u00e5 hente inn noe, og de svikter av ulike grunner. Den f\u00f8rste er \u00e5 stanse protokollen: fryse eller stenge det som enn\u00e5 ikke er tappet, slik Term gjorde med hvelvene. Det hjelper bare for restene, ikke for det som alt er sendt ut.<\/p><p class=\"wp-block-paragraph\">Den andre veien er forhandling, ofte i form av en whitehat-dus\u00f8r: tilby angriperen \u00e5 beholde 10 til 20 prosent mot \u00e5 returnere resten. Det er en overraskende vanlig utgang, og <a href='https:\/\/hoge.gg\/no\/bug-bounty-maskineriet-2026-hvem-avgjor-utbetalingen\/'>hvem som avgj\u00f8r en slik utbetaling, har vi sett n\u00e6rmere p\u00e5 f\u00f8r<\/a>, men det forutsetter at angriperen vil unng\u00e5 oppmerksomhet eller slippe billig unna med \u00e5 hvitvaske. Term sin angriper ignorerte den d\u00f8ra og gikk rett til en mikser.<\/p><p class=\"wp-block-paragraph\">Den tredje er \u00e5 fryse stablecoins. Sentraliserte utstedere som Circle (USDC) og Tether kan svarteliste verdier p\u00e5 en bestemt adresse. Nettopp derfor vekslet Term-angriperen USDC til DAI, en desentralisert stablecoin ingen enkelt part kan fryse. Den fjerde er b\u00f8rssamarbeid: hvis midlene n\u00e5r en sentralisert b\u00f8rs, kan innskudd fryses. Ethereum-medgr\u00fcnder Vitalik Buterin har beskrevet hvorfor forsinkelser sjelden er nok i seg selv: <a href='https:\/\/vitalik.eth.limo\/general\/2021\/08\/16\/voting3.html'>\u00abtimelocks are more like a paywall on a newspaper website than they are like a lock and key\u00bb<\/a>. En forsinkelse, eller et vindu for \u00e5 hente inn midler, hjelper bare hvis noen f\u00f8lger med og har makt til \u00e5 handle i tide.<\/p><figure class='wp-block-table'><table><thead><tr><th>Gjenvinningsvei<\/th><th>Hvordan det virker<\/th><th>Hvorfor det oftest svikter<\/th><\/tr><\/thead><tbody><tr><td>Stanse protokollen<\/td><td>Fryse eller stenge det som ikke er tappet enn\u00e5<\/td><td>Ber\u00f8rer ikke midler som alt er sendt ut<\/td><\/tr><tr><td>Whitehat-dus\u00f8r<\/td><td>Angriperen beholder en andel mot \u00e5 returnere resten<\/td><td>Forutsetter at angriperen vil samarbeide; en mikser fjerner behovet<\/td><\/tr><tr><td>Fryse stablecoin<\/td><td>Utsteder svartelister adressen (USDC, USDT)<\/td><td>Angriperen veksler til desentraliserte verdier (DAI, ETH) f\u00f8rst<\/td><\/tr><tr><td>B\u00f8rssamarbeid<\/td><td>Innskudd fryses hvis midlene n\u00e5r en KYC-b\u00f8rs<\/td><td>Virker bare ved utgangen; midlene blir ofte v\u00e6rende i DeFi<\/td><\/tr><tr><td>On-chain-sporing og politi<\/td><td>F\u00f8lge, og eventuelt beslaglegge, midler<\/td><td>Tregt, og hjelpel\u00f8st mot en anonym angriper i feil jurisdiksjon<\/td><\/tr><tr><td>Sivilt s\u00f8ksm\u00e5l<\/td><td>Saks\u00f8ke for \u00e5 f\u00e5 tilbake verdier<\/td><td>Ofte finnes ingen juridisk enhet \u00e5 saks\u00f8ke<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>\u00c5 f\u00f8lge pengene inn i mikseren<\/h2><p class=\"wp-block-paragraph\">En blokkjede er en permanent, offentlig hovedbok, s\u00e5 sporet ligger der for alle \u00e5 se. Problemet er at en mikser som Tornado Cash bryter den enkle koblingen mellom innskudd og uttak, og Term-angriperen startet nettopp med \u00e5 s\u00e5 to operat\u00f8rlommeb\u00f8ker gjennom en slik mikser. Sporing er likevel ikke h\u00e5pl\u00f8st: tidsanalyse, korrelasjon av bel\u00f8p, og det \u00f8yeblikket midlene til slutt skal veksles til vanlige penger, der KYC sl\u00e5r inn, kan avsl\u00f8re en del. <a href='https:\/\/hoge.gg\/no\/folg-pengene-kryptoforensikk-obduksjon-2026\/'>Kryptoforensikken bak denne typen obduksjon<\/a> er blitt et fag i seg selv.<\/p><p class=\"wp-block-paragraph\">Men attribusjon er ikke det samme som gjenvinning. \u00c5 vite hvem, eller \u00e5 vite hvilken klynge av adresser som henger sammen, betyr lite hvis personen sitter i en jurisdiksjon som ikke samarbeider, eller hvis midlene allerede er vasket og spredt. Det er her de fleste sakene stopper opp: sporet er varmt, men h\u00e5nden n\u00e5r ikke fram. Etterforskning gir ofte et navn, sjelden pengene.<\/p><h2 class='wp-block-heading'>Er det egentlig en forbrytelse? Mango-dommen henger over alt<\/h2><p class=\"wp-block-paragraph\">Her blir det virkelig komplisert. Forsvaret angriperne lener seg p\u00e5, er at \u00abcode is law\u00bb: hvert steg var en gyldig, tillatelsesfri transaksjon. Den saken som henger over alt, er Mango Markets. I oktober 2022 manipulerte Avraham Eisenberg protokollen og tok ut rundt 110 millioner dollar (om lag 1 milliard kroner). Han ble d\u00f8mt i 2024, men i mai 2025 <a href='https:\/\/www.coindesk.com\/business\/2025\/05\/24\/judge-overturns-convictions-in-mango-markets-exploiters-crypto-fraud-case'>opphevet dommer Arun Subramanian domfellelsene for svindel og markedsmanipulasjon<\/a>.<\/p><p class=\"wp-block-paragraph\">Begrunnelsen er det som gj\u00f8r saken s\u00e5 betydningsfull: retten pekte blant annet p\u00e5 at Mango var en tillatelsesfri og selvutf\u00f8rende protokoll, slik at det \u00e5 bruke den etter sin egen konstruksjon ikke uten videre passer inn i en tradisjonell svindelteori, og at saken uansett var reist p\u00e5 feil verneting. Den nedsl\u00e5ende konsekvensen for ofre er tydelig: hvis det \u00e5 kj\u00f8pe tokens og stemme er lovlig, er grensen til \u00abtyveri\u00bb juridisk uskarp, og nettopp derfor er strafferettslig forf\u00f8lgelse et svakt kort. Hver ny sak lever i skyggen av at den mest kjente domfellelsen ble revet ned igjen.<\/p><h2 class='wp-block-heading'>Hvem saks\u00f8ker du? N\u00e5r DAO-en er \u00abpersonen\u00bb<\/h2><p class=\"wp-block-paragraph\">Anta at du vil g\u00e5 den sivile veien og saks\u00f8ke. Da dukker et grunnleggende problem opp: hvem er saks\u00f8kt? En DAO har ofte ingen juridisk enhet, ingen postadresse, ingen styremedlemmer \u00e5 stevne. Det n\u00e6rmeste vi har til en rettesnor, er Ooki DAO-saken. I 2023 fikk den amerikanske tilsynsmyndigheten CFTC en <a href='https:\/\/www.cftc.gov\/PressRoom\/PressReleases\/8715-23'>uteblivelsesdom p\u00e5 643.542 dollar<\/a> (rundt 6 millioner kroner), der retten slo fast at en DAO kan regnes som en \u00abunincorporated association\u00bb og en \u00abperson\u00bb i lovens forstand.<\/p><p class=\"wp-block-paragraph\">Det er et tveegget sverd. P\u00e5 den ene siden sliter ofre med \u00e5 finne en saks\u00f8kbar motpart n\u00e5r det ikke finnes noen enhet. P\u00e5 den andre siden kan token-holdere som stemmer, i verste fall trekkes inn som medansvarlige medlemmer. Strukturen som lovet at ingen enkelt part har kontroll, betyr ogs\u00e5 at ingen enkelt part har ansvar, helt til en domstol bestemmer at alle sammen har det.<\/p><h2 class='wp-block-heading'>Juridiske innpakninger: \u00e5 gi en DAO en adresse<\/h2><p class=\"wp-block-paragraph\">Bransjens svar p\u00e5 ansvarsvakuumet er juridiske innpakninger. Wyoming innf\u00f8rte i 2024 en egen selskapsform for DAO-er kalt DUNA, og Marshall\u00f8yene tilbyr en DAO LLC. Poenget er \u00e5 gi kollektivet en juridisk person: begrenset ansvar for medlemmene, en enhet som kan saks\u00f8kes og forsikres, og en klar skatteposisjon. <a href='https:\/\/www.coindesk.com\/policy\/2024\/03\/08\/wyoming-grants-daos-new-legal-structure'>Miles Jennings i a16z omtalte Wyoming-strukturen som et gjennombrudd<\/a> for feltet.<\/p><p class=\"wp-block-paragraph\">Haken er at de aller fleste DAO-er fortsatt ikke har noen innpakning. For dem st\u00e5r ansvarsvakuumet ved lag. En innpakning hjelper begge veier, b\u00e5de offeret som f\u00e5r noen \u00e5 saks\u00f8ke, og medlemmet som f\u00e5r et skjold mot personlig ansvar, men det er en retning bransjen beveger seg i, ikke en tilstand den har n\u00e5dd. Inntil da er den vanligste rettslige adressen etter et styringsangrep ingen adresse i det hele tatt.<\/p><h2 class='wp-block-heading'>Der en norsk investor faktisk st\u00e5r<\/h2><p class=\"wp-block-paragraph\">For en norsk sparer er det n\u00f8kterne bildet dette: <a href='https:\/\/www.finanstilsynet.no\/tema\/kryptoeiendeler-mica\/'>Finanstilsynet f\u00f8rer tilsyn med tilbydere av kryptoeiendelstjenester (CASP-er) under kryptoeiendelsloven, som gjelder i Norge fra 1. juli 2025<\/a> gjennom E\u00d8S-avtalen. Tilsynet er rettet mot tilbydere og utstedere, ikke mot selve protokollen eller DAO-en. Har en DAO uten et selskap bak seg t\u00f8mt seg selv, faller den utenfor. B\u00f8rsen du bruker (en CASP med tillatelse) har plikter, men koden som stemte seg selv tom, har ingen.<\/p><p class=\"wp-block-paragraph\">Strafferettslig kan alminnelige regler om bedrageri og vinningskriminalitet ramme en gjerningsperson, men den praktiske veggen er den samme som overalt ellers: jurisdiksjon over en anonym angriper i utlandet. Skattemessig regnes kryptoverdier som et formuesobjekt, og et realisert tap er fradragsberettiget hvis det kan dokumenteres. <a href='https:\/\/www.smartepenger.no\/skatt\/3108-skatteregler-for-bitcoin-og-andre-kryptovalutaer'>Et dokumentert og endelig tap etter svindel kan p\u00e5 visse vilk\u00e5r gi fradrag<\/a>. Det sier noe om hvor svakt oppgj\u00f8ret er, at den mest realistiske \u00abkompensasjonen\u00bb for mange norske ofre kan v\u00e6re et skattefradrag, ikke gjenvinning av selve verdiene.<\/p><h2 class='wp-block-heading'>Forsikring, backstops og hvem som tar regningen<\/h2><p class=\"wp-block-paragraph\">S\u00e5 hvem ender opp med \u00e5 ta tapet? Grovt sett tre utfall. Det f\u00f8rste er at protokollen selv gj\u00f8r brukerne hele igjen, av egen kasse eller et forsikringsfond, som regel drevet av hensyn til omd\u00f8mmet. Det forutsetter at protokollen er godt nok kapitalisert, og for de fleste mindre prosjekter er den ikke det. Term har stengt de rammede hvelvene og holdt uttak \u00e5pne mens sporingen p\u00e5g\u00e5r, men om restene skal dekkes, er forel\u00f8pig et \u00e5pent sp\u00f8rsm\u00e5l.<\/p><p class=\"wp-block-paragraph\">Det andre utfallet er dekning gjennom egne DeFi-forsikringsprodukter, men her er styringsangrep en gr\u00e5sone: mange ordninger er skreddersydd for feil i smartkontrakter, og et angrep der koden virket akkurat som den skulle, faller ikke alltid innenfor. Det tredje, og vanligste, er at brukeren tar tapet selv. I motsetning til bankinnskudd finnes det ingen innskuddsgaranti her. Realiteten er at ofre blir gjort hele igjen bare hvis protokollen velger det, og bare de mest solide har r\u00e5d til \u00e5 velge det.<\/p><h2 class='wp-block-heading'>Hva som faktisk skremmer en angriper, og hvor oppgj\u00f8ret er p\u00e5 vei<\/h2><p class=\"wp-block-paragraph\">N\u00e5r b\u00e5de gjenvinning og strafferett er svakt, m\u00e5 avskrekkingen komme et annet sted fra: \u00e5 gj\u00f8re angrepet ul\u00f8nnsomt p\u00e5 forh\u00e5nd. Det betyr \u00e5 snu regnestykket ved \u00e5 gj\u00f8re stemmene dyre og angrepsflaten liten, alts\u00e5 <a href='https:\/\/hoge.gg\/no\/slik-stopper-du-et-styringsangrep-forsvaret-2026\/'>selve forsvaret vi gikk gjennom nylig<\/a>. Men noen deler av etterspillet begynner faktisk \u00e5 bite. Sanntidsoverv\u00e5king er den viktigste: da Binance sitt sikkerhetsteam i august 2026 flagget et ondsinnet forslag mot en kasse verdt rundt 11 millioner kroner (1,2 millioner dollar) under 48 timer f\u00f8r utf\u00f8relse, og koordinerte innskuddsfrys med andre b\u00f8rser, ble angrepet stoppet f\u00f8r det skjedde. <a href='https:\/\/blockaid.io\/blog\/governance-takeovers-how-22m-was-drained-and-how-to-stop-them'>Blockaids egen liste over tiltak<\/a> peker samme vei: overv\u00e5k konsentrasjon, hev terskler, og skjerm kasse og oppgradering fra ett enkelt vedtak.<\/p><p class=\"wp-block-paragraph\">Under det hele ligger en strukturell tvil om selve modellen. Ali Yahya, partner i a16z, oppsummerte det slik overfor Fortune: <a href='https:\/\/fortune.com\/crypto\/2026\/06\/22\/daos-governance-a16z-crypto-coinfund-botto\/'>\u00abWe spent the last 10 years rediscovering the hard way that direct democracy is a bad idea\u00bb<\/a>. Token-vektet stemmegivning binder sammen penger og makt p\u00e5 en m\u00e5te markedet alltid kan skille fra hverandre igjen, og derfor fortsetter lappel\u00f8sningene \u00e5 tape. For en investor er konklusjonen praktisk: siden oppgj\u00f8ret i etterkant er svakt, er den mest p\u00e5litelige beskyttelsen \u00e5 ikke v\u00e6re eksponert. F\u00f8r du setter penger inn i en protokoll styrt av et token, sjekk styringsflaten p\u00e5 samme m\u00e5te som du <a href='https:\/\/hoge.gg\/no\/oppdage-rug-pull-defi-forsvar-2026\/'>ser etter faresignalene i en rug pull<\/a>: finnes en reell tidsl\u00e5s med noen som kan legge ned veto, hvor konsentrert er token-fordelingen, og kan ett enkelt vedtak r\u00f8re kassen, prege nye tokens eller oppgradere kontrakten?<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>F\u00e5r jeg pengene tilbake etter et styringsangrep?<\/h3><p class=\"wp-block-paragraph\">Sjelden fullt ut, og ofte ikke i det hele tatt. En protokoll kan stanse videre skade og noen ganger redde posisjoner som ikke er tappet, slik Term Finance fikk tilbake l\u00e5neposisjonene sine, men likvide midler som alt er sendt ut, er nesten alltid borte. Beste sjanse er en whitehat-dus\u00f8r der angriperen returnerer mesteparten mot \u00e5 beholde en andel, men det forutsetter at angriperen vil samarbeide.<\/p><h3 class='wp-block-heading'>Er et styringsangrep ulovlig?<\/h3><p class=\"wp-block-paragraph\">Det er juridisk uklart. Hvert steg, \u00e5 kj\u00f8pe tokens, \u00e5 stemme og \u00e5 utf\u00f8re et vedtatt forslag, er en gyldig transaksjon. I Mango Markets-saken opphevet en amerikansk dommer i mai 2025 domfellelsene mot Avraham Eisenberg, blant annet fordi protokollen var tillatelsesfri og selvutf\u00f8rende. Grensen mellom lovlig bruk og tyveri er derfor ikke avklart.<\/p><h3 class='wp-block-heading'>Hvem er ansvarlig n\u00e5r en DAO t\u00f8mmer seg selv?<\/h3><p class=\"wp-block-paragraph\">Ofte ingen med en klar adresse. Mange DAO-er har ingen juridisk enhet \u00e5 saks\u00f8ke. Ooki-saken viste at en DAO likevel kan regnes som en \u00abperson\u00bb, og at token-holderne kan bli medansvarlige. Juridiske innpakninger som Wyomings DUNA pr\u00f8ver \u00e5 gi DAO-er en saks\u00f8kbar enhet, men de fleste har det ikke.<\/p><h3 class='wp-block-heading'>Kan Finanstilsynet hjelpe meg som norsk investor?<\/h3><p class=\"wp-block-paragraph\">Bare indirekte. Finanstilsynet f\u00f8rer tilsyn med tilbydere av kryptoeiendelstjenester under kryptoeiendelsloven, som gjelder i Norge fra 1. juli 2025, ikke med selve protokollen eller DAO-en. Har en DAO uten selskap bak seg t\u00f8mt seg selv, faller den utenfor. Skatteetaten kan p\u00e5 visse vilk\u00e5r gi fradrag for et dokumentert og endelig tap.<\/p><h3 class='wp-block-heading'>Hvordan beskytter jeg meg mot styringsangrep?<\/h3><p class=\"wp-block-paragraph\">Sjekk styringsflaten f\u00f8r du setter inn penger: finnes en reell tidsl\u00e5s med noen som kan legge ned veto, hvor konsentrert er token-fordelingen, og kan ett enkelt vedtak r\u00f8re kassen, prege nye tokens eller oppgradere kontrakten? Siden oppgj\u00f8ret i etterkant er svakt, er den mest p\u00e5litelige beskyttelsen \u00e5 unng\u00e5 eksponering mot d\u00e5rlig styrte protokoller i utgangspunktet.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"F\u00e5r jeg pengene tilbake etter et styringsangrep?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Sjelden fullt ut, og ofte ikke i det hele tatt. En protokoll kan stanse videre skade og noen ganger redde posisjoner som ikke er tappet, slik Term Finance fikk tilbake l\u00e5neposisjonene sine, men likvide midler som alt er sendt ut, er nesten alltid borte. Beste sjanse er en whitehat-dus\u00f8r der angriperen returnerer mesteparten mot \u00e5 beholde en andel, men det forutsetter at angriperen vil samarbeide.\"}},{\"@type\":\"Question\",\"name\":\"Er et styringsangrep ulovlig?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det er juridisk uklart. Hvert steg, \u00e5 kj\u00f8pe tokens, \u00e5 stemme og \u00e5 utf\u00f8re et vedtatt forslag, er en gyldig transaksjon. I Mango Markets-saken opphevet en amerikansk dommer i mai 2025 domfellelsene mot Avraham Eisenberg, blant annet fordi protokollen var tillatelsesfri og selvutf\u00f8rende. Grensen mellom lovlig bruk og tyveri er derfor ikke avklart.\"}},{\"@type\":\"Question\",\"name\":\"Hvem er ansvarlig n\u00e5r en DAO t\u00f8mmer seg selv?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ofte ingen med en klar adresse. Mange DAO-er har ingen juridisk enhet \u00e5 saks\u00f8ke. Ooki-saken viste at en DAO likevel kan regnes som en \u00abperson\u00bb, og at token-holderne kan bli medansvarlige. Juridiske innpakninger som Wyomings DUNA pr\u00f8ver \u00e5 gi DAO-er en saks\u00f8kbar enhet, men de fleste har det ikke.\"}},{\"@type\":\"Question\",\"name\":\"Kan Finanstilsynet hjelpe meg som norsk investor?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Bare indirekte. Finanstilsynet f\u00f8rer tilsyn med tilbydere av kryptoeiendelstjenester under kryptoeiendelsloven, som gjelder i Norge fra 1. juli 2025, ikke med selve protokollen eller DAO-en. Har en DAO uten selskap bak seg t\u00f8mt seg selv, faller den utenfor. Skatteetaten kan p\u00e5 visse vilk\u00e5r gi fradrag for et dokumentert og endelig tap.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan beskytter jeg meg mot styringsangrep?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Sjekk styringsflaten f\u00f8r du setter inn penger: finnes en reell tidsl\u00e5s med noen som kan legge ned veto, hvor konsentrert er token-fordelingen, og kan ett enkelt vedtak r\u00f8re kassen, prege nye tokens eller oppgradere kontrakten? Siden oppgj\u00f8ret i etterkant er svakt, er den mest p\u00e5litelige beskyttelsen \u00e5 unng\u00e5 eksponering mot d\u00e5rlig styrte protokoller i utgangspunktet.\"}}]}<\/script><p class=\"wp-block-paragraph\">Anneke de Vries dekker sikkerhet og exploits for HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Et styringsangrep t\u00f8mmer kassen p\u00e5 minutter, men det virkelige oppgj\u00f8ret starter etterp\u00e5. Vi ser p\u00e5 gjenvinning, ansvar og strafferett, og hvor en norsk investor faktisk st\u00e5r.<\/p>\n","protected":false},"author":4,"featured_media":346,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-345","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/345","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=345"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/345\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/346"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=345"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=345"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=345"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}