{"id":355,"date":"2026-09-06T05:08:53","date_gmt":"2026-09-06T05:08:53","guid":{"rendered":"https:\/\/hoge.gg\/no\/audit-bug-bounty-forsikring-hvem-betaler-hack-2026\/"},"modified":"2026-09-06T05:08:53","modified_gmt":"2026-09-06T05:08:53","slug":"audit-bug-bounty-forsikring-hvem-betaler-hack-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/audit-bug-bounty-forsikring-hvem-betaler-hack-2026\/","title":{"rendered":"Audit, bug bounty og forsikring: hvem betaler etter hacket?"},"content":{"rendered":"<p class=\"wp-block-paragraph\">F\u00f8rste halv\u00e5r av 2026 forsvant rundt 972 millioner dollar, i overkant av 9 milliarder kroner, ut av kryptoprosjekter fordelt p\u00e5 207 separate hendelser. Det er det h\u00f8yeste antallet angrep som noen gang er registrert i l\u00f8pet av et halv\u00e5r, selv om det samlede tapet for f\u00f8rste gang p\u00e5 lenge falt under \u00e9n milliard dollar, if\u00f8lge <a href='https:\/\/www.theblock.co\/post\/407707\/crypto-hack-losses-fall-below-1-billion-in-h1-2026-even-as-attack-volume-hits-record-immunefi'>Immunefis halv\u00e5rsrapport<\/a>. Ved \u00e5ttem\u00e5nedersmerket hadde kompromitterte private n\u00f8kler for f\u00f8rste gang g\u00e5tt forbi rene kodefeil som den angrepsvektoren som koster mest, <a href='https:\/\/crypto.news\/defi-hacks-2026-billion-lost-same-attack-keeps-working\/'>skriver crypto.news<\/a>. Og mens tapene hopet seg opp, var under to prosent av alle verdiene i DeFi dekket av noen erstatningsordning, <a href='https:\/\/www.coindesk.com\/business\/2026\/05\/16\/crypto-users-are-choosing-juicy-yields-over-protection-putting-billions-at-risk-of-hacks'>if\u00f8lge CoinDesk<\/a>.<\/p><p class=\"wp-block-paragraph\">Det etterlater et ubehagelig sp\u00f8rsm\u00e5l som nesten ingen stiller f\u00f8r det er for sent: n\u00e5r revisjonen er best\u00e5tt, koden er stemplet som trygg og lommeboken din likevel t\u00f8mmes p\u00e5 tolv sekunder, hvem betaler deg tilbake? Tre ulike bransjer selger noe som ligner en garanti, revisjonsselskapet, bug bounty-plattformen og cover-markedet. Denne gjennomgangen rangerer dem ikke etter hvor kjent firmaet er eller hvor forseggjort rapporten ser ut, men etter ett eneste m\u00e5l: hvor mange kroner som faktisk n\u00e5r frem til offeret etter et angrep. Konklusjonen er ikke betryggende. To av de tre lagene var aldri konstruert for \u00e5 betale deg i det hele tatt.<\/p><h2 class='wp-block-heading'>De tre lagene, og hva hvert av dem faktisk leverer<\/h2><p class=\"wp-block-paragraph\">Sikkerhet i DeFi selges som et stablet forsvar, men lagene gj\u00f8r helt forskjellige jobber, og de fleste brukere oppdager forskjellen f\u00f8rst n\u00e5r pengene er borte. Revisjonen er en inspeksjon: et team leser koden i noen uker og leverer en rapport. Bug bounty-programmet er en dus\u00f8r: en ekstern forsker som finner en feil f\u00f8r angriperen, f\u00e5r betalt for \u00e5 melde fra. Cover, det bransjen bevisst unng\u00e5r \u00e5 kalle forsikring, er en erstatningsordning: en pott med kapital som betaler ut til den som led tapet, hvis tapet faller innenfor vilk\u00e5rene.<\/p><p class=\"wp-block-paragraph\">Legg merke til hvem hvert lag betaler. Revisoren betaler ingen; den selger en tjeneste og fraskriver seg ansvaret for utfallet. Dus\u00f8ren betaler forskeren, ikke offeret, og bare hvis noen rekker \u00e5 finne feilen i tide. Cover-potten er den eneste som er innrettet mot \u00e5 betale deg, kunden som ble drenert. Tabellen under oppsummerer forskjellen.<\/p><figure class='wp-block-table'><table><thead><tr><th>Lag<\/th><th>Hva du kj\u00f8per<\/th><th>Hvem som f\u00e5r betalt<\/th><th>Utl\u00f8ser utbetaling<\/th><th>Realisert utbetaling til offeret<\/th><\/tr><\/thead><tbody><tr><td>Revisjon (audit)<\/td><td>En rapport p\u00e5 et gitt tidspunkt<\/td><td>Ingen (tjeneste, ikke garanti)<\/td><td>Ingenting; ansvar er fraskrevet<\/td><td>0 kroner<\/td><\/tr><tr><td>Bug bounty<\/td><td>L\u00f8pende jakt p\u00e5 feil<\/td><td>Forskeren som melder f\u00f8rst<\/td><td>En gyldig feil meldt f\u00f8r angrep<\/td><td>0 kroner (dus\u00f8r g\u00e5r til forsker)<\/td><\/tr><tr><td>On-chain cover<\/td><td>En erstatningspott<\/td><td>Medlemmet eller kunden som led tapet<\/td><td>Et dekket tap innenfor vilk\u00e5r<\/td><td>Utbetaling (om potten holder)<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Lag 1: revisjonsselskapet leverer en rapport, ikke en refusjon<\/h2><p class=\"wp-block-paragraph\">Revisjonsselskapene er navnene alle kjenner: Trail of Bits, OpenZeppelin, CertiK, Halborn, Certora, Zellic. En seri\u00f8s revisjon er verdt pengene, den fanger en stor andel av de vanlige feilene f\u00f8r de n\u00e5r produksjon. Men den er en \u00f8yeblikksinspeksjon, ikke en forsikring, og kontraktene sier det rett ut. Standardavtalen leveres som den er, kunden holder revisoren skadesl\u00f8s, og ethvert erstatningsansvar er i praksis begrenset oppad til det honoraret som ble betalt. Du kj\u00f8per en gjennomlesning, ikke en garanti for at pengene dine er trygge.<\/p><p class=\"wp-block-paragraph\">Tallene viser hvor stort dette gapet er. Sikkerhetshuset Ack3 sporet 135 angrep i f\u00f8rste halv\u00e5r 2026 med et samlet tap p\u00e5 939,86 millioner dollar. Av pengene som ble stj\u00e5let fra prosjekter som faktisk var revidert, forsvant 94,4 prosent gjennom kode eller infrastruktur som revisoren aldri hadde sett p\u00e5, <a href='https:\/\/ack3.ai\/research\/defi-hacks-h1-2026\/'>if\u00f8lge Ack3s rapport<\/a>. Sytten av de tjue n\u00e6rmeste revisjonene ved rammede protokoller var seks m\u00e5neder gamle eller eldre da angrepet kom. Revisjonen dekket, med andre ord, sjelden den delen av systemet som faktisk brast.<\/p><p class=\"wp-block-paragraph\">Suhail Kakar, utviklingssjef i TAC Blockchain, sa det uten omsv\u00f8p etter et av \u00e5rets st\u00f8rste angrep: \u00abrevidert av X betyr nesten ingenting. Kode er vanskelig, DeFi er vanskeligere\u00bb, <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>uttalte han til Cointelegraph<\/a>. Poenget er ikke at revisjon er verdil\u00f8st, men at et revisjonsstempel ikke er en kvittering du kan l\u00f8se inn.<\/p><h2 class='wp-block-heading'>Hvorfor \u00abrevidert av X\u00bb ikke betyr \u00abdekket av X\u00bb<\/h2><p class=\"wp-block-paragraph\">Den vanligste misforst\u00e5elsen er at en revidert protokoll er en trygg protokoll. Fellen ligger i omfanget. En revisjon dekker bare den koden som fantes den dagen den kj\u00f8rte, i den konfigurasjonen som ble avtalt. Da Kelp DAO mistet rundt 291 millioner dollar i april 2026, konkluderte OpenZeppelins obduksjon med at \u00abkontraktene oppf\u00f8rte seg n\u00f8yaktig slik de var skrevet\u00bb, <a href='https:\/\/www.openzeppelin.com\/news\/lessons-from-kelpdao-hack'>og listet opp<\/a> hva en revisjon ikke unders\u00f8ker: konfigurasjonen av tredjepartsintegrasjoner, enkeltpunkter for svikt i infrastrukturen og oppf\u00f8rselen til avhengigheter utenfor kjeden. Angrepet gikk gjennom en enkelt kompromittert verifikator, ikke gjennom en kodefeil.<\/p><p class=\"wp-block-paragraph\">Balancer er det andre l\u00e6restykket: protokollen var revidert elleve ganger av fire forskjellige firmaer og ble likevel t\u00f8mt for over 100 millioner dollar i november 2025 gjennom en avrundingsfeil som hadde ligget i koden siden 2021. M\u00f8nsteret gjentar seg fordi pengene har flyttet seg bort fra koden. Mange av de dyreste bruddene skjer n\u00e5 p\u00e5 det menneskelige laget, ofte p\u00e5 signeringsskjermen der en tilsynelatende harml\u00f8s transaksjon skjuler noe annet, et tema vi gikk grundig inn i da vi s\u00e5 p\u00e5 <a href='https:\/\/hoge.gg\/no\/lommebok-ux-2026-signeringsskjermen\/'>kampen om signeringsskjermen<\/a>. Ronghui Gu, medgrunnlegger og sjef i CertiK, oppsummerte skiftet slik: \u00abangriperne f\u00e5r mer igjen for \u00e5 g\u00e5 etter n\u00f8kkelh\u00e5ndtering, multisig-styring og driftsinfrastruktur enn for \u00e5 lete etter feil i koden\u00bb, <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026'>sa han til Forbes<\/a>.<\/p><p class=\"wp-block-paragraph\">CertiKs egen halv\u00e5rsrapport bekrefter formen: kompromitterte lommeb\u00f8ker kostet mer enn 444 millioner dollar fordelt p\u00e5 33 hendelser, mens 204 rene kodefeil til sammen sto for rundt 152 millioner dollar, den vanligste, men billigste kategorien, <a href='https:\/\/www.certik.com\/skynet-report\/certik-hack3d-h1-2026-report'>if\u00f8lge Hack3d-rapporten<\/a>. Revisjonen er god p\u00e5 det vanligste angrepet, ikke p\u00e5 det dyreste. Det gj\u00f8r et revisjonsstempel til et svakt signal om hvorvidt du f\u00e5r igjen pengene om noe g\u00e5r galt.<\/p><h2 class='wp-block-heading'>Lag 2: bug bounty betaler varsleren, ikke offeret<\/h2><p class=\"wp-block-paragraph\">Det andre laget snur logikken. I stedet for \u00e5 lese koden p\u00e5 forh\u00e5nd, betaler bug bounty-programmet en h\u00e6r av eksterne forskere for \u00e5 lete etter feil kontinuerlig, og bel\u00f8nner den som melder f\u00f8rst. Immunefi er den st\u00f8rste plattformen. I f\u00f8rste halv\u00e5r 2026 betalte den ut rundt 13,45 millioner dollar (i overkant av 125 millioner kroner) for 837 gyldige feil, og passerte 140 millioner dollar i samlede utbetalinger til forskere i juni, <a href='https:\/\/www.theblock.co\/post\/407707\/crypto-hack-losses-fall-below-1-billion-in-h1-2026-even-as-attack-volume-hits-record-immunefi'>if\u00f8lge The Block<\/a>. Plattformen oppgir over 92 000 registrerte forskere, beskytter mer enn 180 milliarder dollar i verdier p\u00e5 tvers av over 650 protokoller, og hevder \u00e5 ha forhindret over 25 milliarder dollar i tap.<\/p><p class=\"wp-block-paragraph\">Mitchell Amador, grunnlegger og sjef i Immunefi, leser tallene optimistisk: \u00abkryptosikkerhet er en kamp mot en motstander, og den slutter aldri \u00e5 utvikle seg. Den \u00e6rlige lesningen av tallene er enkel: bransjen l\u00e6rer\u00bb, <a href='https:\/\/www.theblock.co\/post\/407707\/crypto-hack-losses-fall-below-1-billion-in-h1-2026-even-as-attack-volume-hits-record-immunefi'>sier han til The Block<\/a>. Men legg merke til hvem som f\u00e5r pengene. En dus\u00f8r betaler forskeren som fanget feilen f\u00f8r angriperen, ikke brukeren som ble t\u00f8mt etterp\u00e5. Det er forebygging, ikke erstatning. Rekker angriperen f\u00f8rst, finnes det ingen dus\u00f8r \u00e5 hente for offeret. Den st\u00f8rste enkeltutbetalingen i Immunefis historie, 10 millioner dollar til forskeren satya0x for en feil i Wormhole i 2022, gikk nettopp til en som stoppet et tap, ikke til noen som led det.<\/p><h2 class='wp-block-heading'>Konkurranserevisjon og oppkj\u00f8psb\u00f8lgen: hvor prisen p\u00e5 en advarsel settes<\/h2><p class=\"wp-block-paragraph\">Mellom den faste revisjonen og den \u00e5pne dus\u00f8ren ligger konkurranserevisjonen, der hundrevis av forskere kappes om en premiepott for en avgrenset kodebase. Modellen konsoliderte seg kraftig i 2026. Code4rena, som var med p\u00e5 \u00e5 finne opp formatet, annonserte nedleggelse i mai 2026, og Immunefi tok over kundene, forskerne og regelverket, <a href='https:\/\/www.theblock.co\/post\/401179\/immufefi-absorb-code4rena-bug-bounty-customers-shutdown-decision'>meldte The Block<\/a>. Cantina, den offentlige armen til Spearbit, hadde allerede sl\u00e5tt seg sammen \u00e5ret f\u00f8r. Uansett merkelapp betaler ogs\u00e5 dette laget for en advarsel som kommer f\u00f8r angrepet. Det gj\u00f8r portef\u00f8ljen av forebyggende tjenester bredere, men det flytter ikke risikoen for tap over p\u00e5 noen andre enn deg selv.<\/p><h2 class='wp-block-heading'>Lag 3: on-chain cover er det eneste laget som er bygget for \u00e5 erstatte deg<\/h2><p class=\"wp-block-paragraph\">Det tredje laget er det eneste som betaler offeret. On-chain cover, det bransjen bevisst kaller \u00abcover\u00bb og ikke \u00abforsikring\u00bb, er en pott med kapital som medlemmer bidrar til, og som betaler ut til den som led et dekket tap. Nexus Mutual dominerer kategorien fullstendig, med rundt 85 prosent av all on-chain-dekning og en kapitalpott p\u00e5 81,56 millioner dollar (i overkant av 750 millioner kroner), <a href='https:\/\/www.thetokendispatch.com\/p\/nobody-buys-defi-insurance'>if\u00f8lge The Token Dispatch<\/a>. Siden 2019 har fellesskapet tegnet cover for mer enn 7 milliarder dollar (rundt 65 milliarder kroner) til sammen og betalt ut alle gyldige krav, <a href='https:\/\/nexusmutual.io\/blog\/no-one-covers-more-onchain-risk-than-nexus-mutual-7-billion-covered'>opplyser Nexus Mutual selv<\/a>.<\/p><p class=\"wp-block-paragraph\">Det h\u00f8res solid ut, og innenfor sine grenser er det det. Nexus har betalt reelle krav gjennom flere av ti\u00e5rets st\u00f8rste hendelser, fra TribeDAO til Euler til kundekrav etter FTX-kollapsen. Tabellen under viser noen av de bekreftede utbetalingene.<\/p><figure class='wp-block-table'><table><thead><tr><th>Hendelse<\/th><th>Type cover<\/th><th>Utbetalt<\/th><\/tr><\/thead><tbody><tr><td>TribeDAO \/ Rari Capital<\/td><td>Protokolldekning<\/td><td>5,08 mill. USD<\/td><\/tr><tr><td>FTX<\/td><td>Depotdekning<\/td><td>4,9 mill. USD<\/td><\/tr><tr><td>Euler Protocol<\/td><td>Protokolldekning<\/td><td>2,39 mill. USD (+ 1 mill. via Sherlock Excess)<\/td><\/tr><tr><td>Yearn Finance<\/td><td>Protokolldekning<\/td><td>2,32 mill. USD<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Men se p\u00e5 summen. Over sju \u00e5r har Nexus betalt ut i overkant av 18 millioner dollar (rundt 170 millioner kroner) i krav til sammen, <a href='https:\/\/www.thetokendispatch.com\/p\/nobody-buys-defi-insurance'>if\u00f8lge samme oversikt<\/a>. Det er mindre enn hva ett eneste middels stort angrep koster i 2026. Den aktive dekningen fordeler seg i dag p\u00e5 rundt 26,6 millioner dollar i enkeltprotokolldekning, 16 millioner i generell kryptodekning og mindre poster for fond og likvidasjon, <a href='https:\/\/nexusmutual.io\/blog\/no-one-covers-more-onchain-risk-than-nexus-mutual-7-billion-covered'>oppgir Nexus<\/a>. Laget som faktisk er bygget for \u00e5 betale deg, er ogs\u00e5 det desidert minste.<\/p><h2 class='wp-block-heading'>\u00abCover\u00bb, ikke \u00abforsikring\u00bb: hvorfor ordvalget betyr noe for norske brukere<\/h2><p class=\"wp-block-paragraph\">Ordet \u00abcover\u00bb er ikke markedsf\u00f8ringspynt, det er en juridisk presisering. Nexus Mutual er en diskresjon\u00e6r gjensidig ordning: medlemmene, ikke et regulert forsikringsselskap, vurderer og stemmer over krav. Det gir ingen kontraktsfestet rett til utbetaling slik en forsikringspolise gj\u00f8r. Under norsk rett er forsikring en konsesjonspliktig virksomhet under tilsyn av <a href='https:\/\/www.finanstilsynet.no\/tema\/kryptoeiendeler-mica\/'>Finanstilsynet<\/a>, med krav til kapital, klagerett og, for mange skadeforsikringer, en garantiordning i bunn. En on-chain cover-pott har ingen av delene. Faller den, eller stemmer medlemmene ned kravet ditt, finnes det ingen tilsynsmyndighet \u00e5 klage til og ingen garantifond som tr\u00e5r inn.<\/p><p class=\"wp-block-paragraph\">Regelverket som ellers rammer inn kryptobransjen, hjelper ikke her. MiCA gjelder i Norge gjennom E\u00d8S, og kryptoeiendelsloven tr\u00e5dte i kraft 1. juli 2025 med Finanstilsynet som tilsynsmyndighet for tilbydere av kryptotjenester. Men MiCA regulerer tjenestetilbydere og utstedere, ikke smartkontraktkoden, og fullt desentralisert DeFi faller utenfor helt. DORA, som har gjeldt for kryptoforetak siden 17. januar 2025, stiller krav til driftsstabilitet og IT-sikkerhet hos den sentrale tilbyderen, men n\u00e5r ikke inn i koden og p\u00e5legger ingen \u00e5 erstatte et tap. Verken tilsyn eller lovverk st\u00e5r bak on-chain cover; det gj\u00f8r bare kapitalpotten selv.<\/p><h2 class='wp-block-heading'>Markedet som krymper: da Sherlock falt fra 60 millioner til en halv million dollar<\/h2><p class=\"wp-block-paragraph\">Det mest urovekkende med erstatningslaget er ikke at det er lite, men at det skrumper. Sherlocks dekningspott falt fra rundt 60 millioner dollar til 505 000 dollar p\u00e5 ett \u00e5r. InsurAce, som p\u00e5 topp hadde 150 millioner dollar, st\u00e5r igjen med rundt 132 000. Unslashed Finance kj\u00f8rer p\u00e5 kode som ikke er oppdatert siden slutten av 2024, <a href='https:\/\/www.thetokendispatch.com\/p\/nobody-buys-defi-insurance'>if\u00f8lge The Token Dispatch<\/a>. Til sammen er under to prosent av DeFis verdier dekket, <a href='https:\/\/www.coindesk.com\/business\/2026\/05\/16\/crypto-users-are-choosing-juicy-yields-over-protection-putting-billions-at-risk-of-hacks'>skriver CoinDesk<\/a>.<\/p><p class=\"wp-block-paragraph\">Hugh Karp, som grunnla Nexus Mutual, kaller mangelen p\u00e5 dekning \u00aben av de st\u00f8rste barrierene for reell DeFi-bruk\u00bb, og har beskrevet det bransjen klarer \u00e5 betale ut som \u00aben br\u00f8kdel av det markedet trenger\u00bb, <a href='https:\/\/www.coindesk.com\/business\/2026\/05\/16\/crypto-users-are-choosing-juicy-yields-over-protection-putting-billions-at-risk-of-hacks'>overfor CoinDesk<\/a>. Problemet er ikke at ingen har bygget produktet. Problemet er at nesten ingen kj\u00f8per det.<\/p><h2 class='wp-block-heading'>Regnestykket som dreper ettersp\u00f8rselen: avkastning mot premie<\/h2><p class=\"wp-block-paragraph\">Grunnen er kald matematikk. En cover-premie koster typisk et par prosent av bel\u00f8pet du dekker per \u00e5r. Men avkastningen i DeFi har falt, og n\u00e5r premien spiser store deler av rentene, forsvinner hele poenget med \u00e5 ta risikoen. Tabellen under, basert p\u00e5 tall fra The Token Dispatch, viser hvorfor.<\/p><figure class='wp-block-table'><table><thead><tr><th>Protokoll<\/th><th>Avkastning (APY)<\/th><th>Cover-premie<\/th><th>Netto etter dekning<\/th><\/tr><\/thead><tbody><tr><td>Aave V3 (USDC)<\/td><td>3,14 %<\/td><td>1,5-2,5 %<\/td><td>0,6-1,6 %<\/td><\/tr><tr><td>Maple Finance<\/td><td>4,77-4,90 %<\/td><td>3-6 %<\/td><td>-1,1 % til +1,9 %<\/td><\/tr><tr><td>Sky (tidl. MakerDAO)<\/td><td>3,6 %<\/td><td>0,11 %<\/td><td>2,8-3,5 %<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">For en Maple-posisjon kan full dekning gj\u00f8re nettoavkastningen negativ: du betaler for privilegiet av \u00e5 l\u00e5ne ut. Bare der premien er uvanlig lav, som hos Sky, overlever regnestykket. Resultatet er at rasjonelle brukere jager avkastning og dropper beskyttelse, akkurat slik CoinDesks overskrift beskrev det. Erstatningslaget krymper ikke fordi det svikter n\u00e5r det testes, men fordi markedet har priset det ut.<\/p><h2 class='wp-block-heading'>N\u00e5r ingen av lagene betaler: kjeden som ble stoppet<\/h2><p class=\"wp-block-paragraph\">Hva skjer da n\u00e5r alle tre lagene svikter samtidig? Se p\u00e5 Tectonic. Den 30. august 2026 ble l\u00e5ngiverprotokollen p\u00e5 Cronos t\u00f8mt for rundt 75 millioner dollar (i overkant av 700 millioner kroner) etter at en angriper pumpet prisen p\u00e5 et tynt omsatt token og l\u00e5nte mot den oppbl\u00e5ste verdien. Revisjonen stoppet det ikke, ingen dus\u00f8r ble utl\u00f8st, og det fantes ingen cover. Det eneste som hentet penger tilbake, var et ekstraordin\u00e6rt grep: Cronos-validatorene stanset hele kjeden og rullet den tilbake, noe som reverserte rundt 68,7 millioner dollar som fortsatt l\u00e5 p\u00e5 Cronos, <a href='https:\/\/www.coindesk.com\/tech\/2026\/08\/31\/cronos-halts-blockchain-after-usd75-million-lending-exploit-hits-lending-app-tectonic'>meldte CoinDesk<\/a>. Men de rundt 6 millioner dollar som allerede var brodd over til Ethereum, var tapt for godt.<\/p><p class=\"wp-block-paragraph\">En kjede-tilbakerulling er ikke et sikkerhetsnett du kan regne med. Den krever et f\u00e5tall validatorer villige til \u00e5 bryte med prinsippet om at kjeden er uforanderlig, og den fungerer bare s\u00e5 lenge pengene ikke har rukket \u00e5 forlate kjeden. Den andre m\u00e5ten ofre av og til gj\u00f8res hele p\u00e5, er at en sentralisert akt\u00f8r dekker tapet av egen lomme, slik Bybit gjorde med frisk kapital etter tyveriet p\u00e5 1,5 milliarder dollar i februar 2025. Men det er en forretningsbeslutning fra en b\u00f8rs med balanse til \u00e5 b\u00e6re det, ikke en rettighet, og nettopp den typen mellomledd er desentralisert DeFi bygget for \u00e5 fjerne, slik vi skrev om da <a href='https:\/\/hoge.gg\/no\/borsen-blir-lommeboken-smartkontoer-2026\/'>b\u00f8rsen ble lommeboken din<\/a>. Sp\u00f8rsm\u00e5let om hvem som til slutt sitter igjen med regningen, tok vi ogs\u00e5 opp i <a href='https:\/\/hoge.gg\/no\/etter-styringsangrepet-oppgjor-ansvar-2026\/'>gjennomgangen av oppgj\u00f8ret etter et styringsangrep<\/a>.<\/p><h2 class='wp-block-heading'>Sporing er ikke tilbakebetaling: sju prosent kommer hjem<\/h2><p class=\"wp-block-paragraph\">Etter angrepet kommer etterforskningen, og her er kryptobransjen faktisk blitt god. Adresser klynges, midler f\u00f8lges gjennom miksere og broer, og gjerningsmenn navngis ofte innen timer. Men \u00e5 spore penger er ikke det samme som \u00e5 f\u00e5 dem tilbake. I f\u00f8rste halv\u00e5r 2026 endte bare 16 av 224 hendelser med at noe ble gjenvunnet eller frosset, 7,1 prosent, og verdien som kom tilbake var 143,38 millioner dollar av 1,32 milliarder, alts\u00e5 under elleve prosent, <a href='https:\/\/blog.globalledger.io\/research-investigations\/crypto-hacks-h1-2026'>if\u00f8lge Global Ledgers analyse<\/a>. Tyvene har typisk et vindu p\u00e5 rundt 45 dager til \u00e5 vaske midlene gjennom desentraliserte b\u00f8rser, miksere og broer f\u00f8r sporet blir kaldt. For offeret betyr det at selv en perfekt attribuering som regel ender som en rapport, ikke en refusjon, det samme m\u00f8nsteret som p\u00e5 revisjonslaget.<\/p><h2 class='wp-block-heading'>Bug Bounty Cover og hybridene: n\u00e5r lagene smelter sammen<\/h2><p class=\"wp-block-paragraph\">Bransjen har begynt \u00e5 reparere gapet ved \u00e5 sy lagene sammen. Sherlock selger en pakke der en revisjon leveres sammen med inntil \u00e9n million dollar i dekning og et bug bounty-program opp\u00e5. Nexus Mutual har lansert Bug Bounty Cover i samarbeid med Immunefi, Cantina og Sherlock: protokollen betaler bare 20 prosent av en kritisk dus\u00f8r selv, og potten dekker resten opp til grensen, <a href='https:\/\/nexusmutual.io\/blog\/no-one-covers-more-onchain-risk-than-nexus-mutual-7-billion-covered'>opplyser Nexus<\/a>. Presedensen finnes: Euler-tapet i 2023 utl\u00f8ste \u00e9n million dollar i Sherlock Excess Cover, betalt gjennom nettopp en slik hybrid.<\/p><p class=\"wp-block-paragraph\">Nexus har ogs\u00e5 utvidet kapasiteten ved \u00e5 integrere restaking-spesialisten Symbiotic mot slutten av 2025, <a href='https:\/\/www.coindesk.com\/business\/2025\/11\/19\/defi-insurance-alternative-nexus-mutual-integrates-restaking-specialist-symbiotic'>if\u00f8lge CoinDesk<\/a>, og lansert Bitcoin-denominert dekning slik at BTC-eksponering kan beskyttes uten \u00e5 ta valutarisiko. Retningen er riktig, men skalaen forblir liten. S\u00e5 lenge avkastningsmatematikken taler mot \u00e5 kj\u00f8pe, kommer hybridene til \u00e5 beskytte protokollteam og profesjonelle akt\u00f8rer mer enn vanlige brukere.<\/p><h2 class='wp-block-heading'>Slik vurderer du hvem som faktisk betaler: en sjekkliste for 2026<\/h2><p class=\"wp-block-paragraph\">Hvordan bruker du dette som innskyter? Ikke les stempelet, les vilk\u00e5rene. En rask sjekkliste for 2026:<\/p><ul class='wp-block-list'><li>Les revisjonens omfang og innsatsniv\u00e5, ikke bare navnet p\u00e5 firmaet. En rapport som dekker fire uker p\u00e5 \u00e9n modul, sier lite om resten av systemet.<\/li><li>Sjekk om det finnes et aktivt bug bounty-program, og hvor h\u00f8yt taket er. Et lavt tak signaliserer at prosjektet selv priser risikoen lavt.<\/li><li>Finn ut om det finnes cover i det hele tatt, og om den er diskresjon\u00e6r eller kontraktsfestet. Sp\u00f8r hvor dyp potten er sammenlignet med din egen eksponering.<\/li><li>Se p\u00e5 utbetalingshistorikken, ikke l\u00f8ftene. Har ordningen faktisk betalt gyldige krav f\u00f8r?<\/li><li>For norske brukere: husk at on-chain cover ikke er forsikring under Finanstilsynets tilsyn, og at ingen garantiordning st\u00e5r bak. Behandle den som et supplement, ikke et sikkerhetsnett.<\/li><\/ul><p class=\"wp-block-paragraph\">Den n\u00f8kterne konklusjonen er at de tre lagene l\u00f8ser tre forskjellige problemer, og bare ett av dem handler om \u00e5 gj\u00f8re deg hel igjen. Revisjonen reduserer sjansen for at noe g\u00e5r galt. Dus\u00f8ren betaler noen for \u00e5 fange feilen f\u00f8rst. Cover er det eneste som er bygget for \u00e5 erstatte deg, og det dekker under to prosent av markedet. Inntil den matematikken endrer seg, er den beste beskyttelsen fortsatt \u00e5 unng\u00e5 tapet i utgangspunktet, enten det handler om \u00e5 <a href='https:\/\/hoge.gg\/no\/oppdage-rug-pull-defi-forsvar-2026\/'>oppdage en rug pull<\/a> i tide eller \u00e5 stoppe et <a href='https:\/\/hoge.gg\/no\/slik-stopper-du-et-styringsangrep-forsvaret-2026\/'>styringsangrep f\u00f8r det treffer<\/a>. For n\u00e5r pengene f\u00f8rst er ute av kjeden, er sannsynligheten for \u00e5 se dem igjen omtrent sju prosent.<\/p><h2 class='wp-block-heading'>Frequently Asked Questions<\/h2><h3 class='wp-block-heading'>Dekker en revisjon tapet mitt hvis protokollen blir hacket?<\/h3><p class=\"wp-block-paragraph\">Nei. En revisjon er en inspeksjon av koden p\u00e5 et gitt tidspunkt, ikke en forsikring. Standardavtaler leveres som de er, og erstatningsansvaret er som regel begrenset til honoraret som ble betalt. F\u00e5r du et tap, gir revisjonen deg i beste fall en obduksjon, ikke pengene tilbake. Sikkerhetshuset Ack3 fant at 94,4 prosent av tapene hos reviderte prosjekter i f\u00f8rste halv\u00e5r 2026 falt utenfor det revisoren hadde unders\u00f8kt.<\/p><h3 class='wp-block-heading'>Hva er forskjellen p\u00e5 bug bounty og cover?<\/h3><p class=\"wp-block-paragraph\">Et bug bounty-program betaler en ekstern forsker for \u00e5 melde en feil f\u00f8r en angriper utnytter den; det er forebygging, og pengene g\u00e5r til forskeren. Cover er en erstatningsordning som betaler ut til den som led tapet, hvis tapet faller innenfor vilk\u00e5rene. Kort sagt: dus\u00f8ren bel\u00f8nner den som stopper angrepet, mens cover kompenserer den som rammes av det.<\/p><h3 class='wp-block-heading'>Er Nexus Mutual det samme som forsikring?<\/h3><p class=\"wp-block-paragraph\">Ikke juridisk. Nexus Mutual markedsf\u00f8rer seg selv som \u00abcover\u00bb, ikke forsikring, og er en diskresjon\u00e6r gjensidig ordning der medlemmene stemmer over krav. Under norsk rett er forsikring konsesjonspliktig og underlagt Finanstilsynets tilsyn, med klagerett og ofte en garantiordning i bunn. On-chain cover har ingen av disse beskyttelsene, selv om Nexus opplyser at ordningen har betalt alle gyldige krav siden 2019.<\/p><h3 class='wp-block-heading'>Hvor mye av DeFi er egentlig forsikret?<\/h3><p class=\"wp-block-paragraph\">Under to prosent av verdiene i DeFi er dekket av noen erstatningsordning, if\u00f8lge CoinDesk. Nexus Mutual st\u00e5r alene for rundt 85 prosent av den lille dekningen som finnes, mens konkurrenter som Sherlock og InsurAce har krympet kraftig. Hovedgrunnen er at cover-premien ofte spiser opp mesteparten av avkastningen, s\u00e5 de fleste brukere velger avkastning fremfor beskyttelse.<\/p><h3 class='wp-block-heading'>F\u00e5r jeg pengene tilbake hvis en hacker t\u00f8mmer protokollen jeg bruker?<\/h3><p class=\"wp-block-paragraph\">Sannsynligvis ikke. I f\u00f8rste halv\u00e5r 2026 endte bare rundt 7 prosent av hendelsene med at noe ble gjenvunnet eller frosset, og under elleve prosent av den stj\u00e5lne verdien kom tilbake, if\u00f8lge Global Ledger. Av og til redder en kjede-tilbakerulling eller en velvillig b\u00f8rs situasjonen, slik Cronos og Bybit viste, men det er unntak, ikke rettigheter. Uten cover er du i praksis usikret.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Dekker en revisjon tapet mitt hvis protokollen blir hacket?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. En revisjon er en inspeksjon av koden p\u00e5 et gitt tidspunkt, ikke en forsikring. Standardavtaler leveres som de er, og erstatningsansvaret er som regel begrenset til honoraret som ble betalt. F\u00e5r du et tap, gir revisjonen deg i beste fall en obduksjon, ikke pengene tilbake. Ack3 fant at 94,4 prosent av tapene hos reviderte prosjekter i f\u00f8rste halv\u00e5r 2026 falt utenfor det revisoren hadde unders\u00f8kt.\"}},{\"@type\":\"Question\",\"name\":\"Hva er forskjellen p\u00e5 bug bounty og cover?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Et bug bounty-program betaler en ekstern forsker for \u00e5 melde en feil f\u00f8r en angriper utnytter den; det er forebygging, og pengene g\u00e5r til forskeren. Cover er en erstatningsordning som betaler ut til den som led tapet, hvis tapet faller innenfor vilk\u00e5rene. Dus\u00f8ren bel\u00f8nner den som stopper angrepet, mens cover kompenserer den som rammes av det.\"}},{\"@type\":\"Question\",\"name\":\"Er Nexus Mutual det samme som forsikring?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ikke juridisk. Nexus Mutual markedsf\u00f8rer seg selv som cover, ikke forsikring, og er en diskresjon\u00e6r gjensidig ordning der medlemmene stemmer over krav. Under norsk rett er forsikring konsesjonspliktig og underlagt Finanstilsynets tilsyn, med klagerett og ofte en garantiordning i bunn. On-chain cover har ingen av disse beskyttelsene, selv om Nexus opplyser at ordningen har betalt alle gyldige krav siden 2019.\"}},{\"@type\":\"Question\",\"name\":\"Hvor mye av DeFi er egentlig forsikret?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Under to prosent av verdiene i DeFi er dekket av noen erstatningsordning, if\u00f8lge CoinDesk. Nexus Mutual st\u00e5r alene for rundt 85 prosent av den lille dekningen som finnes, mens konkurrenter som Sherlock og InsurAce har krympet kraftig. Hovedgrunnen er at cover-premien ofte spiser opp mesteparten av avkastningen.\"}},{\"@type\":\"Question\",\"name\":\"F\u00e5r jeg pengene tilbake hvis en hacker t\u00f8mmer protokollen jeg bruker?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Sannsynligvis ikke. I f\u00f8rste halv\u00e5r 2026 endte bare rundt 7 prosent av hendelsene med at noe ble gjenvunnet eller frosset, og under elleve prosent av den stj\u00e5lne verdien kom tilbake, if\u00f8lge Global Ledger. Av og til redder en kjede-tilbakerulling eller en velvillig b\u00f8rs situasjonen, men det er unntak, ikke rettigheter. Uten cover er du i praksis usikret.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Anneke de Vries dekker sikkerhet, revisjon og exploits for HOGE Wire.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Revisjonen gir deg en rapport, bug bounty-programmet gir deg en advarsel. Bare ett lag er bygget for \u00e5 betale deg tilbake etter et hack, og det krymper.<\/p>\n","protected":false},"author":4,"featured_media":356,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-355","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/355","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=355"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/355\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/356"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=355"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=355"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=355"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}