{"id":386,"date":"2026-09-11T05:10:24","date_gmt":"2026-09-11T05:10:24","guid":{"rendered":"https:\/\/hoge.gg\/no\/bug-bounty-solana-move-2026-annen-prisliste\/"},"modified":"2026-09-11T05:10:24","modified_gmt":"2026-09-11T05:10:24","slug":"bug-bounty-solana-move-2026-annen-prisliste","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/bug-bounty-solana-move-2026-annen-prisliste\/","title":{"rendered":"Bug bounty p\u00e5 Solana og Move i 2026: en annen prisliste"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Den 25. februar 2026 varslet sikkerhetsselskapet Hexens om en feil dypt inne i Move-VM-en som driver Aptos. En s\u00e5kalt \u00abstale cache\u00bb-feil lot en angriper kapre strukturer og autoritetsressurser rett p\u00e5 kjeden. Prisen for \u00e5 bev\u00e6pne den var lav: rundt 3 000 dollar i serveroppsett, noen f\u00e5 hundre dollar per fors\u00f8k og nesten 90 prosent treff i simuleringer. Verdien som sto i fare, anslo Hexens til 70 milliarder dollar, i st\u00f8rrelsesorden 640 milliarder kroner, spredt over stablecoins, broer og DeFi bygget p\u00e5 Aptos. Nettverket rullet ut en rettelse p\u00e5 mainnet i l\u00f8pet av timer og la ut en offentlig pull request 27. februar, if\u00f8lge <a href='https:\/\/cryptobriefing.com\/aptos-fixes-critical-vulnerability-move-vm\/'>Crypto Briefing<\/a>.<\/p><p class=\"wp-block-paragraph\">Forskeren bak funnet kunne solgt feilen p\u00e5 et gr\u00e5marked for langt mer enn dus\u00f8ren Aptos betaler. Valget falt likevel p\u00e5 ansvarlig varsling. Det er hele poenget med en bug bounty: \u00e5 gj\u00f8re den \u00e6rlige veien mer l\u00f8nnsom enn den kriminelle. Men b\u00e5de prislisten, feiltypene og selve redningsmannskapet ser annerledes ut i det du forlater Ethereum og EVM-verdenen og g\u00e5r inn i Solana og Move-kjedene Sui og Aptos.<\/p><p class=\"wp-block-paragraph\">HOGE Wire har tidligere sett p\u00e5 <a href='https:\/\/hoge.gg\/no\/audit-bug-bounty-forsikring-hvem-betaler-hack-2026\/'>hvem som egentlig betaler regningen etter et hack<\/a>. Denne gangen tegner vi kartet utenfor EVM: hva en feil faktisk er verdt p\u00e5 Solana, Sui og Aptos i 2026, hvem som jakter dem, og hvorfor \u00abkvitteringen\u00bb sjelden ligner p\u00e5 \u00abtaket\u00bb som st\u00e5r annonsert. Dollartall er omregnet til kroner med en dollarkurs p\u00e5 rundt 9,2 i september 2026.<\/p><h2 class='wp-block-heading'>Hvorfor en bug bounty ser annerledes ut utenfor EVM<\/h2><p class=\"wp-block-paragraph\">P\u00e5 Ethereum og de andre EVM-kjedene er sikkerhetsverdenen moden og standardisert. Kontrakter skrives i Solidity, verkt\u00f8ykjeden er felles (OpenZeppelin, Slither, Foundry), og den klassiske feilen alle leter etter er reentrancy. Takene er enorme: Uniswap v4 annonserer 15,5 millioner dollar, LayerZero 15 millioner og Sky 10 millioner, if\u00f8lge <a href='https:\/\/sherlock.xyz\/post\/best-web3-bug-bounties-in-2026-the-highest-paying-programs-on-every-platform'>Sherlocks oversikt over de best betalte programmene i 2026<\/a>. Det samlede bug bounty-markedet passerte 162 millioner dollar i tilgjengelige bel\u00f8nninger, men de tyngste postene p\u00e5 den listen er nesten uten unntak EVM-protokoller. Kartet er med andre ord tegnet av og for Ethereum-verdenen.<\/p><p class=\"wp-block-paragraph\">Solana er skrevet i Rust og bruker en helt annen kj\u00f8remodell, der programmer i utgangspunktet er tilstandsl\u00f8se og opererer p\u00e5 kontoer som sendes inn i hver transaksjon. Move-kjedene Sui og Aptos bruker et ressursorientert spr\u00e5k der eiendeler er innebygde objekter med regler for hvordan de kan flyttes. Andre spr\u00e5k gir andre feil, andre jegere og andre tak. Immunefi, den st\u00f8rste plattformen, betalte ut rundt 13,45 millioner dollar (om lag 124 millioner kroner) for 837 gyldige feil i f\u00f8rste halv\u00e5r 2026, og passerte 140 millioner dollar i samlede utbetalinger, if\u00f8lge tall gjengitt av <a href='https:\/\/www.theblock.co\/post\/407707'>The Block<\/a>. Men det meste av den infrastrukturen er tegnet for EVM. Utenfor den er terrenget et annet.<\/p><p class=\"wp-block-paragraph\">Mitchell Amador, grunnlegger og sjef i Immunefi, oppsummerte \u00e5ret slik: \u00abCrypto security is adversarial, and it never stops evolving. The honest read on the numbers is simple: the industry is learning.\u00bb L\u00e6ringen ser bare litt ulik ut avhengig av hvilken kjede du st\u00e5r p\u00e5.<\/p><p class=\"wp-block-paragraph\">For en leser som vurderer \u00e5 begynne med feiljakt, eller bare vil forst\u00e5 hvorfor sikkerhet koster det den koster, er poenget dette: en dus\u00f8r er en pris satt i et marked, og markedet utenfor EVM har andre kj\u00f8pere, andre selgere og andre varer. Resten av denne gjennomgangen ser p\u00e5 hver del av det markedet i tur og orden, fra feiltypene og prislistene til hvem som faktisk henter ut pengene.<\/p><h2 class='wp-block-heading'>Solanas kontomodell: en helt annen katalog av feil<\/h2><p class=\"wp-block-paragraph\">P\u00e5 Ethereum b\u00e6rer selve kontrakten sin egen tilstand. P\u00e5 Solana ligger dataene i separate kontoer, og programmet f\u00e5r dem overlevert som argumenter i hver transaksjon. Det betyr at programmet selv m\u00e5 verifisere at hver eneste konto det f\u00e5r, faktisk er den kontoen det tror. Glemmer utvikleren en sjekk, \u00e5pner det for en helt egen familie av feil som EVM-utviklere sjelden m\u00f8ter. En utviklerguide fra <a href='https:\/\/cantina.xyz\/blog\/securing-solana-a-developers-guide'>Cantina<\/a> og en akademisk kartlegging hos <a href='https:\/\/www.emergentmind.com\/topics\/solana-smart-contract-vulnerabilities'>Emergent Mind<\/a> beskriver de samme kjerneklassene. Et konkret eksempel: skal et program utbetale fra sitt eget hvelv, men glemmer \u00e5 sjekke at hvelv-kontoen det f\u00e5r inn faktisk eies av programmet, kan en angriper sende inn sitt eget falske hvelv og lede utbetalingen til seg selv. P\u00e5 Ethereum er slikt eierskap implisitt i kontrakten; p\u00e5 Solana m\u00e5 hver kobling verifiseres eksplisitt, og det er nettopp de glemte eksplisitte sjekkene bug bounty-jegerne lever av.<\/p><p class=\"wp-block-paragraph\">Den viktigste enkeltdetaljen er at Rust bare sjekker heltallsoverflyt i debug-modus, ikke i release-modus, og Solana kj\u00f8rer release som standard. Et rammeverk kalt Anchor, som ligger under godt over 88 prosent av utplasserte Solana-programmer, automatiserer mange av signatur- og eiersjekkene og har dempet de vanligste feilene betraktelig. Men der utviklere skriver r\u00e5 Rust uten Anchor, eller antar at rammeverket dekker mer enn det gj\u00f8r, dukker de klassiske hullene fortsatt opp.<\/p><p class=\"wp-block-paragraph\">Disse feilene er ikke teoretiske. Flere av de dyreste Solana-hendelsene, som vi kommer tilbake til, sporer rett tilbake til \u00e9n av radene i tabellen under: en glemt eier- eller signatursjekk, en type som ble forvekslet, eller et tall som fikk lov til \u00e5 renne over. For en bug bounty-jeger er tabellen derfor ikke en ordliste, men en jaktliste.<\/p><figure class='wp-block-table'><table><thead><tr><th>Feilklasse<\/th><th>Hva som g\u00e5r galt<\/th><th>Eksempel i praksis<\/th><\/tr><\/thead><tbody><tr><td>Manglende signatursjekk<\/td><td>Programmet sjekker ikke at kontoen som skulle signere, faktisk signerte transaksjonen<\/td><td>Solend auth-bypass (2021)<\/td><\/tr><tr><td>Manglende eiersjekk<\/td><td>Programmet leser data fra en konto uten \u00e5 verifisere at programmet faktisk eier den<\/td><td>Crema Finance (2022), falske tick-kontoer<\/td><\/tr><tr><td>Konto- og typeforvirring<\/td><td>Det l\u00f8se typesystemet lar en konto bli tolket som feil datatype<\/td><td>Cashio (2022), falsk collateral og uendelig mint<\/td><\/tr><tr><td>Heltallsoverflyt i release<\/td><td>Rust sjekker overflyt i debug, men ikke i release, som er standard<\/td><td>Cetus p\u00e5 Sui (2025), matematikkbibliotek<\/td><\/tr><tr><td>Vilk\u00e5rlig CPI<\/td><td>Et program kaller et annet program uten \u00e5 verifisere program-ID-en<\/td><td>Generisk m\u00f8nster i mange audits<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Poenget for en feiljeger er at ferdighetene fra Solidity ikke oversettes rett over. \u00c5 finne en manglende eiersjekk i et Anchor-program krever et annet blikk enn \u00e5 finne en reentrancy i en Solidity-kontrakt. Det former hvem som jakter, og hvor mye arbeidet er verdt.<\/p><h2 class='wp-block-heading'>Neodyme og feilen som satte 2,6 milliarder dollar i fare<\/h2><p class=\"wp-block-paragraph\">Ingen enkelthistorie illustrerer avstanden mellom tak og kvittering p\u00e5 Solana bedre enn arbeidet til det tyske sikkerhetsselskapet Neodyme, grunnlagt i 2021 av forskere som begynte \u00e5 pirke i Solana-validatorer \u00e5ret f\u00f8r. I l\u00f8pet av halvannet til to og et halvt \u00e5r rapporterte de langt over 80 feil i selve Solana-kjernen, alle gjennom Solanas bug bounty-program. En av dem, en hash-kollisjon mellom Program Derived Addresses og seeded kontoer som kunne latt en angriper endre beskyttede programhvelv, ble meldt inn i juni 2021 og rettet i l\u00f8pet av <a href='https:\/\/neodyme.io\/en\/blog\/solana_core_1\/'>\u00e9n eneste dag<\/a>. En annen, som selskapet d\u00f8pte <a href='https:\/\/neodyme.io\/en\/blog\/nonce-upon-a-time\/'>\u00abNonce Upon a Time\u00bb<\/a>, l\u00e5 i Solanas durable nonces (mekanismen for \u00e5 signere transaksjoner uten \u00e5 v\u00e6re p\u00e5 nett) og kunne i verste fall ha f\u00f8rt til totalt tap av midler dersom den hadde blitt utnyttet f\u00f8r den ble rettet.<\/p><p class=\"wp-block-paragraph\">Den st\u00f8rste fangsten kom i desember 2021. Neodyme koordinerte avsl\u00f8ringen av en aritmetisk feil i SPL Token Lending, standardbiblioteket bak en rekke Solana-l\u00e5ngivere. Mekanismen var enkel: en bruker som satte inn n andeler, kunne ta ut n pluss \u00e9n. Feilen kunne latt en angriper t\u00f8mme flere protokoller for rundt 27 millioner dollar i timen, og den samlede verdien som sto i fare ble ansl\u00e5tt til 2,6 milliarder dollar, nesten 24 milliarder kroner, fordelt p\u00e5 blant andre Solend, Tulip og Larix, if\u00f8lge <a href='https:\/\/news.bitcoin.com\/bug-in-solana-token-lending-contract-fixed-more-than-2-billion-made-exploitable\/'>Bitcoin.com<\/a>. Alle teamene rettet koden i arkitekturen sin over noen dager i begynnelsen av desember.<\/p><p class=\"wp-block-paragraph\">Her ligger den ubehagelige matematikken. Et funn som forhindret et tap p\u00e5 flere milliarder dollar, kunne ikke bel\u00f8nnes med en tilsvarende dus\u00f8r, rett og slett fordi ingen enkelt Solana-bounty i 2021 var i n\u00e6rheten av den st\u00f8rrelsen. Neodyme bygde i stedet en langsiktig kontrakt som fast granskingspartner for stiftelsen og driver i dag en \u00e5pen Solana-sikkerhetsverksted for nye forskere. Kvitteringen ble en karriere, ikke en engangssjekk. Det er et gjennomgangstema utenfor EVM: taket forteller sjelden hele historien.<\/p><h2 class='wp-block-heading'>Prislisten p\u00e5 Solana: fra \u00absl\u00e5 av Solana\u00bb til Kamino<\/h2><p class=\"wp-block-paragraph\">Selve Solana-protokollen prises av Solana Foundation. Programmet deres tilbyr til sammen 2 millioner dollar i l\u00e5st SOL (med tolv m\u00e5neders bindingstid), med opptil 1 million dollar for konsensusbrudd og sikkerhetsfeil og 400 000 dollar for feil som kan partisjonere nettverket. Da bel\u00f8pet ble annonsert, formulerte Jacob Creech, den gang ansvarlig for utviklerrelasjoner, det uformelt p\u00e5 X: \u00abFyi there&#8217;s a $400k reward for anyone that can find code that can turn off Solana.\u00bb Kategoriene omfatter tyveri uten brukersignatur, uautoriserte overf\u00f8ringer, angrep p\u00e5 stemmeprogrammet som tapper delegert stake, og fjernangrep som deler nettverket, if\u00f8lge <a href='https:\/\/cryptopotato.com\/solana-foundation-offers-400000-bounty-to-turn-off-solana\/'>CryptoPotato<\/a>. At bel\u00f8nningen utbetales i SOL med tolv m\u00e5neders binding er ikke tilfeldig: det knytter forskerens interesse til at nettverket forblir sunt ogs\u00e5 etter at feilen er rettet, framfor en ren engangsutbetaling i kontanter.<\/p><p class=\"wp-block-paragraph\">P\u00e5 applikasjonsniv\u00e5 kom det store hoppet i oktober 2025, da l\u00e5ngiveren Kamino lanserte det som ble kalt Solanas st\u00f8rste bug bounty: opptil 1,5 millioner dollar, nesten 14 millioner kroner. Strukturen er verdt \u00e5 merke seg. En kritisk feil betaler 10 prosent av midlene som direkte st\u00e5r i fare, opp til 1,5 millioner dollar, men med et uvanlig h\u00f8yt gulv p\u00e5 150 000 dollar (rundt 1,4 millioner kroner) for \u00e5 hindre at forskere holder tilbake et funn. H\u00f8y alvorlighet betaler opptil 100 000 dollar, medium en flat sats p\u00e5 10 000, if\u00f8lge <a href='https:\/\/www.coinspeaker.com\/defi-kamino-launches-solanas-largest-bug-bounty-up-to-1-5m\/'>Coinspeaker<\/a>.<\/p><figure class='wp-block-table'><table><thead><tr><th>Program<\/th><th>Kjede \/ \u00f8kosystem<\/th><th>Annonsert maks<\/th><th>Plattform<\/th><\/tr><\/thead><tbody><tr><td>Wormhole<\/td><td>Solana-Ethereum-bro<\/td><td>10 mill. USD (~92 mill. kr)<\/td><td>Immunefi<\/td><\/tr><tr><td>Solana Foundation<\/td><td>Solana-kjernen<\/td><td>2 mill. USD i l\u00e5st SOL<\/td><td>Eget program<\/td><\/tr><tr><td>Kamino<\/td><td>Solana<\/td><td>1,5 mill. USD (~14 mill. kr)<\/td><td>Immunefi<\/td><\/tr><tr><td>Firedancer (Jump)<\/td><td>Solana-klient<\/td><td>500 000 USD<\/td><td>Immunefi<\/td><\/tr><tr><td>Aptos<\/td><td>Move<\/td><td>opptil 1 mill. USD<\/td><td>Eget \/ HackenProof<\/td><\/tr><tr><td>Sui Foundation<\/td><td>Move<\/td><td>tap av midler + tilf\u00f8rsel over 10 mrd SUI<\/td><td>Immunefi<\/td><\/tr><tr><td>Uniswap v4 (til sammenligning)<\/td><td>Ethereum<\/td><td>15,5 mill. USD<\/td><td>Immunefi<\/td><\/tr><tr><td>Usual (til sammenligning)<\/td><td>Ethereum<\/td><td>16 mill. USD<\/td><td>Sherlock<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Ett unntak rager over resten: Wormhole. Broen mellom Solana og Ethereum betalte i februar 2022 ut 10 millioner dollar til forskeren satya0x for et funn, fortsatt den st\u00f8rste enkeltdus\u00f8ren i kryptohistorien. Men Wormhole er nettopp en bro, ikke en ren Solana-app, og st\u00f8rrelsen forklares av hvor mye verdi som beveger seg over den.<\/p><h2 class='wp-block-heading'>Hvorfor Solana-takene har v\u00e6rt lavere enn p\u00e5 Ethereum<\/h2><p class=\"wp-block-paragraph\">Tre ting drar Solana-tak ned sammenlignet med EVM. For det f\u00f8rste har l\u00e5st verdi historisk v\u00e6rt mindre, og siden de fleste tak beregnes som en andel av midlene i fare, gir mindre verdi lavere tak. For det andre er forskerbassenget mindre og mer spesialisert: Rust og kontomodellen er en h\u00f8yere inngangsbarriere enn Solidity. For det tredje, og mer overraskende, kan Solana-programmer rett og slett ha f\u00e6rre av de dyreste feilene. Regnestykket er mekanisk: n\u00e5r et program lover 10 prosent av midlene i fare opp til et tak, blir taket bare relevant dersom det faktisk st\u00e5r nok verdi p\u00e5 spill. Et Solana-program med 50 millioner dollar i l\u00e5st verdi kan annonsere et tak p\u00e5 flere millioner, men vil i praksis sjelden betale mer enn 10 prosent av det som konkret kunne g\u00e5tt tapt i den enkelte feilen.<\/p><p class=\"wp-block-paragraph\">Robert Chen, grunnlegger av sikkerhetsselskapet OtterSec, har luftet nettopp den tanken. \u00abOne theory is that programs on Solana are fundamentally more secure because of the programming model\u00bb, sa han i et intervju gjengitt av <a href='https:\/\/solanafloor.com\/news\/programs-solana-fundamentally-secure-otter-sec-founder-weighs-solana-low-exploit-rate'>SolanaFloor<\/a>, og pekte p\u00e5 at \u00abthere&#8217;s no re-entrancy on Solana, which mitigates a pretty large attack surface\u00bb. Tallene han viste til er sl\u00e5ende: if\u00f8lge DefiLlama-data i samme sak tapte EVM-nettverk 792,6 millioner dollar til hacks gjennom 2024, mens Solana tapte 33,5 millioner, hvorav 14,8 millioner stammet fra et angrep p\u00e5 Rain-b\u00f8rsen som traff flere kjeder.<\/p><p class=\"wp-block-paragraph\">Chen la selv til den viktige forbeholdet: \u00abAny sort of economic exploit is VM agnostic.\u00bb Det stemmer godt med historien. Flere av Solanas dyreste hendelser var ikke kodefeil i tradisjonell forstand, men orakel- og prismanipulasjon, den samme klassen angrep vi har beskrevet i <a href='https:\/\/hoge.gg\/no\/eldste-orakel-feilen-samme-defi-angrep-2026\/'>den eldste orakel-feilen som fortsatt funker i 2026<\/a>. En tryggere kj\u00f8remodell beskytter mot reentrancy, men ikke mot en angriper som bl\u00e5ser opp en pris og l\u00e5ner mot luft.<\/p><h2 class='wp-block-heading'>Kvitteringen: hva Solana faktisk har betalt ut<\/h2><p class=\"wp-block-paragraph\">Ser man p\u00e5 hva som konkret har skiftet hender p\u00e5 Solana, tegner det seg et m\u00f8nster som skiller seg fra EVM. Den vanligste \u00abutbetalingen\u00bb har ikke v\u00e6rt en forebyggende dus\u00f8r, men en forhandlet retur etter et angrep, der en angriper f\u00e5r beholde en andel mot \u00e5 levere resten tilbake. Delvis fordi de store forebyggende programmene kom sent til Solana, ble den \u00f8konomiske virkeligheten lenge preget av oppgj\u00f8r etter at skaden var skjedd, ikke bel\u00f8nninger som forhindret den. En oversikt hos <a href='https:\/\/www.helius.dev\/blog\/solana-hacks'>Helius<\/a> dokumenterer rekken.<\/p><p class=\"wp-block-paragraph\">Cashio ble i mars 2022 t\u00f8mt for 52,8 millioner dollar gjennom en manglende validering av mint-feltet i collateral-kontoer, en l\u00e6rebokversjon av typeforvirring; angriperen leverte senere 27,8 millioner tilbake til de minste kontoene. Crema Finance mistet 8,8 millioner i juli 2022 til falske tick-kontoer som omgikk eiersjekken, og fikk 7,2 millioner tilbake, mens angriperen beholdt 45 455 SOL, rundt 1,6 millioner dollar, som selverkl\u00e6rt white hat-dus\u00f8r. Loopscale ble i april 2025 tappet for 5,8 millioner via prismanipulasjon, og hele bel\u00f8pet var tilbake innen 72 timer etter at angriperen beholdt 10 prosent (3 947 SOL) og ble fritatt for ansvar, if\u00f8lge <a href='https:\/\/www.theblock.co\/post\/352100\/loopscale-exploiter-bounty-offer'>The Block<\/a>.<\/p><figure class='wp-block-table'><table><thead><tr><th>Hendelse<\/th><th>Dato<\/th><th>Tapt<\/th><th>Rot-\u00e5rsak<\/th><th>Resultat \/ dus\u00f8r<\/th><\/tr><\/thead><tbody><tr><td>Wormhole<\/td><td>feb. 2022<\/td><td>326 mill. USD<\/td><td>signaturverifisering (Solana-siden)<\/td><td>Jump dekket 120 000 ETH; hacker tok ikke tilbudet<\/td><\/tr><tr><td>Cashio<\/td><td>mars 2022<\/td><td>52,8 mill. USD<\/td><td>manglende mint-validering<\/td><td>27,8 mill. tilbake til sm\u00e5 kontoer; 25 mill. borte<\/td><\/tr><tr><td>Crema Finance<\/td><td>juli 2022<\/td><td>8,8 mill. USD<\/td><td>manglende eiersjekk<\/td><td>7,2 mill. tilbake; ~1,6 mill. beholdt som dus\u00f8r<\/td><\/tr><tr><td>Mango Markets<\/td><td>okt. 2022<\/td><td>116 mill. USD<\/td><td>orakelmanipulasjon<\/td><td>67 mill. tilbake; 47 mill. beholdt; dom opphevet 2025<\/td><\/tr><tr><td>Loopscale<\/td><td>apr. 2025<\/td><td>5,8 mill. USD<\/td><td>pris- og orakelmanipulasjon<\/td><td>90 % tilbake p\u00e5 72 t; 10 % beholdt som dus\u00f8r<\/td><\/tr><tr><td>Cetus (Sui)<\/td><td>mai 2025<\/td><td>over 220 mill. USD<\/td><td>heltallsoverflyt i matematikkbibliotek<\/td><td>~163 mill. frosset; 6 mill. dus\u00f8rtilbud; ~60 mill. brolagt bort<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Merk ogs\u00e5 hva som ikke st\u00e5r i tabellen. Slope-lommeboken lekket 8 millioner dollar i august 2022, men det var ikke en kodefeil i en kontrakt: appen sendte krypterte fr\u00f8fraser til en sentral logg-server. Slike n\u00f8kkelkompromitteringer er en egen kategori vi har sett igjen og igjen, blant annet i <a href='https:\/\/hoge.gg\/no\/smartkontoer-2026-radiant-tyveriet-blindsignering\/'>l\u00e6rdommen fra Radiant-tyveriet<\/a>, og de faller utenfor det en bug bounty er bygget for \u00e5 fange.<\/p><p class=\"wp-block-paragraph\">M\u00f8nsteret i tabellen er tydelig. Der EVM-verdenen kan vise til enkelte enorme forebyggende utbetalinger, har Solanas historie i st\u00f8rre grad handlet om \u00e5 f\u00e5 tilbake det som allerede var tapt, ofte mot en andel p\u00e5 ti prosent. Det er en svakere form for sikkerhet: en forhandlet retur forutsetter at angriperen er villig til \u00e5 snakke, at midlene ikke allerede er hvitvasket, og at ingen sanksjonsliste st\u00e5r i veien for en lovlig utbetaling. Jo st\u00f8rre summer og jo mer profesjonelle angripere, desto oftere brister alle tre forutsetningene.<\/p><h2 class='wp-block-heading'>Move-kjedene: tryggere av design, men ikke feilfrie<\/h2><p class=\"wp-block-paragraph\">Sui og Aptos deler spr\u00e5ket Move, som ble utviklet med sikkerhet som salgsargument. Eiendeler er ressurser: innebygde objekter som ikke kan kopieres eller kastes ved et uhell, h\u00e5ndhevet av en l\u00e5nesjekker (borrow checker) i kompilatoren. Det er ingen reentrancy i den formen EVM kjenner, og begge kjedene har tilgang til Move Prover, et verkt\u00f8y for formell verifisering som matematisk kan bevise egenskaper ved koden. Ressursmodellen gj\u00f8r at en token ikke kan oppst\u00e5 eller forsvinne ved et uhell: den m\u00e5 eksplisitt opprettes, flyttes eller \u00f8delegges etter regler kompilatoren h\u00e5ndhever. P\u00e5 papiret er dette et tryggere fundament enn Solidity, der utvikleren selv m\u00e5 holde balanseregnskapet i orden.<\/p><p class=\"wp-block-paragraph\">I praksis flytter feilene seg bare. Aptos-feilen Hexens fant i februar 2026 l\u00e5 i selve Move-VM-en, ikke i en enkeltkontrakt, og kunne if\u00f8lge selskapet satt 70 milliarder dollar i systemisk fare. Den ble bekreftet uavhengig av Polygons teknologidirekt\u00f8r Mudit Gupta, og forskeren valgte varsling framfor et gr\u00e5marked der feilen kunne v\u00e6rt verdt langt mer. Aptos betaler opptil 1 million dollar for kritiske funn. Sui Foundation driver p\u00e5 sin side et Immunefi-program der de mest alvorlige kategoriene omfatter tap av brukermidler og det \u00e5 overskride den maksimale forsyningen p\u00e5 10 milliarder SUI og kreve overskuddet, if\u00f8lge <a href='https:\/\/www.sui.io\/blog\/sui-foundation-partnering-with-immunefi-for-bug-bounty-program'>Sui-stiftelsens egen kunngj\u00f8ring<\/a>.<\/p><p class=\"wp-block-paragraph\">Programmene er ogs\u00e5 organisert ulikt. Aptos kj\u00f8rer deler av dus\u00f8rarbeidet gjennom plattformen <a href='https:\/\/hackenproof.com\/programs\/aptos-network'>HackenProof<\/a>, der taket for enkelte kategorier ligger n\u00e6rmere 250 000 dollar, mens de mest kritiske kjernefunnene l\u00f8ftes h\u00f8yere. Sui holder seg p\u00e5 Immunefi. For en jeger betyr det at man m\u00e5 l\u00e6re seg ikke bare to nye spr\u00e5k, men ogs\u00e5 hvor de ulike programmene bor og hvilke regler for proof of concept som gjelder p\u00e5 hver plattform.<\/p><p class=\"wp-block-paragraph\">L\u00e6rdommen er at \u00abtryggere av design\u00bb ikke betyr \u00abfeilfri\u00bb. En ressursmodell fjerner en hel klasse feil, men aritmetiske feil, logiske feil og feil i selve den virtuelle maskinen best\u00e5r. Og n\u00e5r feilen ligger i VM-en, er innsatsen hele kjeden p\u00e5 \u00e9n gang.<\/p><h2 class='wp-block-heading'>Cetus: da 114 validatorer ble redningsmannskapet<\/h2><p class=\"wp-block-paragraph\">Det tydeligste beviset kom 22. mai 2025, da Sui-b\u00f8rsen Cetus ble t\u00f8mt for over 220 millioner dollar, over 2 milliarder kroner. Rot-\u00e5rsaken var en heltallsoverflyt i et delt matematikkbibliotek for likviditetsberegninger; angriperen manipulerte en pool-parameter med en ekstremt stor verdi og fikk systemet til \u00e5 tro at et bittelite innskudd var enormt, forklarer <a href='https:\/\/crypto.news\/cetus-protocol-hack-sui-exploit-full-breakdown\/'>Crypto.news<\/a>. Nettopp den typen release-overflyt vi beskrev i feiltabellen over.<\/p><p class=\"wp-block-paragraph\">Det som fulgte, finnes ikke i EVM-verkt\u00f8ykassen. Cetus tilb\u00f8d angriperen en white hat-dus\u00f8r p\u00e5 6 millioner dollar (rundt 55 millioner kroner) for \u00e5 levere tilbake. Samtidig gjorde Sui noe langt mer kontroversielt: nettverkets validatorer rullet ut oppdatert kode som lot dem fryse rundt 163 millioner dollar av de stj\u00e5lne midlene gjennom en usignert transaksjon, if\u00f8lge <a href='https:\/\/cointelegraph.com\/news\/cetus-6m-white-hat-bounty-of-stolen-220m'>Cointelegraph<\/a>. Rundt 60 millioner rakk angriperen \u00e5 bygge over til Ethereum, en flukt som f\u00f8lger det samme m\u00f8nsteret vi har fulgt <a href='https:\/\/hoge.gg\/no\/bro-hack-sporet-stjalne-kryptomilliarder-2026\/'>etter bro-hackene<\/a>. Senere stemte SUI-samfunnet over et forslag om \u00e5 returnere de frosne midlene til brukerne, en avstemning som i seg selv understreket hvor mye makt validatorene og de st\u00f8rste token-eierne hadde over utfallet.<\/p><p class=\"wp-block-paragraph\">Frysingen reddet penger, men utl\u00f8ste en heftig debatt. N\u00e5r 114 validatorer kan koordinere seg og stanse transaksjoner p\u00e5 kommando, hevdet kritikere, blant dem Justin Bons i Cyber Capital, at nettverket i praksis blir en \u00abcentralized, permissioned database\u00bb og ikke desentralisert, slik <a href='https:\/\/beincrypto.com\/decentralization-trust-shaken-cetus-hack\/'>BeInCrypto<\/a> gjenga. For en feiljeger er poenget dobbelt: p\u00e5 Sui finnes et redningsmannskap Ethereum ikke har, men det samme mannskapet kan i teorien fryse hvem som helst. Sikkerhet og sensurmotstand trekker i hver sin retning.<\/p><h2 class='wp-block-heading'>Dus\u00f8r eller l\u00f8sepenger: gr\u00e5sonen p\u00e5 de nye kjedene<\/h2><p class=\"wp-block-paragraph\">N\u00e5r s\u00e5 mange \u00abutbetalinger\u00bb p\u00e5 Solana og Move er forhandlede returer, blir grensen mellom en white hat og en utpresser sentral. Skillet ligger ikke i bel\u00f8pet, men i hvem som satte betingelsene, hvor raskt og fullstendig pengene kom tilbake, og om summen fulgte en norm (ofte 10 prosent) eller ble krevd under trussel.<\/p><p class=\"wp-block-paragraph\">Mango Markets er skoleeksempelet p\u00e5 hvor uklart dette kan bli. I oktober 2022 manipulerte Avraham Eisenberg MNGO-prisen kraftig p\u00e5 f\u00e5 minutter og trakk ut rundt 116 millioner dollar, leverte 67 tilbake og beholdt 47 millioner som han selv kalte en \u00abbounty\u00bb. Han hevdet at alt var lovlige trekk innenfor reglene protokollen selv hadde satt. I mai 2025 opphevet en amerikansk dommer straffedommene mot ham, en avgj\u00f8relse som gjen\u00e5pnet hele \u00abcode is law\u00bb-debatten og som vi har dekket i v\u00e5r sak om orakelmanipulasjon p\u00e5 pr\u00f8ve. Loopscale og Crema ligger i den ryddige enden: rask retur, en avtalt andel, ansvarsfritak. Mango ligger i den gr\u00e5. Der en angriper f\u00f8rst setter betingelsene og krever betaling under trussel, er spr\u00e5ket et annet: da Kraken i 2024 ble presset av forskere som hadde utnyttet en feil, avviste sikkerhetssjef Nick Percoco det blankt med at \u00abthis is not white-hat hacking, it is extortion\u00bb, if\u00f8lge <a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m'>CoinDesk<\/a>.<\/p><p class=\"wp-block-paragraph\">Utenfor EVM er problemet at de formelle rammeverkene henger etter. Whitehat Safe Harbor-avtalen, som forh\u00e5ndsgodkjenner en white hat til \u00e5 gripe inn under et aktivt angrep mot en dus\u00f8r p\u00e5 10 prosent (med tak p\u00e5 1 million dollar), er tegnet med EVM-protokoller i tankene og har forel\u00f8pig f\u00e5 adopt\u00f8rer p\u00e5 Solana og Move. Uten en slik avtale er en forsker som \u00abredder\u00bb midler ved \u00e5 utnytte en kontrakt, juridisk sett like utsatt som en tyv, helt til forhandlingen er i havn.<\/p><h2 class='wp-block-heading'>Spesialistene: hvem jakter feil n\u00e5r koden er Rust og Move<\/h2><p class=\"wp-block-paragraph\">Det mindre og mer spesialiserte forskerbassenget er ikke bare en ulempe; det former hele \u00f8konomien. Neodyme, med sin bakgrunn i Solana-kjernen, og OtterSec, som if\u00f8lge <a href='https:\/\/solanacompass.com\/projects\/ottersec'>Solana Compass<\/a> har sikret over 36,8 milliarder dollar i l\u00e5st verdi og lappet s\u00e5rbarheter verdt mer enn 1 milliard, er blant de f\u00e5 husene som behersker b\u00e5de Solana og Move p\u00e5 \u00f8verste niv\u00e5. OtterSec jobber med Solana Foundation, Wormhole og Jito Labs og har en uttalt offensiv innstilling. Ved siden av dem st\u00e5r blant andre Zellic, Sec3 og MoveBit, mange med r\u00f8tter i konkurransehacking (capture the flag), der de samme ferdighetene brynes. Rekrutteringen er en flaskehals i seg selv: det tar lengre tid \u00e5 l\u00e6re en dyktig Solidity-revisor \u00e5 lese Rust og Move enn \u00e5 sette en ny EVM-jeger i sving.<\/p><p class=\"wp-block-paragraph\">Fordi terskelen er h\u00f8y, ser disse programmene s\u00e5 langt mindre av den flommen av lavkvalitets- og AI-genererte rapporter som har rammet bredere plattformer, et fenomen vi har beskrevet i <a href='https:\/\/hoge.gg\/no\/halborn-ai-kryptosikkerhet-kapplop-2026\/'>Halborn og kryptoens nye sikkerhetskappl\u00f8p<\/a>. F\u00e6rre useri\u00f8se innsendinger betyr at triage-kostnaden per gyldig funn er lavere, men det betyr ogs\u00e5 at et Solana- eller Move-program i praksis konkurrerer om en mindre gruppe eksperter. Det presser prisen opp for de virkelig kvalifiserte og gj\u00f8r de h\u00f8ye gulvene, som Kaminos 150 000 dollar, til et bevisst signal om at det l\u00f8nner seg \u00e5 levere funnet inn i stedet for \u00e5 selge det videre.<\/p><h2 class='wp-block-heading'>Verkt\u00f8ykassen som avgj\u00f8r hva en feil er verdt<\/h2><p class=\"wp-block-paragraph\">Hvorfor koster en kritisk Solana-feil ofte mindre enn en tilsvarende EVM-feil? En stor del av svaret ligger i verkt\u00f8ykassen som fanger de billige feilene f\u00f8r de n\u00e5r mainnet. Anchor-rammeverket h\u00e5ndhever signatur- og eiersjekker med deklarative begrensninger (constraints), slik at hele klassen av manglende sjekker forsvinner s\u00e5 lenge utvikleren bruker rammeverket riktig. Statisk analyse fra verkt\u00f8y som Sec3 sitt X-Ray, og fuzzing-rammeverk som lar forskere kaste tilfeldige transaksjoner mot et program til noe knekker, plukker opp resten av de mekaniske feilene tidlig.<\/p><p class=\"wp-block-paragraph\">Resultatet er at det som blir igjen til bug bounty-jegeren, i \u00f8kende grad er de dyre, subtile feilene: logiske brister, \u00f8konomiske angrep og feil i sammenkoblingen mellom flere programmer. Nettopp de feilene en automatisk skanner ikke ser. P\u00e5 Move-siden g\u00e5r denne logikken enda lenger, fordi Move Prover lar utviklere skrive spesifikasjoner og f\u00e5 kompilatoren til \u00e5 bevise at koden oppfyller dem. Jo mer av det rutinemessige som fanges av verkt\u00f8y og formell verifisering, desto mer forskyves dus\u00f8rene mot de f\u00e5 funnene som krever et menneske med dyp forst\u00e5else av forretningslogikken. Det er ogs\u00e5 derfor de h\u00f8yeste takene og de h\u00f8yeste gulvene dukker opp nettopp der: betalingen f\u00f8lger vanskelighetsgraden, ikke antallet rapporter.<\/p><h2 class='wp-block-heading'>Firedancer og veien videre: flere klienter, flere feil \u00e5 finne<\/h2><p class=\"wp-block-paragraph\">Kartet er i bevegelse. Firedancer, den uavhengige validator-klienten fra Jump Crypto, gir Solana noe nettverket lenge manglet: klientmangfold, slik at en feil i \u00e9n implementasjon ikke stanser hele kjeden. Men en ny klient er ogs\u00e5 en ny angrepsflate, og derfor kj\u00f8rer Firedancer en egen Immunefi-dus\u00f8r p\u00e5 500 000 dollar, i tillegg til tidsavgrensede revisjonskonkurranser p\u00e5 kjernekoden i 2026.<\/p><p class=\"wp-block-paragraph\">Retningen er tydelig: etter hvert som verdien p\u00e5 Solana og Move-kjedene vokser, vokser takene med. Kaminos 1,5 millioner dollar i 2025 var utenkelig for et Solana-program i 2021, og Aptos og Sui l\u00f8fter n\u00e5 kritiske tak mot millionen. Samtidig sprer den samme AI-drevne rapportflommen som traff EVM-plattformene seg gradvis utover, og de non-EVM-programmene som lener seg p\u00e5 spesialistmilj\u00f8er i stedet for masseinnsending, virker best rustet til \u00e5 h\u00e5ndtere den. Prislisten utenfor EVM begynner \u00e5 ligne EVM-listen, bare noen \u00e5r forsinket.<\/p><p class=\"wp-block-paragraph\">For norske lesere som f\u00f8lger sikkerhet som fagfelt, er dette verdt \u00e5 merke seg: de neste \u00e5renes st\u00f8rste dus\u00f8rhistorier vil neppe komme fra Ethereum alene. Etter hvert som stablecoins, tokeniserte verdier og spill flytter til raskere og billigere kjeder, flytter ogs\u00e5 angrepsflaten, og med den pengene som betales for \u00e5 beskytte den. Den som forst\u00e5r kontomodellen og Move i dag, posisjonerer seg for et marked som fortsatt er ungt.<\/p><h2 class='wp-block-heading'>Skatt og regler for norske feiljegere<\/h2><p class=\"wp-block-paragraph\">For en norsk forsker gjelder det samme skatterammeverket uansett hvilken kjede feilen sitter i. En bug bounty er skattepliktig inntekt, og Skatteetaten verdsetter utbetalingen i kroner p\u00e5 mottakstidspunktet. F\u00e5r du dus\u00f8ren i SOL eller en annen token, l\u00e5ser du en kroneverdi der og da; faller tokenen i verdi etterp\u00e5, sitter du likevel med skatteregningen p\u00e5 den opprinnelige summen. Mottar du for eksempel en dus\u00f8r verdt 1 million kroner i SOL, og kursen halveres f\u00f8r du rekker \u00e5 selge, skatter du fortsatt av hele millionen mens du sitter igjen med halvparten i faktisk verdi. Konverteringen fra token til kroner m\u00e5 dokumenteres i skattemeldingen.<\/p><p class=\"wp-block-paragraph\">Finanstilsynet f\u00f8rer tilsyn med kryptovekslere og forvaltere (CASP-er) under MiCA, som gjelder i Norge gjennom E\u00d8S-avtalen, men verken bug bounty-utbetalingen eller selve feiljakten er et regulert finansielt tjenesteforhold; tilsynet regulerer tilbyderne, ikke bel\u00f8nningen. Den skarpeste juridiske grensen ligger i straffeloven \u00a7 204 om uberettiget tilgang til datasystem, med en strafferamme p\u00e5 inntil to \u00e5r. \u00c5 lese kode og rapportere en feil er lovlig; \u00e5 aktivt utnytte en kontrakt, selv med den hensikt \u00e5 \u00abredde\u00bb midler, er inngrep i et datasystem og faller utenfor enhver godvilje helt til en avtale er p\u00e5 plass. Norske forskere b\u00f8r derfor holde seg strengt til programmets scope og til ansvarlig varsling, og hente inn juridisk r\u00e5d f\u00f8r de r\u00f8rer en levende kontrakt.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hva er den st\u00f8rste bug bounty-utbetalingen p\u00e5 Solana?<\/h3><p class=\"wp-block-paragraph\">Den st\u00f8rste enkeltdus\u00f8ren knyttet til Solana er de 10 millioner dollar Wormhole betalte forskeren satya0x i februar 2022, fortsatt rekorden i hele kryptobransjen. Men Wormhole er en bro mellom Solana og Ethereum. Den st\u00f8rste rene Solana-appdus\u00f8ren er Kaminos program p\u00e5 opptil 1,5 millioner dollar, lansert i oktober 2025.<\/p><h3 class='wp-block-heading'>Hvorfor er dus\u00f8rene p\u00e5 Solana lavere enn p\u00e5 Ethereum?<\/h3><p class=\"wp-block-paragraph\">Tre grunner: l\u00e5st verdi har historisk v\u00e6rt mindre, og tak beregnes ofte som en andel av midlene i fare; forskerbassenget som behersker Rust og kontomodellen er mindre; og Solanas kj\u00f8remodell mangler enkelte dyre feilklasser, som reentrancy. Forskjellen krymper etter hvert som verdien p\u00e5 kjeden vokser.<\/p><h3 class='wp-block-heading'>Er Move-kjeder som Sui og Aptos tryggere enn Ethereum?<\/h3><p class=\"wp-block-paragraph\">Move er designet med en ressursmodell, en l\u00e5nesjekker og formell verifisering som fjerner en hel klasse feil, blant annet reentrancy. Men Cetus-hacket p\u00e5 Sui (heltallsoverflyt) og Move-VM-feilen Hexens fant p\u00e5 Aptos i 2026 viser at aritmetiske og logiske feil fortsatt bites hardt. \u00abTryggere av design\u00bb er ikke det samme som \u00abfeilfri\u00bb.<\/p><h3 class='wp-block-heading'>Kan validatorer fryse stj\u00e5lne penger p\u00e5 Solana eller Sui?<\/h3><p class=\"wp-block-paragraph\">Sui-validatorene gjorde nettopp det under Cetus-hacket i 2025 og fr\u00f8s rundt 163 millioner dollar via en usignert transaksjon. Solana kan i praksis stanse (halte) nettverket. Ethereum har ingen tilsvarende mekanisme. Muligheten redder penger, men reiser en reell debatt om desentralisering og sensur.<\/p><h3 class='wp-block-heading'>M\u00e5 jeg skatte av en bug bounty i Norge?<\/h3><p class=\"wp-block-paragraph\">Ja. En bug bounty er skattepliktig inntekt, og Skatteetaten verdsetter den i kroner p\u00e5 mottakstidspunktet, ogs\u00e5 n\u00e5r den utbetales i token. Faller tokenen i verdi senere, endrer ikke det skatteregningen. V\u00e6r ogs\u00e5 oppmerksom p\u00e5 straffeloven \u00a7 204: \u00e5 utnytte en levende kontrakt, selv for \u00e5 redde midler, kan v\u00e6re ulovlig inngrep i et datasystem.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er den st\u00f8rste bug bounty-utbetalingen p\u00e5 Solana?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Den st\u00f8rste enkeltdus\u00f8ren knyttet til Solana er de 10 millioner dollar Wormhole betalte forskeren satya0x i februar 2022, fortsatt rekorden i hele kryptobransjen. Men Wormhole er en bro mellom Solana og Ethereum. Den st\u00f8rste rene Solana-appdus\u00f8ren er Kaminos program p\u00e5 opptil 1,5 millioner dollar, lansert i oktober 2025.\"}},{\"@type\":\"Question\",\"name\":\"Hvorfor er dus\u00f8rene p\u00e5 Solana lavere enn p\u00e5 Ethereum?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Tre grunner: l\u00e5st verdi har historisk v\u00e6rt mindre, og tak beregnes ofte som en andel av midlene i fare; forskerbassenget som behersker Rust og kontomodellen er mindre; og Solanas kj\u00f8remodell mangler enkelte dyre feilklasser, som reentrancy. Forskjellen krymper etter hvert som verdien p\u00e5 kjeden vokser.\"}},{\"@type\":\"Question\",\"name\":\"Er Move-kjeder som Sui og Aptos tryggere enn Ethereum?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Move er designet med en ressursmodell, en l\u00e5nesjekker og formell verifisering som fjerner en hel klasse feil, blant annet reentrancy. Men Cetus-hacket p\u00e5 Sui (heltallsoverflyt) og Move-VM-feilen Hexens fant p\u00e5 Aptos i 2026 viser at aritmetiske og logiske feil fortsatt bites hardt. Tryggere av design er ikke det samme som feilfri.\"}},{\"@type\":\"Question\",\"name\":\"Kan validatorer fryse stj\u00e5lne penger p\u00e5 Solana eller Sui?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Sui-validatorene gjorde nettopp det under Cetus-hacket i 2025 og fr\u00f8s rundt 163 millioner dollar via en usignert transaksjon. Solana kan i praksis stanse nettverket. Ethereum har ingen tilsvarende mekanisme. Muligheten redder penger, men reiser en reell debatt om desentralisering og sensur.\"}},{\"@type\":\"Question\",\"name\":\"M\u00e5 jeg skatte av en bug bounty i Norge?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ja. En bug bounty er skattepliktig inntekt, og Skatteetaten verdsetter den i kroner p\u00e5 mottakstidspunktet, ogs\u00e5 n\u00e5r den utbetales i token. Faller tokenen i verdi senere, endrer ikke det skatteregningen. V\u00e6r ogs\u00e5 oppmerksom p\u00e5 straffeloven paragraf 204: \u00e5 utnytte en levende kontrakt, selv for \u00e5 redde midler, kan v\u00e6re ulovlig inngrep i et datasystem.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Anneke de Vries dekker sikkerhet og exploits for HOGE Wire.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Utenfor EVM f\u00f8lger dus\u00f8rene andre regler. Slik prises en feil p\u00e5 Solana, Sui og Aptos i 2026, hvem som jakter dem, og hvorfor kvitteringen sjelden ligner taket.<\/p>\n","protected":false},"author":4,"featured_media":387,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-386","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/386","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=386"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/386\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/387"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=386"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=386"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=386"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}