{"id":392,"date":"2026-09-12T05:10:38","date_gmt":"2026-09-12T05:10:38","guid":{"rendered":"https:\/\/hoge.gg\/no\/bro-hack-analyse-2026-liquid-320-millioner\/"},"modified":"2026-09-12T05:10:38","modified_gmt":"2026-09-12T05:10:38","slug":"bro-hack-analyse-2026-liquid-320-millioner","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/bro-hack-analyse-2026-liquid-320-millioner\/","title":{"rendered":"Bro-hack-analyse 2026: da 4.000 bitcoin forlot Liquid"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Klokken 15.53 UTC den 6. september 2026 begynte nesten 4.000 bitcoin \u00e5 forlate lommeboken til en av Bitcoins eldste og mest omtalte sidekjeder. Ingen private n\u00f8kler ble stj\u00e5let. Ingen signaturmaskin ble kompromittert. Elleve av femten uavhengige akt\u00f8rer i Liquid-f\u00f8derasjonen skrev under p\u00e5 utbetalingen frivillig, akkurat slik systemet var bygget for. Likevel forsvant verdier for rundt 320 millioner dollar, nesten 3 milliarder kroner, ut av broen p\u00e5 under en halvtime.<\/p><p class=\"wp-block-paragraph\">Liquid-hacket er den ferskeste, og p\u00e5 mange m\u00e5ter den mest l\u00e6rerike, hendelsen i en lang rekke bro-katastrofer. Det bryter med den enkle forklaringen bransjen har lent seg p\u00e5 i to \u00e5r, at bro-hack handler om stj\u00e5lne n\u00f8kler og ikke om kode. Her var koden feilen, og de \u00e6rlige vokterne signerte et tyveri de ikke hadde noen mulighet til \u00e5 oppdage. Denne analysen bruker Liquid som inngang til et st\u00f8rre sp\u00f8rsm\u00e5l: hvorfor fortsetter broer \u00e5 briste, hvordan svikter de egentlig, og hva kan en norsk kryptobruker faktisk gj\u00f8re med det?<\/p><h2 class='wp-block-heading'>Hva som skjedde p\u00e5 Liquid den 6. september<\/h2><p class=\"wp-block-paragraph\">Liquid er Blockstreams f\u00f8dererte Bitcoin-sidekjede, i drift siden 2018. Den lar brukere l\u00e5se ekte bitcoin og f\u00e5 utstedt L-BTC (Liquid Bitcoin) 1:1 for raskere og konfidensielle overf\u00f8ringer, for s\u00e5 \u00e5 veksle tilbake til vanlig BTC n\u00e5r de vil ut igjen. Denne inn- og utvekslingen (peg-in og peg-out) vokter en f\u00f8derasjon av funksjon\u00e6rer; en utbetaling ut av broen krever i dag at 11 av 15 signerer.<\/p><p class=\"wp-block-paragraph\">Liquid ble laget for b\u00f8rser, meglere og handelsbord som vil flytte bitcoin raskere og mer privat enn hovedkjeden tillater, med to minutters blokker og skjulte bel\u00f8p. Nettopp fordi brukerne er profesjonelle og volumene store, l\u00e5 det til enhver tid tusenvis av bitcoin i f\u00f8derasjonens felles reserve. Uttak den andre veien g\u00e5r normalt gjennom en egen autorisasjonsn\u00f8kkel (SideSwaps Peg-out Authorization Key), som skal begrense utbetalinger til godkjente adresser. Det avgj\u00f8rende her er at det ikke var denne n\u00f8kkelen som sviktet, men laget under den: selve kontrollen av at de innkommende L-BTC-ene i det hele tatt hadde dekning.<\/p><p class=\"wp-block-paragraph\">Angriperen utnyttet en feil i Elements, den \u00e5pne programvaren som driver Liquid, n\u00e6rmere bestemt i den hurtigbufferen (cachen) som brukes til \u00e5 verifisere s\u00e5kalte rangeproofs i konfidensielle transaksjoner. Cache-n\u00f8kkelen ble utledet tvetydig: felt ble sl\u00e5tt sammen uten lengdeskille, slik at to forskjellige transaksjoner kunne ende opp med samme n\u00f8kkel i bufferen. Et forfalsket bevis kunne dermed gjenbruke en tidligere lagret \u00abgyldig\u00bb-dom, og angriperen fikk utstedt L-BTC uten dekning. If\u00f8lge <a href='https:\/\/slowmist.medium.com\/analysis-of-the-liquid-network-cache-key-collision-vulnerability-nearly-4-000-l-btc-minted-out-of-e2010c446971'>SlowMists analyse<\/a> ble rundt 3.998,5 L-BTC laget \u00abut av l\u00f8se lufta\u00bb, som <a href='https:\/\/www.cryptotimes.io\/2026\/09\/11\/slowmist-exposes-liquid-network-flaw-how-a-cache-collision-minted-3998-unbacked-l-btc\/'>Crypto Times gjenga<\/a>. Disse ble s\u00e5 vekslet ut gjennom SideSwap og konvertert til ekte bitcoin som forlot f\u00f8derasjonens lommebok.<\/p><p class=\"wp-block-paragraph\">Reservene falt fra over 4.200 BTC til rundt 197 BTC p\u00e5 minutter, <a href='https:\/\/en.cryptonomist.ch\/2026\/09\/08\/liquid-network-hack\/'>bekreftet flere kilder<\/a>. Bare Liquid-sidekjeden var ber\u00f8rt; Bitcoins hovedkjede var helt uber\u00f8rt, og som <a href='https:\/\/www.techtimes.com\/articles\/326941\/20260908\/liquid-network-exploit-drained-316m-via-software-bug-not-stolen-keys.htm'>Tech Times presiserte<\/a> ble ingen private n\u00f8kler stj\u00e5let. Tidslinjen var stram: tyveriet skjedde 6. september, en n\u00f8doppdatering og stans kom 7. september, angriperen returnerte 3.400 BTC (85 prosent) samme kveld etter at feilen var rettet, Elements v23.3.4 kom 9. september, og blokkproduksjonen startet igjen 10. september (peg-out var fortsatt stengt). Regner vi om med en dollarkurs p\u00e5 rundt 9,30 kroner (<a href='https:\/\/tradingeconomics.com\/norway\/currency'>Trading Economics, 11. september 2026<\/a>), tilsvarer tapet p\u00e5 rundt 320 millioner dollar nesten 3 milliarder kroner.<\/p><h2 class='wp-block-heading'>Elleve gyldige signaturer p\u00e5 en falsk utbetaling<\/h2><p class=\"wp-block-paragraph\">Her ligger den viktigste l\u00e6rdommen, og det som gj\u00f8r Liquid til et s\u00e5 rent skoleeksempel. En f\u00f8derert multisig er laget for \u00e5 stoppe en illojal innsider eller en enkelt stj\u00e5let n\u00f8kkel: ingen enkeltakt\u00f8r kan flytte midlene alene, du trenger 11 av 15 uavhengige funksjon\u00e6rer. Men en multisig kontrollerer hvem som godkjenner en utbetaling, ikke om selve grunnlaget er ekte. N\u00e5r konsensuskoden, alts\u00e5 programvaren hver funksjon\u00e6r kj\u00f8rer, sier \u00abdenne L-BTC-en har dekning, denne utbetalingen er legitim\u00bb, s\u00e5 signerer de \u00e6rlige vokterne.<\/p><p class=\"wp-block-paragraph\">Feilen levde under signaturlaget, i den felles verifiseringskoden. Alle de elleve \u00e6rlige funksjon\u00e6rene s\u00e5 p\u00e5 et gr\u00f8nt lys som selve feilen hadde skrudd p\u00e5 gr\u00f8nt. Dette er n\u00f8yaktig det Ben Fisch, administrerende direkt\u00f8r i Espresso Systems, beskrev etter det store KelpDAO-hacket: <a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/21\/the-usd292-million-kelp-dao-exploit-shows-why-crypto-bridges-are-still-one-of-the-industry-s-weakest-links'>\u00abBroen fungerte akkurat som den skulle. Den trodde bare p\u00e5 feil informasjon\u00bb<\/a>. Fisch la til at de fleste broer ikke selv fullt ut verifiserer hva som skjedde p\u00e5 en annen kjede, men i stedet stoler p\u00e5 et mindre system til \u00e5 rapportere det. Liquid er den samme l\u00e6rdommen vendt innover: f\u00f8derasjonen stolte p\u00e5 sin egen verifiseringsbuffer til \u00e5 rapportere virkeligheten, og bufferen l\u00f8y.<\/p><p class=\"wp-block-paragraph\">Det er samme strukturelle svakhet som f\u00e5r orakel-angrep til \u00e5 virke, der et system stoler p\u00e5 en datakilde det ikke kan bekrefte p\u00e5 egen h\u00e5nd; vi har skrevet om hvorfor <a href='https:\/\/hoge.gg\/no\/eldste-orakel-feilen-samme-defi-angrep-2026\/'>det eldste orakel-trikset fortsatt funker i 2026<\/a>. Og det avgj\u00f8rende poenget: en h\u00f8yere terskel ville ikke ha hjulpet. Selv 15 av 15 ville ha signert den samme falske utbetalingen. Derfor er \u00abh\u00f8yere quorum\u00bb ikke det samme som \u00abtryggere\u00bb.<\/p><p class=\"wp-block-paragraph\">Forskjellen er verdt \u00e5 understreke, fordi bransjen ofte selger nettopp terskelen som et trygghetsstempel. Harmony falt p\u00e5 en 2-av-5-terskel, og en n\u00e6rliggende konklusjon var at flere signaturer ville ha hjulpet. Ronin hadde 5-av-9 og falt likevel. Liquid hadde 11-av-15, en av de h\u00f8yeste tersklene i drift, og falt uten at en eneste signatur var kompromittert. En terskel beskytter mot at for f\u00e5 personer godkjenner; den beskytter ikke mot at alle godkjenner det samme feilaktige grunnlaget.<\/p><h2 class='wp-block-heading'>Hva en bro egentlig gj\u00f8r med pengene dine<\/h2><p class=\"wp-block-paragraph\">For \u00e5 forst\u00e5 hvorfor en enkelt feil kan koste 320 millioner dollar, m\u00e5 man forst\u00e5 hva en bro faktisk er. N\u00e5r du bruker en bro, l\u00e5ser du en verdi p\u00e5 kjede A (i en kontrakt eller en f\u00f8derasjonslommebok) og f\u00e5r et krav-token p\u00e5 kjede B, ofte kalt et wrapped eller pegget aktivum. De ekte myntene blir liggende i en felles gryte. Den gryta er en honningkrukke: den samler alles sikkerhet p\u00e5 ett sted. Jo st\u00f8rre og eldre broen er, desto st\u00f8rre er gryta. Liquid hadde over 4.200 BTC liggende bak L-BTC 1:1, og angriperen trengte ikke \u00e5 knekke Bitcoin, bare \u00e5 overbevise f\u00f8derasjonens programvare om at falsk L-BTC fortjente ekte BTC.<\/p><p class=\"wp-block-paragraph\">Denne konsentrasjonen er ikke en feil ved akkurat Liquid, den er selve forretningsmodellen til en bro. For at et wrappet token skal v\u00e6re verdt noe p\u00e5 kjede B, m\u00e5 de ekte myntene ligge ur\u00f8rt p\u00e5 kjede A. Jo mer verdi en bro flytter, desto mer m\u00e5 den holde, og desto st\u00f8rre blir premien for den som klarer \u00e5 lure utstedelsen \u00e9n gang. En angriper trenger ikke \u00e5 t\u00f8mme kontoen til hver enkelt bruker; han trenger bare \u00e5 knekke det ene punktet der alt er samlet. Det er derfor broer, m\u00e5lt i tapte kroner per hendelse, er blant de dyreste m\u00e5lene i hele krypto\u00f8konomien.<\/p><p class=\"wp-block-paragraph\">1:1-dekningen er hele l\u00f8ftet. Det holder bare hvis to ting stemmer: at reservene faktisk finnes, og at utstedelsessiden ikke kan lures til \u00e5 lage krav uten dekning. Liquid sviktet p\u00e5 det andre, som deretter truet det f\u00f8rste. Blockstream-sjef Adam Back sa at 1:1-forholdet mellom L-BTC og BTC ville bli dekket, alts\u00e5 at selskapet skulle fylle p\u00e5 underskuddet slik at eierne holdes skadesl\u00f8se, <a href='https:\/\/www.cryptotimes.io\/2026\/09\/11\/blockstream-rejects-10-bounty-demand-says-it-will-cover-liquids-bitcoin-gap\/'>if\u00f8lge Crypto Times<\/a>.<\/p><p class=\"wp-block-paragraph\">Nettopp derfor er bevis p\u00e5 reserver s\u00e5 viktig for hvilken som helst forvaringsl\u00f8sning eller bro: kan du verifisere at gryta faktisk er full? Vi har g\u00e5tt grundig gjennom om <a href='https:\/\/hoge.gg\/no\/kryptoforvaring-2026-bevis-pa-reserver-verifisering\/'>du kan bevise at myntene finnes<\/a>. Men merk begrensningen: bevis p\u00e5 reserver viser at gryta er full i et gitt \u00f8yeblikk, det viser ikke at utstedelsen ikke kan lures til \u00e5 trykke opp for mye. Liquid hadde reservene i orden helt til feilen lot noen lage L-BTC uten dekning.<\/p><h2 class='wp-block-heading'>Tre m\u00e5ter en bro brister p\u00e5<\/h2><p class=\"wp-block-paragraph\">I to \u00e5r har bransjens mantra v\u00e6rt \u00abn\u00f8klene, ikke koden\u00bb. Tallene st\u00f8ttet det: de fleste store bro-tap kom av stj\u00e5lne signeringsn\u00f8kler eller kompromittert infrastruktur, ikke av feil i Solidity-koden. Men Liquid tvinger fram en skarpere inndeling i tre familier.<\/p><p class=\"wp-block-paragraph\"><strong>Familie 1, stj\u00e5lne n\u00f8kler eller kompromittert infrastruktur<\/strong> (Ronin, Harmony, KelpDAO, AFX Trade). Signaturene forfalskes eller kapres. Angriperen blir selv den som godkjenner. Dette er den klassiske \u00abn\u00f8klene, ikke koden\u00bb-saken.<\/p><p class=\"wp-block-paragraph\"><strong>Familie 2, kodefeil i broens egne kontrakter<\/strong> (Nomad, Poly Network, Wormhole, BNB Bridge). En feil i broens smartkontrakt lar en angriper forfalske en gyldig melding eller utstede tokens direkte.<\/p><p class=\"wp-block-paragraph\"><strong>Familie 3, feil i verifiseringen de \u00e6rlige vokterne stoler p\u00e5<\/strong> (Liquid, og til dels Wormholes omg\u00e5tte signatursjekk). Signaturene er ekte og akt\u00f8rene \u00e6rlige, men koden de bruker til \u00e5 sjekke virkeligheten er feil, s\u00e5 de godkjenner en svindel. Liquid er det reneste eksemplet: ingen stj\u00e5lne n\u00f8kler (familie 1), og feilen l\u00e5 ikke i en forretningslogisk bro-kontrakt, men dypere, i den delte konsensus-bufferen (et mer subtilt sted enn familie 2). L\u00e6rdommen er at \u00abn\u00f8klene, ikke koden\u00bb var en nyttig korreksjon, men den egentlige r\u00f8de tr\u00e5den er at broen stoler p\u00e5 noe den ikke selv kan bekrefte, enten det er et sett signaturer, en ekstern melding eller sin egen buffer.<\/p><p class=\"wp-block-paragraph\">Eksemplene gj\u00f8r inndelingen konkret. Ronin i 2022 er familie 1 i renkultur: Sky Mavis kontrollerte fem av ni validatorn\u00f8kler direkte, og Axie DAO hadde i tillegg delegert n\u00f8dsignering tilbake til selskapet under en trafikktopp \u00e5ret f\u00f8r uten \u00e5 trekke den tilbake, s\u00e5 da Lazarus-gruppen lurte en ingeni\u00f8r med et falskt jobbtilbud, holdt det \u00e5 kompromittere Sky Mavis alene for \u00e5 n\u00e5 fem signaturer. Nomad samme sommer er familie 2: en oppgradering satte den \u00abbetrodde roten\u00bb til null, alle meldinger validerte, og hacket ble en ren kopier-og-lim-fest der hundrevis av fremmede lommeb\u00f8ker gjentok det f\u00f8rste angrepet med sin egen adresse limt inn. Liquid er familie 3: ingen tapte n\u00f8kler, ingen \u00e5penbar kontraktfeil, bare en verifisering som sa ja til noe den skulle ha sagt nei til.<\/p><h2 class='wp-block-heading'>De store bro-hackene, side om side<\/h2><p class=\"wp-block-paragraph\">Historikken viser at Liquid ikke er et unntak, men det nyeste kapittelet. Tabellen under samler de st\u00f8rste hendelsene med grunn\u00e5rsak og utfall; hver hendelse lenker til den prim\u00e6re kilden for tapstallet.<\/p><figure class='wp-block-table'><table><thead><tr><th>Hendelse<\/th><th>Dato<\/th><th>Tap (USD)<\/th><th>Grunn\u00e5rsak<\/th><th>Utfall<\/th><\/tr><\/thead><tbody><tr><td><a href='https:\/\/blog.kraken.com\/product\/security\/abusing-smart-contracts-to-steal-600-million-how-the-poly-network-hack-actually-happened'>Poly Network<\/a><\/td><td>aug. 2021<\/td><td>over 610 mill.<\/td><td>rettighetsfeil lot angriper registrere egen n\u00f8kkel som \u00abKeeper\u00bb<\/td><td>nesten alt returnert (\u00abMr. White Hat\u00bb)<\/td><\/tr><tr><td><a href='https:\/\/www.coindesk.com\/tech\/2022\/03\/29\/axie-infinitys-ronin-network-suffers-625m-exploit'>Ronin (Axie)<\/a><\/td><td>mars 2022<\/td><td>ca. 625 mill.<\/td><td>5-av-9 multisig der Sky Mavis r\u00e5dde over 5 n\u00f8kler; Lazarus-phishing<\/td><td>brukere dekket via kapitalrunde og balanse<\/td><\/tr><tr><td><a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-wormhole-hack-february-2022'>Wormhole<\/a><\/td><td>feb. 2022<\/td><td>ca. 325 mill.<\/td><td>signatursjekk omg\u00e5tt, falsk godkjenningsmelding (VAA)<\/td><td>Jump Crypto erstattet alt p\u00e5 ett d\u00f8gn<\/td><\/tr><tr><td><a href='https:\/\/www.coindesk.com\/tech\/2022\/06\/24\/harmony-networks-horizon-bridge-exploited-for-100m'>Harmony Horizon<\/a><\/td><td>juni 2022<\/td><td>ca. 100 mill.<\/td><td>kun 2-av-5 multisig-terskel<\/td><td>liten gjenvinning; vasket via mikser<\/td><\/tr><tr><td><a href='https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/dissecting-nomad-bridge-hack'>Nomad<\/a><\/td><td>aug. 2022<\/td><td>ca. 190 mill.<\/td><td>\u00abtrusted root\u00bb satt til null, alle meldinger validerte<\/td><td>ca. 36 mill. returnert under 10 prosent bounty<\/td><\/tr><tr><td><a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-bnb-chain-hack-october-2022'>BNB Bridge<\/a><\/td><td>okt. 2022<\/td><td>ca. 100-110 mill. forlot kjeden<\/td><td>forfalsket Merkle-bevis, minted 2 mill. BNB<\/td><td>kjeden stanset, mesteparten frosset<\/td><\/tr><tr><td><a href='https:\/\/www.coindesk.com\/business\/2023\/07\/14\/crypto-bridging-protocol-multichain-ceases-operations'>Multichain<\/a><\/td><td>juli 2023<\/td><td>ca. 130 mill.+<\/td><td>operat\u00f8rkollaps, CEO p\u00e5grepet, MPC-n\u00f8kler tapt<\/td><td>protokoll avviklet, i stor grad ul\u00f8st<\/td><\/tr><tr><td><a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/21\/the-usd292-million-kelp-dao-exploit-shows-why-crypto-bridges-are-still-one-of-the-industry-s-weakest-links'>KelpDAO (LayerZero)<\/a><\/td><td>apr. 2026<\/td><td>ca. 292 mill.<\/td><td>RPC-infra kompromittert, 1-av-1 DVN forfalsket melding<\/td><td>\u00abDeFi United\u00bb-koalisjon bygde opp igjen<\/td><\/tr><tr><td><a href='https:\/\/www.theblock.co\/news\/ecosystems\/2026-09-11-return-the-bitcoin-blockstream-refuses-ransom-demand-for-remaining-600-btc-from-liquid-exploit-414247'>Liquid (Blockstream)<\/a><\/td><td>sep. 2026<\/td><td>ca. 320 mill.<\/td><td>cache-kollisjon i Elements, ingen stj\u00e5lne n\u00f8kler<\/td><td>85 prosent returnert; 598,5 BTC holdt tilbake<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">To ting sl\u00e5r en n\u00e5r man leser tabellen loddrett. For det f\u00f8rste er nesten ingen av disse rene Solidity-feil; de handler om n\u00f8kler, signaturverifisering eller infrastruktur. For det andre kommer de gode sluttene, der pengene faktisk kom tilbake, oftest n\u00e5r en dyplommet akt\u00f8r (Jump Crypto, Sky Mavis, en koalisjon) kunne dekke tapet, ikke fordi angriperen ble tatt.<\/p><p class=\"wp-block-paragraph\">Legg ogs\u00e5 merke til tidsspennet. De fire store fra 2022 (Ronin, Wormhole, Nomad, BNB Bridge) kom da broer var ny og umoden infrastruktur bygget i all hast. At KelpDAO og Liquid, fire \u00e5r senere og etter utallige obduksjoner, fortsatt topper listen, sier noe ubehagelig: bransjen har l\u00e6rt mye om hvordan broer brister, men de st\u00f8rste summene ligger fremdeles samlet p\u00e5 steder der \u00e9n feil er nok. Bel\u00f8pene har ikke krympet i takt med kunnskapen.<\/p><h2 class='wp-block-heading'>Feilrettingen som l\u00e5 \u00e5pen i flere dager<\/h2><p class=\"wp-block-paragraph\">Det som gj\u00f8r Liquid ekstra ubehagelig, er tidslinjen rundt selve feilrettingen. Fiksen, en commit med tittelen \u00abFix caching bug in rangeproof caching\u00bb, ble skrevet 3. august 2026, sl\u00e5tt sammen til Elements sin master-gren rundt 1. september og deretter overf\u00f8rt til utgivelsesgrenene et par dager senere. Den var alts\u00e5 offentlig, tydelig navngitt og lett \u00e5 lese ut av diffen i fire til fem dager f\u00f8r angrepet. Samtidig kj\u00f8rte f\u00f8derasjonen en eldre Elements-utgivelse (v23.3.3 fra april), flere m\u00e5neder bak.<\/p><p class=\"wp-block-paragraph\">En offentlig, tydelig merket sikkerhetsfiks p\u00e5 et uoppdatert produksjonssystem er i praksis en publisert oppskrift: hvem som helst som leste endringen kunne regne seg baklengs til s\u00e5rbarheten. Den rettede v23.3.4 kom f\u00f8rst 9. september, etter tyveriet. Dette er det klassiske \u00abN-day\u00bb-problemet: en kjent, men uoppdatert s\u00e5rbarhet er nesten like farlig som en zero-day. Normene for ansvarlig s\u00e5rbarhetsh\u00e5ndtering, blant annet \u00e5 unng\u00e5 stille feilrettinger, finnes nettopp for \u00e5 styre dette tidsvinduet.<\/p><p class=\"wp-block-paragraph\">Bransjen har egne mekanismer for nettopp dette. Googles Project Zero har i \u00e5revis dokumentert at en n-day, alts\u00e5 en kjent men uoppdatert feil, i praksis er like farlig som en zero-day s\u00e5 lenge systemene ikke er oppdatert. Amerikanske CISA anbefaler koordinert varsling med tydelige frister og advarer mot stille feilrettinger som skjuler at noe faktisk var kritisk. Poenget er \u00e5 holde tidsvinduet mellom \u00abfiks finnes\u00bb og \u00abfiks er rullet ut\u00bb s\u00e5 kort som mulig. En f\u00f8derasjon av uavhengige akt\u00f8rer som hver kj\u00f8rer sin egen node, er nettopp den typen oppsett der en oppdatering lett kan henge etter hos noen, og der en angriper bare trenger at nok noder ligger p\u00e5 den gamle koden.<\/p><p class=\"wp-block-paragraph\">Ironien er komplett i Adam Backs egen forklaring. Blockstream-sjefen tilskrev feilen <a href='https:\/\/news.bitcoin.com\/security\/bitcoin-red-team-claims-blockstream-ignored-warnings-before-hack\/'>\u00aben feilaktig feilretting, av en AI-funnet feil\u00bb<\/a> som i seg selv ble ansett som lite kritisk. Med andre ord: fiksen for \u00e9n AI-funnet feil introduserte den fatale. N\u00e5r stadig mer sofistikerte verkt\u00f8y finner feil raskere enn team klarer \u00e5 rulle ut oppdateringer, blir patch-vinduet selve slagmarken.<\/p><h2 class='wp-block-heading'>\u00abDet koster deg bare 600 bitcoin \u00e5 ignorere en e-post\u00bb<\/h2><p class=\"wp-block-paragraph\">Rundt patch-gapet blusset det opp en offentlig strid om varsling. Calle, medleder i Bitcoin Red Team, hevdet at gruppen hadde advart Blockstream, og formulerte det spisst: <a href='https:\/\/news.bitcoin.com\/security\/bitcoin-red-team-claims-blockstream-ignored-warnings-before-hack\/'>\u00abDet viser seg at det bare koster deg 600 bitcoin \u00e5 ignorere en e-post fra red team\u00bb<\/a>. Han anklaget ogs\u00e5 selskapet for \u00abselektivt og un\u00f8yaktig\u00bb \u00e5 ha vist til oppdateringene uten en klar og fullstendig historikk over hva som ble bekreftet. Bitcoin Red Team sa at de ville publisere sin fullstendige versjon av varslingsprosessen etter at Blockstream la fram sin egen obduksjon.<\/p><p class=\"wp-block-paragraph\">Tidligere Blockstream-sikkerhetssjef Samson Mow avviste framstillingen og understreket at ingen e-poster ble ignorert; han mente slike insinuasjoner undergravde Red Teamets egen profesjonalitet, og bemerket at en Signal-kontaktforesp\u00f8rsel under forhandlingene ikke kom fra adressen som faktisk holdt myntene. Uenigheten handler om mer enn Liquid: den handler om hvor mye ansvar et prosjekt b\u00e6rer n\u00e5r det er varslet, men fremdeles uoppdatert, og om hvordan koordinert varsling skal fungere n\u00e5r en fiks er offentlig f\u00f8r den er rullet ut i drift.<\/p><p class=\"wp-block-paragraph\">Uansett hvem som har rett i akkurat denne utvekslingen, peker striden p\u00e5 et ubehagelig hull i hvordan \u00e5pen kildekode-prosjekter h\u00e5ndterer sikkerhet. Et varsel er bare nyttig om det n\u00e5r fram til dem som faktisk kan rulle ut fiksen, og om det blir prioritert deretter. N\u00e5r et prosjekt b\u00e5de utvikler koden gratis for allmennheten og forvalter verdier for milliarder opp\u00e5 den, blir sp\u00f8rsm\u00e5let om hvem som eier ansvaret for \u00e5 oppdatere i tide alt annet enn akademisk.<\/p><h2 class='wp-block-heading'>White hat eller tyveri?<\/h2><p class=\"wp-block-paragraph\">Angriperen kalte seg selv en white hat. P\u00e5 kjeden l\u00e5 en beskjed om at Blockstream burde rette feilen f\u00f8rst, f\u00f8r 85 prosent ble returnert. Deretter kom kravet: behold 10 prosent \u00absom din egen bug bounty\u00bb, ellers, som meldingen advarte, \u00abvil du p\u00e5f\u00f8re alle eierne dine et tap p\u00e5 15 prosent p\u00e5 grunn av uansvarligheten og gjerrigheten din\u00bb. Angriperen hevdet at Blockstream hadde satt av <a href='https:\/\/www.theblock.co\/news\/ecosystems\/2026-09-11-return-the-bitcoin-blockstream-refuses-ransom-demand-for-remaining-600-btc-from-liquid-exploit-414247'>\u00abbare 1,5 millioner dollar (kanskje til og med 0) for \u00e5 sikre 5 milliarder dollar i verdier\u00bb<\/a>, og kalte det grov fors\u00f8mmelse av sikkerheten.<\/p><p class=\"wp-block-paragraph\">Blockstream nektet blankt. <a href='https:\/\/decrypt.co\/377959\/blockstream-refuses-ransom-for-return-of-47m-in-bitcoin-from-liquid-hack-it-is-theft'>Selskapets uttalelse<\/a> var utvetydig: \u00abBlockstream vil ikke betale l\u00f8sepenger for \u00e5 f\u00e5 tilbake stj\u00e5lne midler. \u00c5 ta verdier uten tillatelse og holde tilbake tilbakeleveringen er en forbrytelse, ikke ansvarlig varsling. Det er ikke white-hat-aktivitet. Det er tyveri.\u00bb Selskapet la til at det ikke ville skape en presedens der \u00e5pen kildekode utviklet til beste for Bitcoin-milj\u00f8et skulle tvinge utviklerne til \u00e5 betale l\u00f8sepenger som langt overg\u00e5r deres egen \u00f8konomiske andel. Ledger-teknologisjef Charles Guillemet var blant dem som stilte seg tvilende til white-hat-merkelappen, og pekte p\u00e5 at ekte white hats ikke t\u00f8mmer en bro for s\u00e5 \u00e5 be om kontakt p\u00e5 kjeden.<\/p><p class=\"wp-block-paragraph\">Kontrasten til ordentlige bounty-ordninger er tydelig. Rammeverk som SEAL Safe Harbor gir klare regler (returner innen 72 timer, behold inntil 10 prosent, med et tak) og betaler ut fra egne midler, ikke ved \u00e5 ta gisler f\u00f8rst. Prisen p\u00e5 \u00e5 finne feil varierer dessuten enormt mellom \u00f8kosystemer, noe vi har vist i gjennomgangen av <a href='https:\/\/hoge.gg\/no\/bug-bounty-solana-move-2026-annen-prisliste\/'>bug bounty p\u00e5 Solana og Move<\/a>. Og hadde ikke Liquid-angriperen valgt \u00e5 returnere det meste, ville pengene fulgt samme rute som andre stj\u00e5lne midler: inn i hvitvaskingsapparatet, noe vi fulgte i saken om <a href='https:\/\/hoge.gg\/no\/bro-hack-sporet-stjalne-kryptomilliarder-2026\/'>hvor de stj\u00e5lne kryptomilliardene tar veien<\/a>.<\/p><p class=\"wp-block-paragraph\">Selve tilbakebetalingen f\u00f8lger noen f\u00e5 faste m\u00f8nstre. Enten tr\u00e5r en dyplommet akt\u00f8r inn og dekker tapet (Jump Crypto for Wormhole, Sky Mavis for Ronin), eller en white-hat-avtale gir angriperen en andel mot at resten kommer tilbake (Poly Network, der teamet h\u00f8flig tiltalte tyven som \u00abMr. White Hat\u00bb og fikk nesten alt tilbake), eller en koalisjon bygger dekningen opp igjen (KelpDAO), eller ingenting skjer og pengene forsvinner for godt (Multichain). Liquid endte i den nest beste kategorien: 85 prosent tilbake noks\u00e5 raskt, resten et \u00e5pent stridssp\u00f8rsm\u00e5l der Blockstream valgte prinsipp framfor en rask l\u00f8sning.<\/p><h2 class='wp-block-heading'>Fem tillitsmodeller, fem m\u00e5ter \u00e5 svikte p\u00e5<\/h2><p class=\"wp-block-paragraph\">For \u00e5 plassere Liquid i landskapet er det nyttig med et kart over tillitsmodellene broer bygger p\u00e5. Tabellen er en referanse, ikke en utt\u00f8mmende gjennomgang; poenget er \u00e5 se hvor Liquid (f\u00f8derert multisig) h\u00f8rer hjemme, og hvorfor samme rute kan svikte p\u00e5 to helt ulike m\u00e5ter.<\/p><figure class='wp-block-table'><table><thead><tr><th>Tillitsmodell<\/th><th>Slik fungerer den<\/th><th>Slik svikter den<\/th><th>Eksempel<\/th><\/tr><\/thead><tbody><tr><td>F\u00f8derert multisig<\/td><td>et fast sett voktere signerer utbetalinger<\/td><td>n\u00f8kler stjeles, eller koden lyver for de \u00e6rlige vokterne<\/td><td>Ronin, Harmony, Liquid<\/td><\/tr><tr><td>Eksternt attestasjonsnettverk<\/td><td>et sett \u00abguardians\u00bb eller DVN-er bevitner meldinger<\/td><td>for f\u00e5 verifikatorer, eller infrastrukturen forfalskes<\/td><td>Wormhole, KelpDAO<\/td><\/tr><tr><td>Optimistisk (bevis ved svindel)<\/td><td>anta gyldig, men la noen utfordre innen en frist<\/td><td>feil utgangspunkt (\u00abroot\u00bb) eller for kort frist<\/td><td>Nomad<\/td><\/tr><tr><td>Lettklient eller ZK-validitet<\/td><td>kryptografisk bevis p\u00e5 kildekjedens tilstand<\/td><td>umoden teknologi, dyr, implementeringsfeil<\/td><td>IBC, zkBridge<\/td><\/tr><tr><td>Likviditetsnettverk<\/td><td>solvere fronter uten felles pott og wrapped mint<\/td><td>mindre honningkrukke, men avhengig av relayere<\/td><td>Across, Hop<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Det interessante er at Liquid og Ronin st\u00e5r i samme rad, men falt av helt motsatte grunner: Ronin mistet n\u00f8kler, Liquid mistet ingenting av det, men fikk koden til \u00e5 lyve for signaturene sine. Samme boks, to vidt forskjellige feil.<\/p><h2 class='wp-block-heading'>Bitcoin sitt eget bro-problem<\/h2><p class=\"wp-block-paragraph\">Liquid tilh\u00f8rer en egen underart av broer som fortjener et eget avsnitt: de som flytter bitcoin. Bitcoin har ingen smartkontrakter som kan holde og frigi mynter automatisk, s\u00e5 alle m\u00e5ter \u00e5 bruke BTC p\u00e5 andre kjeder krever at noen holder de ekte myntene og utsteder et krav-token i stedet. Det gir tre hovedvarianter, hver med sin egen tillitsantakelse. Forvarte l\u00f8sninger som wrapped bitcoin lener seg p\u00e5 en enkelt forvarer som holder reserven. F\u00f8dererte sidekjeder som Liquid sprer den tilliten p\u00e5 et fast sett funksjon\u00e6rer. Og nyere konstruksjoner fors\u00f8ker \u00e5 redusere tilliten med terskelsignaturer eller kryptografiske bevis. Felles for alle er at bitcoinene fysisk ligger et sted, og det stedet er honningkrukka.<\/p><p class=\"wp-block-paragraph\">Nettopp derfor rammer et brudd her ekstra hardt symbolsk. Bitcoin selv er ikke hacket, hovedkjeden ruller videre uforstyrret, men brukernes bitcoin er likevel borte fordi de hadde forlatt den tryggeste kjeden for \u00e5 f\u00e5 fart, personvern eller avkastning et annet sted. Liquid-saken f\u00f8yer seg inn i en rekke der l\u00f8ftet om \u00abbitcoin, bare raskere\u00bb kolliderer med regningen for den ekstra tilliten det krever. For en bruker er l\u00e6rdommen at et bitcoin-krav p\u00e5 en sidekjede eller i et wrappet token ikke er det samme som bitcoin i egen forvaring, uansett hvor pent 1:1-forholdet er beskrevet.<\/p><h2 class='wp-block-heading'>2026: n\u00f8klene og infrastrukturen, ikke koden<\/h2><p class=\"wp-block-paragraph\">Ser vi p\u00e5 helheten for 2026, bekreftes m\u00f8nsteret. TRM Labs registrerte et rekordh\u00f8yt antall hendelser i f\u00f8rste halv\u00e5r, 207 hack, med rundt 972 millioner dollar (omtrent 9 milliarder kroner) stj\u00e5let, <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>if\u00f8lge selskapets halv\u00e5rsrapport<\/a>. Men fordelingen er skjev: kompromittert infrastruktur, n\u00f8kler og drift stod for rundt 15 prosent av hendelsene og hele 76 prosent av verdiene. Smartkontrakt-feil dominerer antallet, men ikke pengene.<\/p><p class=\"wp-block-paragraph\">En oppdeling av 2026-tapene fordeler dem grovt slik: stj\u00e5lne n\u00f8kler rundt 575 millioner dollar (s\u00e6rlig Drift og KelpDAO), broer rundt 363 millioner, fastvare rundt 130 millioner (Coldcard), og styringsangrep bare rundt 8,5 millioner. Samlet har DeFi-tapene passert 1,3 milliarder dollar p\u00e5 \u00e5tte m\u00e5neder, if\u00f8lge tellinger fra CertiK og Forbes. De bro-spesifikke tapene for 2026 ligger p\u00e5 328 til 340 millioner dollar, dominert av KelpDAO. Til sammenligning fant Chainalysis at rundt <a href='https:\/\/www.chainalysis.com\/blog\/cross-chain-bridge-hacks-2022\/'>2 milliarder dollar ble stj\u00e5let i 13 bro-hack i 2022 alene<\/a>, rundt 69 prosent av \u00e5rets samlede kryptotyveri.<\/p><p class=\"wp-block-paragraph\">Bak en urovekkende stor andel av de st\u00f8rste tapene st\u00e5r statlige akt\u00f8rer. Nordkoreanske grupper, samlet under navnet Lazarus, stod for en betydelig del av verdiene som ble stj\u00e5let i f\u00f8rste halv\u00e5r 2026, og de spesialiserer seg nettopp p\u00e5 det tyngste segmentet: sosial manipulering, falske jobbtilbud og infiltrasjon som gir dem n\u00f8kler og infrastruktur, ikke kontraktfeil. Ronin, Harmony og flere av 2026-sakene sporer tilbake til det samme m\u00f8nsteret. Det er en p\u00e5minnelse om at motstanderen ofte er godt finansiert og t\u00e5lmodig, ikke en ten\u00e5ring med en flash loan.<\/p><p class=\"wp-block-paragraph\">Liquid kompliserer den ryddige \u00abn\u00f8klene, ikke koden\u00bb-fortellingen, siden det verken var en stj\u00e5let n\u00f8kkel eller en forretningslogisk kontraktfeil, men en konsensus-verifiseringsfeil. Sergej Kunz, medgr\u00fcnder i 1inch, satte fingeren p\u00e5 den underliggende kulturen: <a href='https:\/\/www.coindesk.com\/tech\/2026\/04\/21\/the-usd292-million-kelp-dao-exploit-shows-why-crypto-bridges-are-still-one-of-the-industry-s-weakest-links'>\u00abSikkerhet er ofte ikke det viktigste. Team fokuserer p\u00e5 \u00e5 lansere raskt.\u00bb<\/a> Den \u00e6rlige lesningen er at verdi samler seg der tilliten samler seg, og en bro samler tillit ved sin egen konstruksjon.<\/p><h2 class='wp-block-heading'>Slik pr\u00f8ver bransjen \u00e5 gj\u00f8re broene tryggere<\/h2><p class=\"wp-block-paragraph\">Svaret fra bransjen kan koke ned til fire grep. Det f\u00f8rste er <strong>native utstedelse<\/strong> (burn-and-mint), som fjerner honningkrukka helt. Circles CCTP brenner USDC p\u00e5 kjede A og utsteder ekte USDC p\u00e5 kjede B, uten noen felles pott med sikkerhet, <a href='https:\/\/www.circle.com\/cross-chain-transfer-protocol'>som Circle beskriver<\/a>. Ingen pott, ingen honningkrukke \u00e5 t\u00f8mme.<\/p><p class=\"wp-block-paragraph\">Det andre er <strong>forsvar i dybden<\/strong>, alts\u00e5 stablede verifikatorer. LayerZero V2 lar prosjekter kreve flere uavhengige verifikatorer i en \u00abX av Y av N\u00bb-oppsetning, og Chainlinks CCIP legger et eget Risk Management Network over meldingsflyten. Etter at KelpDAOs 1-av-1-oppsett sviktet, hevet LayerZero minimumskravene, og milliarder i verdi flyttet over til CCIP i stedet, <a href='https:\/\/www.coindesk.com\/business\/2026\/05\/15\/lombard-joins-layerzero-exodus-as-usd4-billion-in-assets-switch-to-chainlink-s-bridge'>rapporterte CoinDesk<\/a>. Det tredje er <strong>intents og solvere<\/strong> (som Across), der proffe akt\u00f8rer fronter overf\u00f8ringen og krymper den felles potten. Det fjerde er <strong>ZK-lettklienter<\/strong> (IBC, Polyhedra zkBridge), som erstatter komiteer med matematiske bevis.<\/p><p class=\"wp-block-paragraph\">Denne flukten er verdt \u00e5 dvele ved, for den er markedet som priser om brorisiko i sanntid. Etter KelpDAO flyttet ikke bare Kraken sitt kBTC seg mot CCIP, men ogs\u00e5 Lombard, Solv og etter hvert BitGos wrappede bitcoin, en l\u00f8sning som sikrer hver rute med mange uavhengige nodeoperat\u00f8rer i stedet for \u00e9n konfigurerbar verifikator. N\u00e5r verdier for milliarder bytter bro p\u00e5 noen uker, er det et tydeligere signal om hva som oppfattes som trygt enn noen revisjonsrapport kan gi.<\/p><p class=\"wp-block-paragraph\">Men Liquid minner oss om at angriperne ogs\u00e5 f\u00e5r bedre verkt\u00f8y. Adam Back kalte selve feilen \u00abAI-funnet\u00bb, og bransjen er n\u00e5 inne i et kappl\u00f8p der automatiserte verkt\u00f8y leter etter s\u00e5rbarheter raskere enn mennesker klarer \u00e5 tette dem; vi har sett n\u00e6rmere p\u00e5 <a href='https:\/\/hoge.gg\/no\/halborn-ai-kryptosikkerhet-kapplop-2026\/'>hvordan AI m\u00f8ter AI i kryptoens nye sikkerhetskappl\u00f8p<\/a>. Cardano-gr\u00fcnder Charles Hoskinson formulerte det treffende etter et annet bro-hack tidligere i \u00e5r: <a href='https:\/\/www.coindesk.com\/business\/2026\/07\/22\/midnight-token-rebounds-after-wanchain-bridge-hack-hoskinson-calls-for-industry-overhaul'>\u00aball programvare er under et enormt angrep\u00bb<\/a>. Og gjenvinning forblir unntaket: KelpDAOs \u00abDeFi United\u00bb-koalisjon (Aave, Mantle og flere) bygde opp igjen dekningen for rsETH over rundt fem uker uten tap for brukerne, <a href='https:\/\/incrypted.com\/en\/kelpdao-restored-rseth-after-the-biggest-defi-hack-of-2026\/'>if\u00f8lge Incrypted<\/a>, men de fleste stj\u00e5lne midler kommer aldri tilbake.<\/p><h2 class='wp-block-heading'>Hva bruddet betyr for norske brukere<\/h2><p class=\"wp-block-paragraph\">For en norsk bruker er det viktigste \u00e5 forst\u00e5 hvor lite juridisk vern en bro faktisk gir. Under MiCA, som er innlemmet i E\u00d8S-avtalen, f\u00f8rer Finanstilsynet tilsyn med kryptotjenestetilbydere som b\u00f8rser og forvaringsforetak, ikke med selve bro-protokollene, som oftest ikke har noen juridisk enhet i det hele tatt. MiCA artikkel 75 fastsetter ansvarsregler for forvaring hos autoriserte akt\u00f8rer, og DORA stiller krav til IKT- og driftssikkerhet for regulerte foretak. Kryptoderivater faller for \u00f8vrig under MiFID II, ikke MiCA.<\/p><p class=\"wp-block-paragraph\">En tillatelsesl\u00f8s bro ligger normalt utenfor alt dette. Taper du penger i et bro-hack, finnes det som regel ingen norsk akt\u00f8r som gj\u00f8r deg skadesl\u00f8s, og ingen innskuddsgaranti slik du har i banken. Blockstreams l\u00f8fte om \u00e5 dekke L-BTC 1:1 er en frivillig handling fra et selskap med ryggrad til \u00e5 ta regningen, ikke en rettighet du kan kreve. Skatteetaten venter fortsatt at du f\u00f8rer gevinst og tap i skattemeldingen, men et tyveritap behandles ikke n\u00f8dvendigvis som et vanlig realisasjonstap; her b\u00f8r du sjekke gjeldende regler eller sp\u00f8rre en r\u00e5dgiver f\u00f8r du f\u00f8rer noe.<\/p><p class=\"wp-block-paragraph\">Praktisk l\u00e6rdom: foretrekk native utstedelse framfor wrapped der du kan, sjekk om reservene faktisk kan bevises, ikke behandle en h\u00f8y signaturterskel som en garanti, flytt sm\u00e5 bel\u00f8p om gangen, og husk at en white-hat-retur er unntaket, ikke regelen.<\/p><p class=\"wp-block-paragraph\">Det praktiske r\u00e5det koker ned til \u00e5 behandle broen som en midlertidig transportetappe, ikke som et oppbevaringssted. Ikke la store bel\u00f8p bli liggende i wrappede tokens lenger enn n\u00f8dvendig, spre risikoen over flere ruter hvis du flytter mye, og les hva broen faktisk lover: st\u00e5r det at verdiene er \u00abfullt dekket\u00bb, er sp\u00f8rsm\u00e5let alltid hvem som verifiserer det, og hva som skjer den dagen verifiseringen tar feil. Liquid hadde et godt svar p\u00e5 det siste, siden Blockstream dekket gapet, men de fleste broer har ingen slik ryggdekning i bakh\u00e5nd.<\/p><h2 class='wp-block-heading'>Kan en bro noen gang bli helt trygg?<\/h2><p class=\"wp-block-paragraph\">Vitalik Buterin advarte allerede i 2022 om at <a href='https:\/\/cointelegraph.com\/news\/vitalik-buterin-gives-thumbs-down-to-cross-chain-applications'>det finnes fundamentale grenser for sikkerheten til broer som hopper mellom flere \u00absuverenitetssoner\u00bb<\/a>. En verden med mange kjeder, ja; en s\u00f8ml\u00f8st kryssende en, langt vanskeligere. Liquid viser at selv en \u00e5tte \u00e5r gammel, veldrevet f\u00f8derasjon med h\u00f8y terskel kan tape 320 millioner dollar til en enkelt verifiseringsfeil.<\/p><p class=\"wp-block-paragraph\">Retningen bransjen beveger seg i, native utstedelse, stablede verifikatorer og ZK-bevis, krymper honningkrukka og hever kostnaden ved \u00e5 angripe. Men det \u00e6rlige svaret er at en bro aldri er tryggere enn det svakeste den lar vokterne sine stole p\u00e5. L\u00e6rdommen fra 6. september er enkel \u00e5 formulere og vanskelig \u00e5 leve etter: se p\u00e5 hva signaturene faktisk verifiserer, ikke bare hvor mange av dem det er.<\/p><p class=\"wp-block-paragraph\">For krypto\u00f8konomien som helhet er 2026 \u00e5ret da det ble umulig \u00e5 skylde alt p\u00e5 slurvete kode. N\u00f8klene, infrastrukturen, varslingsrutinene og selve verifiseringen har vist seg like skj\u00f8re som en d\u00e5rlig skrevet kontrakt, og ofte dyrere n\u00e5r de svikter. Broer vil fortsatt finnes, for en verden med mange kjeder trenger dem, men de kloke pengene flytter seg allerede mot l\u00f8sninger som holder mindre i den felles gryta og lar matematikk, ikke tillit, gj\u00f8re mest mulig av jobben. Resten av oss gj\u00f8r lurt i \u00e5 sp\u00f8rre, hver gang vi sender noe over en bro: hvem er det egentlig jeg stoler p\u00e5 her, og hva skjer hvis de tar feil?<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hva var Liquid-hacket i september 2026?<\/h3><p class=\"wp-block-paragraph\">En angriper utnyttet en cache-feil i Elements-programvaren som driver Blockstreams Liquid-sidekjede, og fikk utstedt rundt 3.998 L-BTC uten dekning. Disse ble s\u00e5 vekslet ut til rundt 4.000 ekte bitcoin (nesten 3 milliarder kroner) fra f\u00f8derasjonens lommebok den 6. september 2026. Ingen private n\u00f8kler ble stj\u00e5let.<\/p><h3 class='wp-block-heading'>Ble noen bitcoin stj\u00e5let fra selve Bitcoin-nettverket?<\/h3><p class=\"wp-block-paragraph\">Nei. Bare Liquid-sidekjeden var ber\u00f8rt; Bitcoins hovedkjede var uber\u00f8rt. Angrepet gjaldt reservene som l\u00e5 bak L-BTC, ikke Bitcoins eget nettverk.<\/p><h3 class='wp-block-heading'>Hvorfor stoppet ikke multisig-en med elleve signaturer tyveriet?<\/h3><p class=\"wp-block-paragraph\">En multisig sjekker hvem som godkjenner en utbetaling, ikke om den bakenforliggende dekningen er ekte. Feilen l\u00e5 i koden alle vokterne stolte p\u00e5, s\u00e5 alle elleve s\u00e5 et gr\u00f8nt lys som feilen selv hadde skrudd p\u00e5 gr\u00f8nt. En h\u00f8yere terskel ville ikke ha hjulpet.<\/p><h3 class='wp-block-heading'>Fikk Blockstream tilbake pengene?<\/h3><p class=\"wp-block-paragraph\">Angriperne returnerte rundt 3.400 bitcoin (85 prosent) etter at feilen ble rettet, men holdt tilbake 598,5 bitcoin (rundt 440 millioner kroner) som krav om \u00abbug bounty\u00bb. Blockstream nektet \u00e5 betale og kalte det tyveri, og lovet \u00e5 dekke L-BTC 1:1 selv.<\/p><h3 class='wp-block-heading'>Er kryptobroer regulert i Norge?<\/h3><p class=\"wp-block-paragraph\">Finanstilsynet f\u00f8rer tilsyn med kryptotjenestetilbydere (b\u00f8rser og forvaring) under MiCA, som er innlemmet i E\u00d8S-avtalen, men selve bro-protokollene har som regel ingen juridisk enhet og faller utenfor. Taper du penger i et bro-hack, finnes det sjelden noen norsk akt\u00f8r som dekker tapet.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva var Liquid-hacket i september 2026?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En angriper utnyttet en cache-feil i Elements-programvaren som driver Blockstreams Liquid-sidekjede, og fikk utstedt rundt 3.998 L-BTC uten dekning. Disse ble s\u00e5 vekslet ut til rundt 4.000 ekte bitcoin (nesten 3 milliarder kroner) fra f\u00f8derasjonens lommebok den 6. september 2026. Ingen private n\u00f8kler ble stj\u00e5let.\"}},{\"@type\":\"Question\",\"name\":\"Ble noen bitcoin stj\u00e5let fra selve Bitcoin-nettverket?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. Bare Liquid-sidekjeden var ber\u00f8rt; Bitcoins hovedkjede var uber\u00f8rt. Angrepet gjaldt reservene som l\u00e5 bak L-BTC, ikke Bitcoins eget nettverk.\"}},{\"@type\":\"Question\",\"name\":\"Hvorfor stoppet ikke multisig-en med elleve signaturer tyveriet?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En multisig sjekker hvem som godkjenner en utbetaling, ikke om den bakenforliggende dekningen er ekte. Feilen l\u00e5 i koden alle vokterne stolte p\u00e5, s\u00e5 alle elleve s\u00e5 et gr\u00f8nt lys som feilen selv hadde skrudd p\u00e5 gr\u00f8nt. En h\u00f8yere terskel ville ikke ha hjulpet.\"}},{\"@type\":\"Question\",\"name\":\"Fikk Blockstream tilbake pengene?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Angriperne returnerte rundt 3.400 bitcoin (85 prosent) etter at feilen ble rettet, men holdt tilbake 598,5 bitcoin (rundt 440 millioner kroner) som krav om \u00abbug bounty\u00bb. Blockstream nektet \u00e5 betale og kalte det tyveri, og lovet \u00e5 dekke L-BTC 1:1 selv.\"}},{\"@type\":\"Question\",\"name\":\"Er kryptobroer regulert i Norge?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Finanstilsynet f\u00f8rer tilsyn med kryptotjenestetilbydere (b\u00f8rser og forvaring) under MiCA, som er innlemmet i E\u00d8S-avtalen, men selve bro-protokollene har som regel ingen juridisk enhet og faller utenfor. Taper du penger i et bro-hack, finnes det sjelden noen norsk akt\u00f8r som dekker tapet.\"}}]}<\/script><p class=\"wp-block-paragraph\">Sondre Kvist dekker kryptosikkerhet og on-chain-etterforskning for HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>I september forlot nesten 4.000 bitcoin Liquid-nettverket uten at en eneste n\u00f8kkel ble stj\u00e5let. Vi analyserer hvorfor broene fortsatt brister i 2026.<\/p>\n","protected":false},"author":4,"featured_media":393,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-392","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/392","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=392"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/392\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/393"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=392"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=392"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=392"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}