{"id":404,"date":"2026-09-14T05:10:39","date_gmt":"2026-09-14T05:10:39","guid":{"rendered":"https:\/\/hoge.gg\/no\/nord-korea-privatnokkelkompromiss-2026\/"},"modified":"2026-09-14T05:10:39","modified_gmt":"2026-09-14T05:10:39","slug":"nord-korea-privatnokkelkompromiss-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/nord-korea-privatnokkelkompromiss-2026\/","title":{"rendered":"Falsk jobb, ekte tyveri: Nord-Korea og privatn\u00f8klene i 2026"},"content":{"rendered":"<p class=\"wp-block-paragraph\">I april 2026 var det ingen som knakk koden til Drift. I stedet brukte en gruppe som utga seg for \u00e5 v\u00e6re et kvantitativt handelsselskap et halvt \u00e5r p\u00e5 \u00e5 bli kjent med folkene bak den Solana-baserte derivatb\u00f8rsen: konferanser, Telegram, felles arbeids\u00f8kter. Da tilliten var p\u00e5 plass, fikk de flere medlemmer av protokollens sikkerhetsr\u00e5d til \u00e5 blindsignere en serie sovende transaksjoner som i det stille overf\u00f8rte administratorkontrollen. Rundt 285 millioner dollar, om lag 2,7 milliarder kroner, forsvant p\u00e5 litt over to timer. <a href='https:\/\/www.chainalysis.com\/blog\/lessons-from-the-drift-hack'>Chainalysis<\/a> oppsummerte det i \u00e9n setning: de st\u00f8rste risikoene ligger ikke lenger bare i smartkontrakter, men i systemene, og menneskene, rundt dem.<\/p><p class=\"wp-block-paragraph\">Kryptografien holdt. Det gj\u00f8r den nesten alltid. En moderne privatn\u00f8kkel p\u00e5 256 bit lar seg ikke gjette, og ingen superdatamaskin kommer til \u00e5 regne seg fram til den i din levetid. Det som sviktet, var alt rundt n\u00f8kkelen: ansettelsen, tilliten, signeringsskjermen, serverne. Og i 2026 er akt\u00f8ren som oftest utnytter det gapet, ikke en ensom hacker med hette over hodet. Det er en l\u00f8nnet operat\u00f8r som jobber for en sanksjonsrammet stat.<\/p><p class=\"wp-block-paragraph\">Tallene er blitt vanskelige \u00e5 bortforklare. If\u00f8lge <a href='https:\/\/www.chainalysis.com\/blog\/crypto-hacking-stolen-funds-2026\/'>Chainalysis<\/a> stjal nordkoreansk-tilknyttede akt\u00f8rer rundt 2,02 milliarder dollar (om lag 19 milliarder kroner) i kryptoverdier i 2025, en \u00f8kning p\u00e5 51 prosent fra \u00e5ret f\u00f8r, og sto for 76 prosent av alle kompromitterte tjenester, den h\u00f8yeste andelen som er registrert. Den samlede fangsten siden 2017 ansl\u00e5s til rundt 6,75 milliarder dollar. Denne artikkelen forklarer hva et privatn\u00f8kkelkompromiss er, men gjennom linsen som betyr mest i 2026: hvem som faktisk st\u00e5r bak, hvorfor, og hvordan en norsk eier eller bedrift kan beskytte seg.<\/p><h2 class='wp-block-heading'>Hva et privatn\u00f8kkelkompromiss egentlig er<\/h2><p class=\"wp-block-paragraph\">En privatn\u00f8kkel er et sv\u00e6rt stort, tilfeldig tall. Den som kjenner tallet, kan signere transaksjoner fra en gitt adresse, og p\u00e5 blokkjeden er en gyldig signatur det eneste eierskapsbeviset som finnes. Det er ingen kundeservice \u00e5 ringe, ingen bank som kan reversere. Derfor sier vi ofte at \u00abikke dine n\u00f8kler, ikke dine mynter\u00bb: kontroll over n\u00f8kkelen er kontroll over verdiene, punktum.<\/p><p class=\"wp-block-paragraph\">Et privatn\u00f8kkelkompromiss er rett og slett at noen andre f\u00e5r den kontrollen. Det kan skje ved at selve n\u00f8kkelen lekker (en seed-frase lagret i klartekst, en skjermdump i skyen), men i praksis er det stadig oftere noe mer subtilt: angriperen f\u00e5r deg, eller et system du stoler p\u00e5, til \u00e5 signere p\u00e5 hans vegne. Kryptografien er ikke knekt. Den er l\u00e5nt.<\/p><p class=\"wp-block-paragraph\">Dette er verdt \u00e5 skille skarpt fra en ren kodefeil. N\u00e5r en smartkontrakt har en logisk svakhet, kan en angriper t\u00f8mme den uten \u00e5 r\u00f8re en eneste n\u00f8kkel; det var for eksempel tilfellet da <a href='https:\/\/hoge.gg\/no\/bro-hack-analyse-2026-liquid-320-millioner\/'>rundt 4 000 bitcoin forlot Liquid-broen<\/a> etter en feil i koden selv. Et n\u00f8kkelkompromiss angriper det motsatte laget: menneskene og maskinene som holder n\u00f8klene. Og det er nettopp der Nord-Korea har bygd sitt fortrinn.<\/p><h2 class='wp-block-heading'>Hvorfor Nord-Korea, og hvorfor krypto<\/h2><p class=\"wp-block-paragraph\">For et regime som er avsk\u00e5ret fra store deler av det internasjonale banksystemet av FN- og andre sanksjoner, har kryptovaluta noen ubehagelig praktiske egenskaper. Den flytter seg over landegrenser p\u00e5 minutter, er tilgjengelig d\u00f8gnet rundt, og lar seg vanskelig fryse n\u00e5r den f\u00f8rst er ute i selvforvarte lommeb\u00f8ker. Amerikanske myndigheter og FNs ekspertpanel har i flere \u00e5r pekt p\u00e5 at tyvegodset finansierer Pyongyangs v\u00e5pen- og missilprogram.<\/p><p class=\"wp-block-paragraph\">Skalaen er det som skiller 2026 fra alt f\u00f8r. If\u00f8lge <a href='https:\/\/www.trmlabs.com\/resources\/blog\/north-korea-stole-76-of-all-crypto-hack-value-in-2026-with-just-two-attacks'>TRM Labs<\/a> sto nordkoreansk-tilknyttede grupper bak rundt to tredjedeler av alle kryptomidler som ble stj\u00e5let i f\u00f8rste halv\u00e5r 2026, om lag 643 millioner dollar (rundt 6 milliarder kroner). Nesten 90 prosent av det, cirka 577 millioner dollar, kom fra bare to angrep i april: Drift og DeFi-plattformen KelpDAO. TRM registrerte rekordh\u00f8ye 207 hendelser i perioden, men verdien var ekstremt konsentrert i noen f\u00e5 treff.<\/p><p class=\"wp-block-paragraph\">Andrew Fierman, som leder etterretning om nasjonal sikkerhet i Chainalysis, har beskrevet at midlene vaskes <a href='https:\/\/www.coindesk.com\/business\/2025\/12\/18\/north-korean-hackers-stole-a-record-usd2b-of-crypto-in-2025-chainalysis-says'>\u00abwith consistency and fluidity indicative of the use of AI\u00bb<\/a>, alts\u00e5 med en flyt som tyder p\u00e5 at kunstig intelligens er i bruk. Poenget er ubehagelig: dette er ikke opportunistisk kriminalitet, men en industrialisert statlig virksomhet med egne verkt\u00f8y, arbeidsdeling og resultatm\u00e5l.<\/p><h2 class='wp-block-heading'>Lazarus, RGB og \u00abFamous Chollima\u00bb: hvem angriperen er<\/h2><p class=\"wp-block-paragraph\">\u00abNord-Korea\u00bb er en forenkling. Bak angrepene st\u00e5r et apparat under Reconnaissance General Bureau (RGB), landets milit\u00e6re etterretning. Sikkerhetsmilj\u00f8er bruker en rekke navn p\u00e5 undergruppene: Lazarus Group er paraplybegrepet, mens klynger som APT38, TraderTraitor og UNC4899 knyttes til ulike operasjoner. IT-arbeider-virksomheten, der operat\u00f8rer f\u00e5r seg vanlig jobb under falsk identitet, spores ofte som \u00abFamous Chollima\u00bb.<\/p><p class=\"wp-block-paragraph\">For en forsvarer er det viktigste poenget at dette er spesialisering, ikke ett enkelt geni. \u00c9n gruppe dyrker fram falske identiteter og skaffer jobber. En annen driver selve innbruddet. En tredje vasker pengene. Bybit-tyveriet knyttes til TraderTraitor; b\u00e5de <a href='https:\/\/www.chainalysis.com\/blog\/lessons-from-the-drift-hack'>Drift<\/a> og KelpDAO er av flere etterforskere tilskrevet den samme klyngen, om enn med forbehold om at formell attribusjon tar tid. N\u00e5r du forsvarer deg, forsvarer du deg alts\u00e5 ikke mot en person, men mot en organisasjon med statsbudsjett.<\/p><h2 class='wp-block-heading'>Den falske jobben: slik infiltrerer IT-arbeiderne<\/h2><p class=\"wp-block-paragraph\">Den mest undervurderte angrepsvektoren i 2026 er ikke skadevare. Det er en CV. I august viste forskerne Mauro Eldritch og Heiner Garc\u00eda p\u00e5 sikkerhetskonferansen DEF CON hvordan de snudde spillet p\u00e5 hodet: de bygde en falsk DeFi-oppstart, \u00abBallena Azul\u00bb, la ut utviklerstillinger, og endte med \u00e5 ansette tre utviklere de mener var nordkoreanske, rekruttert via en kjede av GitHub-profiler og vennetjenester. <a href='https:\/\/thehackernews.com\/2026\/08\/researchers-built-fake-crypto-startup.html'>Tegnene var mange<\/a>: ID, adresse og bankkonto som ikke stemte overens p\u00e5 tvers av delstater, AI-behandlede profilbilder, og rekognosering av arbeidsmaskinen fra f\u00f8rste dag.<\/p><p class=\"wp-block-paragraph\">Selve oppskriften er godt kartlagt. <a href='https:\/\/cloud.google.com\/blog\/topics\/threat-intelligence\/mitigating-dprk-it-worker-threat'>Google-eide Mandiant<\/a> beskriver hvordan operat\u00f8rene bruker stj\u00e5lne eller oppdiktede identiteter, holder kamera avsl\u00e5tt eller bruker sanntids-deepfake i intervjuer, og fjernstyrer datamaskiner som fysisk st\u00e5r i Vesten. Der kommer \u00ablaptop-farmene\u00bb inn: en medvirker i mottakerlandet tar imot arbeidsgiverens utstyr, kobler det til fjernstyringsverkt\u00f8y, og lar operat\u00f8ren i Asia logge p\u00e5 som om han satt i Oslo eller Austin. VPN-tjenesten Astrill og \u00abmusevrikkere\u00bb som simulerer aktivitet slik at operat\u00f8ren kan holde flere jobber samtidig, g\u00e5r igjen i sak etter sak.<\/p><p class=\"wp-block-paragraph\">Hvor stort er det? Etterforskeren <a href='https:\/\/crypto.news\/north-korean-hackers-may-hold-900-crypto-jobs-zachxbt-warns\/'>ZachXBT<\/a> har sporet over 16,5 millioner dollar i l\u00f8nnsutbetalinger til mistenkte nordkoreanske utviklere bare siden januar 2025, og ansl\u00e5r at de kan kontrollere flere hundre stillinger samtidig. Medvirkerne d\u00f8mmes n\u00e5: amerikanske Christina Chapman fikk 102 m\u00e5neders fengsel i 2025 for \u00e5 ha drevet en laptop-farm som hjalp operat\u00f8rer inn i over 300 selskaper og genererte mer enn 17 millioner dollar, if\u00f8lge <a href='https:\/\/www.justice.gov\/usao-dc\/pr\/arizona-woman-sentenced-17m-it-worker-fraud-scheme-illegally-generated-revenue-north'>det amerikanske justisdepartementet<\/a>. Ansettelsen er, med andre ord, blitt en sikkerhetsgrense.<\/p><h2 class='wp-block-heading'>Fra innsiden: n\u00e5r utvikleren du ansatte skriver s\u00e5rbarheten<\/h2><p class=\"wp-block-paragraph\">N\u00e5r operat\u00f8ren f\u00f8rst er innenfor, trenger han ikke alltid \u00e5 stjele en n\u00f8kkel. Noen ganger skriver han s\u00e5rbarheten selv. Det tydeligste eksempelet er <a href='https:\/\/www.coindesk.com\/tech\/2024\/03\/27\/munchables-exploited-for-62m-ether-linked-to-rogue-north-korean-team-member'>Munchables<\/a>, et NFT-spill p\u00e5 Blast i mars 2024. En innleid utvikler, \u00e9n av flere personaer som er koblet til \u00e9n mistenkt nordkoreansk akt\u00f8r, la selv inn svakheten i spillets kontrakter og tildelte deretter seg selv rettigheter til \u00e9n million ETH, verdt over 62 millioner dollar. At nesten alle midlene til slutt ble returnert, endrer ikke l\u00e6rdommen: en revisjon fanger sjelden en bakd\u00f8r som er plassert med vilje av noen med skrivetilgang.<\/p><p class=\"wp-block-paragraph\">Dette er grunnen til at en ren kodegjennomgang ikke er nok i seg selv. En sikkerhetsrevisjon og en bug bounty bel\u00f8nner den som finner en utilsiktet feil; ingen av delene gj\u00f8r stort mot en utvikler som med hensikt bygger inn en svakhet og allerede sitter innenfor tillitsgrensen. Root cause er organisatorisk, ikke teknisk, og det er en type risiko de fleste selskaper ikke har vant seg til \u00e5 tenke p\u00e5.<\/p><h2 class='wp-block-heading'>Sosial manipulering utenfra: falske jobber mot dine folk<\/h2><p class=\"wp-block-paragraph\">Speilbildet av den infiltrerte utvikleren er den utenforst\u00e5ende som lokker en av dine egne ansatte. Metoden er gammel, men effektiv. <a href='https:\/\/www.coindesk.com\/tech\/2022\/03\/29\/axie-infinitys-ronin-network-suffers-625m-exploit'>Ronin-broen<\/a> til Axie Infinity-skaperen Sky Mavis mistet rundt 625 millioner dollar i mars 2022 etter at en senior ingeni\u00f8r fikk et forlokkende jobbtilbud; PDF-en med \u00abtilbudet\u00bb inneholdt skadevare som til slutt ga angriperne kontroll over fem av ni validatorn\u00f8kler.<\/p><p class=\"wp-block-paragraph\">Radiant Capital, en utl\u00e5nsprotokoll, mistet <a href='https:\/\/www.coindesk.com\/tech\/2024\/12\/09\/radiant-capital-says-north-korean-hackers-behind-50-million-attack-in-october'>rundt 50 millioner dollar<\/a> i oktober 2024 etter at det som s\u00e5 ut som en tidligere samarbeidspartner tok kontakt p\u00e5 Telegram og delte en fil. Skadevaren kompromitterte enhetene til flere kjernebidragsytere, og protokollen <a href='https:\/\/www.theblock.co\/post\/403254\/unable-to-recover-from-roughly-50-million-hack-radiant-capital-is-winding-down'>klarte aldri \u00e5 hente seg inn igjen<\/a> og avviklet til slutt driften. Drift-saken fulgte samme m\u00f8nster i st\u00f8rre skala: m\u00e5nedsvis med tillitsbygging fra falske \u00abkvantehandlere\u00bb, og til og med en manipulert oraklepris via en billig byttehandel, en teknikk vi har sett g\u00e5 igjen i mange <a href='https:\/\/hoge.gg\/no\/eldste-orakel-feilen-samme-defi-angrep-2026\/'>DeFi-angrep<\/a>. Fellesnevneren er at sosial tillit, ikke en kodesvakhet, var den egentlige angrepsflaten.<\/p><h2 class='wp-block-heading'>Blindsignering: slik blir en godkjenning til et ran<\/h2><p class=\"wp-block-paragraph\">Hvordan f\u00e5r man en aktsom signaturhaver til \u00e5 godkjenne et ran? Man endrer det han ser, ikke det han signerer. Dette kalles blindsignering, og det er kjernemekanismen i de aller st\u00f8rste tapene. Ved <a href='https:\/\/www.coindesk.com\/policy\/2026\/08\/07\/bybit-sues-north-korea-and-lazarus-group-over-usd1-5-billion-hack-secures-asset-freeze'>Bybit-tyveriet<\/a> i februar 2025, historiens st\u00f8rste med rundt 1,5 milliarder dollar (om lag 14 milliarder kroner), var ikke selve n\u00f8klene lekket. Angriperne hadde manipulert nettgrensesnittet til signeringsverkt\u00f8yet Safe, slik at signaturhaverne s\u00e5 en legitim transaksjon mens enheten faktisk signerte en endring av logikken i kaldlommeboken.<\/p><p class=\"wp-block-paragraph\">Radiant fulgte samme prinsipp, men med maskinvarelommeb\u00f8ker: skadevaren viste korrekte data i Gnosis Safe-grensesnittet, mens ondsinnede transaksjoner ble sendt videre til maskinvarelommeb\u00f8kene for signering. Poenget er nedsl\u00e5ende enkelt. En maskinvarelommebok beskytter n\u00f8kkelen mot \u00e5 bli kopiert, men den beskytter deg ikke mot \u00e5 godkjenne feil transaksjon dersom du ikke kan lese hva du faktisk signerer. Det er derfor et lite skjermbilde p\u00e5 selve enheten, som viser mottaker og bel\u00f8p i klartekst, betyr mer enn de fleste tror.<\/p><h2 class='wp-block-heading'>Infrastruktur, ikke fr\u00f8: sesjonsn\u00f8kler, RPC og admin-n\u00f8kler<\/h2><p class=\"wp-block-paragraph\">Den kanskje viktigste utviklingen i 2026 er at angriperne ofte hopper over seed-frasen helt. De g\u00e5r etter driftsn\u00f8klene: \u00f8ktn\u00f8kler (session keys), skytilganger, administratorrettigheter og RPC-servere. <a href='https:\/\/openzeppelin.com\/news\/lessons-from-kelpdao-hack'>KelpDAO-saken<\/a>, som revisjonsselskapet OpenZeppelin treffende kalte \u00abZero Bugs Found\u00bb, er skoleeksempelet. Det begynte i mars, da en utvikler hos LayerZero Labs klonet et ondsinnet GitHub-repositorium og fikk macOS-skadevare p\u00e5 maskinen. Det ga operat\u00f8rene \u00f8ktn\u00f8kler og seks uker inne i infrastrukturen uten at noen merket det.<\/p><p class=\"wp-block-paragraph\">Deretter forgiftet de RPC-nodene slik at overv\u00e5kingssystemene fortsatt fikk korrekte data, mens verifikatoren fikk forfalskede data, og en 2-av-2-sikring ble i praksis presset ned til 1-av-1. Resultatet var rundt 116 500 rsETH uten dekning, cirka 292 millioner dollar. <a href='https:\/\/www.chainalysis.com\/blog\/kelpdao-bridge-exploit-april-2026'>Ingen kontraktsfeil<\/a> var involvert. Det samme m\u00f8nsteret rammet <a href='https:\/\/www.theblock.co\/post\/331626'>DMM Bitcoin<\/a> i mai 2024, der en ansatt hos lommebokleverand\u00f8ren Ginco ble sosialt manipulert via en ondsinnet fil, noe som til slutt kostet rundt 305 millioner dollar. N\u00e5r overv\u00e5kingen din kan lures av nettopp det den overv\u00e5ker, hjelper det lite hvor lang seed-frasen er.<\/p><h2 class='wp-block-heading'>Tallenes tale: hvor mye, og hvorfor s\u00e5 konsentrert<\/h2><p class=\"wp-block-paragraph\">Et utvalg av de siste \u00e5renes st\u00f8rste n\u00f8kkelkompromiss viser m\u00f8nsteret tydelig. Nesten alle handler om mennesker og infrastruktur, ikke om knekt kryptografi. Bel\u00f8pene er omregnet til kroner med en kurs p\u00e5 rundt 9,5 kroner per dollar i midten av september 2026.<\/p><figure class='wp-block-table'><table><thead><tr><th>Hendelse<\/th><th>Dato<\/th><th>Tap<\/th><th>Angrepsvektor<\/th><th>Tilskrevet<\/th><\/tr><\/thead><tbody><tr><td>Bybit<\/td><td>feb. 2025<\/td><td>ca. 1,5 mrd. USD (14 mrd. NOK)<\/td><td>Manipulert signeringsgrensesnitt (blindsignering)<\/td><td>TraderTraitor \/ Lazarus<\/td><\/tr><tr><td>Ronin<\/td><td>mars 2022<\/td><td>ca. 625 mill. USD (5,9 mrd. NOK)<\/td><td>Falskt jobbtilbud, skadevare, validatorn\u00f8kler<\/td><td>Lazarus<\/td><\/tr><tr><td>DMM Bitcoin<\/td><td>mai 2024<\/td><td>ca. 305 mill. USD (2,9 mrd. NOK)<\/td><td>Sosial manipulering av lommebokleverand\u00f8r<\/td><td>Lazarus<\/td><\/tr><tr><td>WazirX<\/td><td>juli 2024<\/td><td>ca. 235 mill. USD (2,2 mrd. NOK)<\/td><td>Manipulert multisig ved signering<\/td><td>Lazarus<\/td><\/tr><tr><td>Radiant Capital<\/td><td>okt. 2024<\/td><td>ca. 50 mill. USD (470 mill. NOK)<\/td><td>Skadevare og blindsignering, 3-av-11 multisig<\/td><td>UNC4736 (RGB)<\/td><\/tr><tr><td>Drift<\/td><td>apr. 2026<\/td><td>ca. 285 mill. USD (2,7 mrd. NOK)<\/td><td>Blind pre-signering av admin etter m\u00e5nedslang manipulering<\/td><td>Lazarus (antatt)<\/td><\/tr><tr><td>KelpDAO<\/td><td>apr. 2026<\/td><td>ca. 292 mill. USD (2,8 mrd. NOK)<\/td><td>\u00d8ktn\u00f8kler og RPC-forgiftning<\/td><td>TraderTraitor (antatt)<\/td><\/tr><tr><td>Munchables<\/td><td>mars 2024<\/td><td>ca. 62,5 mill. USD (590 mill. NOK)<\/td><td>Innplantet kode fra innleid utvikler<\/td><td>Lazarus-tilknyttet<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">To ting stikker seg ut. For det f\u00f8rste er verdien ekstremt konsentrert: TRM registrerte 207 hendelser i f\u00f8rste halv\u00e5r 2026, men to angrep sto for nesten hele det nordkoreansk-tilknyttede tapet. For det andre er operat\u00f8rene blitt disiplinerte i hvitvaskingsfasen. Chainalysis peker p\u00e5 at de bevisst holder seg til mange sm\u00e5 transaksjoner under 500 000 dollar, et tegn p\u00e5 stadig mer profesjonell operasjonssikkerhet. F\u00e6rre, st\u00f8rre innbrudd; deretter en rolig, oppstykket utvasking.<\/p><h2 class='wp-block-heading'>Vaskemaskinen: slik forsvinner pengene etterp\u00e5<\/h2><p class=\"wp-block-paragraph\">Selve tyveriet er ofte den enkleste delen. Deretter starter en industriell hvitvaskingsprosess: rask spredning til hundrevis av adresser i de f\u00f8rste timene, veksling fra ETH til BTC, kryssing mellom blokkjeder, miksetjenester og handel utenom b\u00f8rs. I Bybit-saken ble over 80 prosent av den stj\u00e5lne ethereumen raskt vekslet til bitcoin, nettopp fordi Bitcoin har f\u00e6rre innebygde muligheter for \u00e5 fryse midler enn mange token-standarder p\u00e5 Ethereum.<\/p><p class=\"wp-block-paragraph\">Motkreftene finnes. Utstedere som Tether kan fryse stablecoins knyttet til kjente adresser, og etterforskere sporer midlene i sanntid. Men vinduet er kort. I Bybit-saken var mesteparten sporbar i begynnelsen, men innen f\u00e5 uker var en stor andel \u00abm\u00f8rklagt\u00bb. At du i det hele tatt f\u00e5r noe tilbake, er unntaket, ikke regelen; sp\u00f8rsm\u00e5let om <a href='https:\/\/hoge.gg\/no\/rug-pull-2026-fa-tilbake-kryptoen-etter-svindel\/'>du kan f\u00e5 kryptoen tilbake<\/a> etter et tyveri har som oftest et nedsl\u00e5ende svar. Derfor er alt som skjer f\u00f8r tyveriet, langt viktigere enn alt som skjer etterp\u00e5.<\/p><h2 class='wp-block-heading'>Motangrepet: s\u00f8ksm\u00e5l, sanksjoner og laptop-farmer<\/h2><p class=\"wp-block-paragraph\">2026 er ogs\u00e5 \u00e5ret da forsvarerne slo hardere tilbake. I august <a href='https:\/\/www.coindesk.com\/policy\/2026\/08\/07\/bybit-sues-north-korea-and-lazarus-group-over-usd1-5-billion-hack-secures-asset-freeze'>saks\u00f8kte Bybit<\/a> selve Nord-Korea, etterretningsbyr\u00e5et RGB og Lazarus Group ved en f\u00f8deral domstol i Washington, og sikret et midlertidig forf\u00f8yningsvedtak som fryser identifiserte midler mens saken p\u00e5g\u00e5r. B\u00f8rsen hadde da f\u00e5tt tilbake rundt 48 millioner dollar, men over 90 prosent var fortsatt sporl\u00f8st. Administrerende direkt\u00f8r Ben Zhou har hele veien fastholdt at Bybits egne systemer ikke ble brutt; svikten l\u00e5 i infrastrukturen rundt signeringen.<\/p><p class=\"wp-block-paragraph\">P\u00e5 statlig niv\u00e5 strammes grepet. Det amerikanske finansdepartementets sanksjonskontor OFAC <a href='https:\/\/home.treasury.gov\/news\/press-releases\/sb0416'>sanksjonerte i mars 2026<\/a> seks personer og to selskaper for IT-arbeider-svindel som alene skal ha skaffet regimet nesten 800 millioner dollar i 2024. Justisdepartementet har sl\u00e5tt til mot dusinvis av laptop-farmer, og en felles internasjonal advarsel sommeren 2026, der Frankrike, Italia og Nederland var med for f\u00f8rste gang, understreker at trusselen n\u00e5 er global, ikke bare amerikansk. Poenget for et europeisk selskap er enkelt: dette ang\u00e5r ikke bare Silicon Valley.<\/p><h2 class='wp-block-heading'>Forsvaret som faktisk monner<\/h2><p class=\"wp-block-paragraph\">Forsvaret deler seg i to. For enkeltpersoner handler det om \u00e5 eie n\u00f8kkelen selv, lese det du signerer, og holde beholdningen privat. For selskaper og forvaltere handler det like mye om hvem du slipper inn som om hvilken lommebok du bruker. Kraken avdekket selv en nordkoreansk s\u00f8ker i en ansettelsesprosess i 2025 og lot ham g\u00e5 gjennom flere runder for \u00e5 samle informasjon. Sikkerhetssjef Nick Percoco oppsummerte l\u00e6rdommen med kryptobransjens eget mantra: <a href='https:\/\/blog.kraken.com\/news\/how-we-identified-a-north-korean-hacker'>\u00abDon&#8217;t trust, verify.\u00bb<\/a> Prinsippet gjelder ikke lenger bare transaksjoner, men ogs\u00e5 menneskene du ansetter.<\/p><figure class='wp-block-table'><table><thead><tr><th>Tiltak<\/th><th>Beskytter mot<\/th><th>For hvem<\/th><\/tr><\/thead><tbody><tr><td>Maskinvarelommebok med clear signing (ERC-7730)<\/td><td>Blindsignering<\/td><td>Individ og bedrift<\/td><\/tr><tr><td>Verifiser mottaksadressen p\u00e5 selve enheten, ikke p\u00e5 skjermen<\/td><td>Manipulert grensesnitt, adressegift<\/td><td>Alle<\/td><\/tr><tr><td>MPC eller multisig med geografisk spredte signaturhavere<\/td><td>Kompromiss av \u00e9n enhet eller person<\/td><td>Bedrift og forvalter<\/td><\/tr><tr><td>Kamera p\u00e5 og streng ID-kontroll ved ansettelse<\/td><td>Falske IT-arbeidere<\/td><td>Bedrift<\/td><\/tr><tr><td>Begrens fjernstyring, sjekk maskinens plassering og serienummer<\/td><td>Laptop-farmer<\/td><td>Bedrift<\/td><\/tr><tr><td>Sanksjonsscreening av frilansere og leverand\u00f8rer<\/td><td>Utilsiktet betaling til sanksjonert akt\u00f8r<\/td><td>Bedrift<\/td><\/tr><tr><td>Hold beholdningen privat, bruk egen signeringsenhet<\/td><td>Fysisk tvang og m\u00e5lrettede angrep<\/td><td>Individ<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Det tekniske mottrekket mot blindsignering kalles clear signing. Ethereum Foundation lanserte i mai 2026 en <a href='https:\/\/blog.ethereum.org\/2026\/05\/12\/clear-signing-announcement'>standard for lesbar signering (ERC-7730)<\/a> med st\u00f8tte fra blant andre Ledger, Trezor og MetaMask, slik at lommeboken kan vise deg i klartekst hva en transaksjon faktisk gj\u00f8r. P\u00e5 forvaltersiden er sp\u00f8rsm\u00e5let hvordan man deler opp kontrollen, et tema vi g\u00e5r grundig gjennom i saken om <a href='https:\/\/hoge.gg\/no\/mpc-eller-multisig-nokkeldeling-2026\/'>MPC eller multisig<\/a>. Og for den som setter pengene sine hos en tredjepart, blir evnen til \u00e5 <a href='https:\/\/hoge.gg\/no\/kryptoforvaring-2026-bevis-pa-reserver-verifisering\/'>bevise at reservene finnes<\/a> et forsvar i seg selv.<\/p><h2 class='wp-block-heading'>Norsk vinkel: Finanstilsynet, sanksjoner og fjernansettelser<\/h2><p class=\"wp-block-paragraph\">For norske lesere er det tre lag \u00e5 holde styr p\u00e5. Det f\u00f8rste er regelverket for tjenestetilbydere. <a href='https:\/\/www.finanstilsynet.no\/tema\/kryptoeiendeler-mica\/kryptoeiendelstjenesteytere-casp\/'>Kryptoeiendelsloven<\/a>, som innf\u00f8rte EUs MiCA-forordning i norsk rett fra 1. juli 2025 gjennom E\u00d8S-avtalen, gj\u00f8r Finanstilsynet til tilsynsmyndighet for kryptoeiendelstjenesteytere (CASP). En tilbyder som oppbevarer kundenes n\u00f8kler, har plikt til \u00e5 sikre og holde dem adskilt, og b\u00e6rer bevisbyrden dersom de g\u00e5r tapt.<\/p><p class=\"wp-block-paragraph\">Det andre laget er sanksjonene. Norge har sluttet seg til FNs og EUs restriktive tiltak mot Nord-Korea gjennom <a href='https:\/\/lovdata.no\/dokument\/SF\/forskrift\/2006-12-15-1405'>forskrift om sanksjoner mot Nord-Korea<\/a>. Forskriften forbyr blant annet \u00e5 selge datatjenester til personer eller foretak i Nord-Korea, og her ligger en felle de f\u00e6rreste tenker p\u00e5: et norsk selskap som ubevisst l\u00f8nner en fjernutvikler som viser seg \u00e5 v\u00e6re en nordkoreansk operat\u00f8r, kan havne p\u00e5 feil side av b\u00e5de sanksjons- og hvitvaskingsregelverket.<\/p><p class=\"wp-block-paragraph\">Det tredje laget er det praktiske. Finanstilsynet f\u00f8rer tilsyn med at vekslings- og oppbevaringstjenester f\u00f8lger hvitvaskingsloven, og mistenkelige transaksjoner skal rapporteres til Enheten for finansiell etterretning hos \u00d8kokrim. For en bedrift som ansetter eksterne utviklere, er r\u00e5det det samme som Kraken l\u00e6rte: verifiser identitet med kamera p\u00e5, sjekk hvor utstyret faktisk befinner seg, og screen mot sanksjonslister. For privatpersoner koker det ned til \u00e5 eie n\u00f8klene p\u00e5 en maskinvarelommebok, lese det du signerer, og ikke fortelle hele verden hvor mye du har. Bitcoin ble i midten av september 2026 handlet rundt 730 000 kroner (cirka 77 000 dollar) if\u00f8lge <a href='https:\/\/www.coingecko.com\/en\/coins\/bitcoin'>CoinGecko<\/a>, godt under toppen tidligere i syklusen; store beholdninger er attraktive m\u00e5l, og det gjelder like mye p\u00e5 kj\u00f8kkenbordet som p\u00e5 nettet.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hva er egentlig et privatn\u00f8kkelkompromiss?<\/h3><p class=\"wp-block-paragraph\">Det er at noen andre f\u00e5r kontroll over privatn\u00f8kkelen din, eller evnen til \u00e5 signere med den, og dermed kan flytte verdiene dine. Kryptografien er ikke knekt; kontrollen er stj\u00e5let. Det skiller seg fra en ren kodefeil i en smartkontrakt, der angriperen utnytter en svakhet i selve programmet uten \u00e5 r\u00f8re en n\u00f8kkel.<\/p><h3 class='wp-block-heading'>Hvorfor st\u00e5r Nord-Korea bak s\u00e5 mange kryptotyverier?<\/h3><p class=\"wp-block-paragraph\">Kryptovaluta er grensel\u00f8s, tilgjengelig d\u00f8gnet rundt og vanskelig \u00e5 fryse, noe som passer et regime avsk\u00e5ret fra det internasjonale banksystemet av sanksjoner. If\u00f8lge Chainalysis sto nordkoreansk-tilknyttede akt\u00f8rer for rundt 2,02 milliarder dollar i kryptotyverier i 2025, og amerikanske myndigheter mener midlene finansierer landets v\u00e5penprogram.<\/p><h3 class='wp-block-heading'>Hvordan infiltrerer nordkoreanske IT-arbeidere kryptoselskaper?<\/h3><p class=\"wp-block-paragraph\">Operat\u00f8rene s\u00f8ker p\u00e5 vanlige fjernjobber under falsk eller stj\u00e5let identitet, ofte med AI-genererte profiler og deepfake i intervjuer. Medvirkere i Vesten driver s\u00e5kalte laptop-farmer som lar operat\u00f8ren fjernstyre en maskin som fysisk st\u00e5r i mottakerlandet, slik at han fremst\u00e5r som en lokal ansatt og f\u00e5r privilegert tilgang fra f\u00f8rste dag.<\/p><h3 class='wp-block-heading'>Hva er blindsignering, og hvorfor er det farlig?<\/h3><p class=\"wp-block-paragraph\">Blindsignering er \u00e5 godkjenne en transaksjon du ikke fullt ut kan lese eller kontrollere. Skadevare eller et manipulert grensesnitt kan vise deg \u00e9n ting mens enheten din faktisk signerer noe annet, slik det skjedde ved b\u00e5de Bybit og Radiant. L\u00f8sningen kalles clear signing, der lommeboken viser hva du faktisk godkjenner i klartekst.<\/p><h3 class='wp-block-heading'>Hva kan jeg gj\u00f8re hvis privatn\u00f8kkelen min er kompromittert?<\/h3><p class=\"wp-block-paragraph\">Handle raskt: flytt gjenv\u00e6rende midler til en ny lommebok fra en ren enhet, og trekk tilbake tidligere godkjenninger. Varsle b\u00f8rsen eller forvalteren din og meld forholdet til politiet. N\u00e5r midlene f\u00f8rst er vasket, er det sjelden mulig \u00e5 f\u00e5 dem tilbake, s\u00e5 forebygging med maskinvarelommebok og clear signing betyr mest.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er egentlig et privatn\u00f8kkelkompromiss?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det er at noen andre f\u00e5r kontroll over privatn\u00f8kkelen din, eller evnen til \u00e5 signere med den, og dermed kan flytte verdiene dine. Kryptografien er ikke knekt; kontrollen er stj\u00e5let. Det skiller seg fra en ren kodefeil i en smartkontrakt, der angriperen utnytter en svakhet i selve programmet uten \u00e5 r\u00f8re en n\u00f8kkel.\"}},{\"@type\":\"Question\",\"name\":\"Hvorfor st\u00e5r Nord-Korea bak s\u00e5 mange kryptotyverier?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Kryptovaluta er grensel\u00f8s, tilgjengelig d\u00f8gnet rundt og vanskelig \u00e5 fryse, noe som passer et regime avsk\u00e5ret fra det internasjonale banksystemet av sanksjoner. If\u00f8lge Chainalysis sto nordkoreansk-tilknyttede akt\u00f8rer for rundt 2,02 milliarder dollar i kryptotyverier i 2025, og amerikanske myndigheter mener midlene finansierer landets v\u00e5penprogram.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan infiltrerer nordkoreanske IT-arbeidere kryptoselskaper?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Operat\u00f8rene s\u00f8ker p\u00e5 vanlige fjernjobber under falsk eller stj\u00e5let identitet, ofte med AI-genererte profiler og deepfake i intervjuer. Medvirkere i Vesten driver s\u00e5kalte laptop-farmer som lar operat\u00f8ren fjernstyre en maskin som fysisk st\u00e5r i mottakerlandet, slik at han fremst\u00e5r som en lokal ansatt og f\u00e5r privilegert tilgang fra f\u00f8rste dag.\"}},{\"@type\":\"Question\",\"name\":\"Hva er blindsignering, og hvorfor er det farlig?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Blindsignering er \u00e5 godkjenne en transaksjon du ikke fullt ut kan lese eller kontrollere. Skadevare eller et manipulert grensesnitt kan vise deg \u00e9n ting mens enheten din faktisk signerer noe annet, slik det skjedde ved b\u00e5de Bybit og Radiant. L\u00f8sningen kalles clear signing, der lommeboken viser hva du faktisk godkjenner i klartekst.\"}},{\"@type\":\"Question\",\"name\":\"Hva kan jeg gj\u00f8re hvis privatn\u00f8kkelen min er kompromittert?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Handle raskt: flytt gjenv\u00e6rende midler til en ny lommebok fra en ren enhet, og trekk tilbake tidligere godkjenninger. Varsle b\u00f8rsen eller forvalteren din og meld forholdet til politiet. N\u00e5r midlene f\u00f8rst er vasket, er det sjelden mulig \u00e5 f\u00e5 dem tilbake, s\u00e5 forebygging med maskinvarelommebok og clear signing betyr mest.\"}}]}<\/script><p class=\"wp-block-paragraph\">Av Sofie Halvorsen, sikkerhetsredakt\u00f8r i HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>I 2026 er tyven bak de fleste privatn\u00f8kkelkompromisser ikke en ensom hacker, men en statsl\u00f8nnet operat\u00f8r fra Nord-Korea. Slik fungerer angrepet, og slik forsvarer du deg.<\/p>\n","protected":false},"author":4,"featured_media":405,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-404","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/404","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=404"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/404\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/405"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=404"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=404"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=404"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}