{"id":423,"date":"2026-09-17T05:10:36","date_gmt":"2026-09-17T05:10:36","guid":{"rendered":"https:\/\/hoge.gg\/no\/orakel-manipulasjon-forsvar-defi-2026\/"},"modified":"2026-09-17T05:10:36","modified_gmt":"2026-09-17T05:10:36","slug":"orakel-manipulasjon-forsvar-defi-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/orakel-manipulasjon-forsvar-defi-2026\/","title":{"rendered":"Orakel-manipulasjon i 2026: forsvaret som faktisk virker"},"content":{"rendered":"<p class=\"wp-block-paragraph\">I 2026 har analyseselskapet TRM Labs s\u00e5 langt talt 32 tilfeller av prismanipulasjon mot DeFi-protokoller, det h\u00f8yeste antallet noensinne og en tredobling fra de 12 tilfellene i hele 2025. Nesten hvert \u00e5ttende kryptotyveri er n\u00e5 en form for pris- eller orakel-manipulasjon, mot omtrent ett av sytten i 2022. Angrepene ser avanserte ut, men oppskriften er gammel, og den blir stadig billigere \u00e5 bruke.<\/p><p class=\"wp-block-paragraph\">Den vanlige reaksjonen etter et slikt angrep er \u00e5 skylde p\u00e5 orakelet: prisf\u00f8den sviktet, bytt til et bedre orakel. Nesten hver gang er det feil diagnose. Da utl\u00e5nsprotokollen Tectonic mistet rundt 75 millioner dollar (i overkant av 700 millioner kroner) p\u00e5 Cronos 30. august, oppsummerte RedStone-medgr\u00fcnder Marcin Kazmierczak det treffende overfor <a href='https:\/\/crypto.news\/tectonics-75m-dollars-exploit-not-an-oracle-failure\/'>crypto.news<\/a>: \u00abThe oracle wasn&#8217;t wrong. It accurately reported the price of TONIC on the pool it was reading from at that moment.\u00bb Orakelet gjorde jobben sin. Feilen l\u00e5 i at protokollen behandlet en rapportert pris som en pris det var trygt \u00e5 l\u00e5ne mot. Denne artikkelen handler om den andre siden av angrepet: forsvaret. Hva som faktisk stopper orakel-manipulasjon, lag for lag, og hvordan en norsk bruker kan skille en herdet protokoll fra en skj\u00f8r en f\u00f8r pengene settes inn.<\/p><h2 class='wp-block-heading'>Hvorfor \u00abbytt orakel\u00bb er feil l\u00e6rdom<\/h2><p class=\"wp-block-paragraph\">Et prisorakel har \u00e9n oppgave: \u00e5 rapportere prisen det observerer, enten fra en b\u00f8rs eller fra en likviditetspool p\u00e5 kjeden. Protokollen som bruker prisen har en helt annen oppgave: \u00e5 avgj\u00f8re hvor mye den t\u00f8r \u00e5 stole p\u00e5 tallet. Nesten alle de store orakel-angrepene i 2026 skjedde i gapet mellom disse to oppgavene, ikke fordi orakelet l\u00f8y.<\/p><p class=\"wp-block-paragraph\">Kazmierczak satte ord p\u00e5 skillet i gjennomgangen av Tectonic: \u00abReporting a price and validating that a price is safe to lend against are two different jobs, and Tectonic&#8217;s design conflated them.\u00bb \u00c5 rapportere en pris og \u00e5 validere at en pris er trygg \u00e5 l\u00e5ne mot er to forskjellige jobber. Orakelet leverte den f\u00f8rste. Ingen leverte den andre, og hele forsvaret som f\u00f8lger handler om \u00e5 fylle nettopp det tomrommet.<\/p><p class=\"wp-block-paragraph\">Her er det verdt \u00e5 avlive en seiglivet misforst\u00e5else: at flash-l\u00e5n er selve feilen. Flash-l\u00e5n er en forsterker, ikke \u00e5rsaken. Angriperen mot Tectonic brukte bare rundt 600 000 dollar av egen kapital og ikke noe stort flash-l\u00e5n for \u00e5 bl\u00e5se opp TONIC-prisen omtrent 100 ganger p\u00e5 cirka 20 minutter. \u00c5 blokkere flash-l\u00e5n ville ikke reddet en protokoll som priser sikkerhet mot en tynn pool. Forsvaret m\u00e5 ligge i protokollen som konsumerer prisen, ikke i et \u00f8nske om et magisk uangripelig orakel.<\/p><h2 class='wp-block-heading'>Tre m\u00e5ter et prisorakel svikter p\u00e5<\/h2><p class=\"wp-block-paragraph\">For \u00e5 forsvare seg m\u00e5 man f\u00f8rst vite hva man forsvarer seg mot. Orakel-relaterte tap i 2026 faller i tre ganske forskjellige klasser, og forsvaret er ulikt for hver.<\/p><p class=\"wp-block-paragraph\">Den f\u00f8rste er klassisk spot-pris fra et tynt marked. Protokollen leser en \u00f8yeblikkspris fra en grunn handelspool, og angriperen dytter prisen med noen f\u00e5 handler. Dette er den eldste vektoren, helt tilbake til <a href='https:\/\/www.certik.com\/resources\/blog\/oracle-wars-the-rise-of-price-manipulation-attacks'>bZx i februar 2020<\/a>, det f\u00f8rste flash-l\u00e5n-drevne orakel-angrepet. Mango Markets i 2022 er l\u00e6rebokseksempelet: MNGO-prisen ble if\u00f8lge <a href='https:\/\/www.cftc.gov\/PressRoom\/PressReleases\/8647-23'>CFTC<\/a> mangedoblet mer enn 13 ganger i l\u00f8pet av en halvtime f\u00f8r angriperen l\u00e5nte ut over 100 millioner dollar. M\u00f8nsteret gjentok seg i <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-polter-finance-hack-november-2024'>Polter Finance<\/a> (rundt 12 millioner dollar i november 2024) og i <a href='https:\/\/www.kucoin.com\/news\/flash\/moonwell-exploit-on-base-drains-8-7m-via-mamo-oracle-manipulation'>Moonwell<\/a> (rundt 8,7 millioner dollar i august 2026, der MAMO-tokenet ble dyttet omtrent 40 ganger opp).<\/p><p class=\"wp-block-paragraph\">Den andre klassen er avledet pris og donasjonsangrep. Her er \u00abprisen\u00bb egentlig et internt regnskapstall, for eksempel andelsprisen i et ERC-4626-hvelv eller vekslingskursen p\u00e5 et innpakket token, som hvem som helst kan dytte ved \u00e5 donere tokens rett inn. Et donasjonsangrep mot Venus tidlig i 2025 bl\u00e5ste opp en slik kurs uten en eneste ekte handel. Det tydeligste eksemplet er <a href='https:\/\/www.coindesk.com\/tech\/2026\/07\/01\/tokenized-google-stock-inflated-7-700-in-rare-defi-lending-exploit'>Edel Finance<\/a> 1. juli 2026, der en angriper bl\u00e5ste opp vekslingsforholdet p\u00e5 et innpakket, tokenisert Google-aksjetoken kraftig, mens Chainlinks underliggende prisf\u00f8d var korrekt hele veien. Feilen l\u00e5 i innpakningen, ikke i orakelet.<\/p><p class=\"wp-block-paragraph\">Den tredje, og nyeste, er forfalsket levering. Selve tallet fra markedet er riktig, men leveringsmekanismen blir forfalsket. Da <a href='https:\/\/www.coindesk.com\/web3\/2026\/07\/11\/lending-protocol-bonzo-loses-77-of-value-locked-as-usd9-million-oracle-exploit-rattles-hedera'>Bonzo<\/a> p\u00e5 Hedera mistet rundt 9 millioner dollar i juli 2026, sendte angriperen en prisoppdatering til Supras orakel med en signatur som utelukkende besto av nuller, og verifiseringskontrakten godtok den. Hos <a href='https:\/\/decrypt.co\/373566\/defi-exploit-ostium-oracle-hack'>Ostium<\/a> p\u00e5 Arbitrum var det en stj\u00e5let signeringsn\u00f8kkel, ikke en kodefeil, som \u00e5pnet d\u00f8ra.<\/p><figure class='wp-block-table'><table><thead><tr><th>Feilklasse<\/th><th>Hva angriperen kontrollerer<\/th><th>Mekanisme<\/th><th>Eksempler<\/th><\/tr><\/thead><tbody><tr><td>Tynn spot-pris<\/td><td>Prisen i en grunn pool<\/td><td>Pumper en illikvid token, l\u00e5ner mot oppbl\u00e5st verdi<\/td><td>bZx, Mango, Polter, Tectonic, Moonwell<\/td><\/tr><tr><td>Avledet pris<\/td><td>Et internt regnskapstall<\/td><td>Donasjon bl\u00e5ser opp andels- eller vekslingskurs<\/td><td>Venus, Edel<\/td><\/tr><tr><td>Forfalsket levering<\/td><td>Signering eller n\u00f8kler<\/td><td>Falsk signatur eller stj\u00e5let signeringsn\u00f8kkel<\/td><td>Bonzo, Ostium<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Forsvar 1: Slutt \u00e5 lese spot-pris fra \u00e9n tynn pool<\/h2><p class=\"wp-block-paragraph\">Det enkleste selvm\u00e5let i DeFi er \u00e5 prise sikkerhet mot \u00f8yebliksprisen i \u00e9n enkelt handelspool. Da holder det for angriperen \u00e5 flytte den ene poolen. Det mest kjente mottrekket er TWAP, et tidsvektet gjennomsnitt: prisen midles over flere blokker eller minutter, slik at en spiss p\u00e5 \u00e9n blokk ikke rikker verdivurderingen nevneverdig. Uniswap V3 tilbyr slike gjennomsnitt innebygd.<\/p><p class=\"wp-block-paragraph\">Men TWAP er ingen mirakelkur. Et tidsvektet gjennomsnitt motst\u00e5r manipulasjon over \u00e9n blokk, ikke over mange. En angriper som er villig til \u00e5 holde en skjev pris gjennom flere blokker, og betale for arbitrasjen det koster, kan fortsatt dra et TWAP dit han vil. Tectonic-stilens pumping over 20 minutter sl\u00e5r enkelt et kort TWAP-vindu. Et lengre vindu gir bedre motstand, men gj\u00f8r prisen tregere, noe som skaper egne problemer i et raskt marked.<\/p><p class=\"wp-block-paragraph\">Det bedre svaret er \u00e5 ikke stole p\u00e5 \u00e9n kilde i det hele tatt: midle over flere dype handelssteder og bruke en robust f\u00f8d utenfor kjeden i tillegg. OWASPs oppdaterte liste over smartkontraktsrisiko, <a href='https:\/\/scs.owasp.org\/sctop10\/SC03-PriceOracleManipulation\/'>SC03:2026 Price Oracle Manipulation<\/a>, anbefaler eksplisitt \u00e5 bruke medianen eller gjennomsnittet av flere b\u00f8rser og orakler og \u00e5 forkaste uteliggere og unormale avvik. Det ekstreme eksemplet er <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-yieldblox-hack-february-2026'>YieldBlox<\/a> p\u00e5 Stellar i februar 2026: den eneste market makeren hadde trukket likviditeten, og en enkelt salgsordre var nok til \u00e5 presse prisen omtrent 100 ganger opp, som deretter ble lest som verdifull sikkerhet.<\/p><p class=\"wp-block-paragraph\">Tommelfingerregelen er brutal: hvis hele markedet for en sikkerhetstoken er tynnere enn posisjonen du lar noen \u00e5pne mot den, finnes det ingen orakel-innstilling som redder deg. Da blir de \u00e6rlige innskyterne sittende som <a href='https:\/\/hoge.gg\/no\/defi-rug-pull-2026-utgangslikviditet\/'>utgangslikviditeten<\/a>, med den d\u00e5rlige gjelden angriperen etterlater seg.<\/p><h2 class='wp-block-heading'>Forsvar 2: Likviditetsbevisste risikoparametre<\/h2><p class=\"wp-block-paragraph\">Dette er laget som stopper flest av angrepene, og likevel det som oftest blir slurvet med. Kazmierczaks anbefaling etter Tectonic var konkret: l\u00e5netak knyttet til reell, omsettelig likviditet. Slike tak, forklarte han til <a href='https:\/\/crypto.news\/tectonics-75m-dollars-exploit-not-an-oracle-failure\/'>crypto.news<\/a>, \u00ablimit the total amount users can borrow against an asset based on how much of the collateral could realistically be sold without causing a steep price decline\u00bb. Poenget er at prisen kan lyve, men hvis bel\u00f8pet du kan l\u00e5ne mot en token er begrenset til det du faktisk kunne solgt uten \u00e5 kollapse markedet, er l\u00f8gnen verdil\u00f8s.<\/p><p class=\"wp-block-paragraph\">Han var eksplisitt p\u00e5 nettopp dette: \u00abEven if TONIC&#8217;s reported price moves 100x, a borrow cap sized to what could realistically be exited without collapsing the market limits the damage regardless of what the price feed says.\u00bb Selv om den rapporterte prisen flytter seg 100 ganger, begrenser et fornuftig l\u00e5netak skaden uansett hva prisf\u00f8den sier. Et slikt tak ville i praksis stoppet Tectonic, Moonwell, Polter og bZx p\u00e5 \u00e9n gang.<\/p><p class=\"wp-block-paragraph\">Hvorfor blir dette laget likevel s\u00e5 ofte for svakt? Fordi det er et insentivproblem, ikke et kunnskapsproblem. Protokoller konkurrerer om innskudd, og romslige l\u00e5netak og h\u00f8y bel\u00e5ningsgrad gir bedre kapitaleffektivitet og mer attraktiv avkastning p\u00e5 kort sikt. Et risikoteam som setter takene stramt, taper markedsandel til en rival som setter dem l\u00f8st, helt til den rivalen blir t\u00f8mt. Derfor b\u00f8r en bruker lese romslige parametre p\u00e5 en nylistet, tynt handlet token som et faresignal, ikke som en fordel.<\/p><p class=\"wp-block-paragraph\">I verkt\u00f8ykassen ligger flere parametre: forsyningstak (supply caps) og l\u00e5netak (borrow caps), konservativ bel\u00e5ningsgrad (LTV) og likvideringsterskler, samt isolasjonsmodus, der en risikabel token bare kan brukes i et innelukket marked som ikke kan smitte resten av protokollen. Etter angrepet satte Moonwell if\u00f8lge gjennomgangen l\u00e5netaket p\u00e5 det misbrukte markedet helt i bunn. Prisen for tryggheten er at stramme tak begrenser lovlig bruk og kapitaleffektivitet, og det er nettopp den fristelsen, \u00e5 l\u00f8sne litt p\u00e5 takene for \u00e5 tiltrekke mer kapital, som gang p\u00e5 gang ender i tap.<\/p><h2 class='wp-block-heading'>Forsvar 3: Flere kilder, medianer og konfidensintervall<\/h2><p class=\"wp-block-paragraph\">Ingen enkelt f\u00f8d b\u00f8r v\u00e6re et enkelt feilpunkt. De store orakel-leverand\u00f8rene l\u00f8ser dette p\u00e5 ulike m\u00e5ter, og valget mellom dem er et designvalg med reelle avveininger.<\/p><p class=\"wp-block-paragraph\">Chainlink er push-basert: et desentralisert nettverk av uavhengige nodeoperat\u00f8rer rapporterer priser som aggregeres til en median. For \u00e5 flytte tallet m\u00e5 du korrumpere et flertall av operat\u00f8rene, ikke bare \u00e9n handelspool, noe som er dyrt. Chainlink er den dominerende leverand\u00f8ren, med rundt 33 milliarder dollar i sikret verdi fordelt p\u00e5 505 protokoller if\u00f8lge <a href='https:\/\/defillama.com\/oracles'>DefiLlama<\/a>. Pyth er pull-basert: f\u00f8rsteparts-publisister som b\u00f8rser og market makers signerer priser med et konfidensintervall. En konsument kan avvise en oppdatering der konfidensb\u00e5ndet er for bredt, alts\u00e5 et signal om at markedet er illikvid eller usikkert, i stedet for \u00e5 stole blindt p\u00e5 midtpunktet. RedStone, som skrev gjennomgangen av Tectonic, leverer modul\u00e6re f\u00f8d p\u00e5 foresp\u00f8rsel.<\/p><p class=\"wp-block-paragraph\">Opp\u00e5 kilden legger man forsvarsmekanismer: et reserveorakel (fallback) hvis hovedkilden svikter, avvikstersker som avviser en pris hvis to kilder spriker mer enn en fastsatt prosent, og ferskhetssjekker (staleness checks) som forkaster en pris eldre enn et bestemt antall sekunder. Nettopp en tidsstempelfeil, ikke et angrep, l\u00e5 bak et av \u00e5rets pinligste hendelser, som vi kommer tilbake til.<\/p><p class=\"wp-block-paragraph\">Poenget med \u00e5 stable disse mekanismene er at de fanger hverandres blindsoner. Tenk deg et utl\u00e5nsmarked som priser en token mot en median av tre dype handelssteder, avviser oppdateringer der to kilder spriker mer enn ti prosent, og i tillegg har et l\u00e5netak satt til det som faktisk kan selges. En Tectonic-stil pumping av \u00e9n tynn pool ville da enten blitt utjevnet av medianen, avvist av avvikssjekken, eller gjort ufarlig av taket. Angriperen m\u00e5tte ha sl\u00e5tt gjennom alle tre samtidig. Det er nettopp fravikelsen av dette prinsippet, at ett enkelt tall f\u00e5r styre en stor beslutning alene, som g\u00e5r igjen i hvert eneste av \u00e5rets tap.<\/p><figure class='wp-block-table'><table><thead><tr><th>Forsvarslag<\/th><th>Hva det stopper<\/th><th>Begrensning<\/th><\/tr><\/thead><tbody><tr><td>TWAP og medianer<\/td><td>Manipulasjon over \u00e9n blokk<\/td><td>Sl\u00e5r ikke pumping over mange blokker<\/td><\/tr><tr><td>Likviditetsbaserte l\u00e5netak<\/td><td>At oppbl\u00e5st sikkerhet blir til stor gjeld<\/td><td>Strammere tak reduserer kapitaleffektivitet<\/td><\/tr><tr><td>Flere kilder og konfidensintervall<\/td><td>At \u00e9n f\u00f8d blir enkelt feilpunkt<\/td><td>Mer kode og konfigurasjon \u00e5 vedlikeholde<\/td><\/tr><tr><td>CAPO og veksttak p\u00e5 avledet pris<\/td><td>Donasjonsangrep p\u00e5 hvelv- og innpakkingskurs<\/td><td>Kan selv feilkonfigureres<\/td><\/tr><tr><td>Signaturherding og terskelsignering<\/td><td>Forfalsket eller stj\u00e5let levering<\/td><td>Beskytter ikke mot markedsmanipulasjon<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Forsvar 4: Behandle avledede priser som regnskap, ikke som pris<\/h2><p class=\"wp-block-paragraph\">Fronten i 2025 og 2026 er avledede priser: andelsprisen i et ERC-4626-hvelv og vekslingskursen p\u00e5 innpakkede tokens. Dette er interne regnskapstall, ikke markedspriser, og et donasjonsangrep, der man sender tokens rett inn i hvelvet, kan bl\u00e5se opp andelsprisen uten en eneste handel. Venus opplevde en slik hendelse tidlig i 2025, der en gjentatt don\u00e9r-og-innl\u00f8s-runde presset vekslingskursen oppover og etterlot d\u00e5rlig gjeld.<\/p><p class=\"wp-block-paragraph\"><a href='https:\/\/www.coindesk.com\/tech\/2026\/07\/01\/tokenized-google-stock-inflated-7-700-in-rare-defi-lending-exploit'>Edel Finance<\/a> viste hvor farlig dette blir n\u00e5r ekte verdier (RWA) legges p\u00e5 kjeden. Angriperen bl\u00e5ste opp vekslingsforholdet p\u00e5 et innpakket, tokenisert Google-aksjetoken kraftig, mens Chainlinks underliggende aksjekurs var helt korrekt hele veien. Orakelet tok ikke feil; regnskapstallet i innpakningen gjorde det. Utbyttet ble vasket gjennom Tornado Cash i l\u00f8pet av timer. Jo mer tokenisert aksje, obligasjon og fond som havner i DeFi, desto st\u00f8rre blir denne angrepsflaten.<\/p><p class=\"wp-block-paragraph\">Mottrekket finnes: Aaves CAPO (Correlated-Asset Price Oracle) setter et tak p\u00e5 hvor raskt en avledet vekslingskurs f\u00e5r lov \u00e5 vokse, for eksempel i takt med en realistisk staking-avkastning. Da kan ikke en donasjon teleportere \u00abprisen\u00bb oppover. Prinsippet er \u00e5 lese den underliggende eiendelens pris og gange med et begrenset forhold, aldri stole p\u00e5 det r\u00e5 andelstallet.<\/p><p class=\"wp-block-paragraph\">Men her kommer vrien som gj\u00f8r hele temaet s\u00e5 vanskelig: selv forsvaret kan svikte. I mars 2026 feilkonfigurerte en oppdatering CAPO slik at et tidsstempel ble st\u00e5ende rundt en uke for gammelt. Resultatet var at mekanismen <em>undervurderte<\/em> wstETH med cirka 2,85 prosent og utl\u00f8ste un\u00f8dvendige likvideringer: rundt 27 millioner dollar (om lag 250 millioner kroner) i likvidert volum over 34 kontoer, uten at protokollen fikk d\u00e5rlig gjeld. Chaos Labs-grunnlegger Omer Goldberg lovet if\u00f8lge <a href='https:\/\/www.coindesk.com\/business\/2026\/03\/10\/defi-lending-platform-aave-sees-a-rare-usd27-million-liquidations-after-a-price-glitch'>CoinDesk<\/a> full kompensasjon til alle rammede. L\u00e6rdommen er at ogs\u00e5 sikkerhetsmekanismer m\u00e5 ha egne rekkverk.<\/p><h2 class='wp-block-heading'>Forsvar 5: Sikre leveringslaget (n\u00f8klene, ikke bare koden)<\/h2><p class=\"wp-block-paragraph\">Den skumleste klassen i 2026 er den der prisen er riktig, men leveringen er forfalsket. Da handler forsvaret ikke lenger om markedslogikk, men om n\u00f8kkelh\u00e5ndtering og kryptografi.<\/p><p class=\"wp-block-paragraph\"><a href='https:\/\/www.coindesk.com\/web3\/2026\/07\/11\/lending-protocol-bonzo-loses-77-of-value-locked-as-usd9-million-oracle-exploit-rattles-hedera'>Bonzo<\/a> p\u00e5 Hedera er skoleeksemplet p\u00e5 det f\u00f8rste. Angriperen sendte en prisoppdatering til Supras orakel som bl\u00e5ste opp SAUCE-prisen med rundt tolv st\u00f8rrelsesordener, med en signatur som utelukkende besto av nuller. Supras verifiseringskontrakt hadde en feil og godtok den. Rundt 9 millioner dollar forsvant f\u00f8r protokollen ble satt p\u00e5 pause omtrent en time senere, og Supra sendte en rettelse i l\u00f8pet av timer.<\/p><p class=\"wp-block-paragraph\"><a href='https:\/\/decrypt.co\/373566\/defi-exploit-ostium-oracle-hack'>Ostium<\/a> p\u00e5 Arbitrum viste det andre. Her var det ingen kodefeil \u00e5 utnytte; en angriper hadde f\u00e5tt tak i en privat signeringsn\u00f8kkel til orakelet og kunne dermed sende gyldig signerte, fremdaterte priser gjennom den registrerte videresenderen og kj\u00f8re rundt 20 handler i sl\u00f8yfe. Hvelvet falt fra cirka 32,7 til rundt 9 millioner dollar, et fall p\u00e5 omtrent 72 prosent, med et tap ansl\u00e5tt til mellom 18 og 23,75 millioner dollar (opptil rundt 220 millioner kroner). Det var, med andre ord, n\u00f8kler og ikke kode.<\/p><p class=\"wp-block-paragraph\">CertiK-medgr\u00fcnder Ronghui Gu satte fingeren p\u00e5 nettopp dette overfor <a href='https:\/\/crypto.news\/defi-hacks-2026-billion-lost-same-attack-keeps-working\/'>crypto.news<\/a>: \u00abA protocol can pass a flawless code audit and still lose millions because of a compromised admin key.\u00bb En protokoll kan best\u00e5 en feilfri revisjon og likevel tape millioner p\u00e5 grunn av en kompromittert n\u00f8kkel. Det er grunnen til at et gr\u00f8nt revisjonsstempel ikke er det samme som sikkerhet, og hvorfor <a href='https:\/\/hoge.gg\/no\/falske-kryptoaudits-2026-revidert-stempel\/'>falske og misforst\u00e5tte kryptoaudits<\/a> er en risiko i seg selv.<\/p><p class=\"wp-block-paragraph\">Hvem stjeler slike n\u00f8kler? I \u00f8kende grad statlige akt\u00f8rer; nordkoreanske grupper er de dominerende <a href='https:\/\/hoge.gg\/no\/nord-korea-privatnokkelkompromiss-2026\/'>tyvene av privatn\u00f8kler<\/a> i 2026. Den samme l\u00e6rdommen, keys not code, gjentok seg i stor skala da <a href='https:\/\/hoge.gg\/no\/bro-hack-analyse-2026-liquid-320-millioner\/'>rundt 4 000 bitcoin forlot Liquid<\/a>. Forsvaret er kjent: terskelsignering eller MPC for orakel-signerere slik at ingen enkelt n\u00f8kkel er nok, streng tilgangskontroll p\u00e5 videresendere og oppdaterere, avvisning av fremdaterte eller uventede rapporter, grundig signaturverifisering (test tilfellet med bare nuller), maskinvareisolasjon, n\u00f8kkelrotasjon og overv\u00e5kning av unormale oppdateringer.<\/p><p class=\"wp-block-paragraph\">Under alt dette ligger et organisatorisk sp\u00f8rsm\u00e5l som revisjoner sjelden fanger: hvem har egentlig lov til \u00e5 registrere en ny prisleverand\u00f8r, rotere en n\u00f8kkel eller endre en videresender, og hvor raskt? Ostium-angrepet fungerte fordi \u00e9n kompromittert n\u00f8kkel var nok til \u00e5 levere gyldige priser uten videre kontroll. Et herdet oppsett fordeler den myndigheten p\u00e5 flere parter, logger hver endring og krever en forsinkelse f\u00f8r den trer i kraft. Sikkerheten i et orakel er til slutt ikke bedre enn rutinene til menneskene som drifter det.<\/p><h2 class='wp-block-heading'>Sikkerhetsbrytere og overv\u00e5kning<\/h2><p class=\"wp-block-paragraph\">Selv med alt det over b\u00f8r en protokoll ha automatiske n\u00f8dbremser, fordi noe alltid slipper gjennom.<\/p><p class=\"wp-block-paragraph\">De viktigste er sikkerhetsbrytere basert p\u00e5 prisavvik: hvis en f\u00f8d hopper mer enn en fastsatt prosent mot en referanse eller mot forrige m\u00e5ling, b\u00f8r protokollen sette l\u00e5n og likvideringer p\u00e5 pause i stedet for \u00e5 handle p\u00e5 tallet. I samme kategori h\u00f8rer ferskhetssjekker som avviser priser eldre enn et hjerteslagsintervall, ratebegrensninger p\u00e5 uttak per blokk, og tidsl\u00e5ser (timelocks) p\u00e5 parameterendringer, slik at et styringsangrep ikke kan snu en risikoparameter i samme \u00f8yeblikk. Moonwell ble for \u00f8vrig ogs\u00e5 utsatt for et styringsangrep tidligere i 2026, noe som understreker hvorfor tidsl\u00e5ser h\u00f8rer hjemme i forsvaret.<\/p><p class=\"wp-block-paragraph\">Til slutt kommer overv\u00e5kning i sanntid. Sikkerhetsselskaper som Blockaid flagget flere av \u00e5rets tapninger mens de p\u00e5gikk, og Chaos Labs driver l\u00f8pende risikotilsyn for store protokoller. Deteksjon kj\u00f8per minutter, og minutter er ofte forskjellen mellom en protokoll som rekker \u00e5 pause og en som blir t\u00f8mt: Bonzo ble pauset omtrent en time etter det f\u00f8rste innskuddet, Ostium innen en time. Den \u00e6rlige begrensningen er at en for f\u00f8lsom n\u00f8dbrems kan misbrukes til \u00e5 plage protokollen med falske stopp, og en for stram bryter blir et selvp\u00e5f\u00f8rt tjenestenekt.<\/p><h2 class='wp-block-heading'>N\u00e5r forsvaret selv blir angrepsflaten<\/h2><p class=\"wp-block-paragraph\">Hvert lag du legger p\u00e5 er ny kode og ny konfigurasjon, og begge deler kan svikte. Det er den ubehagelige sannheten i orakel-sikkerhet: forsvaret utvider angrepsflaten.<\/p><p class=\"wp-block-paragraph\">Vi har allerede sett to eksempler. CAPO-feilkonfigurasjonen var selve rettelsen som for\u00e5rsaket tapet. Supras signaturfeil var nettopp verifiseringen som skulle stoppe forfalskninger. Et tredje eksempel er den mest omstridte \u00abn\u00f8dbremsen\u00bb av alle: \u00e5 rulle tilbake selve blokkjeden.<\/p><p class=\"wp-block-paragraph\">Etter Tectonic-angrepet stanset Cronos-validatorene kjeden og rullet tilbake mer enn 10 000 blokker til et \u00f8yeblikksbilde fra f\u00f8r angrepet, med omstart ved blokk 90 896 189. Grepet reddet mesteparten av verdiene, men rundt 9,19 millioner dollar sto fortsatt uinnhentet, og det br\u00f8t l\u00f8ftet som gjorde kjeden verdt \u00e5 bruke i utgangspunktet. Kritikere kalte if\u00f8lge <a href='https:\/\/crypto.news\/cronos-rolled-back-chain-75-million-hack-tectonic\/'>crypto.news<\/a> resultatet en database med ekstra steg og spurte om uforanderligheten er til salgs n\u00e5r nok verdier st\u00e5r p\u00e5 spill. Kontrasten til Ethereums DAO-splittelse i 2016 er sl\u00e5ende: der tok det uker med offentlig debatt og endte i en varig kjededeling (Ethereum Classic), mens Cronos ble avgjort p\u00e5 timer gjennom validatorkoordinering. L\u00e6rdommen er at tilbakerulling og n\u00f8dpause er skadebegrensning, ikke forsvar. Bygg slik at du aldri trenger dem.<\/p><h2 class='wp-block-heading'>Forsvarssjekkliste for byggere og brukere<\/h2><p class=\"wp-block-paragraph\">Under er forsvaret oppsummert som en sjekkliste, med to lesere i tankene: byggeren som skal herde en protokoll, og brukeren som skal vurdere den f\u00f8r innskudd. Du trenger ikke v\u00e6re utvikler for \u00e5 stille sp\u00f8rsm\u00e5lene i h\u00f8yre kolonne.<\/p><figure class='wp-block-table'><table><thead><tr><th>Feilklasse<\/th><th>Det byggeren gj\u00f8r<\/th><th>Det brukeren sjekker<\/th><\/tr><\/thead><tbody><tr><td>Tynn spot-pris<\/td><td>TWAP, medianer og dype referansesteder<\/td><td>Prises sikkerheten mot \u00e9n liten pool? Er tokenet tynt handlet?<\/td><\/tr><tr><td>Likviditetsrisiko<\/td><td>L\u00e5ne- og forsyningstak knyttet til reell likviditet, isolasjonsmodus, konservativ LTV<\/td><td>Finnes det fornuftige tak? Er den risikable tokenen isolert?<\/td><\/tr><tr><td>Avledet pris<\/td><td>CAPO og vekstbegrensede forhold, les underliggende, ikke andelstall<\/td><td>L\u00e5ner protokollen mot hvelv-, LP- eller innpakkede tokens? Hvordan prises de?<\/td><\/tr><tr><td>Levering og n\u00f8kler<\/td><td>Terskelsignering eller MPC, tilgangskontroll, signaturtester<\/td><td>Hvem signerer f\u00f8den? \u00c9n n\u00f8kkel eller flere?<\/td><\/tr><tr><td>Ingen n\u00f8dbrems<\/td><td>Sikkerhetsbrytere, ferskhetssjekker, tidsl\u00e5ser, overv\u00e5kning<\/td><td>Finnes det pause eller sikkerhetsbryter? Tidsl\u00e5s p\u00e5 risikoparametre?<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>MiCA, Finanstilsynet og hvorfor forsvar er selvforsvar<\/h2><p class=\"wp-block-paragraph\">For norske brukere er den regulatoriske virkeligheten n\u00f8ktern. MiCA gjelder i Norge gjennom E\u00d8S-avtalen, og <a href='https:\/\/www.finanstilsynet.no\/'>Finanstilsynet<\/a> f\u00f8rer tilsyn med kryptotjenestetilbydere (CASP-er) som b\u00f8rser og forvarere, mens Skatteetaten h\u00e5ndterer beskatningen i skattemeldingen. Men MiCA regulerer tjenestetilbydere og utstedere, ikke fullt desentraliserte protokoller uten en mellommann.<\/p><p class=\"wp-block-paragraph\">Konsekvensen er konkret: et offer for orakel-manipulasjon p\u00e5 en tillatelsesl\u00f8s utl\u00e5nsprotokoll har ingen CASP bak seg, og dermed ingen klageadgang hos Finanstilsynet. De DeFi-spesifikke reglene under MiCA ventes f\u00f8rst i 2027 eller 2028, mens overgangsperioden for CASP-autorisasjon allerede l\u00f8p ut 1. juli 2026. P\u00e5 kjeden m\u00e5 derfor koden gj\u00f8re det loven ikke kan. Forsvar er selvforsvar.<\/p><p class=\"wp-block-paragraph\">At man skulle f\u00e5 pengene tilbake er unntaket, ikke regelen. Noen ganger fryser en stablecoin-utsteder midlene (Tether fr\u00f8s rundt 3,29 millioner dollar av det som ble stj\u00e5let fra Rhea Finance), og noen ganger ruller en kjede tilbake (Cronos etter Tectonic), men de fleste tapte midler er rett og slett borte. Sp\u00f8rsm\u00e5let om du <a href='https:\/\/hoge.gg\/no\/rug-pull-2026-fa-tilbake-kryptoen-etter-svindel\/'>i det hele tatt f\u00e5r kryptoen tilbake etter svindel<\/a> har som oftest et nedsl\u00e5ende svar.<\/p><p class=\"wp-block-paragraph\">Mango Markets er den l\u00e6rerike juridiske fotnoten. Saken utl\u00f8ste b\u00e5de straffesak fra p\u00e5talemyndigheten og sivile s\u00f8ksm\u00e5l fra CFTC og SEC, og likevel ble straffedommene opphevet i 2025, fordi en tillatelsesl\u00f8s protokoll uten brukervilk\u00e5r ga p\u00e5talemyndigheten lite \u00e5 kalle en l\u00f8gn. Ikke regn med domstolene.<\/p><h2 class='wp-block-heading'>Regnestykket for en norsk bruker<\/h2><p class=\"wp-block-paragraph\">Hva betyr alt dette i praksis for en som vurderer \u00e5 sette penger inn i en DeFi-protokoll fra Norge? Sjekklisten er kort, men den sparer deg for de vanligste tapene.<\/p><ul class='wp-block-list'><li>Sjekk hva sikkerheten prises mot. \u00c9n tynn pool er et r\u00f8dt flagg; let etter TWAP, medianer eller Chainlink- og Pyth-f\u00f8d i dokumentasjonen.<\/li><li>Sjekk tak og isolasjon. Mange protokoller publiserer risikopaneler (ofte fra Chaos Labs eller Gauntlet) med forsynings- og l\u00e5netak.<\/li><li>Sjekk hvem som driver orakelet, og om signeringen hviler p\u00e5 \u00e9n n\u00f8kkel eller flere.<\/li><li>Sjekk revisjoner, men behandle aldri et stempel som en garanti, slik Gu-sitatet minner om.<\/li><li>Dimensjoner posisjonen som om verste utfall er totalt tap. Det finnes ingen innskuddsgaranti og ingen backstop fra Finanstilsynet.<\/li><\/ul><p class=\"wp-block-paragraph\">For de fleste norske sparere skjer kryptoeksponeringen trygt innenfor regulerte tjenestetilbydere, alts\u00e5 b\u00f8rser og forvarere som Finanstilsynet f\u00f8rer tilsyn med. Orakel-risikoen dukker f\u00f8rst opp n\u00e5r man selv bygger bro over i tillatelsesl\u00f8s DeFi p\u00e5 jakt etter h\u00f8yere rente, og da forlater man samtidig den regulerte perimeteren. Det er et fullt lovlig valg, men det flytter hele ansvaret for verdivurdering, motpartsrisiko og sikkerhet over p\u00e5 deg. Behandle rente som ligger langt over det etablerte protokoller tilbyr som betaling for en risiko noen har priset, ikke som gratis penger.<\/p><p class=\"wp-block-paragraph\">St\u00f8rrelsesordenen p\u00e5 \u00e5rets tapninger, regnet om til kroner med en dollarkurs rundt <a href='https:\/\/www.exchangerates.org.uk\/USD-NOK-exchange-rate-history.html'>9,3<\/a>, er nok til \u00e5 ta poenget: Tectonic rundt 700 millioner, Ostium opptil rundt 220 millioner, Polter rundt 110 millioner, Bonzo rundt 84 millioner og Moonwell rundt 80 millioner kroner. Til sammen anslo CertiK if\u00f8lge <a href='https:\/\/crypto.news\/defi-hacks-2026-billion-lost-same-attack-keeps-working\/'>crypto.news<\/a> at over 1,31 milliarder dollar (i overkant av 12 milliarder kroner) ble stj\u00e5let i f\u00f8rste halv\u00e5r av 2026 alene.<\/p><h2 class='wp-block-heading'>Det som faktisk endrer seg i 2026<\/h2><p class=\"wp-block-paragraph\">Selve angrepsflaten flytter seg oppover i stakken. CredShields, som ledet arbeidet med OWASPs smartkontraktsliste for 2026, oppsummerte skiftet slik overfor <a href='https:\/\/crypto.news\/defi-hacks-2026-billion-lost-same-attack-keeps-working\/'>crypto.news<\/a>: angrepet har flyttet seg \u00abup the stack to governance, to signers, and to the people building the protocols themselves\u00bb. Opp til styring, til signerere og til menneskene som bygger protokollene. Det er ikke lenger bare markedslogikken som angripes, men n\u00f8klene, prosessene og folkene rundt.<\/p><p class=\"wp-block-paragraph\">Samtidig multipliserer tokeniserte realverdier den avledede prisflaten, slik Edel demonstrerte, og \u00f8konomien peker feil vei. TRM p\u00e5peker at oppskriften blir <a href='https:\/\/www.trmlabs.com\/resources\/blog\/number-of-price-manipulation-attacks-hits-all-time-high-as-usd-75-million-is-stolen-from-tectonic'>billigere \u00e5 kj\u00f8re<\/a>: rundt 600 000 dollar var nok til \u00e5 stjele rundt 75 millioner fra Tectonic. Billige angrep med stor gevinst gir flere angrep, og de 32 tilfellene i 2026 er nettopp det vi ser.<\/p><p class=\"wp-block-paragraph\">Hvorfor henger rettelsen etter? Fordi spenningen mellom kapitaleffektivitet og sikkerhet frister team til \u00e5 l\u00f8sne takene, fordi tillatelsesl\u00f8se markeder lister tynne tokens raskere enn risikoteamene rekker \u00e5 sikre dem, og fordi hvert nytt forsvarslag har sine egne feilmoduser. Chainlink-grunnlegger Sergey Nazarov advarte allerede i 2020, i et intervju med <a href='https:\/\/newsletter.thedefiant.io\/p\/lets-not-wait-for-mt-gox-level-attacks'>The Defiant<\/a>, om at disse \u00abvery dangerous patterns\u00bb forblir underdiskutert bare fordi tapene enn\u00e5 ikke har v\u00e6rt p\u00e5 Mt. Gox-niv\u00e5. I 2026 stiger tapene, forsvaret er kjent, og gapet handler om disiplin, ikke om kunnskap.<\/p><p class=\"wp-block-paragraph\">Hva ville faktisk flyttet n\u00e5len? Tre ting peker seg ut. Standardisert, likviditetsbevisst listing, slik at en token ikke kan brukes som sikkerhet f\u00f8r markedet er dypt nok. Bredere bruk av forsikringsfond og dekningsprodukter, slik at tap ikke ene og alene faller p\u00e5 innskyterne. Og en kulturendring der romslige risikoparametre p\u00e5 tynne tokens blir sett p\u00e5 som en advarsel, ikke et konkurransefortrinn. Ingen av delene er teknisk vanskelig. Alle tre kolliderer med den kortsiktige jakten p\u00e5 avkastning, og det er derfor de g\u00e5r sakte.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hva er orakel-manipulasjon i DeFi?<\/h3><p class=\"wp-block-paragraph\">Orakel-manipulasjon er n\u00e5r en angriper p\u00e5virker prisdataene en protokoll bygger p\u00e5, slik at protokollen tar beslutninger p\u00e5 feil verdier, typisk ved \u00e5 bl\u00e5se opp en sikkerhetstoken med tynt marked og l\u00e5ne mer enn den er verdt. Orakelet rapporterer som regel prisen korrekt; feilen er at protokollen stoler p\u00e5 en pris den ikke burde l\u00e5ne mot.<\/p><h3 class='wp-block-heading'>Er flash-l\u00e5n \u00e5rsaken til orakel-angrep?<\/h3><p class=\"wp-block-paragraph\">Nei. Flash-l\u00e5n forsterker, men er ikke \u00e5rsaken. Angriperen mot Tectonic brukte bare rundt 600 000 dollar av egen kapital og ikke noe stort flash-l\u00e5n for \u00e5 bl\u00e5se opp TONIC omtrent 100 ganger. \u00c5 blokkere flash-l\u00e5n reparerer ikke en protokoll som priser sikkerhet mot en tynn pool.<\/p><h3 class='wp-block-heading'>Hvordan kan en utl\u00e5nsprotokoll beskytte seg mot orakel-manipulasjon?<\/h3><p class=\"wp-block-paragraph\">Med forsvar i dybden: ikke prise mot \u00e9n tynn pool (TWAP og medianer), begrense l\u00e5n til reell omsettelig likviditet, bruke flere kilder med konfidensintervall samt avviks- og ferskhetssjekker, begrense veksten i avledede priser (Aave CAPO), herde leveringslaget med terskelsignerte orakler, og legge p\u00e5 sikkerhetsbrytere og overv\u00e5kning.<\/p><h3 class='wp-block-heading'>F\u00e5r jeg pengene tilbake hvis en DeFi-protokoll blir t\u00f8mt via orakel-manipulasjon?<\/h3><p class=\"wp-block-paragraph\">Sjelden. Det finnes ingen innskuddsgaranti og ingen klageadgang hos Finanstilsynet for en desentralisert protokoll. Noen ganger fryser en stablecoin-utsteder midler (Tether fr\u00f8s rundt 3,29 millioner dollar fra Rhea) eller en kjede ruller tilbake (Cronos etter Tectonic), men de fleste tappede midler er borte.<\/p><h3 class='wp-block-heading'>Beskytter en revisjon (audit) mot orakel-manipulasjon?<\/h3><p class=\"wp-block-paragraph\">Ikke alene. Som CertiKs Ronghui Gu har p\u00e5pekt, kan en protokoll best\u00e5 en feilfri koderevisjon og likevel tape millioner p\u00e5 en kompromittert n\u00f8kkel eller en \u00f8konomisk designfeil. Revisjoner sjekker kode; orakel-manipulasjon utnytter \u00f8konomisk design og infrastruktur utenfor kjeden. Sjekk risikoparametre og orakel-oppsett, ikke bare stempelet.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er orakel-manipulasjon i DeFi?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Orakel-manipulasjon er n\u00e5r en angriper p\u00e5virker prisdataene en protokoll bygger p\u00e5, slik at protokollen tar beslutninger p\u00e5 feil verdier, typisk ved \u00e5 bl\u00e5se opp en sikkerhetstoken med tynt marked og l\u00e5ne mer enn den er verdt. Orakelet rapporterer som regel prisen korrekt; feilen er at protokollen stoler p\u00e5 en pris den ikke burde l\u00e5ne mot.\"}},{\"@type\":\"Question\",\"name\":\"Er flash-l\u00e5n \u00e5rsaken til orakel-angrep?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. Flash-l\u00e5n forsterker, men er ikke \u00e5rsaken. Angriperen mot Tectonic brukte bare rundt 600 000 dollar av egen kapital og ikke noe stort flash-l\u00e5n for \u00e5 bl\u00e5se opp TONIC omtrent 100 ganger. \u00c5 blokkere flash-l\u00e5n reparerer ikke en protokoll som priser sikkerhet mot en tynn pool.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan kan en utl\u00e5nsprotokoll beskytte seg mot orakel-manipulasjon?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Med forsvar i dybden: ikke prise mot \u00e9n tynn pool (TWAP og medianer), begrense l\u00e5n til reell omsettelig likviditet, bruke flere kilder med konfidensintervall samt avviks- og ferskhetssjekker, begrense veksten i avledede priser (Aave CAPO), herde leveringslaget med terskelsignerte orakler, og legge p\u00e5 sikkerhetsbrytere og overv\u00e5kning.\"}},{\"@type\":\"Question\",\"name\":\"F\u00e5r jeg pengene tilbake hvis en DeFi-protokoll blir t\u00f8mt via orakel-manipulasjon?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Sjelden. Det finnes ingen innskuddsgaranti og ingen klageadgang hos Finanstilsynet for en desentralisert protokoll. Noen ganger fryser en stablecoin-utsteder midler (Tether fr\u00f8s rundt 3,29 millioner dollar fra Rhea) eller en kjede ruller tilbake (Cronos etter Tectonic), men de fleste tappede midler er borte.\"}},{\"@type\":\"Question\",\"name\":\"Beskytter en revisjon (audit) mot orakel-manipulasjon?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ikke alene. Som CertiKs Ronghui Gu har p\u00e5pekt, kan en protokoll best\u00e5 en feilfri koderevisjon og likevel tape millioner p\u00e5 en kompromittert n\u00f8kkel eller en \u00f8konomisk designfeil. Revisjoner sjekker kode; orakel-manipulasjon utnytter \u00f8konomisk design og infrastruktur utenfor kjeden. Sjekk risikoparametre og orakel-oppsett, ikke bare stempelet.\"}}]}<\/script><p class=\"wp-block-paragraph\">Anneke de Vries er sikkerhetsredakt\u00f8r i HOGE Wire og dekker DeFi-protokoller, orakler og smartkontraktsrisiko.<\/p>","protected":false},"excerpt":{"rendered":"<p>Orakel-manipulasjon er sjelden orakelets feil; problemet er protokoller som l\u00e5ner mot en pris de ikke burde stole p\u00e5. Her er forsvaret som faktisk stopper angrepene, lag for lag.<\/p>\n","protected":false},"author":4,"featured_media":424,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-423","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/423","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=423"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/423\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/424"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=423"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=423"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=423"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}