{"id":429,"date":"2026-09-19T05:10:22","date_gmt":"2026-09-19T05:10:22","guid":{"rendered":"https:\/\/hoge.gg\/no\/bug-bounty-2026-rekordutbetalinger-rekordtyveri\/"},"modified":"2026-09-19T05:10:22","modified_gmt":"2026-09-19T05:10:22","slug":"bug-bounty-2026-rekordutbetalinger-rekordtyveri","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/bug-bounty-2026-rekordutbetalinger-rekordtyveri\/","title":{"rendered":"Bug bounty i 2026: rekordutbetalinger som ikke stopper tyveriene"},"content":{"rendered":"<h2 class='wp-block-heading'>Da dus\u00f8ren satte sin egen pris<\/h2><p class=\"wp-block-paragraph\">6. september 2026 forsvant rundt 4 000 bitcoin, verdt omtrent 320 millioner dollar (n\u00e6r 3 milliarder kroner), ut av Liquid-federasjonens lommebok. \u00c5rsaken var ikke en stj\u00e5let n\u00f8kkel, men en feil i Elements, den \u00e5pne kildekoden som driver Liquid: en cache-feil lot angriperen lage L-BTC uten dekning og pegge dem ut som ekte bitcoin gjennom SideSwap. Personen bak omtalte seg selv som white-hat, ba Blockstream \u00abfix the bug first\u00bb, og sendte tilbake 3 400 bitcoin (rundt 268 millioner dollar) da nodene var lappet.<\/p><p class=\"wp-block-paragraph\">S\u00e5 stoppet det opp. Angriperen holdt igjen 598,5 bitcoin, omtrent 47 millioner dollar eller 437 millioner kroner, og krevde ti prosent i dus\u00f8r betalt fra Blockstreams egne midler. Selskapet sa nei. I en uttalelse 11. september <a href='https:\/\/www.theblock.co\/news\/ecosystems\/2026-09-11-return-the-bitcoin-blockstream-refuses-ransom-demand-for-remaining-600-btc-from-liquid-exploit-414247'>slo Blockstream fast<\/a> at det \u00e5 ta eiendeler uten tillatelse og nekte \u00e5 levere dem tilbake er \u00aba crime, not responsible disclosure. It is not white-hat activity. It is theft\u00bb, og la til at det ikke ville v\u00e6re med p\u00e5 \u00e5 skape presedens for at \u00e5pen kildekode utviklet for Bitcoin-fellesskapet skal tvinge utviklere til \u00e5 betale l\u00f8sepenger. Saken skal etter planen forf\u00f8lges gjennom politi, b\u00f8rser og etterforskere.<\/p><p class=\"wp-block-paragraph\">Liquid-striden fanger sp\u00f8rsm\u00e5let som ligger under hele bug bounty-\u00f8konomien i 2026: hva er egentlig en dus\u00f8rutbetaling n\u00e5r det er finneren, ikke prosjektet, som setter prisen? Og bak det et st\u00f8rre sp\u00f8rsm\u00e5l: hvis 2026 blir \u00e5ret med de h\u00f8yeste dus\u00f8rutbetalingene noensinne og samtidig det h\u00f8yeste antallet hackangrep noensinne, virker modellen da? Denne artikkelen ser p\u00e5 hva en bug bounty faktisk betaler ut, hvorfor takst og kvittering nesten aldri er samme tall, og p\u00e5 de tre strukturelle sprekkene, pluss insentivproblemet, som gj\u00f8r at rekord\u00e5r for dus\u00f8rer og rekord\u00e5r for tyveri kan skje i samme kalender\u00e5r.<\/p><h2 class='wp-block-heading'>Paradokset i tall<\/h2><p class=\"wp-block-paragraph\">Tallene for f\u00f8rste halv\u00e5r 2026 forteller to historier p\u00e5 \u00e9n gang. Immunefi, den st\u00f8rste dedikerte bug bounty-plattformen i krypto, betalte ut rundt 13,45 millioner dollar (om lag 125 millioner kroner) for <a href='https:\/\/www.theblock.co\/post\/407707'>837 gyldige feilrapporter<\/a>, og passerte 140 millioner dollar i samlede utbetalinger til forskere siden starten. Plattformen har over 92 000 registrerte sikkerhetsforskere. Dette er bel\u00f8nningssiden i god form: mer penger til flere hoder enn noen gang.<\/p><p class=\"wp-block-paragraph\">Den andre historien st\u00e5r i samme rapport. I l\u00f8pet av det samme halv\u00e5ret ble det stj\u00e5let rundt 972 millioner dollar (n\u00e6r 9 milliarder kroner) fordelt p\u00e5 207 hendelser, det h\u00f8yeste antallet angrep som noen gang er registrert i en seksm\u00e5nedersperiode, selv om det samlede tapet var mindre enn halvparten av f\u00f8rste halv\u00e5r 2025. Immunefi-sjef Mitchell Amador oppsummerer det t\u00f8rt: \u00abCrypto security is adversarial, and it never stops evolving. The honest read on the numbers is simple: the industry is learning.\u00bb<\/p><p class=\"wp-block-paragraph\">Rekordutbetalinger og rekordmange angrep i samme periode er ikke en selvmotsigelse. Det er to forskjellige regnestykker. Dus\u00f8rene m\u00e5ler hvor mye bransjen betaler for \u00e5 hindre skade f\u00f8r den skjer. Tapstallene m\u00e5ler skaden som likevel skjer, og en stor del av den kommer fra angrep en dus\u00f8r aldri kunne ha stoppet.<\/p><p class=\"wp-block-paragraph\">Den enkleste m\u00e5ten \u00e5 forst\u00e5 balansen p\u00e5 er \u00e5 tenke p\u00e5 en dus\u00f8r som forsikring, ikke som et gjerde. En billig premie som fanger de feilene den kan n\u00e5, er fornuftig selv om den aldri dekker alt; faren oppst\u00e5r f\u00f8rst n\u00e5r noen forveksler premien med full dekning og tror at et h\u00f8yt tak i seg selv betyr at protokollen er trygg.<\/p><p class=\"wp-block-paragraph\">For \u00e5 forst\u00e5 gapet m\u00e5 man f\u00f8rst forst\u00e5 at annonsert tak og faktisk kvittering nesten aldri er det samme bel\u00f8pet, og deretter hvorfor de dyreste angrepene i 2026 ligger utenfor rekkevidden til en dus\u00f8r uansett hvor stort taket er. Vi tar det i den rekkef\u00f8lgen.<\/p><h2 class='wp-block-heading'>Hva en bug bounty faktisk er, og ikke er<\/h2><p class=\"wp-block-paragraph\">En bug bounty er et st\u00e5ende tilbud: finn en s\u00e5rbarhet i koden v\u00e5r, rapporter den ansvarlig, s\u00e5 betaler vi deg. Prisen skal i teorien gj\u00f8re det mer l\u00f8nnsomt \u00e5 levere feilen til prosjektet enn \u00e5 selge den p\u00e5 svarteb\u00f8rsen eller utnytte den selv. Det er noe annet enn en revisjon (audit), der et firma betales for \u00e5 lete gjennom koden i en avgrenset periode; en dus\u00f8r er kontinuerlig og betaler bare for treff. De to lagene utfyller hverandre, og ingen av dem er en garanti: et prosjekt kan best\u00e5 en plettfri revisjon og likevel bli t\u00f8mt, noe lesere som har fulgt <a href='https:\/\/hoge.gg\/no\/falske-kryptoaudits-2026-revidert-stempel\/'>hvordan et revidert stempel ikke alltid er til \u00e5 stole p\u00e5<\/a> allerede vet.<\/p><p class=\"wp-block-paragraph\">I praksis sorteres rapporter etter alvorlighetsgrad, fra lav til kritisk, og det er nesten alltid de kritiske funnene som utl\u00f8ser de store bel\u00f8pene. En triager hos plattformen avgj\u00f8r b\u00e5de om rapporten er ekte og hvilken kategori den havner i, og nettopp den vurderingen er der de fleste utbetalingstvistene oppst\u00e5r: en forsker mener funnet er kritisk, prosjektet mener det er h\u00f8yt, og forskjellen kan v\u00e6re mange hundre tusen kroner. Denne mekanikken blir viktig igjen n\u00e5r vi ser p\u00e5 hvordan AI-generert st\u00f8y overbelaster nettopp triage-leddet.<\/p><p class=\"wp-block-paragraph\">Reward-siden har minst fire akt\u00f8rer med ulike interesser. Prosjektet vil ha billig sikkerhet og forutsigbarhet. Plattformen (Immunefi, Sherlock, Cantina, HackenProof) st\u00e5r for triage, alvorlighetsgrad og utbetaling mot en avgift. Forskeren vil ha betalt for arbeidet og risikoen. Og angriperen dukker noen ganger opp som en femte, uinvitert part som utnevner seg selv til dus\u00f8rmottaker, slik vi s\u00e5 p\u00e5 Liquid.<\/p><p class=\"wp-block-paragraph\">Det er ogs\u00e5 nyttig \u00e5 skille mellom to typer dus\u00f8r. Den forebyggende dus\u00f8ren betaler for en feil som enn\u00e5 ikke er utnyttet. Recovery-dus\u00f8ren er derimot et tilbud etter at pengene allerede er ute: returner det stj\u00e5lne, behold en andel, slipp rettsforf\u00f8lgning. Grensen mellom en recovery-dus\u00f8r og ren utpressing er akkurat s\u00e5 tynn som Liquid-saken antyder, og vi kommer tilbake til den.<\/p><h2 class='wp-block-heading'>Taket mot kvitteringen<\/h2><p class=\"wp-block-paragraph\">Det mest misforst\u00e5tte tallet i bransjen er det annonserte taket. Da stablecoin-protokollen Usual la ut en bug bounty p\u00e5 16 millioner dollar via Sherlock, ble den omtalt som <a href='https:\/\/www.sherlock.xyz\/post\/best-web3-bug-bounties-in-2026-the-highest-paying-programs-on-every-platform'>den st\u00f8rste i teknologihistorien<\/a>. Uniswap v4 ligger p\u00e5 15,5 millioner, LayerZero p\u00e5 15, Wormhole og Sky (MakerDAO) p\u00e5 10 hver. Til sammen overstiger det annonserte markedet 162 millioner dollar. Det ser ut som en formue som venter p\u00e5 \u00e5 bli hentet.<\/p><figure class='wp-block-table'><table><thead><tr><th>Program<\/th><th>Plattform<\/th><th>Maks dus\u00f8r (tak)<\/th><\/tr><\/thead><tbody><tr><td>Usual<\/td><td>Sherlock<\/td><td>16 mill USD (~149 mill kr)<\/td><\/tr><tr><td>Uniswap v4<\/td><td>Immunefi<\/td><td>15,5 mill USD (~144 mill kr)<\/td><\/tr><tr><td>LayerZero<\/td><td>Immunefi<\/td><td>15 mill USD (~140 mill kr)<\/td><\/tr><tr><td>Wormhole<\/td><td>Immunefi<\/td><td>10 mill USD (~93 mill kr)<\/td><\/tr><tr><td>Sky (MakerDAO)<\/td><td>Immunefi<\/td><td>10 mill USD (~93 mill kr)<\/td><\/tr><tr><td>GMX<\/td><td>Immunefi<\/td><td>5 mill USD (~47 mill kr)<\/td><\/tr><tr><td>Coinbase \/ Base<\/td><td>Cantina<\/td><td>5 mill USD (~47 mill kr)<\/td><\/tr><tr><td>Chainlink<\/td><td>Immunefi<\/td><td>3 mill USD (~28 mill kr)<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Kvitteringen ser helt annerledes ut. Immunefis egen gjennomgang av <a href='https:\/\/immunefi.com\/blog\/research\/nearly-every-long-running-bug-bounty-program-on-immunefi-has-found-a-critical-bug'>593 programmer fra januar 2021 til februar 2026<\/a> viser en median kritisk utbetaling p\u00e5 20 000 dollar (rundt 186 000 kroner) og et gjennomsnitt p\u00e5 114 355 dollar, dratt kraftig opp av noen f\u00e5 enorme utbetalinger. Til sammen er 107,3 millioner dollar utbetalt i kritiske dus\u00f8rer over hele perioden, og bare rundt \u00e9n av fem bekreftede rapporter regnes som kritisk.<\/p><figure class='wp-block-table'><table><thead><tr><th>M\u00e5l (Immunefi, 593 programmer)<\/th><th>Verdi<\/th><\/tr><\/thead><tbody><tr><td>Median kritisk utbetaling<\/td><td>20 000 USD (~186 000 kr)<\/td><\/tr><tr><td>Gjennomsnittlig kritisk utbetaling<\/td><td>114 355 USD (~1,06 mill kr)<\/td><\/tr><tr><td>Samlet i kritiske dus\u00f8rer<\/td><td>107,3 mill USD<\/td><\/tr><tr><td>Andel rapporter som er kritiske<\/td><td>ca. 1 av 5<\/td><\/tr><tr><td>Snitt direkte tyveri per vellykket hack<\/td><td>24,5 mill USD (~228 mill kr)<\/td><\/tr><tr><td>Median tokenfall etter hack (6 mnd)<\/td><td>61 %<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Hvorfor er gapet mellom 16 millioner og 20 000 s\u00e5 stort? Fordi taket er dimensjonert etter verst tenkelige tap, mens utbetalingen dimensjoneres etter faktisk p\u00e5vist skade. De fleste programmer bruker en logikk kalt \u00abprimacy of impact\u00bb: du f\u00e5r betalt for hva feilen faktisk kunne ha kostet, ofte rundt ti prosent av verdiene som stod i fare, opp til taket. Et tak p\u00e5 16 millioner er derfor mer et signal (vi tar sikkerhet p\u00e5 alvor, kom til oss) enn et l\u00f8fte om hva neste forsker faktisk f\u00e5r.<\/p><p class=\"wp-block-paragraph\">Poenget her er ikke prisformelen, som vi har brutt ned tidligere, men at takst og kvittering er to forskjellige st\u00f8rrelser, og at det er kvitteringen, ikke taket, som avgj\u00f8r om en forsker blir v\u00e6rende p\u00e5 den hvite siden. Den innsikten blir viktig igjen n\u00e5r vi kommer til Arbitrum lenger ned.<\/p><h2 class='wp-block-heading'>Rekordutbetalingene: hva toppen faktisk fikk<\/h2><p class=\"wp-block-paragraph\">Systemet leverer noen ganger tall som matcher taket. Rekorden for \u00e9n enkelt dus\u00f8r er fortsatt Wormholes 10 millioner dollar (rundt 93 millioner kroner), <a href='https:\/\/www.theblock.co\/post\/148085'>utbetalt til forskeren satya0x<\/a> i februar 2022 gjennom Immunefi. Feilen l\u00e5 i maskineriet for kontraktsoppgraderinger og kunne gitt en angriper kontroll over broens kontrakter. Verdt \u00e5 merke seg: den samme broen hadde uker tidligere tapt over 320 millioner dollar (rundt 120 000 wETH) til en helt annen feil i signaturverifiseringen, et tap Jump Crypto m\u00e5tte dekke. Dus\u00f8ren gikk til den som fant neste hull f\u00f8r noen rakk \u00e5 bruke det.<\/p><p class=\"wp-block-paragraph\">P\u00e5 toppen av yrket finnes det forskere som lever godt. Immunefis eliteprogram, All Stars, ble toppet av forskeren LonelySloth med <a href='https:\/\/www.theblock.co\/post\/354815'>rundt 3,6 millioner dollar<\/a> i samlede utbetalinger, og plattformen talte over 160 eliteforskere med et samlet livstidsbel\u00f8p p\u00e5 over 130 millioner dollar tidlig i 2026. Poenget med de store tallene er ikke at de er typiske, for det er de ikke; poenget er at de er synlige nok til \u00e5 trekke talent inn i forsvaret i stedet for angrepet.<\/p><p class=\"wp-block-paragraph\">Det er her dus\u00f8rlogikken virker som best. En median p\u00e5 20 000 dollar h\u00f8res beskjedent ut helt til man leser den mot hva feilen ville ha kostet. Immunefis \u00abHack Impact\u00bb-anslag setter det gjennomsnittlige direkte tyveriet i et vellykket angrep til 24,5 millioner dollar, medianen til 2,2 millioner, og finner at en token typisk faller 61 prosent i verdi i l\u00f8pet av det p\u00e5f\u00f8lgende halv\u00e5ret. En dus\u00f8r p\u00e5 noen hundre tusen kroner som stopper et tap p\u00e5 hundrevis av millioner er, rent \u00f8konomisk, en av de beste handlene i krypto. Problemet er at de dyreste tapene i 2026 ikke er den typen feil en dus\u00f8r fanger.<\/p><h2 class='wp-block-heading'>F\u00f8rste sprekk: dus\u00f8ren priser kode, tapene kommer fra n\u00f8kler<\/h2><p class=\"wp-block-paragraph\">En bug bounty bel\u00f8nner den som finner en feil i koden. Men de st\u00f8rste tapene i 2026 kom ikke fra kode. De kom fra kompromitterte n\u00f8kler, infrastruktur og mennesker. Da Bybit mistet rundt 1,5 milliarder dollar i februar 2025, det st\u00f8rste krypto-tyveriet noensinne, var det ikke en smartkontraktfeil, men en manipulert signeringsprosess. Angrep som Drift (rundt 285 millioner dollar i april 2026) startet med m\u00e5neder med sosial manipulasjon som endte i en blindsignert transaksjon, ikke en linje s\u00e5rbar Solidity.<\/p><p class=\"wp-block-paragraph\">Dette er et strukturelt problem for dus\u00f8rmodellen. Det finnes ingen feil \u00e5 rapportere n\u00e5r en ansatt blir lurt, en administratorn\u00f8kkel lekker, eller en nordkoreansk IT-arbeider blir ansatt under falsk identitet og f\u00e5r tilgang fra dag \u00e9n. HOGE Wire har dokumentert hvordan <a href='https:\/\/hoge.gg\/no\/nord-korea-privatnokkelkompromiss-2026\/'>falsk jobb ble til ekte tyveri<\/a> da privatn\u00f8kler forsvant ut bakd\u00f8ren, og hvordan nye kontostandarder som <a href='https:\/\/hoge.gg\/no\/eip-7702-fragmentering-native-konto-2026\/'>EIP-7702 flytter angrepsflaten<\/a> vekk fra kontrakten og over p\u00e5 signeringen. En dus\u00f8r kan ikke prise det som ikke er en kodefeil.<\/p><p class=\"wp-block-paragraph\">Et prosjekt kan best\u00e5 en plettfri kodeaudit og likevel tape millioner p\u00e5 grunn av en kompromittert administratorn\u00f8kkel, et poeng sikkerhetsfirmaene har gjentatt gjennom hele 2026. Det samme gjelder dus\u00f8ren. Jo mer angriperne flytter seg fra kontrakten til n\u00f8kkelen og mennesket, jo mindre av det samlede tapet ligger innenfor det en bug bounty i det hele tatt kan r\u00f8re.<\/p><h2 class='wp-block-heading'>Andre sprekk: du kan ikke lovlig betale angriperen som betyr mest<\/h2><p class=\"wp-block-paragraph\">Selv n\u00e5r pengene er ute og angriperen er villig til \u00e5 forhandle, finnes det en gruppe man ikke har lov til \u00e5 betale: sanksjonerte akt\u00f8rer og nasjonalstater. Og det er akkurat der de store pengene havner. TRM Labs <a href='https:\/\/www.trmlabs.com\/resources\/blog\/north-korea-stole-76-of-all-crypto-hack-value-in-2026-with-just-two-attacks'>ansl\u00e5r at nordkoreanske grupper<\/a> stod for rundt 643 millioner dollar (n\u00e6r 6 milliarder kroner), omtrent to tredjedeler av all krypto som ble stj\u00e5let i angrep i f\u00f8rste halv\u00e5r 2026, der mesteparten kom fra bare to DeFi-angrep i april. <a href='https:\/\/www.chainalysis.com\/blog\/crypto-hacking-stolen-funds-2026\/'>Chainalysis ansl\u00e5r<\/a> at Nord-Korea stjal rundt 2 milliarder dollar i 2025 alene, over halvparten av alt som ble stj\u00e5let det \u00e5ret.<\/p><p class=\"wp-block-paragraph\">\u00c5 tilby en dus\u00f8r, eller en recovery-avtale, til en sanksjonert tyv er i praksis ulovlig; selve utbetalingen kan utgj\u00f8re et brudd p\u00e5 sanksjonsregelverket. Bybit l\u00f8ste dette ved \u00e5 snu modellen p\u00e5 hodet: i stedet for \u00e5 betale tyven <a href='https:\/\/www.ccn.com\/education\/crypto\/ben-zhou-bybit-1-5-billion-hack-explained\/'>betalte b\u00f8rsen uavhengige blokkjede-sporere<\/a> for \u00e5 spore og hjelpe til \u00e5 fryse midlene, og fylte opp reservene gjennom l\u00e5n og innskudd i stedet for \u00e5 f\u00e5 pengene tilbake fra angriperen. Dette er en helt annen art enn Poly Network eller Euler, der man forhandlet direkte med finneren.<\/p><p class=\"wp-block-paragraph\">Recovery-dus\u00f8ren finnes alts\u00e5 i to varianter: betal tyven for \u00e5 levere tilbake, eller betal jegerne for \u00e5 ta det tilbake. Den f\u00f8rste er ofte den raskeste veien til pengene, men den er stengt akkurat n\u00e5r tapet er st\u00f8rst, fordi motparten da gjerne er en akt\u00f8r ingen jurisdiksjon tillater deg \u00e5 betale. Lesere som lurer p\u00e5 om det i det hele tatt er mulig \u00e5 <a href='https:\/\/hoge.gg\/no\/rug-pull-2026-fa-tilbake-kryptoen-etter-svindel\/'>f\u00e5 kryptoen tilbake etter et angrep<\/a> finner det korte svaret her: noen ganger, men nesten aldri fra den som betyr mest.<\/p><h2 class='wp-block-heading'>Tredje sprekk: signalet drukner i AI-slop<\/h2><p class=\"wp-block-paragraph\">Den tredje sprekken er nyere og mer subtil: selve kanalen forskere rapporterer gjennom, holder p\u00e5 \u00e5 bli tettet av AI-generert st\u00f8y. I januar 2026 <a href='https:\/\/daniel.haxx.se\/blog\/2026\/01\/26\/the-end-of-the-curl-bug-bounty\/'>la curl-prosjektet ned<\/a> hele bug bounty-ordningen sin. Andelen gyldige rapporter hadde falt fra over 15 prosent til under fem, ettersom modellgenererte \u00abs\u00e5rbarheter\u00bb flommet inn. Vedlikeholderen Daniel Stenberg pekte p\u00e5 tre trender: \u00abthe mind-numbing AI slop, humans doing worse than ever and the apparent will to poke holes rather than to help.\u00bb<\/p><p class=\"wp-block-paragraph\">Effekten sprer seg til utbetalingene. I juli 2026 <a href='https:\/\/thehackernews.com\/2026\/07\/github-cuts-public-bug-bounty-payouts.html'>halverte GitHub de offentlige dus\u00f8rsatsene<\/a> sine og flyttet de h\u00f8ye bel\u00f8nningene til et nytt, invitasjonsbasert VIP-niv\u00e5, med begrunnelsen at flommen av AI-rapporter begravde triage-teamet. Google sluttet \u00e5 ta imot AI-genererte rapporter, og Bugcrowd fant et navn p\u00e5 fenomenet: \u00absloptimism\u00bb.<\/p><figure class='wp-block-table'><table><thead><tr><th>Alvorlighet<\/th><th>Offentlig sats (fra 27. juli 2026)<\/th><th>Invitasjons-VIP<\/th><\/tr><\/thead><tbody><tr><td>Lav<\/td><td>250 USD<\/td><td>1 000 USD<\/td><\/tr><tr><td>Middels<\/td><td>2 000 USD<\/td><td>7 500 USD<\/td><\/tr><tr><td>H\u00f8y<\/td><td>5 000 USD<\/td><td>20 000 USD<\/td><\/tr><tr><td>Kritisk<\/td><td>10 000 USD<\/td><td>30 000 USD+<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Konsekvensen er en todeling. En liten, betrodd elite f\u00e5r tilgang til de store tallene; massen m\u00f8ter lavere offentlige satser og strengere filtre, som stake-to-submit, der du m\u00e5 l\u00e5se kapital for \u00e5 i det hele tatt f\u00e5 levere en rapport. For den enkelte forskeren betyr det at kvitteringen krymper i den nedre enden nettopp mens taket i den \u00f8vre enden vokser. Og for prosjektet betyr det at signalkvaliteten, alts\u00e5 sjansen for at en innkommende rapport faktisk er en ekte, kritisk feil, synker. Et dus\u00f8rprogram som drukner i st\u00f8y beskytter d\u00e5rligere, uansett hvor h\u00f8yt taket er.<\/p><p class=\"wp-block-paragraph\">For gjennomsnittsforskeren er nettoeffekten nedsl\u00e5ende: mer tid brukt p\u00e5 \u00e5 skille reelle funn fra maskingenerert st\u00f8y, lavere offentlige satser for det som faktisk er ekte, og en stadig h\u00f8yere terskel for \u00e5 n\u00e5 niv\u00e5ene der pengene ligger. Det er ikke en oppskrift p\u00e5 \u00e5 holde flere talenter p\u00e5 den hvite siden, og det er nettopp der neste sprekk, insentivet, kommer inn.<\/p><h2 class='wp-block-heading'>N\u00e5r dus\u00f8r blir utpressing<\/h2><p class=\"wp-block-paragraph\">Grensen mellom en white-hat som ber om en dus\u00f8r og en kriminell som krever l\u00f8sepenger er ikke alltid teknisk. Den handler om hvem som satte betingelsene, hvor fullstendig og raskt pengene kom tilbake, og om bel\u00f8pet fulgte en norm eller ble diktert under trussel. Da forskere i 2024 utnyttet en feil hos Kraken til \u00e5 ta ut rundt 3 millioner dollar og nektet \u00e5 levere tilbake f\u00f8r de fikk betalt, var Krakens sikkerhetssjef Nick Percoco <a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m\/'>utvetydig<\/a>: \u00abThis is not white-hat hacking, it is extortion.\u00bb<\/p><p class=\"wp-block-paragraph\">Liquid-saken lever i den samme gr\u00e5sonen. Angriperen returnerte 85 prosent, kalte seg white-hat og ba om ti prosent, en sats som ligner recovery-normen. Men det var finneren, ikke Blockstream, som bestemte at 15 prosent skulle holdes igjen som pressmiddel, og et selskap som betaler for \u00e5 f\u00e5 tilbake sin egen eiendom setter en presedens Blockstream eksplisitt nektet \u00e5 v\u00e6re med p\u00e5. Forskjellen mellom en legitim recovery-dus\u00f8r og utpressing er ofte bare dette ene: hvem holder fingeren p\u00e5 avtrekkeren mens forhandlingen p\u00e5g\u00e5r.<\/p><p class=\"wp-block-paragraph\">Dette er ikke akademisk. En bransje som normaliserer at finneren kan sette sin egen pris ved \u00e5 holde pengene som gissel, oppmuntrer nettopp den atferden dus\u00f8ren skulle forhindre. Samtidig, hvis prosjektene aldri betaler rimelig, presser de forskere over p\u00e5 den andre siden. Modellen lever i spennet mellom disse to feilene, og det er den siste vi ser n\u00e6rmere p\u00e5.<\/p><h2 class='wp-block-heading'>Riptide-problemet: underbetaling avler svarthatt<\/h2><p class=\"wp-block-paragraph\">Ingen sak illustrerer dette bedre enn Arbitrum i september 2022. Forskeren Riptide fant en feil i Nitro-sekvenseren som kunne ha stj\u00e5let all innkommende ETH til broen mellom lag 1 og lag 2, verdier p\u00e5 rundt 470 millioner dollar. Arbitrums annonserte maksdus\u00f8r var 2 millioner dollar. <a href='https:\/\/cryptopotato.com\/arbitrum-rewards-hacker-with-400-eth-for-detecting-a-critical-400m-vulnerability\/'>Utbetalingen ble 400 ETH<\/a>, den gang rundt 540 000 dollar, i overkant av 5 millioner kroner.<\/p><p class=\"wp-block-paragraph\">Riptides reaksjon ble en slags bransjestandard for hvordan man ikke skal h\u00e5ndtere en dus\u00f8r: \u00abIf you post a $2mm bounty, be prepared to pay it when it&#8217;s justified. Otherwise just say the max bounty is 400 ETH and be done with it.\u00bb Og, mer illevarslende: \u00abHackers watch which projects pay out and which do not.\u00bb Poenget var at underbetaling ikke er gratis; den kan, med Riptides ord, gi en white-hat grunn til \u00e5 bli en black-hat neste gang.<\/p><p class=\"wp-block-paragraph\">Dette er den \u00f8konomiske kjernen i hele modellen. En dus\u00f8r virker bare s\u00e5 lenge den \u00e6rlige veien er den mest l\u00f8nnsomme. N\u00e5r taket er et signal ingen har tenkt \u00e5 innfri, n\u00e5r de offentlige satsene halveres, og n\u00e5r den eneste m\u00e5ten \u00e5 tjene stort p\u00e5 er \u00e5 holde pengene som gissel, s\u00e5 flytter regnestykket seg. Rekordutbetalingene i toppen skjuler at insentivet i bunnen og midten er under press.<\/p><h2 class='wp-block-heading'>Safe Harbor og taket p\u00e5 \u00e9n million dollar<\/h2><p class=\"wp-block-paragraph\">Bransjen har fors\u00f8kt \u00e5 bygge et juridisk sikkerhetsnett rundt den \u00e6rlige forskeren. Security Alliance (SEAL), grunnlagt av Paradigm-forskeren samczsun, st\u00e5r bak en <a href='https:\/\/securityalliance.org\/our-work\/safe-harbor'>Whitehat Safe Harbor-avtale<\/a> som gir forh\u00e5ndsgodkjenning til \u00e5 gripe inn under et aktivt angrep: returner innen 72 timer, behold ti prosent av det som reddes, oppad begrenset til \u00e9n million dollar. Ordningen dekker n\u00e5 over 33 protokoller og mer enn 60 milliarder dollar i verdier p\u00e5 over ti kjeder, og et eget rettslig forsvarsfond dekker forskeres advokatutgifter.<\/p><p class=\"wp-block-paragraph\">Problemet er taket. \u00c9n million dollar er ti prosent av ti millioner, men bare et halvt prosentpoeng av et tap p\u00e5 200 millioner. Rammeverket er med andre ord svakest akkurat der pengene er st\u00f8rst: en forsker som redder hele en nisifret sum f\u00e5r en br\u00f8kdel av en prosent for bryet, mens en angriper som bare beholder alt st\u00e5r igjen med langt mer. Insentivet peker feil vei nettopp i de sakene som betyr mest.<\/p><p class=\"wp-block-paragraph\">Og selv med Safe Harbor er den juridiske risikoen reell. samczsun har sagt rett ut at han n\u00f8ler med \u00e5 gripe inn i et levende angrep, fordi ansvaret er uklart. \u00c5 stoppe en aktiv exploit, selv for \u00e5 redde midler, er aktiv inntrengning, ikke en rapport. Det leder oss til det norske lovverket, der skillet mellom en dus\u00f8rmottaker og en lovbryter er skarpere enn mange forskere liker \u00e5 tro.<\/p><h2 class='wp-block-heading'>Norge: skatt, straffelov og hva som skjer med dus\u00f8ren din<\/h2><p class=\"wp-block-paragraph\">For en norsk sikkerhetsforsker er en bug bounty f\u00f8rst og fremst skattbar inntekt. Skatteetaten behandler kryptobel\u00f8nning som <a href='https:\/\/www.skatteetaten.no\/person\/skatt\/hjelp-til-riktig-skatt\/aksjer-og-verdipapirer\/om\/kryptovaluta\/'>skattepliktig fordel<\/a>, verdsatt i kroner p\u00e5 tidspunktet du mottar den. Det har en ubehagelig konsekvens: f\u00e5r du utbetalt en dus\u00f8r i en volatil token, skylder du skatt av kroneverdien den dagen den lander, selv om tokenen kollapser uken etter. Utbetaling i stablecoin eller kontanter fjerner denne risikoen; utbetaling i prosjektets egen token flytter den over p\u00e5 forskeren.<\/p><p class=\"wp-block-paragraph\">P\u00e5 den andre siden av loven ligger straffeloven. Uberettiget tilgang til et datasystem rammes av <a href='https:\/\/lovdata.no\/lov\/2005-05-20-28\/%C2%A7204'>straffeloven \u00a7 204<\/a>, med bot eller fengsel i inntil to \u00e5r. En invitasjon i et bug bounty-program er nettopp det, en invitasjon, og holder deg innenfor. Men \u00e5 utnytte en levende kontrakt for \u00e5 redde midler, slik Liquid-angriperen gjorde, er ikke en rapport; det er inntrengning, og en white-hat-etikett endrer ikke det strafferettslig. Safe Harbor er en privatrettslig avtale mellom protokoll og forsker, ikke et fribrev fra norsk straffelov.<\/p><p class=\"wp-block-paragraph\">Finanstilsynet, som f\u00f8rer tilsyn med kryptotjenestetilbydere under MiCA slik regelverket er innlemmet i E\u00d8S-avtalen, regulerer <a href='https:\/\/www.finanstilsynet.no\/'>b\u00f8rsene og forvarerne<\/a>, ikke selve dus\u00f8ren eller hackerhandlingen. Med andre ord: den norske forskerens risiko er strafferettslig og skattemessig, ikke noe en markedsregulator rydder opp i. Den som vurderer \u00e5 delta b\u00f8r avtale utbetalingsvaluta p\u00e5 forh\u00e5nd, dokumentere alt skriftlig, og holde seg strengt innenfor programmets rammer.<\/p><h2 class='wp-block-heading'>Virker modellen da?<\/h2><p class=\"wp-block-paragraph\">Svaret er et delt ja. Bug bounties virker i marginen, og beviset er de tapene som aldri ble til nyheter. Immunefis egne tall viser at nesten alle langtkj\u00f8rende programmer til slutt finner en kritisk feil, og en median utbetaling p\u00e5 20 000 dollar som stopper et typisk tap p\u00e5 millioner er en av de mest kostnadseffektive forsvarsmekanismene som finnes. Wormhole-dus\u00f8ren og eliteforskerne er ikke unntak fra at modellen fungerer; de er beviset.<\/p><figure class='wp-block-table'><table><thead><tr><th>Sprekk<\/th><th>Hva dus\u00f8ren ikke fanger<\/th><th>Eksempel 2026<\/th><\/tr><\/thead><tbody><tr><td>Kode, ikke n\u00f8kler<\/td><td>Stj\u00e5lne n\u00f8kler, infrastruktur, sosial manipulasjon<\/td><td>Bybit (~1,5 mrd USD), Drift (~285 mill USD)<\/td><\/tr><tr><td>Sanksjonerte angripere<\/td><td>De st\u00f8rste tapene g\u00e5r til akt\u00f8rer man ikke lovlig kan betale<\/td><td>Nord-Korea (~643 mill USD, H1)<\/td><\/tr><tr><td>AI-slop<\/td><td>Rapportkanalen tettes, offentlige satser kuttes<\/td><td>curl-nedleggelse, GitHub-kutt<\/td><\/tr><tr><td>Insentivet vipper<\/td><td>Underbetaling og utpressing presser hvithatter<\/td><td>Arbitrum (400 ETH), Liquid (15 % holdt igjen)<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Men en dus\u00f8r er et gulv, ikke et gjerde. Den fanger kodefeil, ikke stj\u00e5lne n\u00f8kler; den kan ikke lovlig betale de angriperne som st\u00e5r for mesteparten av tapene; og selve rapportkanalen slites ned av AI-st\u00f8y og todelte satser samtidig. Rekord\u00e5ret 2026 er ikke et bevis p\u00e5 at dus\u00f8rene har feilet, men p\u00e5 at de dyreste angrepene rutes rundt dem. De st\u00f8rste tallene i tapsstatistikken tilh\u00f8rer en kategori bug bounty-modellen per definisjon ikke kan r\u00f8re.<\/p><p class=\"wp-block-paragraph\">Det \u00e6rlige svaret er derfor verken at bug bounties er bortkastet eller at de er nok. De er ett lag i et forsvar som m\u00e5 ha flere: revisjon f\u00f8r lansering, dus\u00f8r etter, streng n\u00f8kkelh\u00e5ndtering rundt det hele, og overv\u00e5king som fanger det de andre lagene slipper gjennom. Et prosjekt som behandler et h\u00f8yt tak som en erstatning for de andre lagene, har misforst\u00e5tt hva det har kj\u00f8pt.<\/p><p class=\"wp-block-paragraph\">Retningen er likevel ikke nattsvart. Immunefi absorberer forskere fra nedlagte konkurrenter, Safe Harbor sprer seg, og forsvar i dybden, med revisjon, dus\u00f8r, overv\u00e5king og bedre n\u00f8kkelh\u00e5ndtering i lag, er i ferd med \u00e5 bli normen; se hvordan <a href='https:\/\/hoge.gg\/no\/orakel-manipulasjon-forsvar-defi-2026\/'>forsvaret mot orakel-manipulasjon faktisk begynte \u00e5 virke<\/a> for et parallelt eksempel. Amadors formulering er den \u00e6rligste oppsummeringen av 2026: bransjen l\u00e6rer. Den l\u00e6rer bare i konkurranse med en motpart som l\u00e6rer minst like fort, og som i \u00f8kende grad angriper det en dus\u00f8r aldri var bygget for \u00e5 beskytte.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hva er forskjellen p\u00e5 en bug bounty og en revisjon?<\/h3><p class=\"wp-block-paragraph\">En revisjon er en tidsavgrenset gjennomgang av koden som betales uansett hva den finner, mens en bug bounty er et st\u00e5ende tilbud som bare betaler for faktiske treff. De to utfyller hverandre, og et prosjekt kan best\u00e5 en plettfri revisjon og likevel bli tappet, fordi ingen av dem fanger stj\u00e5lne n\u00f8kler eller sosial manipulasjon.<\/p><h3 class='wp-block-heading'>Hvorfor er den faktiske utbetalingen s\u00e5 mye lavere enn det annonserte taket?<\/h3><p class=\"wp-block-paragraph\">Taket er dimensjonert etter verst tenkelige tap, mens utbetalingen dimensjoneres etter p\u00e5vist skade, ofte rundt ti prosent av verdiene som stod i fare. Immunefis tall viser en median kritisk utbetaling p\u00e5 rundt 20 000 dollar, mens de h\u00f8yeste takene ligger p\u00e5 15 til 16 millioner; taket er mest et signal om at prosjektet tar sikkerhet p\u00e5 alvor.<\/p><h3 class='wp-block-heading'>Er en bug bounty skattepliktig i Norge?<\/h3><p class=\"wp-block-paragraph\">Ja. Skatteetaten behandler en kryptodus\u00f8r som skattepliktig inntekt, verdsatt i kroner p\u00e5 tidspunktet du mottar den. F\u00e5r du betalt i en volatil token, skylder du skatt av kroneverdien den dagen den lander, selv om tokenen faller i verdi etterp\u00e5.<\/p><h3 class='wp-block-heading'>N\u00e5r blir en white-hat-dus\u00f8r til ulovlig utpressing?<\/h3><p class=\"wp-block-paragraph\">Grensen handler om hvem som satte betingelsene og om pengene kom fullstendig tilbake. \u00c5 utnytte en levende kontrakt og holde igjen midler som pressmiddel er inntrengning etter straffeloven \u00a7 204, ikke ansvarlig rapportering, uansett white-hat-etikett; det var nettopp dette Blockstream avviste i Liquid-saken.<\/p><h3 class='wp-block-heading'>Kan et prosjekt betale en dus\u00f8r til en sanksjonert angriper for \u00e5 f\u00e5 pengene tilbake?<\/h3><p class=\"wp-block-paragraph\">Nei. \u00c5 betale en sanksjonert akt\u00f8r kan selv v\u00e6re et lovbrudd, og det er derfor de st\u00f8rste tapene sjelden kan l\u00f8ses med en recovery-dus\u00f8r. B\u00f8rser som Bybit har i stedet betalt uavhengige sporere for \u00e5 spore og fryse midlene, i stedet for \u00e5 betale tyven.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er forskjellen p\u00e5 en bug bounty og en revisjon?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En revisjon er en tidsavgrenset gjennomgang av koden som betales uansett hva den finner, mens en bug bounty er et st\u00e5ende tilbud som bare betaler for faktiske treff. De to utfyller hverandre, og et prosjekt kan best\u00e5 en plettfri revisjon og likevel bli tappet, fordi ingen av dem fanger stj\u00e5lne n\u00f8kler eller sosial manipulasjon.\"}},{\"@type\":\"Question\",\"name\":\"Hvorfor er den faktiske utbetalingen s\u00e5 mye lavere enn det annonserte taket?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Taket er dimensjonert etter verst tenkelige tap, mens utbetalingen dimensjoneres etter p\u00e5vist skade, ofte rundt ti prosent av verdiene som stod i fare. Immunefis tall viser en median kritisk utbetaling p\u00e5 rundt 20 000 dollar, mens de h\u00f8yeste takene ligger p\u00e5 15 til 16 millioner; taket er mest et signal om at prosjektet tar sikkerhet p\u00e5 alvor.\"}},{\"@type\":\"Question\",\"name\":\"Er en bug bounty skattepliktig i Norge?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ja. Skatteetaten behandler en kryptodus\u00f8r som skattepliktig inntekt, verdsatt i kroner p\u00e5 tidspunktet du mottar den. F\u00e5r du betalt i en volatil token, skylder du skatt av kroneverdien den dagen den lander, selv om tokenen faller i verdi etterp\u00e5.\"}},{\"@type\":\"Question\",\"name\":\"N\u00e5r blir en white-hat-dus\u00f8r til ulovlig utpressing?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Grensen handler om hvem som satte betingelsene og om pengene kom fullstendig tilbake. \u00c5 utnytte en levende kontrakt og holde igjen midler som pressmiddel er inntrengning etter straffeloven \u00a7 204, ikke ansvarlig rapportering, uansett white-hat-etikett; det var nettopp dette Blockstream avviste i Liquid-saken.\"}},{\"@type\":\"Question\",\"name\":\"Kan et prosjekt betale en dus\u00f8r til en sanksjonert angriper for \u00e5 f\u00e5 pengene tilbake?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. \u00c5 betale en sanksjonert akt\u00f8r kan selv v\u00e6re et lovbrudd, og det er derfor de st\u00f8rste tapene sjelden kan l\u00f8ses med en recovery-dus\u00f8r. B\u00f8rser som Bybit har i stedet betalt uavhengige sporere for \u00e5 spore og fryse midlene, i stedet for \u00e5 betale tyven.\"}}]}<\/script><p class=\"wp-block-paragraph\">Anneke de Vries dekker sikkerhet og exploits for HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>2026 ble rekord\u00e5r for b\u00e5de bug bounty-utbetalinger og kryptotyveri. Vi ser p\u00e5 hvorfor takst og kvittering aldri er samme tall, og p\u00e5 sprekkene som gj\u00f8r at dus\u00f8ren ikke stopper de st\u00f8rste tapene.<\/p>\n","protected":false},"author":4,"featured_media":430,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-429","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/429","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=429"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/429\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/430"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=429"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=429"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=429"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}