{"id":449,"date":"2026-09-23T05:09:38","date_gmt":"2026-09-23T05:09:38","guid":{"rendered":"https:\/\/hoge.gg\/no\/gjettet-ikke-stjalet-svake-private-nokler-2026\/"},"modified":"2026-09-23T05:09:38","modified_gmt":"2026-09-23T05:09:38","slug":"gjettet-ikke-stjalet-svake-private-nokler-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/gjettet-ikke-stjalet-svake-private-nokler-2026\/","title":{"rendered":"Gjettet, ikke stj\u00e5let: svake private n\u00f8kler i 2026"},"content":{"rendered":"<h2 class='wp-block-heading'>N\u00f8kkelen som aldri var hemmelig<\/h2><p class=\"wp-block-paragraph\">Sent i juli 2026 forsvant rundt 1 816 bitcoin, verdt i overkant av 1,1 milliard kroner, fra mer enn 5 200 adresser knyttet til en av de mest anerkjente kalde lommeb\u00f8kene p\u00e5 markedet. Eierne hadde gjort alt riktig: de brukte en offline maskinvarelommebok, de signerte aldri en phishing-transaksjon, og de ga aldri fra seg gjenopprettingsfrasen. Likevel ble kontoene t\u00f8mt, if\u00f8lge analyseselskapet <a href='https:\/\/www.trmlabs.com\/resources\/blog\/the-largest-hardware-wallet-exploit-of-2026-inside-the-usd-116-million-coldcard-hack'>TRM Labs<\/a>. Pengene ble ikke stj\u00e5let slik vi vanligvis tenker p\u00e5 tyveri. N\u00f8klene var mulige \u00e5 gjette fra f\u00f8rste stund.<\/p><p class=\"wp-block-paragraph\">2026 er \u00e5ret da kompromitterte n\u00f8kler for alvor gikk forbi feil i smartkontrakter som den vanligste m\u00e5ten kryptoverdier forsvinner p\u00e5; til sammenligning stjal angripere over 3,4 milliarder dollar (rundt 32 milliarder kroner) gjennom hele 2025, if\u00f8lge tall fra Chainalysis omtalt av <a href='https:\/\/therecord.media\/over-3-billion-crypto-stolen-2025-north-korea'>The Record<\/a>. Det meste av dekningen handler om tyveri: phishing, blindsignering, skadevare og innsidere. Denne teksten handler om en stillere, men like \u00f8deleggende underklasse: n\u00f8kler som er kompromittert allerede fra f\u00f8dselen. Til dagens kurs koster \u00e9n bitcoin rundt 822 000 kroner og \u00e9n ether rundt 26 250 kroner, if\u00f8lge <a href='https:\/\/www.coingecko.com\/'>CoinGecko<\/a> (med en dollarkurs p\u00e5 rundt 9,40), s\u00e5 innsatsen er h\u00f8yere enn noen gang.<\/p><p class=\"wp-block-paragraph\">Forskjellen er avgj\u00f8rende. En stj\u00e5let n\u00f8kkel var en gang hemmelig; en svak n\u00f8kkel var det aldri. Og i motsetning til et passord kan du ikke lappe en n\u00f8kkel. Fra hjernelommeb\u00f8ker p\u00e5 2010-tallet til Profanity-katastrofen som rammet handelshuset Wintermute, fra Milk Sad-feilen i \u00e5pen kildekode til Randstorm-svakheten som l\u00e5 skjult i tidlige nettlommeb\u00f8ker: det g\u00e5r en r\u00f8d tr\u00e5d gjennom alt sammen, og den er som regel n\u00f8yaktig 32 bit lang.<\/p><h2 class='wp-block-heading'>Hva en privat n\u00f8kkel egentlig er: 256 bit ren tilfeldighet<\/h2><p class=\"wp-block-paragraph\">En privat n\u00f8kkel h\u00f8res avansert ut, men den er i bunn og grunn bare et tall. For Bitcoin og Ethereum er det et tilfeldig valgt tall p\u00e5 256 bit. Alt annet, alts\u00e5 den offentlige adressen, signaturene og retten til \u00e5 flytte midlene, utledes matematisk fra dette ene tallet. Hele sikkerhetsmodellen hviler p\u00e5 en eneste antakelse: at ingen andre kan gjette hvilket tall du fikk.<\/p><p class=\"wp-block-paragraph\">Og p\u00e5 papiret er den antakelsen knallsterk. Et 256-bits n\u00f8kkelrom rommer rundt 2 opph\u00f8yd i 256 mulige n\u00f8kler, et tall med 78 sifre, langt flere enn det finnes atomer i den synlige delen av universet. \u00c5 pr\u00f8ve seg gjennom alle er fysisk umulig, uansett hvor mange datamaskiner du har. Det er derfor kryptografene sier at n\u00f8kkelen ikke kan brutkraftes. Men det finstilte forbeholdet er lett \u00e5 overse: beskyttelsen gjelder bare hvis tallet faktisk ble trukket fra hele rommet. Trekkes det i stedet fra en langt mindre pott, kollapser den effektive sikkerheten fullstendig, selv om n\u00f8kkelen fortsatt ser ut som et pent 256-bits tall.<\/p><p class=\"wp-block-paragraph\">Fagbegrepet er entropi, alts\u00e5 mengden reell tilfeldighet som gikk inn i \u00e5 lage n\u00f8kkelen. Standarden <a href='https:\/\/github.com\/bitcoin\/bips\/blob\/master\/bip-0039.mediawiki'>BIP-39<\/a>, som ligger bak de fleste gjenopprettingsfrasene p\u00e5 12 eller 24 ord, krever mellom 128 og 256 bit entropi nettopp for at fr\u00f8et skal v\u00e6re umulig \u00e5 gjette. Problemet oppst\u00e5r n\u00e5r et program later som det leverer 256 bit, mens det egentlig bare puttet inn en h\u00e5ndfull. Da har du ikke en n\u00f8kkel med 78 sifres sikkerhet. Du har en n\u00f8kkel som ser slik ut, men som i praksis kan telles p\u00e5 en ettermiddag.<\/p><h2 class='wp-block-heading'>Stj\u00e5let mot gjettet, og hvorfor en n\u00f8kkel ikke kan lappes<\/h2><p class=\"wp-block-paragraph\">Det finnes grovt sett to m\u00e5ter \u00e5 miste kontrollen over en n\u00f8kkel p\u00e5. Den f\u00f8rste er tyveri: angriperen f\u00e5r tak i den hemmeligheten du allerede har, gjennom en falsk nettside, en info-stjeler p\u00e5 maskinen din, en manipulert signeringsflate eller ren tvang. Den andre er langt mindre forst\u00e5tt: gjetting, eller rettere sagt gjenberegning. Her r\u00f8rer angriperen aldri ved deg. Han regner seg fram til n\u00f8kkelen din fordi verkt\u00f8yet som laget den snevret inn n\u00f8kkelrommet s\u00e5 mye at hele populasjonen av n\u00f8kler kan gjenskapes.<\/p><p class=\"wp-block-paragraph\">En nyttig analogi er en hengel\u00e5s. Ved tyveri bryter noen seg inn og stjeler n\u00f8kkelen din. Ved en svak n\u00f8kkel er hengel\u00e5sen kj\u00f8pt fra en produsent som, uten \u00e5 si det, bare laget noen tusen forskjellige n\u00f8kler til hele serien. L\u00e5sen ser robust ut, men en tyv med en pose kopin\u00f8kler kan g\u00e5 gjennom hele nabolaget og pr\u00f8ve seg fram. Du merker ingenting f\u00f8r d\u00f8ra st\u00e5r \u00e5pen, og \u00e5 bytte hengel\u00e5s til en identisk modell hjelper ikke det minste.<\/p><p class=\"wp-block-paragraph\">Denne andre varianten er lumsk av flere grunner. Offeret gjorde sjelden noe galt i bruks\u00f8yeblikket; feilen l\u00e5 i selve genereringen, ofte \u00e5r tilbake. Angrepet er passivt og skalerbart: en angriper kan utlede n\u00f8kler for tusenvis av ofre p\u00e5 forh\u00e5nd, sette opp et skript og bare vente p\u00e5 at en av adressene f\u00e5r inn penger. Og verst av alt, du kan ikke lappe en n\u00f8kkel. N\u00e5r en s\u00e5rbarhet i et program blir oppdaget, ruller utviklerne ut en oppdatering, og saken er ute av verden. En kompromittert n\u00f8kkel forsvinner ikke slik. Selve hemmeligheten er utledet fra en svak prosess, s\u00e5 oppdateringen beskytter bare n\u00f8kler du lager i framtiden. De gamle er brent for godt. Den eneste utveien er \u00e5 lage en fersk n\u00f8kkel fra en trygg kilde og <a href='https:\/\/hoge.gg\/no\/smartkontoer-2026-gjenoppretting-tapt-nokkel\/'>flytte midlene over<\/a> f\u00f8r noen andre rekker det.<\/p><h2 class='wp-block-heading'>Coldcard, sommeren 2026: da den kalde lommeboken ga fra seg tilfeldigheten<\/h2><p class=\"wp-block-paragraph\">Ingen sak illustrerer poenget bedre enn Coldcard-hendelsen. Coldcard er en maskinvarelommebok bygget for bitcoin-purister, en dedikert offline dings hvis eneste jobb er \u00e5 holde n\u00f8kkelen din utenfor internett. Nettopp derfor var sjokket s\u00e5 stort da TRM Labs dokumenterte at rundt 1 816 bitcoin, alts\u00e5 i overkant av 1,1 milliard kroner, ble tappet fra over 5 200 adresser i flere b\u00f8lger.<\/p><p class=\"wp-block-paragraph\">Rot\u00e5rsaken var ikke en genial angriper, men en byggekonfigurasjonsfeil i fastvareversjon 4.0.1, som kom ut allerede i mars 2021. Koden sjekket om maskinvarens tilfeldighetsgenerator var definert, ikke om den faktisk var sl\u00e5tt p\u00e5. Resultatet var at enhetene i det stille falt tilbake p\u00e5 en svak programvaregenerator i stedet for den fysiske entropikilden i brikken. If\u00f8lge TRM kollapset den effektive n\u00f8kkelstyrken fra de tiltenkte 128 bitene ned mot bare 40 bit p\u00e5 eldre enheter, lavt nok til \u00e5 brutkrafte med moderne maskinvare. Alt fr\u00f8 som ble laget mellom mars 2021 og oppdateringen kom, var dermed s\u00e5rbart, uten at eierne merket noe som helst.<\/p><p class=\"wp-block-paragraph\">TRM beskriver hendelsen som den st\u00f8rste utnyttelsen av en maskinvarelommebok i 2026, og det spesielle er at ofrene ikke hadde noe felles utover valget av enhet og tidspunktet for oppsett. Angriperne trengte verken \u00e5 n\u00e5 fram til brukerne eller lure dem til \u00e5 signere noe; de kunne systematisk utlede kandidatn\u00f8kler for enheter satt opp i det aktuelle vinduet og sjekke hvilke adresser som hadde saldo. Da den f\u00f8rste b\u00f8lgen f\u00f8rst var i gang, gikk det fort, og flere akt\u00f8rer ser ut til \u00e5 ha jaktet p\u00e5 den samme svakheten samtidig. Det er den skalerbare naturen ved kompromittering-ved-f\u00f8dsel i praksis: \u00e9n feil, tusenvis av ofre, null interaksjon.<\/p><p class=\"wp-block-paragraph\">Den mest ubehagelige l\u00e6rdommen ligger i hvordan TRM oppsummerte selve fiksen. \u00ab\u00c5 oppdatere fastvaren l\u00f8ser problemet for framtidig lommebok-generering, men beskytter ikke lommeb\u00f8ker der fr\u00f8et ble laget under den s\u00e5rbare fastvaren,\u00bb skriver selskapet. Med andre ord: \u00e5 installere den nye fastvaren stengte d\u00f8ra for nye ofre, men gjorde ingenting for de allerede genererte n\u00f8klene. Den som hadde satt opp sin Coldcard i 2021 og latt bitcoin ligge i fred, kunne fortsatt bli t\u00f8mt i 2026. Dette er \u00abdu kan ikke lappe en n\u00f8kkel\u00bb i sin reneste form, og det rammet nettopp den gruppen som hadde betalt for ekstra trygghet.<\/p><h2 class='wp-block-heading'>CSPRNG mot PRNG: anatomien til en svak n\u00f8kkel<\/h2><p class=\"wp-block-paragraph\">For \u00e5 forst\u00e5 hvorfor de samme feilene skjer igjen og igjen, m\u00e5 man skille mellom to slags tilfeldighet. En vanlig pseudotilfeldig generator (PRNG) er laget for fart og for statistisk pen fordeling, ikke for hemmelighold. Kjenner du fr\u00f8et eller den interne tilstanden, kan du forutsi hele rekken. Den mest brukte er Mersenne Twister, ofte i varianten mt19937. Den er utmerket til dataspill og simuleringer, og livsfarlig til n\u00f8kler.<\/p><p class=\"wp-block-paragraph\">En kryptografisk sikker generator (CSPRNG) er derimot bygget slik at selv om du ser mengder av tidligere utdata, kan du ikke forutsi det neste. Operativsystemer leverer slike, matet av fysisk st\u00f8y fra maskinvaren. Den sterkeste varianten er en ekte maskinvaregenerator (TRNG) i et secure element, der tilfeldigheten kommer fra fysiske prosesser i selve brikken. Den tilbakevendende synden er \u00e5 seede en generator med en 32-bits verdi. 32 bit gir bare rundt 4,3 milliarder muligheter, et tall et moderne grafikkort tygger seg gjennom p\u00e5 timer. En \u00ab256-bits n\u00f8kkel\u00bb som egentlig stammer fra 32 bit, har alts\u00e5 32 bits reell sikkerhet, ikke mer.<\/p><p class=\"wp-block-paragraph\">Grunnen til at 32-bits fr\u00f8 dukker opp s\u00e5 ofte, er sjelden vond vilje. Mersenne Twister er innebygd i utallige programmeringsspr\u00e5k og er det f\u00f8rste mange utviklere griper til n\u00e5r de trenger et tilfeldig tall. Fungerer koden, ser utdataene tilfeldige nok ut, og testene passerer, er det lett \u00e5 tro at jobben er gjort. Skillet mellom statistisk tilfeldighet, som mt19937 gir rikelig av, og kryptografisk uforutsigbarhet, som den ikke gir i det hele tatt, er akkurat den typen detalj som forsvinner under tidspress.<\/p><figure class='wp-block-table'><table><thead><tr><th>Egenskap<\/th><th>PRNG (f.eks. mt19937)<\/th><th>CSPRNG<\/th><th>Maskinvare-TRNG<\/th><\/tr><\/thead><tbody><tr><td>Forutsigbar hvis tilstanden er kjent<\/td><td>Ja<\/td><td>Nei<\/td><td>Nei<\/td><\/tr><tr><td>Typisk kilde<\/td><td>Klokketid, teller<\/td><td>Operativsystemets entropipott<\/td><td>Fysisk st\u00f8y i brikken<\/td><\/tr><tr><td>Vanlig fr\u00f8st\u00f8rrelse ved feilbruk<\/td><td>32 bit<\/td><td>256 bit<\/td><td>256 bit<\/td><\/tr><tr><td>Egnet til \u00e5 lage private n\u00f8kler<\/td><td>Nei<\/td><td>Ja<\/td><td>Ja (best)<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Profanity og Wintermute: da forfengelighet kostet en formue<\/h2><p class=\"wp-block-paragraph\">I september 2022 ble handelshuset Wintermute tappet for rundt 160 millioner dollar, i overkant av 1,5 milliarder kroner. Skurken var ikke en avansert smartkontrakt-utnyttelse, men et verkt\u00f8y kalt Profanity, brukt til \u00e5 lage s\u00e5kalte vanity-adresser, alts\u00e5 adresser som starter med et pent m\u00f8nster. Wintermute hadde en driftsadresse som begynte med hele sju nuller. Den s\u00e5 profesjonell ut. Den var ogs\u00e5 d\u00f8dsd\u00f8mt.<\/p><p class=\"wp-block-paragraph\">Profanity genererte adresser lynraskt ved \u00e5 seede sin generator med et 32-bits tall, forklarer <a href='https:\/\/www.theblock.co\/post\/171192\/experts-blame-a-vanity-address-bug-for-wintermutes-160-million-hack'>The Block<\/a>. Dermed kunne en angriper med nok regnekraft rett og slett pr\u00f8ve seg gjennom alle mulige fr\u00f8verdier og gjenskape de private n\u00f8klene. Utviklerne bak 1inch hadde advart om nettopp dette p\u00e5 forh\u00e5nd: if\u00f8lge deres anslag kunne en oppstilling p\u00e5 1 000 grafikkort brutkrafte en hvilken som helst sju-tegns vanity-adresse fra Profanity p\u00e5 rundt 50 dager. Wintermutes toppsjef Evgeny Gaevoy forsikret i etterkant at selskapet fortsatt var solvent, men l\u00e6rdommen var brutal: den pene adressen var kosmetikk, mens tapet av entropi var totalt. Selv et profesjonelt handelshus med gode utviklere gikk i fella.<\/p><h2 class='wp-block-heading'>Milk Sad, Trust Wallet og Randstorm: de samme 32 bitene om og om igjen<\/h2><p class=\"wp-block-paragraph\">Profanity var ingen engangsfeil. Den samme 32-bits synden dukker opp igjen og igjen, i verkt\u00f8y folk stolte blindt p\u00e5. Milk Sad, sporet som <a href='https:\/\/milksad.info\/disclosure.html'>CVE-2023-39910<\/a>, rammet Libbitcoin Explorer (bx), et kommandolinjeverkt\u00f8y mange utviklere brukte. Versjon 3.0.0 til 3.6.0 lente seg p\u00e5 std::mt19937, alts\u00e5 igjen Mersenne Twister med 32-bits fr\u00f8. Forskerne bak funnet beskrev det treffende: \u00abN\u00e5r man kj\u00f8rer bx seed -b 256 for \u00e5 be om 256 bit uforutsigbar entropi, er resultatet 32 bit h\u00f8ypresis klokketid kj\u00f8rt gjennom en mikser og utvidet til 256 bit uten at ny informasjon legges til.\u00bb Feilen ble utnyttet i det stille fra v\u00e5ren 2023, med en st\u00f8rre tappeb\u00f8lge i juli, og over 900 000 dollar (godt over 8 millioner kroner) ble flyttet.<\/p><p class=\"wp-block-paragraph\">Nettleserutvidelsen til Trust Wallet led av n\u00f8yaktig samme m\u00f8nster i november 2022. Ledgers sikkerhetslaboratorium Ledger Donjon fant at n\u00f8kkelgeneratoren brukte mt19937 med ett enkelt 32-bits fr\u00f8, noe som ga bare rundt 4 milliarder mulige gjenopprettingsfraser, knekkbare p\u00e5 et grafikkort uten at brukeren gjorde noe som helst. \u00abPRNG-en som brukes er en Mersenne Twister, og den b\u00f8r ikke brukes til kryptografiske form\u00e5l. Den spesialiserte versjonen mt19937 tar dessuten inn \u00e9n enkelt 32-bits verdi som fr\u00f8,\u00bb skrev <a href='https:\/\/www.ledger.com\/blog\/funds-of-every-wallet-created-with-the-trust-wallet-browser-extension-could-have-been-stolen'>Ledger Donjon<\/a>. Rundt 30 millioner dollar (rundt 280 millioner kroner) sto i fare. Feilen ble meldt til Binance 17. november 2022 og rettet i l\u00f8pet av dager, Ledger Donjon fikk en dus\u00f8r p\u00e5 100 000 dollar (n\u00e6r en million kroner) for det ansvarlige varslet, og Trust Wallet lovet erstatning. Slike dus\u00f8rer er blitt en hj\u00f8rnestein i bransjens forsvar, et tema vi g\u00e5r grundigere inn i under <a href='https:\/\/hoge.gg\/no\/bug-bounty-2026-rekordutbetalinger-rekordtyveri\/'>bug bounty-programmene i 2026<\/a>.<\/p><p class=\"wp-block-paragraph\">Den eldste og mest omfattende av dem alle er Randstorm. Mange nettlommeb\u00f8ker laget mellom 2011 og 2015 bygde p\u00e5 biblioteket BitcoinJS, som i sin tur lente seg p\u00e5 svak tilfeldighet fra nettleserens Math.random, kode opprinnelig hentet fra et Stanford-prosjekt. Den s\u00e5rbare koden ble faset ut i mars 2014, men n\u00f8klene som allerede var laget, forble svake. Da sikkerhetsselskapet Unciphered avsl\u00f8rte funnet i november 2023, anslo de at opptil 1,4 millioner bitcoin, en beholdning som til dagens kurs ville v\u00e6rt verdt godt over tusen milliarder kroner, kunne v\u00e6re eksponert, skriver <a href='https:\/\/www.darkreading.com\/application-security\/randstorm-bug-millions-of-crypto-wallets-open-to-theft'>Dark Reading<\/a>. Eksponert er ikke det samme som stj\u00e5let, og over en million brukere ble varslet slik at de kunne flytte midlene. Men prinsippet er n\u00e5del\u00f8st: for hver eneste av disse lommeb\u00f8kene er det umulig \u00e5 lappe n\u00f8kkelen. Den er svak for alltid.<\/p><h2 class='wp-block-heading'>Hjernelommeb\u00f8ker: n\u00f8kkelen du valgte selv<\/h2><p class=\"wp-block-paragraph\">Ikke all svak tilfeldighet kommer fra d\u00e5rlig programvare. Noen ganger er kilden mennesket selv. En hjernelommebok utleder den private n\u00f8kkelen fra en passordfrase du velger og husker, i teorien elegant, siden det ikke er noe fysisk \u00e5 miste. I praksis er det en katastrofe, fordi mennesker velger forutsigbare fraser. Sikkerhetsforskeren Ryan Castellucci demonstrerte dette p\u00e5 Def Con i 2015 med verkt\u00f8yet Brainflayer, som if\u00f8lge <a href='https:\/\/www.coindesk.com\/markets\/2015\/08\/13\/new-cracking-tool-exposes-major-flaw-in-bitcoin-brainwallets'>CoinDesk<\/a> kunne sjekke 130 000 passordfraser i sekundet; for \u00e9n dollar i regnekraft kunne man teste 560 millioner fraser.<\/p><p class=\"wp-block-paragraph\">Castellucci fant at n\u00e6r sagt alle hjernelommeb\u00f8ker som noen gang hadde f\u00e5tt inn penger, kunne t\u00f8mmes, og han kom under arbeidet tilfeldig over en frase som ga ham 250 bitcoin, som han sporet opp eieren av og ga tilbake. \u00abDet ser ut til \u00e5 v\u00e6re virkelig, virkelig vanskelig \u00e5 hindre folk i \u00e5 velge navnet p\u00e5 hunden sin,\u00bb sa han til CoinDesk. Poenget hans om formidling er like relevant i dag: \u00abDu kan skrike fra hustakene at noe er svakt og s\u00e5rbart, men mange vil bare fornekte det uten et fungerende konseptbevis.\u00bb En beslektet katastrofe rammet Android i 2013, da en feil i systemets SecureRandom b\u00e5de ga svake n\u00f8kler og fikk enkelte lommeb\u00f8ker til \u00e5 gjenbruke den samme signaturverdien, noe som lar en angriper regne seg fram til n\u00f8kkelen; flere lommeb\u00f8ker ble t\u00f8mt, og Bitcoin-prosjektet gikk ut med en formell <a href='https:\/\/bitcoin.org\/en\/alert\/2013-08-11-android'>advarsel<\/a>.<\/p><h2 class='wp-block-heading'>Fellesnevneren: samme feil i et helt ti\u00e5r<\/h2><p class=\"wp-block-paragraph\">Stiller man hendelsene p\u00e5 rad, blir m\u00f8nsteret umulig \u00e5 overse. I over ti \u00e5r har den samme grunnfeilen g\u00e5tt igjen: en generator snevret inn til rundt 32 bit, en menneskevalgt frase, eller svak tilfeldighet fra en nettleser. Ulike verkt\u00f8y, ulike ti\u00e5r, samme brudd.<\/p><figure class='wp-block-table'><table><thead><tr><th>Hendelse eller verkt\u00f8y<\/th><th>\u00c5r<\/th><th>Rot\u00e5rsak<\/th><th>Effektiv entropi<\/th><th>Konsekvens<\/th><\/tr><\/thead><tbody><tr><td>Android SecureRandom<\/td><td>2013<\/td><td>\u00d8delagt generator, gjenbrukt signaturverdi<\/td><td>Sterkt redusert<\/td><td>Flere lommeb\u00f8ker t\u00f8mt<\/td><\/tr><tr><td>Hjernelommeb\u00f8ker (Brainflayer)<\/td><td>2015<\/td><td>Menneskevalgt passordfrase<\/td><td>Ofte under 40 bit<\/td><td>N\u00e6r alle finansierte t\u00f8mt<\/td><\/tr><tr><td>Profanity og Wintermute<\/td><td>2022<\/td><td>32-bits fr\u00f8 i vanity-generator<\/td><td>32 bit<\/td><td>Rundt 1,5 milliarder kroner<\/td><\/tr><tr><td>Trust Wallet-utvidelsen<\/td><td>2022<\/td><td>mt19937, ett 32-bits fr\u00f8<\/td><td>32 bit<\/td><td>Rundt 280 millioner kroner i fare<\/td><\/tr><tr><td>Randstorm og BitcoinJS<\/td><td>2011-2015 (avsl\u00f8rt 2023)<\/td><td>Svak Math.random i nettleser<\/td><td>Ned mot 48 bit<\/td><td>Opptil 1,4 mill. BTC eksponert<\/td><\/tr><tr><td>Milk Sad og bx<\/td><td>2023<\/td><td>std::mt19937<\/td><td>32 bit<\/td><td>Over 8 millioner kroner flyttet<\/td><\/tr><tr><td>Coldcard v4.0.1<\/td><td>2021-2026<\/td><td>Fastvarefeil deaktiverte maskinvare-entropi<\/td><td>Ned mot 40 bit<\/td><td>Rundt 1,1 milliard kroner<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Hvorfor gjentar det seg? Fordi tilfeldighet er usynlig. En svak n\u00f8kkel ser helt lik ut som en sterk; den validerer riktig, signerer riktig og fungerer perfekt helt til noen gjetter den. Vanlige tester fanger den ikke, og selv en grundig kodegjennomgang som bekrefter at logikken er korrekt, sier ingenting om hvor mange bit entropi som faktisk gikk inn i fr\u00f8et. Det er en p\u00e5minnelse om at revisjon av kode og revisjon av n\u00f8kkelhygiene er to forskjellige ting, et skille vi ogs\u00e5 ber\u00f8rer i dekningen av <a href='https:\/\/hoge.gg\/no\/certik-digital-som-sentralbankvaluta-2026\/'>revisjonsselskapenes rolle<\/a>. At den samme feilen dukker opp p\u00e5 nytt, er dessuten et velkjent m\u00f8nster i bransjen; vi har sett det med <a href='https:\/\/hoge.gg\/no\/bro-hackene-gjentar-seg-samme-feil-2026\/'>bro-hackene som gjentar seg<\/a> av akkurat de samme grunnene.<\/p><h2 class='wp-block-heading'>Slik lages en n\u00f8kkel som faktisk er tilfeldig<\/h2><p class=\"wp-block-paragraph\">Den gode nyheten er at problemet er l\u00f8st p\u00e5 teknisk niv\u00e5; det handler om \u00e5 bruke de riktige verkt\u00f8yene. En trygg n\u00f8kkel skal komme fra en kryptografisk sikker generator matet av operativsystemets entropipott, eller aller helst fra en ekte maskinvaregenerator i et secure element, der tilfeldigheten stammer fra fysiske prosesser i brikken. BIP-39 med fulle 128 til 256 bit entropi er ryggraden. Er du ekstra forsiktig, kan du legge til din egen tilfeldighet: mange maskinvarelommeb\u00f8ker lar deg mate inn terningkast, der rundt 50 kast med en vanlig terning gir de 128 bitene du trenger, helt uavhengig av om du stoler p\u00e5 dingsens interne generator.<\/p><p class=\"wp-block-paragraph\">P\u00e5 institusjonelt niv\u00e5 g\u00e5r forsvaret et steg lenger. Med distribuert n\u00f8kkelgenerering (DKG) og flerpartsberegning (MPC) lages n\u00f8kkelen i biter p\u00e5 flere maskiner samtidig, slik at det ikke finnes noen enkelt kilde til entropi som kan svikte, og ingen enkelt maskin som noen gang holder hele hemmeligheten. Fremvoksende l\u00f8sninger g\u00e5r mot verifiserbar tilfeldighet, der en enhet kan bevise at fr\u00f8et faktisk kom fra en god kilde. Samtidig minner Trust Wallet og Coldcard oss om at selv profesjonelle akt\u00f8rer og anerkjente produsenter kan bomme, s\u00e5 leverand\u00f8ruavhengige tiltak som egen terning-entropi og migrering til <a href='https:\/\/hoge.gg\/no\/eip-7702-mev-smartkonto-frontrunning-2026\/'>smartkontoer med gjenoppretting<\/a> gir en verdifull ekstra sikkerhetsmargin.<\/p><figure class='wp-block-table'><table><thead><tr><th>Kilde til tilfeldighet<\/th><th>Type<\/th><th>Egnet til private n\u00f8kler?<\/th><\/tr><\/thead><tbody><tr><td>Math.random() i nettleser<\/td><td>PRNG<\/td><td>Nei<\/td><\/tr><tr><td>Mersenne Twister (mt19937)<\/td><td>PRNG<\/td><td>Nei<\/td><\/tr><tr><td>Menneskevalgt passordfrase<\/td><td>Menneske<\/td><td>Nei<\/td><\/tr><tr><td>Operativsystemets CSPRNG<\/td><td>CSPRNG<\/td><td>Ja<\/td><\/tr><tr><td>Maskinvare-TRNG i secure element<\/td><td>TRNG<\/td><td>Ja (best)<\/td><\/tr><tr><td>Terninger eller myntkast (BIP-39)<\/td><td>Fysisk<\/td><td>Ja<\/td><\/tr><tr><td>Distribuert n\u00f8kkelgenerering (DKG\/MPC)<\/td><td>Flerpart<\/td><td>Ja (fjerner enkeltkilde)<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Slik sjekker du om dine egne n\u00f8kler er trygge<\/h2><p class=\"wp-block-paragraph\">For en vanlig kryptoeier i Norge er den praktiske sjekklisten kortere enn man skulle tro. Det viktigste sp\u00f8rsm\u00e5let er om lommeboken eller verkt\u00f8yet du brukte til \u00e5 lage n\u00f8kkelen, noen gang har v\u00e6rt omtalt i en advarsel om svak tilfeldighet. Bruker du en av de ber\u00f8rte kildene, er ikke r\u00e5d om \u00e5rv\u00e5kenhet nok; da m\u00e5 midlene flyttes til en fersk n\u00f8kkel laget p\u00e5 en trygg enhet.<\/p><ul class='wp-block-list'><li>Sjekk om n\u00f8kkelen ble laget med et kjent svakt verkt\u00f8y: Coldcard-fastvare 4.0.1, Profanity, Milk Sad eller bx, Trust Wallet-nettleserutvidelsen, BitcoinJS-baserte nettlommeb\u00f8ker fra f\u00f8r 2015, eller en hjernelommebok.<\/li><li>Hold fastvaren p\u00e5 maskinvarelommeboken oppdatert, men husk at en oppdatering ikke redder et fr\u00f8 som allerede er svakt.<\/li><li>Lag nye fr\u00f8 p\u00e5 en anerkjent maskinvarelommebok med secure element, og legg gjerne til egen terning-entropi der det st\u00f8ttes.<\/li><li>Aldri lag en n\u00f8kkel eller frase fra et menneskevalgt passord, en nettbasert generator du ikke kan verifisere, eller et vanity-verkt\u00f8y.<\/li><li>Er du i tvil, behandle den gamle n\u00f8kkelen som kompromittert: generer p\u00e5 nytt og flytt midlene med \u00e9n gang, f\u00f8r en skanner rekker det.<\/li><\/ul><p class=\"wp-block-paragraph\">Det siste punktet er verdt \u00e5 gjenta, fordi det bryter med intuisjonen. Ved vanlig tyveri kan du noen ganger sikre kontoen i etterkant. Ved en svak n\u00f8kkel finnes ingen etterkant: s\u00e5 lenge midlene ligger p\u00e5 adressen, kan hvem som helst som kjenner svakheten regne seg fram til n\u00f8kkelen n\u00e5r som helst. \u00c5 vente er ikke et alternativ.<\/p><h2 class='wp-block-heading'>Regulatorisk bakteppe: Finanstilsynet, MiCA og ansvaret for n\u00f8kkelen<\/h2><p class=\"wp-block-paragraph\">Hvem b\u00e6rer ansvaret hvis en svak n\u00f8kkel gj\u00f8r at penger forsvinner? Svaret avhenger av hvem som holdt n\u00f8kkelen. Fra 1. juli 2025 gjelder kryptoeiendelsloven i Norge, som gjennomf\u00f8rer EUs MiCA-forordning via E\u00d8S-avtalen. <a href='https:\/\/www.finanstilsynet.no\/tema\/kryptoeiendeler-mica\/'>Finanstilsynet<\/a> f\u00f8rer tilsyn med kryptoeiendelstjenesteytere (CASP), alts\u00e5 foretak som blant annet driver handel, veksling og oppbevaring av kryptoeiendeler, og disse m\u00e5 ha fysisk tilstedev\u00e6relse i E\u00d8S. En forvarer som tar h\u00e5nd om kundenes tilgangsmidler, har plikt til \u00e5 sikre disse forsvarlig, og det inkluderer i praksis hvordan private n\u00f8kler genereres og lagres.<\/p><p class=\"wp-block-paragraph\">Overgangen er i full gang. Foretak som var registrert hos Finanstilsynet, kan fortsette \u00e5 tilby tjenester fram til 30. juni 2026 eller til de har f\u00e5tt eller blitt nektet tillatelse etter det nye regelverket. Norske Firi ble den f\u00f8rste plattformen som fikk full CASP-tillatelse etter MiCA, if\u00f8lge <a href='https:\/\/www.finanstilsynet.no\/nyhetsarkiv\/nyheter\/2026\/firi-as-far-tillatelse-som-casp-foretak\/'>Finanstilsynet<\/a>. For en forvarer betyr dette at en Coldcard-lignende genereringsfeil i egen infrastruktur fort blir et tilsynssp\u00f8rsm\u00e5l og et erstatningssp\u00f8rsm\u00e5l, ikke bare et teknisk uhell.<\/p><p class=\"wp-block-paragraph\">Men her ligger den viktige grensen for privatpersoner: velger du selvforvaring, alts\u00e5 din egen maskinvarelommebok med ditt eget fr\u00f8, faller du utenfor CASP-tilsynet. Da er n\u00f8kkelhygienen fullt og helt ditt eget ansvar, og ingen forvarer eller regulator st\u00e5r bak deg hvis fr\u00f8et var svakt. Det er friheten og forpliktelsen ved selvforvaring i samme pakke. Et eventuelt tap kan dessuten v\u00e6re vanskelig \u00e5 f\u00e5 fradrag for; skattemessig behandling av tapt eller stj\u00e5let krypto er et eget sp\u00f8rsm\u00e5l \u00e5 ta opp med Skatteetaten i skattemeldingen.<\/p><p class=\"wp-block-paragraph\">For den som faktisk rammes, er det praktiske bildet n\u00f8kternt. Et tap b\u00f8r meldes til politiet, og alvorlige saker havner gjerne hos \u00d8kokrim, men stj\u00e5lne kryptoverdier krysser landegrenser p\u00e5 sekunder og beveger seg d\u00f8gnet rundt, s\u00e5 tilbakef\u00f8ring er sjelden. Sporing gjennom mikser og broer og frysing hos utstedere av stablecoin kan i beste fall hente hjem en br\u00f8kdel, slik vi har sett i andre saker. Nettopp derfor er forebygging, alts\u00e5 \u00e5 sikre at n\u00f8kkelen ble laget riktig i utgangspunktet, langt mer verdt enn ethvert fors\u00f8k p\u00e5 oppgj\u00f8r i etterkant.<\/p><h2 class='wp-block-heading'>Kort oppsummert: tilfeldighet er hele forsvaret<\/h2><p class=\"wp-block-paragraph\">Historien om svake n\u00f8kler er egentlig historien om en enkelt, undervurdert ingrediens. Kryptografien bak Bitcoin og Ethereum er ubrutt, og et ekte 256-bits n\u00f8kkelrom er ur\u00f8rlig. Men matematikken beskytter deg bare i den grad tallet ditt faktisk ble trukket fra hele rommet. Faller entropien til 32 eller 40 bit, er den vakre uknekkbarheten en illusjon, og de siste ti \u00e5rene viser at feilen skjer om og om igjen, hos amat\u00f8rer og proffer, i programvare og i dedikert maskinvare.<\/p><p class=\"wp-block-paragraph\">Den praktiske l\u00e6rdommen er n\u00f8ktern og oppmuntrende p\u00e5 samme tid. Du kan ikke lappe en svak n\u00f8kkel, men du kan velge hvor n\u00f8kkelen din kommer fra. Bruk en anerkjent maskinvarelommebok med secure element, legg til egen terning-entropi hvis du vil v\u00e6re helt sikker, hold deg unna vanity-verkt\u00f8y og hjernelommeb\u00f8ker, og behandle enhver n\u00f8kkel fra en tvilsom kilde som allerede tapt. Gjettet, ikke stj\u00e5let, er en tittel ingen eier \u00f8nsker p\u00e5 sin egen historie, og det fine er at den er fullt mulig \u00e5 unng\u00e5.<\/p><h2 class='wp-block-heading'>Frequently Asked Questions<\/h2><h3 class='wp-block-heading'>Hva er en svak privat n\u00f8kkel?<\/h3><p class=\"wp-block-paragraph\">En svak privat n\u00f8kkel er en n\u00f8kkel som er laget med for lite tilfeldighet, alts\u00e5 for lav entropi, slik at mengden mulige n\u00f8kler blir liten nok til at en angriper kan regne seg fram til den eller pr\u00f8ve seg gjennom alle. Den ser helt lik ut som en sterk n\u00f8kkel, men kan i praksis gjettes.<\/p><h3 class='wp-block-heading'>Kan en kompromittert privat n\u00f8kkel repareres eller byttes?<\/h3><p class=\"wp-block-paragraph\">Nei, en n\u00f8kkel kan ikke lappes slik som programvare. N\u00e5r en n\u00f8kkel eller kilden som laget den er kjent som svak, er den kompromittert for godt. Den eneste l\u00f8sningen er \u00e5 lage en helt ny n\u00f8kkel fra en p\u00e5litelig kilde og flytte midlene over med \u00e9n gang.<\/p><h3 class='wp-block-heading'>Er maskinvarelommeb\u00f8ker trygge mot svake n\u00f8kler?<\/h3><p class=\"wp-block-paragraph\">Som regel ja, siden en maskinvare-TRNG i et secure element er gullstandarden for tilfeldighet, men det er ingen garanti. Coldcard-saken i 2026 viste at en fastvarefeil i det stille kan sl\u00e5 av maskinvare-entropien. Hold fastvaren oppdatert og legg til egen terning-entropi der lommeboken st\u00f8tter det.<\/p><h3 class='wp-block-heading'>Hvordan vet jeg om n\u00f8kkelen min ble laget med nok tilfeldighet?<\/h3><p class=\"wp-block-paragraph\">Sjekk om lommeboken eller verkt\u00f8yet ditt finnes i en kjent advarsel om svak tilfeldighet, for eksempel Coldcard v4.0.1, Profanity, Milk Sad og bx, Trust Wallet-utvidelsen, BitcoinJS fra f\u00f8r 2015 eller hjernelommeb\u00f8ker. Er du i tvil, lag et nytt fr\u00f8 p\u00e5 en anerkjent maskinvarelommebok og flytt midlene dit.<\/p><h3 class='wp-block-heading'>Regulerer Finanstilsynet oppbevaring av private n\u00f8kler i Norge?<\/h3><p class=\"wp-block-paragraph\">Finanstilsynet f\u00f8rer tilsyn med kryptoeiendelstjenesteytere (CASP) etter kryptoeiendelsloven, som gjennomf\u00f8rer MiCA i Norge via E\u00d8S fra 1. juli 2025, og forvarere m\u00e5 sikre kundenes tilgangsmidler, inkludert private n\u00f8kler. Men selvforvaring p\u00e5 din egen maskinvarelommebok er ditt eget ansvar og faller utenfor dette tilsynet.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er en svak privat n\u00f8kkel?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En svak privat n\u00f8kkel er en n\u00f8kkel som er laget med for lite tilfeldighet, alts\u00e5 for lav entropi, slik at mengden mulige n\u00f8kler blir liten nok til at en angriper kan regne seg fram til den eller pr\u00f8ve seg gjennom alle. Den ser helt lik ut som en sterk n\u00f8kkel, men kan i praksis gjettes.\"}},{\"@type\":\"Question\",\"name\":\"Kan en kompromittert privat n\u00f8kkel repareres eller byttes?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei, en n\u00f8kkel kan ikke lappes slik som programvare. N\u00e5r en n\u00f8kkel eller kilden som laget den er kjent som svak, er den kompromittert for godt. Den eneste l\u00f8sningen er \u00e5 lage en helt ny n\u00f8kkel fra en p\u00e5litelig kilde og flytte midlene over med \u00e9n gang.\"}},{\"@type\":\"Question\",\"name\":\"Er maskinvarelommeb\u00f8ker trygge mot svake n\u00f8kler?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Som regel ja, siden en maskinvare-TRNG i et secure element er gullstandarden for tilfeldighet, men det er ingen garanti. Coldcard-saken i 2026 viste at en fastvarefeil i det stille kan sl\u00e5 av maskinvare-entropien. Hold fastvaren oppdatert og legg til egen terning-entropi der lommeboken st\u00f8tter det.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan vet jeg om n\u00f8kkelen min ble laget med nok tilfeldighet?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Sjekk om lommeboken eller verkt\u00f8yet ditt finnes i en kjent advarsel om svak tilfeldighet, for eksempel Coldcard v4.0.1, Profanity, Milk Sad og bx, Trust Wallet-utvidelsen, BitcoinJS fra f\u00f8r 2015 eller hjernelommeb\u00f8ker. Er du i tvil, lag et nytt fr\u00f8 p\u00e5 en anerkjent maskinvarelommebok og flytt midlene dit.\"}},{\"@type\":\"Question\",\"name\":\"Regulerer Finanstilsynet oppbevaring av private n\u00f8kler i Norge?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Finanstilsynet f\u00f8rer tilsyn med kryptoeiendelstjenesteytere (CASP) etter kryptoeiendelsloven, som gjennomf\u00f8rer MiCA i Norge via E\u00d8S fra 1. juli 2025, og forvarere m\u00e5 sikre kundenes tilgangsmidler, inkludert private n\u00f8kler. Men selvforvaring p\u00e5 din egen maskinvarelommebok er ditt eget ansvar og faller utenfor dette tilsynet.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Av Anneke de Vries, senterredakt\u00f8r for sikkerhet og protokoller i HOGE Wire.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>De fleste kryptotyverier handler om stj\u00e5lne n\u00f8kler. Men en hel klasse n\u00f8kler var aldri hemmelige: de ble laget med for lite tilfeldighet, og kan rett og slett gjettes.<\/p>\n","protected":false},"author":4,"featured_media":450,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-449","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/449","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=449"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/449\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/450"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=449"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=449"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=449"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}