{"id":475,"date":"2026-09-27T05:08:43","date_gmt":"2026-09-27T05:08:43","guid":{"rendered":"https:\/\/hoge.gg\/no\/omstridt-obduksjon-kryptoens-skyldkrig-etter-hacket-2026\/"},"modified":"2026-09-27T05:08:43","modified_gmt":"2026-09-27T05:08:43","slug":"omstridt-obduksjon-kryptoens-skyldkrig-etter-hacket-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/omstridt-obduksjon-kryptoens-skyldkrig-etter-hacket-2026\/","title":{"rendered":"Den omstridte obduksjonen: kryptoens skyldkrig etter hacket"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Den 6. september 2026 forlot nesten 4 000 bitcoin Blockstreams Liquid-f\u00f8derasjon p\u00e5 under en halvtime, en verdi p\u00e5 omtrent 320 millioner dollar, i overkant av 3 milliarder kroner. Tre historier om n\u00f8yaktig de samme myntene begynte \u00e5 sirkulere nesten med det samme. Angriperen la igjen en melding rett p\u00e5 kjeden om at dette var white-hat-arbeid, en redningsaksjon, og ba om ti prosent i dus\u00f8r. Blockstream svarte at det var tyveri, punktum. Og et sikkerhetsmilj\u00f8 som kaller seg Bitcoin Red Team hevdet at hele katastrofen kunne v\u00e6rt unng\u00e5tt, fordi de allerede hadde varslet selskapet om feilen.<\/p><p class=\"wp-block-paragraph\">Tre fortellinger, ett lik, ingen dommer. Dette er den omstridte obduksjonen, og i 2026 er den i ferd med \u00e5 bli normalen. Den tekniske gjennomgangen etter et hack, kalt en post-mortem eller en obduksjon, skulle egentlig v\u00e6re det mest edruelige krypto driver med: en kald, faktabasert dissekering av hva som gikk galt, slik at ingen gjentar feilen. I stedet blir den stadig oftere et offentlig oppgj\u00f8r der utviklere, revisorer, broer og orakler peker p\u00e5 hverandre, og der utfallet ikke avgj\u00f8res av bevis, men av hvem som roper h\u00f8yest og har de beste advokatene.<\/p><p class=\"wp-block-paragraph\">Denne artikkelen forklarer hvorfor det skjer. Vi ser p\u00e5 hvor idealet om den skyldfrie obduksjonen kommer fra, hvorfor det brister akkurat i krypto, og hvordan du som leser kan skille en \u00e6rlig gjennomgang fra et fors\u00f8k p\u00e5 \u00e5 vinne fortellingen. Underveis bruker vi de ferskeste sakene, fra Liquid og KelpDAO til Balancer og Mango, for \u00e5 vise de fire aksene enhver skyldkrig utkjempes langs. Bitcoin handlet rundt 84 000 dollar, omtrent 800 000 kroner, da denne teksten ble skrevet, if\u00f8lge <a href='https:\/\/www.coindesk.com\/price\/bitcoin'>CoinDesk<\/a>.<\/p><h2 class='wp-block-heading'>Den skyldfrie obduksjonen: idealet krypto arvet<\/h2><p class=\"wp-block-paragraph\">Selve ideen om en systematisk gjennomgang etter en ulykke er ikke oppfunnet i krypto. Den har to tydelige forfedre, og begge er verdt \u00e5 kjenne, fordi de forklarer hva en obduksjon skal v\u00e6re f\u00f8r vi ser hvorfor kryptoversjonen sporer av.<\/p><p class=\"wp-block-paragraph\">Den f\u00f8rste er ingeni\u00f8rtradisjonen. Google formaliserte den <a href='https:\/\/sre.google\/sre-book\/postmortem-culture\/'>skyldfrie post-mortemen<\/a> i sin praksis for Site Reliability Engineering: n\u00e5r et system feiler, skriver teamet en rapport som fokuserer p\u00e5 tidslinje, rot\u00e5rsak og tiltak, og som bevisst unng\u00e5r \u00e5 henge ut enkeltpersoner. Poenget er kontraintuitivt, men velpr\u00f8vd. Hvis folk blir straffet for \u00e5 innr\u00f8mme feil, slutter de \u00e5 innr\u00f8mme dem, og da forsvinner l\u00e6ringen. Tanken er eldre enn Google og stammer fra luftfarten, der uavhengige havarikommisjoner har gransket ulykker uten skyldfordeling i flere ti\u00e5r, nettopp for at \u00e5rsaken skal komme frem.<\/p><p class=\"wp-block-paragraph\">Den andre forfaren er mer overraskende, og passer godt for et publikum som f\u00f8lger b\u00e5de krypto og spill: bransjebladet Game Developer, tidligere Gamasutra, kj\u00f8rte fra oktober 1997 en fast <a href='https:\/\/www.gamedeveloper.com\/programming\/postmortem-game-developer-magazine'>Postmortem-spalte<\/a> der spillutviklere skrev \u00e5pent om hva som gikk rett og hva som gikk galt i sine egne prosjekter. Det var her den offentlige, bekjennende stemmen ble f\u00f8dt, den som henvender seg til hele bransjen og sier: her er v\u00e5re feil, l\u00e6r av dem. Krypto arvet strukturen fra ingeni\u00f8rene og den offentlige tonen fra spillutviklerne, og la til noe helt eget: alt skjer p\u00e5 en \u00e5pen blokkjede, i sanntid, mens pengene fortsatt er i bevegelse.<\/p><p class=\"wp-block-paragraph\">Resultatet er blitt en egen sjanger. Nettstedet <a href='https:\/\/rekt.news\/leaderboard\/'>rekt.news<\/a> skriver anonyme, nesten litter\u00e6re nekrologer over d\u00f8de protokoller og f\u00f8rer en offentlig tapsliste, en slags kollektiv hukommelse og skammens hall p\u00e5 samme tid. En god kryptoobduksjon har derfor en gjenkjennelig anatomi: en minutt-for-minutt-tidslinje, et skille mellom det umiddelbare angrepet og den underliggende rot\u00e5rsaken, en oversikt over hvem som tapte hva, og en konkret liste over rettelser. \u00c5 lese en slik rapport punkt for punkt er \u00e9n ferdighet; denne gangen handler det om noe vanskeligere, nemlig hva som skjer n\u00e5r selve rapporten er omstridt.<\/p><h2 class='wp-block-heading'>Hvorfor det skyldfrie idealet brister i krypto<\/h2><p class=\"wp-block-paragraph\">En skyldfri obduksjon fungerer n\u00e5r fire forutsetninger er p\u00e5 plass: tapet er begrenset, det finnes ingen ondsinnet motpart, \u00e9n organisasjon eier hele systemet, og en n\u00f8ytral instans kan felle den endelige dommen. I luftfarten stemmer alt dette. I krypto stemmer nesten ingenting av det, og derfor kollapser idealet.<\/p><ul class='wp-block-list'><li><strong>Ekte penger, umiddelbart.<\/strong> En flyhavarirapport avgj\u00f8r ikke hvem som f\u00e5r en milliard kroner. En kryptoobduksjon gj\u00f8r ofte akkurat det: konklusjonen om hvem sin feil det var, bestemmer hvem som m\u00e5 dekke tapet. Da er ingen lenger n\u00f8ytrale.<\/li><li><strong>En reell motstander.<\/strong> Ulykker har ingen vilje. Hacks har en angriper som aktivt lyver, forkler seg og av og til deltar i selve obduksjonen med egne meldinger p\u00e5 kjeden. Rot\u00e5rsaken er delvis et menneske som ikke vil bli forst\u00e5tt.<\/li><li><strong>En stabel med mange eiere.<\/strong> Et moderne DeFi-oppsett er lag p\u00e5 lag: en protokoll opp\u00e5 en bro, opp\u00e5 et orakel, opp\u00e5 en lommebok, revidert av et tredje firma. N\u00e5r noe brister, eier ingen hele stakken, og hvert lag kan peke p\u00e5 naboen.<\/li><li><strong>Ingen dommer.<\/strong> Det finnes ingen havarikommisjon for DeFi, ingen instans med myndighet til \u00e5 si hvordan det egentlig var og bli trodd. Uten en n\u00f8ytral voldgiftsdommer blir obduksjonen en forhandling om virkeligheten.<\/li><\/ul><p class=\"wp-block-paragraph\">Legg disse fire sammen, og den skyldfrie rapporten blir til et partsinnlegg. Sikkerhetsselskapet CredShields oppsummerte skiftet treffende i en bransjeanalyse gjengitt av <a href='https:\/\/crypto.news\/defi-hacks-2026-billion-lost-same-attack-keeps-working\/'>crypto.news<\/a>: angrepsflaten har flyttet seg oppover i stakken, fra koden til styringen, til de som signerer, til menneskene. N\u00e5r feilen sitter i menneskene og i grensesnittene mellom lagene, og ikke i en enkelt kodelinje, blir det ogs\u00e5 mye vanskeligere \u00e5 enes om hvem som b\u00e6rer ansvaret.<\/p><h2 class='wp-block-heading'>Liquid: tre fortellinger om de samme 4 000 bitcoinene<\/h2><p class=\"wp-block-paragraph\">Liquid er Blockstreams f\u00f8dererte Bitcoin-sidekjede, driftet av et konsortium p\u00e5 femten funksjon\u00e6rer. For \u00e5 ta bitcoin ut av kjeden m\u00e5 elleve av femten signere. Den 6. september signerte de et uttak som s\u00e5 gyldig ut, men som ikke var det. Rot\u00e5rsaken l\u00e5 ikke i stj\u00e5lne n\u00f8kler, men dypt i konsensuskoden: en tvetydig n\u00f8kkel i hurtigbufferen som verifiserer rangeproofs i programvaren Elements. To ulike bevis kunne hashes til samme bufferverdi, slik at et forfalsket bevis fikk gjenbruke en tidligere godkjent-dom og utstede L-BTC som ikke var dekket. En multisignatur kan ikke fange en konsensusfeil; de elleve signerte i god tro p\u00e5 det nodene deres fortalte dem.<\/p><p class=\"wp-block-paragraph\">S\u00e5 kom de tre fortellingene. Angriperen hevdet \u00e5 v\u00e6re white-hat og la igjen en beskjed p\u00e5 kjeden om at feilen m\u00e5tte fikses f\u00f8r pengene ble sendt tilbake, mot en dus\u00f8r. Blockstream avviste det kontant. Overfor <a href='https:\/\/www.theblock.co\/post\/414247\/return-the-bitcoin-blockstream'>The Block<\/a> slo selskapet fast at det \u00e5 ta eiendeler uten tillatelse og holde dem tilbake er en forbrytelse, ikke ansvarlig varsling, og ikke white-hat-aktivitet, men tyveri. Den tredje stemmen kom fra Bitcoin Red Team, der medlemmet Calle hevdet at de hadde varslet Blockstream p\u00e5 forh\u00e5nd. Utsagnet hans, gjengitt av <a href='https:\/\/news.bitcoin.com\/security\/bitcoin-red-team-claims-blockstream-ignored-warnings-before-hack\/'>news.bitcoin.com<\/a>, var syrlig: at det bare koster selskapet 600 bitcoin \u00e5 ignorere en e-post fra red-teamet. Tidligere sikkerhetssjef Samson Mow avviste p\u00e5standen og sa at ingen e-poster var blitt ignorert.<\/p><p class=\"wp-block-paragraph\">Her ligger kjernen i uenigheten. Rettelsen var faktisk offentlig f\u00f8r angrepet. En commit som fikset nettopp denne buffer-feilen ble sl\u00e5tt sammen til den \u00e5pne kildekoden noen f\u00e5 dager f\u00f8r 6. september, mens f\u00f8derasjonen fortsatt kj\u00f8rte en eldre versjon fra april. Det er det klassiske patch-gapet: en kjent feil, en offentlig fiks, og et tidsvindu der alle som leser kildekoden kan se svakheten f\u00f8r den som skal beskytte pengene har oppdatert. Om angriperen fant feilen selv eller leste den ut av den offentlige rettelsen, endrer alt for skyldsp\u00f8rsm\u00e5let, og nettopp derfor er det umulig \u00e5 bli enige.<\/p><p class=\"wp-block-paragraph\">Saken endte pragmatisk. Etter at Blockstream hadde patchet Elements, returnerte angriperne rundt 3 400 av de nesten 4 000 bitcoinene og beholdt omtrent 600, en selvtildelt dus\u00f8r verdt rundt 47 millioner dollar, i underkant av en halv milliard kroner. Blokkproduksjonen kom i gang igjen 10. september. Blockstream-sjef Adam Back forsikret if\u00f8lge <a href='https:\/\/news.bitcoin.com\/crypto-news\/liquid-network-resumes-block-production-after-4000-btc-exploit\/'>news.bitcoin.com<\/a> at pariteten mellom L-BTC og bitcoin ville bli dekket \u00e9n til \u00e9n, og oppfordret eiere til ikke \u00e5 selge i panikk. Han la ogs\u00e5 skylden p\u00e5 en uheldig rettelse av en feil som opprinnelig var funnet av AI, og som han beskrev som ikke-kritisk, et poeng vi kommer tilbake til.<\/p><p class=\"wp-block-paragraph\">Det som gj\u00f8r Liquid til et l\u00e6rebokeksempel p\u00e5 den omstridte obduksjonen, er at det parallelt med skyldkrigen faktisk kom n\u00f8ytrale gjennomganger. B\u00e5de <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-liquid-network-hack-september-2026'>Halborn<\/a> og <a href='https:\/\/www.chainalysis.com\/blog\/320m-exploit-liquid-network\/'>Chainalysis<\/a> publiserte tekniske obduksjoner som pekte p\u00e5 det samme, buffer-kollisjonen og patch-gapet, uten \u00e5 ta stilling til om angriperen var helt eller tyv. Ledgers teknologidirekt\u00f8r Charles Guillemet var mindre diplomatisk og avviste white-hat-rammen overfor <a href='https:\/\/beincrypto.com\/liquid-white-hat-claim-ledger-ronin\/'>BeInCrypto<\/a>: white-hats t\u00f8mmer ikke en bro for s\u00e5 \u00e5 be om kontakt p\u00e5 kjeden etterp\u00e5. Tre partsinnlegg, to n\u00f8ytrale rapporter, og fortsatt ingen offisiell dom. For en dypere gjennomgang av hvordan gyldige signaturer kan t\u00f8mme et hvelv uten at en eneste n\u00f8kkel er stj\u00e5let, se v\u00e5r <a href='https:\/\/hoge.gg\/no\/multisig-beste-praksis-2026-laget-over-noklene\/'>gjennomgang av multisig og laget over n\u00f8klene<\/a>.<\/p><h2 class='wp-block-heading'>KelpDAO mot LayerZero: da obduksjonen havnet i retten<\/h2><p class=\"wp-block-paragraph\">Hvis Liquid viser skyldkrigen p\u00e5 kjeden, viser KelpDAO hva som skjer n\u00e5r den flytter inn i en rettssal. Den 18. april 2026 ble 116 500 rsETH, verdt rundt 292 millioner dollar (omtrent 2,8 milliarder kroner), tappet gjennom KelpDAOs bro bygget p\u00e5 LayerZero. Angriperen, senere knyttet til den nordkoreanske Lazarus-gruppen, utnyttet at broen brukte et s\u00e5kalt 1-av-1 DVN, et Decentralized Verifier Network med bare \u00e9n verifikator, nemlig LayerZeros egen. Med bare \u00e9n kontroll\u00f8r kunne en forfalsket melding p\u00e5 tvers av kjeder godtas uten at en andre, uavhengig verifikator kunne stoppe den.<\/p><p class=\"wp-block-paragraph\">Obduksjonen ble omstridt umiddelbart. LayerZero la f\u00f8rst skylden p\u00e5 KelpDAOs oppsett; KelpDAO svarte at 1-av-1 var LayerZeros egen dokumenterte standardinnstilling. En <a href='https:\/\/thedefiant.io\/news\/security\/dune-layerzero-oapp-dvn-security-analysis-1bklaq'>analyse fra Dune<\/a> viste at nesten halvparten av de aktive LayerZero-appene kj\u00f8rte samme s\u00e5rbare 1-av-1-konfigurasjon, noe som svekket forsvaret om at dette bare var kundens feil. Den 9. mai kom LayerZero med en offentlig unnskyldning, gjengitt av <a href='https:\/\/www.theblock.co\/post\/400629'>The Block<\/a>, der selskapet innr\u00f8mmet at det var en feil \u00e5 la deres egen DVN opptre som eneste verifikator for h\u00f8yverditransaksjoner, og at de ikke hadde fulgt godt nok med p\u00e5 hva den DVN-en sikret. De lovet nye standardinnstillinger med minst fem verifikatorer.<\/p><p class=\"wp-block-paragraph\">Der kunne det ha stoppet. I stedet eskalerte det. Den 24. september 2026 saks\u00f8kte Evercrest Technologies, selskapet bak KelpDAO, b\u00e5de LayerZero Labs og medgr\u00fcnder og toppsjef Bryan Pellegrino i British Columbias h\u00f8yesterett. If\u00f8lge <a href='https:\/\/www.coindesk.com\/business\/2026\/09\/25\/kelpdao-sues-layerzero-for-the-largest-exploit-2026-has-seen-so-far'>CoinDesk<\/a> anf\u00f8rer s\u00f8ksm\u00e5let uaktsom villedning, uaktsomhet og \u00e6rekrenkelse, og krever b\u00e5de oppreisning og straffeerstatning. Kjernen i p\u00e5standen, slik <a href='https:\/\/www.cryptopolitan.com\/layerzero-negligence-defamation-suit-kelpdao\/'>Cryptopolitan<\/a> beskriver den, er at LayerZero offentlig la skylden p\u00e5 Kelp for feil selskapet selv hadde godkjent. Pellegrino kalte s\u00f8ksm\u00e5let grunnl\u00f8st og sa han vil forsvare seg og LayerZero i retten. Evercrest opplyser at brukere har tatt ut mer enn 650 millioner dollar siden angrepet, et tillitstap som i seg selv er en del av regningen.<\/p><p class=\"wp-block-paragraph\">Det er verdt \u00e5 merke seg hva som har skjedd med kapitalen rundt LayerZero i mellomtiden. Nesten 15 milliarder dollar i verdi har flyttet fra LayerZero til konkurrenten Chainlink CCIP i l\u00f8pet av 2026, if\u00f8lge en opptelling gjengitt av <a href='https:\/\/www.coindesk.com\/business\/2026\/08\/04\/bitgo-s-wbtc-move-pushes-layerzero-to-chainlink-tally-near-usd15-billion'>CoinDesk<\/a>, en markedsavstemning der brukere og prosjekter i praksis priser inn broens sikkerhetsmodell. At den samme feilen rammer bro etter bro, har vi skrevet om i saken om <a href='https:\/\/hoge.gg\/no\/bro-hackene-gjentar-seg-samme-feil-2026\/'>hvorfor bro-hackene gjentar seg<\/a>. Skyldkrigen er alts\u00e5 ikke bare en krangel om ord; den har en prislapp, b\u00e5de i rettssalen og i kapitalflukt.<\/p><h2 class='wp-block-heading'>Fem obduksjoner der ingen ble enige<\/h2><p class=\"wp-block-paragraph\">M\u00f8nsteret gjentar seg p\u00e5 tvers av de st\u00f8rste sakene. Tabellen under viser fem omstridte obduksjoner, de konkurrerende fortellingene i hver, og hvor skylden til slutt landet, om den landet i det hele tatt.<\/p><figure class='wp-block-table'><table><thead><tr><th>Sak (\u00e5r)<\/th><th>Konkurrerende fortellinger<\/th><th>Hvor skylden landet<\/th><\/tr><\/thead><tbody><tr><td>Liquid (2026), ~320 mill. USD<\/td><td>White-hat-redning vs. tyveri vs. ignorert varsel<\/td><td>N\u00f8ytrale rapporter pekte p\u00e5 buffer-feil og patch-gap; ingen offisiell dom<\/td><\/tr><tr><td>KelpDAO \/ LayerZero (2026), ~292 mill. USD<\/td><td>Kundens feilkonfigurasjon vs. leverand\u00f8rens standardinnstilling<\/td><td>LayerZero unnskyldte seg, saken gikk likevel til retten<\/td><\/tr><tr><td>Mango Markets (2022), ~110 mill. USD<\/td><td>Markedsmanipulasjon vs. l\u00f8nnsom handelsstrategi<\/td><td>Domfelt av jury, frifunnet av dommer, anket av p\u00e5talemyndigheten<\/td><\/tr><tr><td>Curve Finance (2023), ~50-70 mill. USD<\/td><td>Curves feil vs. Vyper-kompilatorens feil<\/td><td>Skylden delt mellom protokoll og et tredjeparts spr\u00e5kverkt\u00f8y<\/td><\/tr><tr><td>Balancer (2025), ~129 mill. USD<\/td><td>Revidert, alts\u00e5 trygt vs. revisor advarte allerede i 2021<\/td><td>Revisor tok offentlig ansvar for det de overs\u00e5<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>De fire aksene enhver skyldkrig f\u00f8lger<\/h2><p class=\"wp-block-paragraph\">N\u00e5r man har lest nok omstridte obduksjoner, ser man at kranglene sjelden er tilfeldige. De f\u00f8lger fire gjenkjennelige akser. \u00c5 vite hvilken akse en gitt strid handler om, gj\u00f8r det mye lettere \u00e5 forst\u00e5 hva partene egentlig sl\u00e5ss om, og hva som m\u00e5 avklares for at saken skal kunne lukkes.<\/p><figure class='wp-block-table'><table><thead><tr><th>Akse<\/th><th>Sp\u00f8rsm\u00e5let som avgj\u00f8r<\/th><th>Typisk eksempel<\/th><\/tr><\/thead><tbody><tr><td>Hendelsens natur<\/td><td>Var det et hack eller en white-hat-redning?<\/td><td>Liquid, Euler, Poly Network<\/td><\/tr><tr><td>Ansvarlig lag<\/td><td>Hvem sitt lag i stakken brast?<\/td><td>KelpDAO og LayerZero, orakel mot protokoll<\/td><\/tr><tr><td>Varsling<\/td><td>Ble feilen varslet p\u00e5 forh\u00e5nd, eller ignorert?<\/td><td>Liquid patch-gap, Balancers 2021-advarsel<\/td><\/tr><tr><td>Menneske eller maskin<\/td><td>Sviktet et menneske, eller et verkt\u00f8y som AI eller kompilator?<\/td><td>Backs AI-feil, Curve og Vyper<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Akse 1: hack eller white-hat, den moralske gr\u00e5sonen<\/h2><p class=\"wp-block-paragraph\">Den mest betente aksen er om personen som t\u00f8mte protokollen er en forbryter eller en redningsmann. Krypto har en egen tradisjon for at angripere forhandler p\u00e5 kjeden og returnerer midlene mot en dus\u00f8r, en slags innebygd n\u00f8dutgang. Da Euler Finance mistet rundt 197 millioner dollar i et flash loan-angrep i 2023, la angriperen igjen meldingen om at han ikke hadde til hensikt \u00e5 beholde det som ikke var hans, og returnerte etter forhandlinger tiln\u00e6rmet alt, if\u00f8lge <a href='https:\/\/www.theblock.co\/post\/224705\/euler-hacker-returns-funds'>The Block<\/a>. Poly Network-angriperen, som i 2021 tok over 600 millioner dollar, ble til og med tilbudt rollen som sikkerhetsr\u00e5dgiver og en dus\u00f8r p\u00e5 500 000 dollar, som han takket nei til, f\u00f8r han returnerte nesten alt, gjengitt av <a href='https:\/\/cointelegraph.com\/news\/poly-network-offers-to-on-board-mr-white-hat-as-chief-security-advisor'>Cointelegraph<\/a>.<\/p><p class=\"wp-block-paragraph\">Problemet er at n\u00f8yaktig den samme oppf\u00f8rselen kan leses to helt motsatte veier. \u00c5 t\u00f8mme et hvelv og deretter tilby \u00e5 returnere mot betaling er enten heltemodig ansvarlig varsling eller ren utpressing, avhengig av hvem du sp\u00f8r. Liquid-saken er selve pr\u00f8vesteinen: angriperen brukte white-hat-spr\u00e5ket til punkt og prikke, men Blockstream og Guillemet mente handlingsm\u00f8nsteret avsl\u00f8rte noe annet. Det finnes ingen objektiv test som skiller de to, bare hensikt, og hensikt kan man ikke lese ut av en blokkjede.<\/p><p class=\"wp-block-paragraph\">Bransjen har fors\u00f8kt \u00e5 fjerne gr\u00e5sonen p\u00e5 forh\u00e5nd. Security Alliance sitt <a href='https:\/\/www.securityalliance.org\/our-work\/safe-harbor'>Safe Harbor<\/a>-rammeverk er et offentlig, juridisk bindende tilbud der en white-hat som returnerer midlene innen 72 timer f\u00e5r beholde inntil ti prosent, opp til et tak, mot \u00e5 oppgi identitet og best\u00e5 sanksjonskontroll. Ideen er \u00e5 gj\u00f8re den moralske gr\u00e5sonen om til en kontrakt: f\u00f8lg reglene, s\u00e5 er du helt; bryt dem, s\u00e5 er du tyv. Men Safe Harbor m\u00e5 v\u00e6re vedtatt av protokollen p\u00e5 forh\u00e5nd, og i saker som Liquid fantes det ikke noe slikt rammeverk, s\u00e5 partene m\u00e5tte i stedet sl\u00e5ss om definisjonen i etterkant.<\/p><h2 class='wp-block-heading'>Akse 2: hvem sitt lag brast i stakken<\/h2><p class=\"wp-block-paragraph\">Den andre aksen handler om geografi, ikke moral: hvor i den lagdelte arkitekturen satt feilen? Et typisk DeFi-produkt l\u00e5ner sikkerhet fra en bro, priser fra et orakel, tilgang fra en lommebok og tillit fra en revisor. N\u00e5r noe brister, kan hvert lag med en viss rett hevde at det var naboen som sviktet. KelpDAO mot LayerZero er akkurat denne striden: var det restaking-protokollen som konfigurerte broen feil, eller broen som leverte en farlig standardinnstilling?<\/p><p class=\"wp-block-paragraph\">Orakler er et annet klassisk stridspunkt. N\u00e5r en angriper manipulerer en prisrapport og tapper en l\u00e5ngiver, er det da orakelet som leverte en l\u00f8gn, eller protokollen som stolte blindt p\u00e5 ett enkelt orakel? Vi har sett n\u00e6rmere p\u00e5 hvordan signerte, men falske, prisrapporter fungerer i saken om <a href='https:\/\/hoge.gg\/no\/signert-logn-orakel-forfalsket-prisrapport-2026\/'>orakel-angrepene som forfalsker prisrapporten<\/a>. Poenget for obduksjonen er at et signert orakelsvar kan v\u00e6re teknisk gyldig og likevel usant, og da flytter skyldsp\u00f8rsm\u00e5let seg til hvem som valgte \u00e5 stole p\u00e5 det.<\/p><p class=\"wp-block-paragraph\">Lommeboklaget har f\u00e5tt sin egen serie med saker. Da Radiant Capital ble t\u00f8mt, l\u00e5 ikke feilen i en smartkontrakt, men i at signaturer ble godkjent blindt gjennom et kompromittert grensesnitt. Skiftet mot smartkontoer og account abstraction flytter mer logikk inn i selve lommeboken, noe vi har utforsket i saken om <a href='https:\/\/hoge.gg\/no\/account-abstraction-2026-stille-seier-splittelse\/'>den stille seieren og splittelsen rundt account abstraction<\/a>. Hvert nye lag legger til bekvemmelighet, men ogs\u00e5 en ny kandidat til \u00e5 f\u00e5 skylden n\u00e5r noe g\u00e5r galt.<\/p><p class=\"wp-block-paragraph\">Det store bildet, dokumentert av <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a>, forklarer hvorfor denne aksen er blitt s\u00e5 viktig. I f\u00f8rste halv\u00e5r 2026 sto rene smartkontraktfeil for flertallet av hendelsene i antall, men bare en liten del av verdien, mens kompromitterte n\u00f8kler, infrastruktur og drift sto for rundt 15 prosent av hendelsene og hele 76 prosent av de tapte verdiene. De dyreste tapene skjer alts\u00e5 ikke lenger inne i koden, men i lagene rundt den, akkurat der ansvaret er mest uklart.<\/p><h2 class='wp-block-heading'>Akse 3: varslet eller ignorert, kampen om patch-gapet<\/h2><p class=\"wp-block-paragraph\">Den tredje aksen er kanskje den mest juridisk eksplosive, fordi den handler om hva man visste og n\u00e5r. Nesten alle store obduksjoner inneholder et patch-gap: et vindu mellom \u00f8yeblikket en feil blir kjent, og \u00f8yeblikket den blir tettet der pengene faktisk ligger. I Liquid var rettelsen offentlig i kildekoden i dagevis f\u00f8r angrepet, mens f\u00f8derasjonen kj\u00f8rte gammel programvare. Da blir sp\u00f8rsm\u00e5let uunng\u00e5elig: burde de ha oppdatert raskere, og varslet noen dem direkte?<\/p><p class=\"wp-block-paragraph\">Det er her striden mellom Calle og Mow lever. Bitcoin Red Team hevder de sendte en advarsel; Blockstream sier ingen advarsel ble ignorert. Begge kan i teorien ha rett samtidig, for eksempel hvis en e-post ble sendt, men aldri lest av rett person, eller hvis ordet advarsel betydde ulike ting for de to partene. Uten en n\u00f8ytral instans som kan innkalle bevis, blir dette st\u00e5ende som p\u00e5stand mot p\u00e5stand. I moderne programvaresikkerhet finnes det etablerte normer for nettopp dette, kalt coordinated vulnerability disclosure: den som finner en feil, varsler leverand\u00f8ren privat, gir en frist p\u00e5 typisk 90 dager, og unng\u00e5r stille rettelser som avsl\u00f8rer feilen for angripere f\u00f8r alle har rukket \u00e5 oppdatere. Krypto har l\u00e5nt strukturen, men mangler h\u00e5ndhevelsen.<\/p><p class=\"wp-block-paragraph\">Patch-gapet er ogs\u00e5 grunnen til at \u00e5pen kildekode er et tveegget sverd i sikkerhet. \u00c5penhet lar hele verden granske koden og finne feil, men i det sekundet en rettelse legges ut offentlig, er den samtidig en oppskrift for enhver som f\u00f8lger med og vet at m\u00e5let enn\u00e5 ikke har oppdatert. Den samme dynamikken g\u00e5r igjen i bro etter bro, der en fiks i \u00e9n utrulling aldri blir portert til en annen. Skyldkrigen langs denne aksen koker derfor ofte ned til ett sp\u00f8rsm\u00e5l: er det den som fant feilen som skal klandres for \u00e5 ha avsl\u00f8rt den, eller den som eide pengene og ikke rakk \u00e5 tette den i tide?<\/p><h2 class='wp-block-heading'>Akse 4: menneske eller maskin, da AI kom inn i obduksjonen<\/h2><p class=\"wp-block-paragraph\">Den nyeste aksen er ogs\u00e5 den mest fremtidsrettede. N\u00e5r noe g\u00e5r galt, er det stadig mer fristende \u00e5 legge skylden p\u00e5 et verkt\u00f8y i stedet for p\u00e5 et menneske. Adam Backs forklaring p\u00e5 Liquid er et l\u00e6rebokeksempel: feilen oppsto, sa han, gjennom en uheldig rettelse av en feil som opprinnelig var funnet av AI, og som i seg selv var ikke-kritisk. I den ene setningen flyttes ansvaret fra utviklerne til et automatisert analyseverkt\u00f8y og en kaskade av sm\u00e5 beslutninger.<\/p><p class=\"wp-block-paragraph\">Dette er ikke n\u00f8dvendigvis en bortforklaring; AI-assistert kodegjennomgang er reelt i bruk, og en feilaktig fiks av et ekte funn er en fullt troverdig hendelseskjede. Men det skaper en ny type skyldsp\u00f8rsm\u00e5l som obduksjonene ikke er rustet for. Hvem har ansvaret n\u00e5r et AI-verkt\u00f8y foresl\u00e5r en rettelse, en menneskelig utvikler godkjenner den, og resultatet \u00e5pner et hull p\u00e5 320 millioner dollar? Den samme striden dukker opp p\u00e5 den andre siden av bordet: bug bounty-plattformer drukner n\u00e5 i AI-genererte, verdil\u00f8se s\u00e5rbarhetsrapporter, en flom mange kaller AI-slop, som gj\u00f8r det vanskeligere \u00e5 skille reelle funn fra st\u00f8y.<\/p><p class=\"wp-block-paragraph\">Curve-saken fra 2023 er den eldre varianten av samme akse, uten AI. Der l\u00e5 rot\u00e5rsaken ikke i Curves egen kode, men i en feil i Vyper-kompilatoren, verkt\u00f8yet som oversetter koden til noe maskinen kan kj\u00f8re, i et angrep <a href='https:\/\/www.chainalysis.com\/blog\/curve-finance-liquidity-pool-hack\/'>Chainalysis<\/a> har dokumentert. Skylden ble dermed delt mellom protokollen og et spr\u00e5kverkt\u00f8y nesten ingen brukere hadde h\u00f8rt om. Enten det er en kompilator eller en AI-modell, peker denne aksen mot det samme ubehagelige sp\u00f8rsm\u00e5let: etter hvert som mer av forsvaret automatiseres, blir det stadig lettere \u00e5 skyve ansvaret over p\u00e5 maskinen, og stadig vanskeligere \u00e5 holde noen til ansvar.<\/p><h2 class='wp-block-heading'>N\u00e5r noen faktisk tar ansvaret: Balancer og Trail of Bits<\/h2><p class=\"wp-block-paragraph\">Det er lett \u00e5 bli kynisk av alle skyldkrigene, s\u00e5 det er verdt \u00e5 vise motstykket: en obduksjon der noen faktisk sto for feilen. Da Balancer mistet rundt 129 millioner dollar i november 2025 til en feil i tilgangskontrollen, kunne revisjonsfirmaet Trail of Bits ha gjemt seg. I stedet publiserte de en sjelden offentlig gjennomgang der de innr\u00f8mmet at de hadde flagget den underliggende risikoen allerede i 2021, men klassifisert den som usikker i alvorlighetsgrad, fordi trusselmodellene den gangen var rettet mot tilgangskontroll og n\u00f8kkeltyveri, ikke mot aritmetiske randtilfeller. Retrospektivet ligger fortsatt \u00e5pent p\u00e5 <a href='https:\/\/blog.trailofbits.com\/2025\/11\/07\/balancer-hack-analysis-and-guidance-for-the-defi-ecosystem\/'>Trail of Bits&#8217; egen blogg<\/a>.<\/p><p class=\"wp-block-paragraph\">Nettopp dette er den skyldfrie obduksjonen slik den var ment \u00e5 fungere: fokus p\u00e5 hvorfor en hel bransjes trusselmodell bommet, ikke p\u00e5 \u00e5 henge ut en enkelt gjennomgang. Trail of Bits-gr\u00fcnder Dan Guido har oppsummert holdningen i <a href='https:\/\/decential.io\/articles\/qa-with-trail-of-bits-co-founder-dan-guido'>et intervju med Decential<\/a> med at han aldri vil finne den samme feilen to ganger. Det er ingeni\u00f8rtradisjonens \u00e5nd i ren form.<\/p><p class=\"wp-block-paragraph\">Saken b\u00e6rer likevel en ubehagelig l\u00e6rdom om grensene for revisjon. Utvikler Suhail Kakar p\u00e5pekte overfor <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>Cointelegraph<\/a> at Balancer-hvelvet var revidert av flere firmaer og likevel ble tappet, og at et stempel som revidert av X dermed betyr nesten ingenting som garanti. Hvem som betaler for det sikkerhetsstempelet, og hva det egentlig er verdt, har vi gravd i saken om <a href='https:\/\/hoge.gg\/no\/certik-bors-2026-hvem-betaler-revisoren\/'>CertiK p\u00e5 vei mot b\u00f8rs<\/a>. Poenget for obduksjonskulturen er at Balancer viser at det g\u00e5r an \u00e5 ta ansvar offentlig uten \u00e5 kollapse, men at det fortsatt er sjeldnere enn skyldkrigen.<\/p><h2 class='wp-block-heading'>Fra obduksjon til rettssal<\/h2><p class=\"wp-block-paragraph\">Den mest dramatiske utviklingen i 2026 er at skyldkrigen stadig oftere ender i en faktisk domstol. Den innebygde konfliktl\u00f8sningen i krypto, med DAO-avstemninger, dus\u00f8rforhandlinger og Safe Harbor, kolliderer med rettsstatens langsomme m\u00f8lle, ofte flere \u00e5r etter selve hacket. KelpDAO mot LayerZero er det ferskeste eksempelet, men langt fra det eneste.<\/p><p class=\"wp-block-paragraph\">Mango Markets viser hvor rotete det kan bli. Avraham Eisenberg tappet protokollen for over 110 millioner dollar i 2022 ved \u00e5 manipulere prisen p\u00e5 en perp, og kalte det selv en l\u00f8nnsom handelsstrategi. DAO-en stemte for \u00e5 la ham beholde en del mot at han returnerte resten. Deretter ble han d\u00f8mt av en jury i 2024, f\u00f8r dommer Arun Subramanian i 2025 opphevet alle domfellelsene, blant annet fordi Mango ikke hadde noen skrevne regler mot det han gjorde, en reell seier for tanken om at \u00abcode is law\u00bb i retten, gjengitt av <a href='https:\/\/www.theblock.co\/post\/355666\/u-s-judge-overturns-fraud-convictions-of-mango-markets-exploiter-eisenberg-determining-improper-venue'>The Block<\/a>. P\u00e5talemyndigheten har anket, s\u00e5 saken er fortsatt ikke endelig avgjort.<\/p><p class=\"wp-block-paragraph\">Ogs\u00e5 regulatorer har begynt \u00e5 bruke obduksjonene som bevismateriale. I USA inngikk selskapet bak Nomad-broen, som mistet rundt 190 millioner dollar i 2022, et forlik med forbrukertilsynet FTC, som mente selskapet hadde fors\u00f8mt grunnleggende sikkerhet ved \u00e5 mangle en n\u00f8dbryter og tilstrekkelig testet kode, if\u00f8lge <a href='https:\/\/www.dlnews.com\/articles\/regulation\/nomad-hack-proposal-triggers-crypto-backlash-against-ftc\/'>DL News<\/a>. Flere bransjeorganisasjoner protesterte og mente at n\u00f8dbrytere ikke er noen etablert bransjestandard. Poenget er at obduksjonens konklusjoner, en gang skrevet ned offentlig, kan bli til juridisk ammunisjon b\u00e5de for private s\u00f8ksm\u00e5l og for tilsynsmyndigheter.<\/p><p class=\"wp-block-paragraph\">De harde tallene bak skyldkrigen kommer fra to uavhengige tellinger som ikke m\u00e5 blandes sammen. <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a> talte rundt 972 millioner dollar tapt over rekordh\u00f8ye 207 hendelser i f\u00f8rste halv\u00e5r 2026, mens <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>CertiK, gjengitt av Forbes<\/a>, med en annen metode kom til rundt 1,3 milliarder dollar over 344 hendelser \u00e5tte m\u00e5neder inn i \u00e5ret. Tabellen oppsummerer det som betyr mest for obduksjonene.<\/p><figure class='wp-block-table'><table><thead><tr><th>N\u00f8kkeltall<\/th><th>Verdi<\/th><th>Kilde<\/th><\/tr><\/thead><tbody><tr><td>Tapt til hacks, f\u00f8rste halv\u00e5r 2026<\/td><td>~972 mill. USD over 207 hendelser<\/td><td>TRM Labs<\/td><\/tr><tr><td>Andel av tapt verdi fra n\u00f8kler, infrastruktur og drift<\/td><td>~76 % (fra bare ~15 % av hendelsene)<\/td><td>TRM Labs<\/td><\/tr><tr><td>Nordkoreansk andel, f\u00f8rste halv\u00e5r 2026<\/td><td>~643 mill. USD (~66 %)<\/td><td>TRM Labs<\/td><\/tr><tr><td>Tapt til hacks, \u00e5tte m\u00e5neder inn i 2026<\/td><td>~1,3 mrd. USD over 344 hendelser<\/td><td>CertiK \/ Forbes<\/td><\/tr><tr><td>Dyreste enkeltkategori<\/td><td>Lommebok-kompromittering, over 444 mill. USD<\/td><td>CertiK \/ Forbes<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Norge: ingen havarikommisjon for DeFi<\/h2><p class=\"wp-block-paragraph\">For norske lesere er det ett poeng som stikker seg ut. Da vi sammenlignet krypto med luftfarten, var det p\u00e5 ett punkt sammenligningen bryter helt sammen: luftfarten har Statens havarikommisjon, et uavhengig organ som gransker ulykker uten skyldfordeling og med myndighet til \u00e5 bli h\u00f8rt. DeFi har ingenting tilsvarende. Det finnes ingen n\u00f8ytral gransker som kan felle den avgj\u00f8rende dommen, og det er nettopp frav\u00e6ret av en slik instans som gj\u00f8r at obduksjonene blir til skyldkriger.<\/p><p class=\"wp-block-paragraph\">Det betyr ikke at Norge er uten regler. Kryptoeiendelsloven tr\u00e5dte i kraft 1. juli 2025 og gjennomf\u00f8rer EUs MiCA-forordning i norsk rett, slik <a href='https:\/\/www.finanstilsynet.no\/tema\/kryptoeiendeler-mica\/'>Finanstilsynet<\/a> redegj\u00f8r for. Tilbydere av kryptoeiendelstjenester, kalt CASP-er, m\u00e5 ha tillatelse fra Finanstilsynet, og overgangsordningen for akt\u00f8rer som var i drift fra f\u00f8r, utl\u00f8p 1. juli 2026, bekreftet i <a href='https:\/\/www.finanstilsynet.no\/nyhetsarkiv\/nyheter\/2026\/uttalelse-om-utlopet-av-overgangsordningen-etter-kryptoeiendelsloven-mica\/'>en egen uttalelse fra tilsynet<\/a>. Uautoriserte tjenesteytere forventes n\u00e5 \u00e5 avvikle virksomheten p\u00e5 en ordnet m\u00e5te.<\/p><p class=\"wp-block-paragraph\">Men, og dette er avgj\u00f8rende: MiCA og kryptoeiendelsloven regulerer sentraliserte tjenesteytere, ikke selve de desentraliserte protokollene. Blir en norsk bruker rammet av et hack p\u00e5 en sentralisert b\u00f8rs med norsk tillatelse, finnes det en tilsynsmyndighet \u00e5 klage til. Blir den samme brukeren rammet av et hack i en desentralisert protokoll som Liquid eller KelpDAO, finnes det ingen CASP \u00e5 holde ansvarlig, ingen garantiordning, og ingen tilsynsmyndighet med jurisdiksjon. De utfyllende reglene innlemmes l\u00f8pende i E\u00d8S-avtalen, og egne regler for DeFi er ikke ventet f\u00f8r tidligst i 2027 til 2028.<\/p><p class=\"wp-block-paragraph\">Konsekvensen er ubehagelig konkret. For en norsk innehaver av tokens i en desentralisert protokoll er obduksjonen ikke bare journalistikk; den er den eneste formen for oppgj\u00f8r som finnes. Om den ender i en skyldkrig uten konklusjon, sitter brukeren igjen uten noen \u00e5 klage til. Og skulle midlene faktisk komme tilbake, venter Skatteetaten uansett: gevinst og tap p\u00e5 kryptoeiendeler skal f\u00f8res i skattemeldingen, og et tilbakebetalt eller delvis tapt bel\u00f8p reiser sine egne skattesp\u00f8rsm\u00e5l. Frav\u00e6ret av en havarikommisjon for DeFi er alts\u00e5 ikke et akademisk poeng, men forskjellen p\u00e5 \u00e5 ha et sted \u00e5 g\u00e5 og \u00e5 st\u00e5 helt alene.<\/p><h2 class='wp-block-heading'>Slik leser du en omstridt obduksjon<\/h2><p class=\"wp-block-paragraph\">Til slutt det praktiske: hvordan skiller du en \u00e6rlig obduksjon fra et fors\u00f8k p\u00e5 \u00e5 vinne fortellingen? Erfaringen fra sakene over gir noen tydelige signaler \u00e5 se etter, b\u00e5de gode og d\u00e5rlige.<\/p><ul class='wp-block-list'><li><strong>Presis tidslinje med tidspunkter.<\/strong> En troverdig rapport oppgir konkrete klokkeslett for oppdagelse, respons og stans, ikke bare vage formuleringer om at det ble h\u00e5ndtert raskt.<\/li><li><strong>Skille mellom angrep og rot\u00e5rsak.<\/strong> Gode obduksjoner forklarer b\u00e5de hvordan angrepet ble utf\u00f8rt og hvorfor det var mulig i utgangspunktet, uten \u00e5 blande de to.<\/li><li><strong>Uavhengig bekreftelse.<\/strong> N\u00e5r et n\u00f8ytralt firma som Halborn eller Chainalysis kommer til samme konklusjon som den rammede parten, er det langt mer verdt enn selskapets egen erkl\u00e6ring alene.<\/li><li><strong>Noen tar faktisk ansvar.<\/strong> Balancer-gjennomgangen viser hvordan det ser ut: en part eier feilen offentlig, i stedet for at alle peker utover.<\/li><\/ul><ul class='wp-block-list'><li><strong>Skyld utelukkende utover.<\/strong> Hvis hver part i stakken bare peker p\u00e5 naboen og ingen eier noe, er du sannsynligvis vitne til en skyldkrig, ikke en obduksjon.<\/li><li><strong>Verkt\u00f8yet f\u00e5r skylden.<\/strong> V\u00e6r ekstra oppmerksom n\u00e5r ansvaret legges p\u00e5 en AI-modell, en kompilator eller en standardinnstilling, uten at det f\u00f8lges av hvem som godkjente valget.<\/li><li><strong>Uenighet om selve varslingen.<\/strong> N\u00e5r partene krangler om hvorvidt en advarsel ble sendt eller lest, mangler det som regel en n\u00f8ytral instans, og da b\u00f8r du behandle begge fortellingene med skepsis.<\/li><li><strong>Definisjonskamp om helt eller tyv.<\/strong> Et stort fokus p\u00e5 hvorvidt angriperen var white-hat er ofte et tegn p\u00e5 at det ikke fantes noe Safe Harbor-rammeverk p\u00e5 plass f\u00f8r hendelsen.<\/li><\/ul><p class=\"wp-block-paragraph\">Den skyldfrie obduksjonen var et vakkert ideal, arvet fra romfart, programvaredrift og spillutvikling. I krypto, der ekte penger, en levende motstander, en lagdelt stakk og frav\u00e6ret av en dommer alle trekker i motsatt retning, overlever idealet sjelden kontakt med virkeligheten. Det beste du kan gj\u00f8re som leser, er derfor \u00e5 lese enhver obduksjon som det den ofte er: et partsinnlegg i en p\u00e5g\u00e5ende strid. De gangene noen faktisk tar ansvaret, slik Trail of Bits gjorde, er verdt \u00e5 legge merke til, nettopp fordi de er s\u00e5 sjeldne.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hva er en exploit-post-mortem i krypto?<\/h3><p class=\"wp-block-paragraph\">En exploit-post-mortem, ofte kalt en obduksjon, er en teknisk gjennomgang som publiseres etter et hack. Den beskriver tidslinjen for angrepet, skiller mellom den umiddelbare metoden og den underliggende rot\u00e5rsaken, viser hvem som tapte hva, og lister opp rettelsene. M\u00e5let er at hele bransjen skal l\u00e6re av feilen slik at den ikke gjentas.<\/p><h3 class='wp-block-heading'>Hva betyr en skyldfri, eller blameless, post-mortem?<\/h3><p class=\"wp-block-paragraph\">En skyldfri post-mortem er en gjennomgang som fokuserer p\u00e5 systemet og prosessen i stedet for \u00e5 henge ut enkeltpersoner. Ideen kommer fra luftfart og fra Googles Site Reliability Engineering, og bygger p\u00e5 at folk innr\u00f8mmer feil bare hvis de ikke blir straffet for det. I krypto brister idealet ofte fordi ekte penger, en reell angriper og mange ansvarlige parter gj\u00f8r at gjennomgangen blir en skyldkrig i stedet.<\/p><h3 class='wp-block-heading'>Er en white-hat-hacker det samme som en tyv?<\/h3><p class=\"wp-block-paragraph\">Forskjellen ligger i hensikt og oppf\u00f8rsel, ikke i selve handlingen. En white-hat t\u00f8mmer i teorien en protokoll for \u00e5 beskytte midlene og returnerer dem, gjerne mot en avtalt dus\u00f8r. Problemet er at det \u00e5 ta penger og deretter tilby \u00e5 returnere mot betaling ogs\u00e5 kan leses som utpressing. Rammeverk som Security Alliance sitt Safe Harbor pr\u00f8ver \u00e5 definere grensen p\u00e5 forh\u00e5nd, men uten en slik avtale ender partene som regel med \u00e5 krangle om definisjonen etterp\u00e5.<\/p><h3 class='wp-block-heading'>Hvorfor saks\u00f8ker KelpDAO LayerZero?<\/h3><p class=\"wp-block-paragraph\">Etter at rundt 292 millioner dollar ble tappet gjennom KelpDAOs LayerZero-baserte bro i april 2026, saks\u00f8kte selskapet Evercrest Technologies b\u00e5de LayerZero Labs og toppsjef Bryan Pellegrino i British Columbia i september. S\u00f8ksm\u00e5let anf\u00f8rer uaktsom villedning, uaktsomhet og \u00e6rekrenkelse, og hevder at LayerZero offentlig la skylden p\u00e5 Kelp for et oppsett selskapet selv hadde godkjent. Pellegrino kaller s\u00f8ksm\u00e5let grunnl\u00f8st og vil forsvare seg i retten.<\/p><h3 class='wp-block-heading'>Kan Finanstilsynet hjelpe meg hvis en DeFi-protokoll blir hacket?<\/h3><p class=\"wp-block-paragraph\">Sannsynligvis ikke. Kryptoeiendelsloven, som gjennomf\u00f8rer MiCA i Norge, regulerer sentraliserte tjenesteytere (CASP-er), ikke desentraliserte protokoller. Blir du rammet p\u00e5 en b\u00f8rs med norsk tillatelse, finnes det en tilsynsmyndighet \u00e5 klage til. Blir du rammet i en ren DeFi-protokoll, finnes det ingen CASP \u00e5 holde ansvarlig og ingen garantiordning, og egne DeFi-regler er ikke ventet f\u00f8r tidligst i 2027 til 2028. Husk ogs\u00e5 at gevinst og tap uansett skal f\u00f8res i skattemeldingen til Skatteetaten.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er en exploit-post-mortem i krypto?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En exploit-post-mortem, ofte kalt en obduksjon, er en teknisk gjennomgang som publiseres etter et hack. Den beskriver tidslinjen for angrepet, skiller mellom den umiddelbare metoden og den underliggende rot\u00e5rsaken, viser hvem som tapte hva, og lister opp rettelsene. M\u00e5let er at hele bransjen skal l\u00e6re av feilen slik at den ikke gjentas.\"}},{\"@type\":\"Question\",\"name\":\"Hva betyr en skyldfri, eller blameless, post-mortem?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En skyldfri post-mortem er en gjennomgang som fokuserer p\u00e5 systemet og prosessen i stedet for \u00e5 henge ut enkeltpersoner. Ideen kommer fra luftfart og fra Googles Site Reliability Engineering, og bygger p\u00e5 at folk innr\u00f8mmer feil bare hvis de ikke blir straffet for det. I krypto brister idealet ofte fordi ekte penger, en reell angriper og mange ansvarlige parter gj\u00f8r at gjennomgangen blir en skyldkrig i stedet.\"}},{\"@type\":\"Question\",\"name\":\"Er en white-hat-hacker det samme som en tyv?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Forskjellen ligger i hensikt og oppf\u00f8rsel, ikke i selve handlingen. En white-hat t\u00f8mmer i teorien en protokoll for \u00e5 beskytte midlene og returnerer dem, gjerne mot en avtalt dus\u00f8r. Problemet er at det \u00e5 ta penger og deretter tilby \u00e5 returnere mot betaling ogs\u00e5 kan leses som utpressing. Rammeverk som Security Alliance sitt Safe Harbor pr\u00f8ver \u00e5 definere grensen p\u00e5 forh\u00e5nd, men uten en slik avtale ender partene som regel med \u00e5 krangle om definisjonen etterp\u00e5.\"}},{\"@type\":\"Question\",\"name\":\"Hvorfor saks\u00f8ker KelpDAO LayerZero?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Etter at rundt 292 millioner dollar ble tappet gjennom KelpDAOs LayerZero-baserte bro i april 2026, saks\u00f8kte selskapet Evercrest Technologies b\u00e5de LayerZero Labs og toppsjef Bryan Pellegrino i British Columbia i september. S\u00f8ksm\u00e5let anf\u00f8rer uaktsom villedning, uaktsomhet og \u00e6rekrenkelse, og hevder at LayerZero offentlig la skylden p\u00e5 Kelp for et oppsett selskapet selv hadde godkjent. Pellegrino kaller s\u00f8ksm\u00e5let grunnl\u00f8st og vil forsvare seg i retten.\"}},{\"@type\":\"Question\",\"name\":\"Kan Finanstilsynet hjelpe meg hvis en DeFi-protokoll blir hacket?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Sannsynligvis ikke. Kryptoeiendelsloven, som gjennomf\u00f8rer MiCA i Norge, regulerer sentraliserte tjenesteytere (CASP-er), ikke desentraliserte protokoller. Blir du rammet p\u00e5 en b\u00f8rs med norsk tillatelse, finnes det en tilsynsmyndighet \u00e5 klage til. Blir du rammet i en ren DeFi-protokoll, finnes det ingen CASP \u00e5 holde ansvarlig og ingen garantiordning, og egne DeFi-regler er ikke ventet f\u00f8r tidligst i 2027 til 2028. Husk ogs\u00e5 at gevinst og tap uansett skal f\u00f8res i skattemeldingen til Skatteetaten.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Anneke de Vries er sikkerhetsredakt\u00f8r i HOGE Wire og skriver om exploit-obduksjoner, kryptoforensikk og hendelsesh\u00e5ndtering.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Den skyldfrie obduksjonen var idealet krypto l\u00e5nte fra romfart og programvaredrift. I 2026 ender den stadig oftere i offentlig skyldkrig, og noen ganger i rettssalen.<\/p>\n","protected":false},"author":4,"featured_media":476,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-475","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/475","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=475"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/475\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/476"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=475"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=475"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=475"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}