{"id":497,"date":"2026-10-01T05:08:33","date_gmt":"2026-10-01T05:08:33","guid":{"rendered":"https:\/\/hoge.gg\/no\/certik-september-2026-bitget-revisjonsparadokset\/"},"modified":"2026-10-01T05:08:33","modified_gmt":"2026-10-01T05:08:33","slug":"certik-september-2026-bitget-revisjonsparadokset","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/certik-september-2026-bitget-revisjonsparadokset\/","title":{"rendered":"CertiK og 2026s svarteste m\u00e5ned: Bitget og revisjonsparadokset"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Klokken 18.31 UTC den 24. september 2026 begynte Bitgets egne systemer \u00e5 flagge uttak den ikke kjente igjen. Nitten overf\u00f8ringer forlot varme og halvvarme lommeb\u00f8ker p\u00e5 noen f\u00e5 minutter, og over 170 millioner dollar ble byttet til Ether mens angrepet p\u00e5gikk. Det var ikke en kodefeil i en smartkontrakt. Det var b\u00f8rsens egen autorisasjonsprosess, snudd mot huset innenfra.<\/p><p class=\"wp-block-paragraph\">Seks dager senere, den 30. september, la sikkerhetsselskapet CertiK fram sitt m\u00e5nedsregnskap. September 2026 ble den dyreste m\u00e5neden i kryptoets \u00e5r: rundt 766 millioner dollar (om lag 7,4 milliarder kroner) i bekreftede tap, og den h\u00f8yeste hendelsestellingen selskapet hadde registrert i 2026. To hendelser, Bitget og et angrep p\u00e5 Blockstreams Liquid Network, sto for mer enn 92 prosent av summen. Nesten ingenting av det kom fra den typen kode CertiK tjener penger p\u00e5 \u00e5 revidere. Dette er historien om revisoren som teller tapene, og om hvorfor stempelet selskapet setter ikke er den garantien mange tror det er.<\/p><h2 class='wp-block-heading'>Septemberregnskapet: 2026s svarteste m\u00e5ned<\/h2><p class=\"wp-block-paragraph\">CertiK f\u00f8rer et l\u00f8pende register over tap i bransjen og oppsummerer det m\u00e5ned for m\u00e5ned. September-tallene, gjengitt av <a href='https:\/\/www.cryptotimes.io\/2026\/09\/30\/bitget-liquid-hacks-drive-crypto-losses-to-766m-in-september-2026s-worst-month-certik\/'>The Crypto Times<\/a>, landet p\u00e5 766 451 111 dollar i samlede tap. Av det klassifiserte CertiK rundt 270,6 millioner dollar (cirka 2,6 milliarder kroner) som tilbakef\u00f8rt eller fryst, slik at det reelle nettotapet l\u00e5 n\u00e6rmere 495 millioner dollar. Det er fremdeles nok til \u00e5 gj\u00f8re september til \u00e5rets verste m\u00e5ned b\u00e5de m\u00e5lt i kroner og i antall hendelser.<\/p><p class=\"wp-block-paragraph\">Det interessante er ikke bare totalen, men formen p\u00e5 den. N\u00e5r CertiK bryter tapene ned etter angrepstype, forsvinner nesten alt gjennom to kategorier som har lite med smartkontraktkode \u00e5 gj\u00f8re: et kompromittert tredjepartssystem og en ugyldig signatur. De klassiske s\u00e5rbarhetene, de en kodegjennomgang faktisk leter etter, utgj\u00f8r en br\u00f8kdel. Tabellen under viser hvor pengene gikk.<\/p><figure class='wp-block-table'><table><thead><tr><th>Angrepstype (september 2026)<\/th><th>Tap (USD)<\/th><th>Tap (NOK, ca.)<\/th><th>Hva det var<\/th><\/tr><\/thead><tbody><tr><td>Tredjepartssystem<\/td><td>387,5 mill.<\/td><td>3,7 mrd.<\/td><td>Bitget-hacket<\/td><\/tr><tr><td>Ugyldig signatur<\/td><td>324,7 mill.<\/td><td>3,1 mrd.<\/td><td>bl.a. Liquid Network<\/td><\/tr><tr><td>Lommebokkompromittering<\/td><td>20,1 mill.<\/td><td>193 mill.<\/td><td>stj\u00e5lne n\u00f8kler<\/td><\/tr><tr><td>Feil tilgangsstyring<\/td><td>13,3 mill.<\/td><td>128 mill.<\/td><td>DeFi-rettigheter<\/td><\/tr><tr><td>Reentrancy<\/td><td>2,2 mill.<\/td><td>22 mill.<\/td><td>klassisk kodefeil<\/td><\/tr><tr><td><strong>Alle hendelser<\/strong><\/td><td><strong>766,4 mill.<\/strong><\/td><td><strong>7,4 mrd.<\/strong><\/td><td>hvorav 270,6 mill. USD tilbakef\u00f8rt<\/td><\/tr><\/tbody><\/table><figcaption>Kilde: CertiKs m\u00e5nedsrapport for september 2026, gjengitt av The Crypto Times. Kronebel\u00f8p omregnet til cirka 9,6 NOK per USD.<\/figcaption><\/figure><h2 class='wp-block-heading'>Hvem er CertiK, og hvorfor teller alle tallene deres?<\/h2><p class=\"wp-block-paragraph\">CertiK ble grunnlagt i New York i 2018 av to akademikere: Ronghui Gu, professor ved Columbia, og Zhong Shao, professor ved Yale. Opphavet er uvanlig for et kryptoselskap. F\u00f8r blokkjedene bygget de to CertiKOS, en operativsystemkjerne som ble matematisk bevist korrekt, og navnet CertiK kommer fra \u00abCertified Kernel\u00bb. Ideen de tok med seg inn i bransjen var formell verifisering: i stedet for bare \u00e5 teste kode, fors\u00f8ke \u00e5 bevise at den oppf\u00f8rer seg som den skal under alle mulige tilstander.<\/p><p class=\"wp-block-paragraph\">Siden den gang har selskapet vokst til en av de mest synlige akt\u00f8rene i kryptosikkerhet. If\u00f8lge <a href='https:\/\/www.crunchbase.com\/organization\/certik'>Crunchbase<\/a> har CertiK hentet over 240 millioner dollar og ble sist verdsatt til rundt to milliarder dollar (n\u00e6r 20 milliarder kroner) i 2022, med Binance som en tidlig og stor investor ved siden av Coinbase, SoftBank, Insight Partners og Tiger Global. Selskapet oppgir selv p\u00e5 <a href='https:\/\/www.certik.com\/products\/skynet'>certik.com<\/a> at det har revidert kode for flere tusen prosjekter og overv\u00e5ker markedsverdier p\u00e5 n\u00e6r 500 milliarder dollar (rundt 4 800 milliarder kroner). N\u00e5r CertiK uttaler seg om et hack, blir det derfor sitert, og n\u00e5r CertiK teller opp en m\u00e5ned, blir tallene bransjens m\u00e5lestokk. Det gj\u00f8r ogs\u00e5 selskapet til en interessant case: revisoren som grader andres sikkerhet, vurdert mot sine egne tall.<\/p><figure class='wp-block-table'><table><thead><tr><th>CertiK kort fortalt<\/th><th>Detalj<\/th><\/tr><\/thead><tbody><tr><td>Grunnlagt<\/td><td>2018, New York<\/td><\/tr><tr><td>Grunnleggere<\/td><td>Ronghui Gu (CEO, Columbia) og Zhong Shao (Yale)<\/td><\/tr><tr><td>Opphav<\/td><td>CertiKOS, en formelt verifisert OS-kjerne (\u00abCertified Kernel\u00bb)<\/td><\/tr><tr><td>Kapital<\/td><td>over 240 mill. USD reist; verdsatt til ca. 2 mrd. USD (2022)<\/td><\/tr><tr><td>Overv\u00e5king (Skynet)<\/td><td>markedsverdier p\u00e5 n\u00e6r 500 mrd. USD<\/td><\/tr><tr><td>Hovedprodukter<\/td><td>smartkontraktrevisjon, Skynet, penetrasjonstesting, bug bounty, SkyInsights (KYC\/AML)<\/td><\/tr><\/tbody><\/table><figcaption>Kilder: certik.com og Crunchbase.<\/figcaption><\/figure><h2 class='wp-block-heading'>Skynet og Hack3d: revisorens egen m\u00e5lestokk<\/h2><p class=\"wp-block-paragraph\">To produkter forklarer hvorfor CertiKs tall f\u00e5r s\u00e5 mye oppmerksomhet. Det f\u00f8rste er Skynet, en tjeneste som overv\u00e5ker prosjekter l\u00f8pende og gir dem en \u00abSkynet Score\u00bb, en slags kredittvurdering for kode og drift. Det andre er Hack3d, CertiKs forskningsgren som f\u00f8rer regnskap over hendelser og tap. Hack3d publiserer b\u00e5de halv\u00e5rsrapporter og de m\u00e5nedsoppsummeringene som gjorde september til en overskrift. Til sammen er de grunnen til at et selskap som selger revisjoner ogs\u00e5 er den instansen pressen ringer n\u00e5r noe g\u00e5r galt.<\/p><p class=\"wp-block-paragraph\">Selve revisjonen er mer enn \u00e9n teknikk. CertiK kombinerer manuell gjennomgang av kode med formell verifisering, den matematiske metoden fra r\u00f8ttene i akademia, og har i 2026 lagt til en AI-revisor som skal fange de enkleste feilene raskere og frigj\u00f8re menneskene til det vanskelige. Poenget her er ikke at metodene er d\u00e5rlige; de fleste alvorlige kodefeil blir faktisk fanget. Poenget er at selv en plettfri kodegjennomgang bare dekker koden, og i 2026 er det sjelden der de store pengene forsvinner.<\/p><p class=\"wp-block-paragraph\">Her ligger et poeng det er verdt \u00e5 holde fast ved resten av artikkelen: revisjon og overv\u00e5king er ikke det samme. En revisjon er et \u00f8yeblikksbilde av kode p\u00e5 et gitt tidspunkt, bestilt og betalt av prosjektet selv. Overv\u00e5king f\u00f8lger systemet etter lansering. Skynet kan flagge mistenkelig aktivitet i sanntid, mens en revisjon forlengst er levert og arkivert. N\u00e5r CertiK omtaler et hack, er det derfor sjelden som prosjektets revisor; oftere er det som observat\u00f8ren som s\u00e5 pengene bevege seg. Den forskjellen er lett \u00e5 overse i en overskrift som sier \u00abflagget av CertiK\u00bb.<\/p><h2 class='wp-block-heading'>Bitget: da bakd\u00f8ren ble \u00e5pnet innenfra<\/h2><p class=\"wp-block-paragraph\">Bitget er en av verdens ti st\u00f8rste kryptob\u00f8rser, registrert p\u00e5 Seychellene, med over 150 millioner brukere. Den 24. september forsvant rundt 351,6 millioner dollar (cirka 3,4 milliarder kroner) ut av b\u00f8rsens varme lommeb\u00f8ker. Det er det st\u00f8rste enkelttyveriet fra en sentralisert b\u00f8rs i 2026. Men m\u00e5ten det skjedde p\u00e5 er viktigere enn summen, og den forklarer hvorfor CertiK f\u00f8rer hendelsen under \u00abtredjepartssystem\u00bb i stedet for \u00abkodefeil\u00bb.<\/p><p class=\"wp-block-paragraph\">If\u00f8lge <a href='https:\/\/www.coindesk.com\/markets\/2026\/09\/25\/bitget-s-usd351-million-hack-happened-via-spoofed-transfers-not-private-keys-ceo-gray-chen-says'>CoinDesk<\/a> ble ingen private n\u00f8kler stj\u00e5let. I stedet kompromitterte angriperen et backend-system i lommebokinfrastrukturen, forfalsket transaksjonsdata, og fikk Bitgets egen godkjenningsprosess til \u00e5 sende midlene ut. Administrerende direkt\u00f8r Gracy Chen var tydelig p\u00e5 mekanismen: \u00abAngriperen kompromitterte et kritisk backend-system i lommebokinfrastrukturen v\u00e5r, brukte det til \u00e5 forfalske transaksjonsdata, og utl\u00f8ste v\u00e5r egen autorisasjonsprosess for \u00e5 flytte midlene ut.\u00bb Hun la til at \u00abkompromittering av private n\u00f8kler er utelukket\u00bb, og at kalde lommeb\u00f8ker aldri var i fare. Bildet hun brukte senere, gjengitt av <a href='https:\/\/en.cryptonomist.ch\/2026\/09\/25\/bitget-security-breach-hot-wallet\/'>The Cryptonomist<\/a>, var at noen hadde smuglet forfalskede uttaksslipper gjennom bankens egen kasseluke: hvelvn\u00f8klene var trygge, men papirsystemet som produserer slippene var vendt mot huset.<\/p><p class=\"wp-block-paragraph\">Bitget stanset uttak samme kveld og meldte kort tid etter at tapet var inndemmet. I dagene som fulgte \u00e5pnet b\u00f8rsen gradvis for uttak igjen, f\u00f8rst Bitcoin og Ethereum, deretter stablecoins og \u00f8vrige verdier tidlig i oktober, <a href='https:\/\/www.chaincatcher.com\/en\/article\/2292398'>if\u00f8lge oppdateringer fra b\u00f8rsen<\/a>. Chen var samtidig forsiktig med tidslinjen og sa at Bitget \u00abikke forplikter seg til et vindu den ikke kan garantere\u00bb. Rekkef\u00f8lgen, inndemming f\u00f8r full gjen\u00e5pning, er blitt en fast koreografi for b\u00f8rser i krise, og den handler like mye om tillit som om teknikk: brukerne m\u00e5 overbevises om at systemet som sviktet, n\u00e5 er lukket.<\/p><p class=\"wp-block-paragraph\">Dette er en angrepsklasse som ikke lar seg lese ut av en smartkontrakt. Koden kan v\u00e6re feilfri; det er godkjenningskjeden rundt den, hvem som f\u00e5r lov til \u00e5 signere hva, p\u00e5 hvilken maskin, med hvilke data, som svikter. Sp\u00f8rsm\u00e5let om hvem sin kode og hvilken autorisasjon som egentlig flytter midlene dine er det samme som gj\u00f8r delegering i lommeb\u00f8ker risikabelt, noe vi har skrevet om i gjennomgangen av <a href='https:\/\/hoge.gg\/no\/eip-7702-hvem-sin-kode-kjorer-lommeboken-2026\/'>EIP-7702 og hvem sin kode som kj\u00f8rer lommeboken din<\/a>. For en b\u00f8rs er innsatsen bare st\u00f8rre.<\/p><h2 class='wp-block-heading'>Revisjonsparadokset: koden holdt, pengene forsvant<\/h2><p class=\"wp-block-paragraph\">Her m\u00f8ter vi det CertiKs egne tall har gjort til bransjens ubehagelige sannhet, det selskapet selv kaller forskyvningen av risiko bort fra koden. En smartkontraktrevisjon ser p\u00e5 kontraktens kode. Men i 2026 kommer de st\u00f8rste tapene fra alt rundt koden: n\u00f8kkelh\u00e5ndtering, signeringsrutiner, backend-systemer, driftsinfrastruktur og mennesker. Et prosjekt kan best\u00e5 en plettfri revisjon og likevel miste hundrevis av millioner, fordi det som brast aldri var innenfor revisjonens mandat.<\/p><p class=\"wp-block-paragraph\">CertiKs halv\u00e5rsrapport for 2026, omtalt av <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>Forbes<\/a>, viser m\u00f8nsteret svart p\u00e5 hvitt. Av rundt 1,31 milliarder dollar (cirka 12,6 milliarder kroner) tapt over 344 hendelser var lommebokkompromittering den dyreste kategorien per hendelse, mens de rene kodefeilene var de vanligste og samtidig de billigste. Ronghui Gu oppsummerte det slik overfor Forbes: \u00abAngriperne f\u00e5r mer igjen for \u00e5 g\u00e5 etter n\u00f8kkelh\u00e5ndtering, multisig-styring og driftsinfrastruktur enn for \u00e5 jakte p\u00e5 feil i koden.\u00bb Han pekte ogs\u00e5 p\u00e5 at \u00abet prosjekt revideres \u00e9n gang f\u00f8r lansering, best\u00e5r, og ser s\u00e5 aldri p\u00e5 den koden igjen; farevinduet lukkes ikke n\u00e5r prosjektet g\u00e5r live\u00bb.<\/p><figure class='wp-block-table'><table><thead><tr><th>Angrepstype (CertiK Hack3d, 1. halv\u00e5r 2026)<\/th><th>Tap (USD)<\/th><th>Tap (NOK, ca.)<\/th><th>Hendelser<\/th><\/tr><\/thead><tbody><tr><td>Lommebokkompromittering<\/td><td>444 mill.<\/td><td>4,3 mrd.<\/td><td>33 (dyrest per hendelse)<\/td><\/tr><tr><td>Phishing<\/td><td>366 mill.<\/td><td>3,5 mrd.<\/td><td>63<\/td><\/tr><tr><td>Kodes\u00e5rbarhet<\/td><td>152 mill.<\/td><td>1,5 mrd.<\/td><td>204 (vanligst, billigst)<\/td><\/tr><tr><td><strong>Totalt 1. halv\u00e5r 2026<\/strong><\/td><td><strong>1 310 mill.<\/strong><\/td><td><strong>12,6 mrd.<\/strong><\/td><td><strong>344<\/strong><\/td><\/tr><\/tbody><\/table><figcaption>Kilde: CertiK Hack3d, 1. halv\u00e5r 2026, via Forbes. Kodefeil var flest i antall, men lavest i kroner.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Les tabellen p\u00e5 nytt med Bitget i bakhodet. Revisjonen gransker den minste, billigste skiven av risikoen. Pengene g\u00e5r ut andre steder.<\/p><h2 class='wp-block-heading'>CertiK var vaktpost, ikke Bitgets revisor<\/h2><p class=\"wp-block-paragraph\">En vanlig misforst\u00e5else er verdt \u00e5 rydde av veien med \u00e9n gang: CertiK reviderte ikke Bitget. Selskapets rolle i denne saken var som kommentator og observat\u00f8r, en stemme som leser hendelsen inn i sine egne data. Det er en forskjell p\u00e5 \u00abrevidert av CertiK\u00bb og \u00abCertiK uttalte seg om det\u00bb, og den forskjellen forsvinner ofte i omtalen.<\/p><p class=\"wp-block-paragraph\">Esme Pau, som leder kapitalmarkeder og politikk i CertiK, kalte angrepet overfor Bloomberg, gjengitt av <a href='https:\/\/www.insurancejournal.com\/news\/international\/2026\/09\/25\/886838.htm'>Insurance Journal<\/a>, \u00abet av de mest omfattende angrepene mot en sentralisert b\u00f8rs i 2026\u00bb og \u00abnok en vekker for digital-aktiva-bransjen\u00bb. Hun pekte p\u00e5 at n\u00e5r tapet sluker rundt tre fjerdedeler av b\u00f8rsens beskyttelsesfond, g\u00e5r det fra et sikkerhetsavvik til en krisehendelse. Det er en treffende observasjon, men det er nettopp det: en observasjon i etterkant. Overv\u00e5king kan fortelle deg at huset brenner raskere og mer presist enn f\u00f8r. Den slukker ikke brannen, og den forhindret den ikke.<\/p><h2 class='wp-block-heading'>Bybit-ekkoet: samme angrepsklasse, ett \u00e5r f\u00f8r<\/h2><p class=\"wp-block-paragraph\">Bitget er ikke f\u00f8rst ute. Den 21. februar 2025 forsvant rundt 1,46 milliarder dollar (cirka 14 milliarder kroner) fra b\u00f8rsen Bybit, det st\u00f8rste kryptotyveriet i historien. Som <a href='https:\/\/www.bleepingcomputer.com\/news\/security\/lazarus-hacked-bybit-via-breached-safe-wallet-developer-machine\/'>BleepingComputer<\/a> dokumenterte, angrep ikke hackerne Bybit direkte. De kompromitterte byggeinfrastrukturen til Safe{Wallet} via arbeidsmaskinen til en utvikler, og plantet skadelig JavaScript som lastet inn i nettleserne til Bybits signat\u00f8rer. Smartkontrakten var revidert og korrekt; det signat\u00f8rene s\u00e5 p\u00e5 skjermen var forfalsket, s\u00e5 de godkjente en ondsinnet transaksjon i blinde.<\/p><p class=\"wp-block-paragraph\">Dette er n\u00f8yaktig samme familie som Bitget: ikke en kodefeil, ikke klassisk n\u00f8kkeltyveri, men en manipulert signerings- og godkjenningskjede. At to av de st\u00f8rste b\u00f8rstyveriene p\u00e5 rad faller i samme kategori er ikke tilfeldig; det er revisjonsparadokset i praksis. N\u00e5r uenigheten om skyld starter, slik den gjorde mellom Bybit og Safe, havner man raskt i den typen etterspill vi har beskrevet i <a href='https:\/\/hoge.gg\/no\/omstridt-obduksjon-kryptoens-skyldkrig-etter-hacket-2026\/'>den omstridte obduksjonen og kryptoens skyldkrig etter hacket<\/a>.<\/p><p class=\"wp-block-paragraph\">Det ligger en ekstra ironi i historien. Bitget var selv blant akt\u00f8rene som bidro da Bybit skulle komme seg p\u00e5 beina etter sitt eget hack i 2025. N\u00e5 snur hjelpen andre veien: Bybit-sjef Ben Zhou har, if\u00f8lge <a href='https:\/\/en.bloomingbit.io\/feed\/news\/121034'>Bloomingbit<\/a>, tilbudt \u00e5 spore Bitgets stj\u00e5lne midler gjennom LazarusBounty, verkt\u00f8yet Bybit bygget etter sin egen krise. Bransjen l\u00e5ner hverandre brannslukkere, fordi den samme brannen fortsetter \u00e5 ramme.<\/p><h2 class='wp-block-heading'>Nord-Korea, THORChain og pengene som forsvant<\/h2><p class=\"wp-block-paragraph\">Sporet pekte raskt \u00f8stover. On-chain-etterforskerne ZachXBT og analyseselskapet Elliptic knyttet angrepet til Nord-Koreas statsapparat, og Elliptic vurderte koblingen som \u00absv\u00e6rt sannsynlig\u00bb basert p\u00e5 bevegelsene p\u00e5 kjeden. Gracy Chen uttalte at IP-adresser i angrepet matchet VPN-infrastruktur som tidligere er brukt av nordkoreanske grupper, men understreket at ingen formell FBI-attribusjon forel\u00e5. Det er den vanlige rekkef\u00f8lgen: forskerne navngir mistenkte i l\u00f8pet av timer, mens offisiell bekreftelse tar m\u00e5neder.<\/p><p class=\"wp-block-paragraph\">Hvis det stemmer, f\u00f8yer Bitget seg inn i et dystert m\u00f8nster. Chainalysis anslo i sin <a href='https:\/\/www.chainalysis.com\/blog\/crypto-crime-2026\/'>kriminalitetsrapport for 2026<\/a> at nordkoreansk-tilknyttede akt\u00f8rer sto bak rekordsummer i 2025 og har stj\u00e5let milliarder siden 2017. For et sanksjonert regime er kryptotyveri ikke vinningskriminalitet, det er statsfinansiering, og det forklarer b\u00e5de t\u00e5lmodigheten og presisjonen i angrepene.<\/p><p class=\"wp-block-paragraph\">Hva skjedde med pengene? Omtrent 183 millioner dollar (cirka 1,8 milliarder kroner) ble byttet til Ether mens angrepet p\u00e5gikk, og deretter spredt over mange adresser og kjeder, prim\u00e6rt gjennom THORChain. If\u00f8lge <a href='https:\/\/www.techtimes.com\/articles\/328260\/20260929\/bitget-hacked-3875m-stolen-crypto-nearly-gone-eth-withdrawals-resume.htm'>Tech Times<\/a> fanget protokollen NEAR Intents opp over 50 millioner dollar i vaskeflyten, men klarte \u00e5 fryse bare rundt 503 000 dollar; mer enn 99 prosent av det som ble fanget opp slapp unna. Mindre enn en halv million dollar av hele summen var fryst globalt noen dager etter. \u00c5 spore er ikke det samme som \u00e5 f\u00e5 tilbake.<\/p><p class=\"wp-block-paragraph\">Kontrasten til m\u00e5nedens nest st\u00f8rste hendelse er sl\u00e5ende. Angrepet p\u00e5 Liquid Network 6. september, der rundt 4 000 Bitcoin forsvant, var en ekte kodefeil: en svakhet i valideringskoden i Elements, programvaren Liquid bygger p\u00e5. Men der sluttet likhetene. Angriperen omtalte seg selv som en white-hat og returnerte rundt 85 prosent, 3 400 Bitcoin, etter to dager, slik <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-liquid-network-hack-september-2026'>Halborn<\/a> har beskrevet. Bitget-tyvene er derimot etter alt \u00e5 d\u00f8mme en statlig akt\u00f8r uten noen intensjon om \u00e5 gi noe tilbake. September rommet dermed begge ytterpunkter: saken der koden brast, men pengene stort sett kom tilbake, og saken der koden holdt, men pengene ble borte for godt.<\/p><h2 class='wp-block-heading'>Beskyttelsesfondet: en pute, ikke en polise<\/h2><p class=\"wp-block-paragraph\">Bitget kunne raskt forsikre kundene om at de ikke ville tape penger. B\u00f8rsen oppgir et brukerbeskyttelsesfond p\u00e5 over 464 millioner dollar (cirka 4,5 milliarder kroner), nok til \u00e5 dekke hele tapet, selv om tyveriet slukte rundt tre fjerdedeler av fondet. Det er den direkte grunnen til at Esme Paus \u00abkrisehendelse\u00bb ikke var en overdrivelse: n\u00e5r \u00e9n hendelse t\u00f8mmer st\u00f8rstedelen av sikkerhetsnettet, er marginen til neste gang blitt tynn.<\/p><p class=\"wp-block-paragraph\">Likevel reagerte brukerne med f\u00f8ttene. <a href='https:\/\/www.claimsjournal.com\/news\/national\/2026\/09\/29\/340433.htm'>Claims Journal<\/a> rapporterte om rundt 463 millioner dollar (cirka 4,4 milliarder kroner) i kundeuttak i dagene etter, selv om saldoene var trygge. Et beskyttelsesfond dekker tapet, men det gjenoppretter ikke tilliten automatisk, og det er noe annet enn regulert forsikring. Fondet er b\u00f8rsens egen pengesekk, ikke en polise du kan kreve fra en tilsynsmyndighet.<\/p><p class=\"wp-block-paragraph\">Til sammenligning er det dedikerte markedet for on-chain-dekning lite og krympende: under to prosent av verdiene i DeFi er forsikret, og Nexus Mutual alene st\u00e5r for rundt 85 prosent av kategorien, slik <a href='https:\/\/www.coindesk.com\/business\/2026\/05\/16\/crypto-users-are-choosing-juicy-yields-over-protection-putting-billions-at-risk-of-hacks\/'>CoinDesk<\/a> har beskrevet. For en privatperson finnes det uansett ikke noe beskyttelsesfond. N\u00e5r en vanlig bruker blir t\u00f8mt gjennom phishing eller en drainer, slik vi fortalte i historien om <a href='https:\/\/hoge.gg\/no\/pudgy-drainere-phishing-svindel-2026\/'>Pudgy og drainerne i 2026<\/a>, finnes det ingen pengesekk \u00e5 falle tilbake p\u00e5. Det er ett av poengene september-tallene understreker: tapene flytter seg mot operasjonell infrastruktur og mennesker, der sikkerhetsnettene er svakest.<\/p><h2 class='wp-block-heading'>\u00abCertiK foruts\u00e5 det\u00bb: da revisoren advarte mot koden ingen hacket<\/h2><p class=\"wp-block-paragraph\">Det mest talende er at CertiK s\u00e5 dette komme, med sine egne ord. I juni 2026 ga selskapet ut en trusselrapport om stablecoins, omtalt via <a href='https:\/\/www.globenewswire.com\/news-release\/2026\/06\/05\/3307389\/0\/en\/CertiK-Unveils-Skynet-2026-Stablecoin-Threat-Intelligence-Report.html'>GlobeNewswire<\/a>. Der slo CertiK fast at lommebokkompromittering \u00abgikk forbi kodes\u00e5rbarheter som den viktigste \u00e5rsaken til stj\u00e5lne midler\u00bb, og at \u00abangriperne i \u00f8kende grad retter seg mot compliance-infrastruktur, KYC-leverand\u00f8rer, betalings-API-er og systemer for sanksjonsscreening\u00bb. Bro-relaterte hendelser alene oversteg 328 millioner dollar i f\u00f8rste halv\u00e5r, drevet av Kelp DAO-tapet p\u00e5 291 millioner dollar i april.<\/p><p class=\"wp-block-paragraph\">Les den setningen igjen i lys av Bitget. Et kompromittert backend-system, en forfalsket godkjenning, en operasjonell svikt: CertiK hadde navngitt akkurat denne forskyvningen m\u00e5neder f\u00f8r den rammet en topp ti-b\u00f8rs. Advarselen var riktig. Problemet er at hovedproduktet, en punktvis gjennomgang av smartkontraktkode, retter seg mot en helt annen del av risikobildet enn der pengene faktisk forsvinner. Det er ikke hykleri; det er en bransje som diagnostiserer sin egen begrensning h\u00f8yt, mens forretningsmodellen fortsatt selger medisinen mot den gamle sykdommen.<\/p><h2 class='wp-block-heading'>Stjernerevisorens egne skandaler<\/h2><p class=\"wp-block-paragraph\">CertiK er heller ikke hevet over kritikk, og selskapet har selv st\u00e5tt i flere pinlige saker. Den mest omtalte er Kraken-aff\u00e6ren i juni 2024. CertiK-forskere utnyttet en feil i innskuddssystemet til b\u00f8rsen Kraken og tok ut rundt tre millioner dollar ekte midler over fem dager. Kraken hevdet at de n\u00f8lte med \u00e5 levere pengene tilbake uten en bel\u00f8nning. Krakens sikkerhetssjef Nick Percoco var kompromissl\u00f8s overfor <a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m\/'>CoinDesk<\/a>: \u00abDette er ikke white-hat-hacking, det er utpressing.\u00bb CertiK svarte at det var legitim forskning og hevdet at Kraken hadde truet selskapet; pengene ble til slutt returnert, noen av dem rutet gjennom miksetjenesten Tornado Cash.<\/p><p class=\"wp-block-paragraph\">En alvorligere sak for omd\u00f8mmet kom i 2025, da det ble kjent at CertiK hadde revidert smartkontrakten til stablecoinen USDH, som ble knyttet til Huione Guarantee, beskrevet av analyseselskaper som en av de st\u00f8rste ulovlige nettmarkedsplassene som har eksistert. CertiK beklaget offentlig overfor <a href='https:\/\/www.dlnews.com\/articles\/defi\/certik-apologises-for-cambodia-firm-linked-to-forced-labour\/'>DL News<\/a>: \u00abVi beklager oppriktig overfor fellesskapet. CertiK st\u00f8tter ikke og aksepterer ikke noen av aktivitetene Huione har drevet med.\u00bb Til selskapets forsvar: CertiK flagget problemer, listet tokenet med lavest mulige Skynet-score og en advarsel, og ga bort honoraret. Men saken viser hvor lite et stempel sier om hvem kunden egentlig er.<\/p><p class=\"wp-block-paragraph\">Og s\u00e5 er det klassikeren: prosjekter som ble revidert og likevel forsvant med kundenes penger. Swaprum, et CertiK-revidert prosjekt, forsvant i et rug pull p\u00e5 rundt tre millioner dollar. Den typen exit-svindel, der utviklerne selv er trusselen og koden kan v\u00e6re \u00abren\u00bb helt til bakd\u00f8ren utl\u00f8ses, er et eget \u00f8kosystem som vi har kartlagt i <a href='https:\/\/hoge.gg\/no\/rug-pull-token-fabrikk-multichain-2026\/'>rug pull-token-fabrikken p\u00e5 tvers av kjedene<\/a>. En revisjon fanger ikke n\u00f8dvendigvis en utvikler som har til hensikt \u00e5 stjele.<\/p><h2 class='wp-block-heading'>B\u00f8rsdr\u00f8mmen m\u00f8ter septemberrekorden<\/h2><p class=\"wp-block-paragraph\">Alt dette skjer mens CertiK posisjonerer seg for en b\u00f8rsnotering. Under Davos i januar 2026 sa Ronghui Gu, if\u00f8lge <a href='https:\/\/www.theblock.co\/post\/386882'>The Block<\/a>, at selskapet vil bli \u00abdet f\u00f8rste b\u00f8rsnoterte Web3-cybersikkerhetsselskapet\u00bb, selv om han la til at \u00abvi har enn\u00e5 ingen veldig konkret b\u00f8rsplan, men dette er definitivt m\u00e5let vi forf\u00f8lger\u00bb. CertiK forteller til <a href='https:\/\/www.coindesk.com\/business\/2026\/02\/11\/how-certik-rebuilt-trust-as-it-prepares-itself-for-an-ipo\/'>CoinDesk<\/a> at selskapet har mer penger i banken enn det har hentet inn, et sjeldent l\u00f8nnsomhetssignal i bransjen.<\/p><p class=\"wp-block-paragraph\">En m\u00e5ned som september er tveegget for en slik ambisjon. P\u00e5 den ene siden selger frykt sikkerhet: jo flere hack, desto st\u00f8rre ettersp\u00f8rsel etter revisjoner og overv\u00e5king. P\u00e5 den andre siden er rekordtapene en p\u00e5minnelse om at produktet ikke stoppet dem. En notering ville legge til \u00e5penhet og juridisk ansvar, men ogs\u00e5 et press om kursvekst som kan trekke mot volum framfor dybde i revisjonene. Og s\u00e5 er det den strukturelle floken som ikke forsvinner med en b\u00f8rsnotering: det er kunden som velger og betaler revisoren. N\u00f8yaktig hvem som betaler for sikkerhetsstempelet, og hva det gj\u00f8r med insentivene, har vi g\u00e5tt grundig gjennom i <a href='https:\/\/hoge.gg\/no\/certik-bors-2026-hvem-betaler-revisoren\/'>analysen av CertiKs b\u00f8rsplaner<\/a>.<\/p><h2 class='wp-block-heading'>Finanstilsynet, MiCA og DORA: hva reguleringen ikke dekker<\/h2><p class=\"wp-block-paragraph\">For norske lesere er det et n\u00e6rliggende sp\u00f8rsm\u00e5l: hvor st\u00e5r tilsynet i alt dette? MiCA gjelder i Norge gjennom kryptoeiendelsloven, og <a href='https:\/\/www.finanstilsynet.no\/tema\/kryptoeiendeler-mica\/kryptoeiendelstjenesteytere-casp\/'>Finanstilsynet<\/a> f\u00f8rer tilsyn med kryptoeiendelstjenesteytere (CASP-er). For \u00e5 betjene kunder i E\u00d8S kreves det som hovedregel tillatelse, og tjenesteyteren m\u00e5 ha fysisk tilstedev\u00e6relse i E\u00d8S; overgangsperioden utl\u00f8p 1. juli 2026. Parallelt stiller DORA, som har gjeldt for finanssektoren inkludert kryptotjenesteytere siden januar 2025, krav til operasjonell IT-robusthet og hendelsesh\u00e5ndtering. DORA er nettopp den typen regelverk som treffer en backend-kompromittering som Bitget-saken.<\/p><p class=\"wp-block-paragraph\">Men to grenser er verdt \u00e5 merke seg. For det f\u00f8rste p\u00e5legger verken MiCA eller DORA at smartkontraktkode skal revideres, og ingen tilsynsmyndighet akkrediterer kryptorevisorer. Et \u00abCertiK-revidert\u00bb-stempel er alts\u00e5 ikke et offentlig godkjenningsmerke; det er en privat tjeneste kj\u00f8pt av prosjektet. For det andre er Bitget registrert p\u00e5 Seychellene, utenfor E\u00d8S, og dermed ikke autorisert til \u00e5 betjene europeiske kunder under MiCA. En nordmann som holder midler p\u00e5 en b\u00f8rs utenfor E\u00d8S, har svak formell beskyttelse hvis det g\u00e5r galt; brukerbeskyttelsesfondet er b\u00f8rsens eget l\u00f8fte, ikke en rettighet du kan h\u00e5ndheve gjennom Finanstilsynet. Og skulle tapet bli endelig, er det fortsatt Skatteetaten som avgj\u00f8r om et tyveri kan f\u00f8res som fradragsberettiget tap i skattemeldingen, noe som sjelden er like enkelt som det h\u00f8res ut.<\/p><h2 class='wp-block-heading'>Slik leser du et \u00abCertiK-revidert\u00bb-stempel<\/h2><p class=\"wp-block-paragraph\">Hvordan skal en vanlig investor forholde seg til et sikkerhetsstempel etter en m\u00e5ned som september? Ikke ved \u00e5 avvise revisjoner som verdil\u00f8se, for en god gjennomgang fjerner ekte feil. Men ved \u00e5 lese stempelet for det det er. Her er en kort sjekkliste.<\/p><ul class='wp-block-list'><li>Sjekk datoen. En revisjon er et \u00f8yeblikksbilde, og koden kan ha endret seg siden den ble levert.<\/li><li>Sjekk omfanget. Hva ble faktisk gransket, og hva falt utenfor: backend, n\u00f8kkelh\u00e5ndtering, drift?<\/li><li>Skill revisjon fra overv\u00e5king. \u00abFlagget av Skynet\u00bb betyr ikke \u00abrevidert og trygt\u00bb.<\/li><li>Se p\u00e5 alvorlighetsgrad og om funnene ble lukket, ikke bare at det finnes en rapport.<\/li><li>Behandle stempelet som et utgangspunkt, ikke en garanti. De dyreste tapene i 2026 l\u00e5 utenfor det en revisjon dekker.<\/li><\/ul><p class=\"wp-block-paragraph\">Hva f\u00f8lger vi med p\u00e5 videre? Bitgets fullstendige obduksjon er enn\u00e5 ikke publisert, og den vil avgj\u00f8re om \u00abtredjepartssystem\u00bb betyr en leverand\u00f8rfeil eller noe n\u00e6rmere b\u00f8rsens egen drift. CertiKs tall for oktober og hele tredje kvartal vil vise om september var en topp eller en ny normal. Og b\u00f8rsplanene til selskapet selv vil teste om en revisor kan vokse p\u00e5 frykt uten \u00e5 fortynne nettopp den strengheten som gj\u00f8r stempelet verdt noe. Den r\u00f8de tr\u00e5den er den samme som september-regnskapet skrev med store tall: i 2026 holder koden oftere enn f\u00f8r, mens pengene forsvinner et annet sted.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hva er CertiK?<\/h3><p class=\"wp-block-paragraph\">CertiK er et amerikansk kryptosikkerhetsselskap grunnlagt i 2018 av professorene Ronghui Gu og Zhong Shao. Selskapet reviderer smartkontrakter, overv\u00e5ker prosjekter l\u00f8pende gjennom tjenesten Skynet, og f\u00f8rer register over tap i bransjen via forskningsgrenen Hack3d.<\/p><h3 class='wp-block-heading'>Reviderte CertiK b\u00f8rsen Bitget?<\/h3><p class=\"wp-block-paragraph\">Nei. CertiK var kommentator og observat\u00f8r i Bitget-saken, ikke b\u00f8rsens revisor. Det er forskjell p\u00e5 at CertiK har revidert et prosjekt og at CertiK uttaler seg om en hendelse, og den forskjellen forsvinner ofte i overskriftene.<\/p><h3 class='wp-block-heading'>Hvor mye ble stj\u00e5let i Bitget-hacket, og hvordan skjedde det?<\/h3><p class=\"wp-block-paragraph\">Rundt 351,6 millioner dollar (cirka 3,4 milliarder kroner) forsvant 24. september 2026. Angriperen kompromitterte et backend-system, forfalsket transaksjonsdata og utl\u00f8ste b\u00f8rsens egen godkjenningsprosess; private n\u00f8kler ble ikke stj\u00e5let, og kalde lommeb\u00f8ker var trygge.<\/p><h3 class='wp-block-heading'>Hvorfor ble september 2026 kryptoets verste m\u00e5ned?<\/h3><p class=\"wp-block-paragraph\">CertiK registrerte rundt 766 millioner dollar (cirka 7,4 milliarder kroner) i tap i september 2026, den h\u00f8yeste m\u00e5nedssummen og hendelsestellingen i \u00e5ret. To hendelser, Bitget og Liquid Network, sto for over 92 prosent, og nesten alt kom fra svikt utenfor smartkontraktkoden.<\/p><h3 class='wp-block-heading'>Betyr et CertiK-revidert stempel at et prosjekt er trygt?<\/h3><p class=\"wp-block-paragraph\">Nei. En revisjon er et \u00f8yeblikksbilde av koden p\u00e5 ett tidspunkt, bestilt og betalt av prosjektet selv. De dyreste tapene i 2026 l\u00e5 utenfor det en revisjon dekker, som n\u00f8kler, backend og drift. Sjekk alltid dato, omfang og alvorlighetsgrad, og behandle stempelet som et utgangspunkt, ikke en garanti.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er CertiK?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"CertiK er et amerikansk kryptosikkerhetsselskap grunnlagt i 2018 av professorene Ronghui Gu og Zhong Shao. Selskapet reviderer smartkontrakter, overv\u00e5ker prosjekter l\u00f8pende gjennom tjenesten Skynet, og f\u00f8rer register over tap i bransjen via forskningsgrenen Hack3d.\"}},{\"@type\":\"Question\",\"name\":\"Reviderte CertiK b\u00f8rsen Bitget?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. CertiK var kommentator og observat\u00f8r i Bitget-saken, ikke b\u00f8rsens revisor. Det er forskjell p\u00e5 at CertiK har revidert et prosjekt og at CertiK uttaler seg om en hendelse, og den forskjellen forsvinner ofte i overskriftene.\"}},{\"@type\":\"Question\",\"name\":\"Hvor mye ble stj\u00e5let i Bitget-hacket, og hvordan skjedde det?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Rundt 351,6 millioner dollar (cirka 3,4 milliarder kroner) forsvant 24. september 2026. Angriperen kompromitterte et backend-system, forfalsket transaksjonsdata og utl\u00f8ste b\u00f8rsens egen godkjenningsprosess; private n\u00f8kler ble ikke stj\u00e5let, og kalde lommeb\u00f8ker var trygge.\"}},{\"@type\":\"Question\",\"name\":\"Hvorfor ble september 2026 kryptoets verste m\u00e5ned?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"CertiK registrerte rundt 766 millioner dollar (cirka 7,4 milliarder kroner) i tap i september 2026, den h\u00f8yeste m\u00e5nedssummen og hendelsestellingen i \u00e5ret. To hendelser, Bitget og Liquid Network, sto for over 92 prosent, og nesten alt kom fra svikt utenfor smartkontraktkoden.\"}},{\"@type\":\"Question\",\"name\":\"Betyr et CertiK-revidert stempel at et prosjekt er trygt?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. En revisjon er et \u00f8yeblikksbilde av koden p\u00e5 ett tidspunkt, bestilt og betalt av prosjektet selv. De dyreste tapene i 2026 l\u00e5 utenfor det en revisjon dekker, som n\u00f8kler, backend og drift. Sjekk alltid dato, omfang og alvorlighetsgrad, og behandle stempelet som et utgangspunkt, ikke en garanti.\"}}]}<\/script><p class=\"wp-block-paragraph\">Anneke de Vries dekker sikkerhet og exploits for HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>September 2026 ble kryptoets dyreste m\u00e5ned, og nesten alt forsvant utenfor koden revisorene gransker. Vi forklarer CertiK, Bitget-hacket og hvorfor \u00abrevidert\u00bb ikke er en garanti.<\/p>\n","protected":false},"author":4,"featured_media":498,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-497","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/497","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=497"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/497\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/498"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=497"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=497"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=497"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}