{"id":502,"date":"2026-10-02T05:10:26","date_gmt":"2026-10-02T05:10:26","guid":{"rendered":"https:\/\/hoge.gg\/no\/hundre-ganger-google-kryptofeil-verdt-2026\/"},"modified":"2026-10-02T05:10:26","modified_gmt":"2026-10-02T05:10:26","slug":"hundre-ganger-google-kryptofeil-verdt-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/hundre-ganger-google-kryptofeil-verdt-2026\/","title":{"rendered":"Hundre ganger Google: hva en kryptofeil er verdt i 2026"},"content":{"rendered":"<h2 class='wp-block-heading'>Da Apple kalte to millioner dollar for en rekord<\/h2><p class=\"wp-block-paragraph\">I oktober gikk Apple ut med det selskapet selv beskrev som en gjennomgripende fornyelse av sitt Security Bounty-program. Den \u00f8verste bel\u00f8nningen ble doblet til to millioner dollar for de mest avanserte angrepskjedene, den typen null-klikk-utnyttelser leiesoldat-spionvare bruker, og med bonuser for \u00e5 bryte Lockdown Mode eller finne feil i beta-programvare kan en enkelt rapport n\u00e5 passere fem millioner dollar. Apple kalte det rett ut en bransjerekord: \u00abThis is an unprecedented amount in the industry and the largest payout offered by any bounty program we&#8217;re aware of\u00bb, <a href='https:\/\/security.apple.com\/blog\/apple-security-bounty-evolved\/'>skrev selskapet p\u00e5 sitt eget sikkerhetsnettsted<\/a>. To millioner dollar er rundt 19 millioner kroner. Siden 2020 har Apple betalt ut over 35 millioner dollar til mer enn 800 forskere.<\/p><p class=\"wp-block-paragraph\">Det er mye penger. Det er ogs\u00e5 feil. For i kryptoverdenen hadde ikke to millioner dollar n\u00e5dd topp fem. DeFi-protokollen Usual har et tak p\u00e5 16 millioner dollar, vel 150 millioner kroner, for \u00e9n kritisk feil. Broen Wormhole betalte en enkelt forsker ti millioner dollar, cirka 96 millioner kroner, allerede i februar 2022. Googles st\u00f8rste enkeltutbetaling i hele 2024 var i overkant av 110.000 dollar; Wormhole-forskeren fikk nesten hundre ganger s\u00e5 mye for \u00e9n eneste rapport. Verdens mest verdifulle teknologiselskap satte alts\u00e5 det selskapet tror er en verdensrekord, og landet et sted de fleste seri\u00f8se kryptoprogrammene passerte for lenge siden.<\/p><p class=\"wp-block-paragraph\">Jobben er den samme p\u00e5 begge sider: finn en feil, la v\u00e6re \u00e5 utnytte den, meld den inn, f\u00e5 betalt. Prisen er det ikke. Dette er historien om hvorfor den samme ferdigheten er verdt tusenlapper hos \u00e9n arbeidsgiver og titalls millioner hos en annen, hva en kryptodus\u00f8r faktisk betaler ut n\u00e5r kvitteringen kommer, og hvorfor 2026 ble \u00e5ret de to verdenene begynte \u00e5 ligne p\u00e5 hverandre igjen.<\/p><h2 class='wp-block-heading'>Samme avtale, to forskjellige verdener<\/h2><p class=\"wp-block-paragraph\">En bug bounty er en st\u00e5ende avtale: et selskap lover en bel\u00f8nning til den som finner en sikkerhetsfeil og melder den inn ansvarlig i stedet for \u00e5 utnytte den eller selge den videre. Modellen er gammel. Netscape satte ut den f\u00f8rste moderne dus\u00f8ren i 1995, og i dag driver nesten alle store teknologiselskaper et slikt program, enten selv eller gjennom plattformer som HackerOne og Bugcrowd.<\/p><p class=\"wp-block-paragraph\">I Web2, alts\u00e5 den tradisjonelle programvareverdenen, er dus\u00f8ren et supplement. Google, Apple og Microsoft har interne sikkerhetsteam, penetrasjonstestere og revisorer; dus\u00f8ren fanger opp det som slipper gjennom. En kritisk feil der betyr som regel at noen kunne ha stj\u00e5let data, kapret kontoer eller kj\u00f8rt egen kode p\u00e5 en maskin. Ubehagelig, men som oftest mulig \u00e5 rette, varsle om og forsikre seg mot.<\/p><p class=\"wp-block-paragraph\">I krypto er regnestykket et annet. Her ligger pengene rett i koden. En smartkontrakt som holder hundrevis av millioner dollar, er b\u00e5de pengeskapet og l\u00e5sen, og hvem som helst kan lese kildekoden og pr\u00f8ve n\u00f8klene d\u00f8gnet rundt. Finner noen en feil, kan verdiene t\u00f8mmes p\u00e5 sekunder, og overf\u00f8ringen kan ikke angres. Det finnes ingen bank \u00e5 ringe, ingen transaksjon \u00e5 reversere, ingen sentral akt\u00f8r som kan fryse kontoen. Dus\u00f8ren er derfor ikke et supplement; for mange protokoller er den den siste forsvarslinjen, og i praksis en forsikringspremie betalt til den som finner hullet f\u00f8r en tyv gj\u00f8r det. Plattformene heter Immunefi, Sherlock og Cantina i stedet for HackerOne, men avtalen er den samme. Det er bel\u00f8pene som skiller.<\/p><h2 class='wp-block-heading'>Tallene side om side<\/h2><p class=\"wp-block-paragraph\">Det enkleste er \u00e5 sette tallene opp mot hverandre. De tre \u00f8verste radene er de rikeste programmene i tradisjonell programvare; de nederste er krypto. Alle bel\u00f8p er i amerikanske dollar, slik programmene selv oppgir dem; omregning til kroner er gjort med en kurs p\u00e5 rundt 9,6 (Norges Bank, tidlig oktober 2026).<\/p><figure class='wp-block-table'><table><thead><tr><th>Program<\/th><th>Verden<\/th><th>Topp \/ tak<\/th><th>Typisk kritisk<\/th><th>Utbetalt (periode)<\/th><\/tr><\/thead><tbody><tr><td>Apple Security Bounty<\/td><td>Web2<\/td><td>2 mill. (opptil 5 mill. med bonus)<\/td><td>ikke publisert<\/td><td>35 mill.+ siden 2020 (800+ forskere)<\/td><\/tr><tr><td>Google VRP<\/td><td>Web2<\/td><td>300.000 (st\u00f8rste enkelt 2024: ~110.000)<\/td><td>ikke publisert<\/td><td>11,8 mill. i 2024 (660 forskere)<\/td><\/tr><tr><td>Microsoft<\/td><td>Web2<\/td><td>200.000 (st\u00f8rste enkelt)<\/td><td>ikke publisert<\/td><td>16,6 mill. i regnskaps\u00e5ret 2024 (343 forskere)<\/td><\/tr><tr><td>HackerOne (plattform)<\/td><td>Web2<\/td><td>varierer per program<\/td><td>3.000-5.000 (median)<\/td><td>81 mill. siste \u00e5r<\/td><\/tr><tr><td>Immunefi (plattform)<\/td><td>Krypto<\/td><td>opptil 16 mill. hos kundene<\/td><td>20.000 (median), 114.355 (snitt)<\/td><td>13,45 mill. i H1 2026 (837 rapporter)<\/td><\/tr><tr><td>Usual (via Sherlock)<\/td><td>Krypto<\/td><td>16 mill.<\/td><td>tak, ikke utbetalt<\/td><td>ikke aktuelt<\/td><\/tr><tr><td>Wormhole<\/td><td>Krypto<\/td><td>10 mill.<\/td><td>ikke aktuelt<\/td><td>10 mill. betalt til \u00e9n forsker (2022)<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">To ting hopper ut av tabellen. For det f\u00f8rste: taket. Det rikeste tradisjonelle programmet, Apples, topper p\u00e5 to millioner dollar (fem med bonus). Det rikeste kryptoprogrammet, <a href='https:\/\/sherlock.xyz\/post\/best-web3-bug-bounties-in-2026-the-highest-paying-programs-on-every-platform'>Usual, topper p\u00e5 seksten<\/a>. For det andre: medianen. En kritisk feil p\u00e5 <a href='https:\/\/www.hackerone.com\/press-release\/hackerone-report-shows-bug-bounty-industry-and-bounty-rewards-are-rise-globally'>HackerOne betaler typisk mellom 3.000 og 5.000 dollar<\/a>, alts\u00e5 rundt 30.000 til 48.000 kroner. En kritisk feil p\u00e5 <a href='https:\/\/immunefi.com\/blog\/research\/nearly-every-long-running-bug-bounty-program-on-immunefi-has-found-a-critical-bug\/'>Immunefi har en median p\u00e5 20.000 dollar<\/a>, n\u00e6r 190.000 kroner, og et snitt dratt opp mot 114.000 dollar av de aller st\u00f8rste funnene. Midt p\u00e5 skalaen betaler krypto fire til seks ganger mer; p\u00e5 toppen er avstanden mye st\u00f8rre.<\/p><p class=\"wp-block-paragraph\">Og s\u00e5 er det helheten. <a href='https:\/\/security.googleblog.com\/2025\/03\/vulnerability-reward-program-2024-in.html'>Google betalte ut 11,8 millioner dollar i hele 2024<\/a>, fordelt p\u00e5 660 forskere. <a href='https:\/\/www.microsoft.com\/en-us\/msrc\/blog\/2024\/08\/microsoft-bounty-program-year-in-review-16-6m-in-rewards'>Microsoft betalte 16,6 millioner<\/a> i sitt regnskaps\u00e5r, til 343 forskere, med 200.000 dollar som st\u00f8rste enkeltutbetaling. Wormhole betalte alts\u00e5 en enkelt person nesten like mye som Google brukte p\u00e5 et helt \u00e5r.<\/p><h2 class='wp-block-heading'>Hvorfor en kryptofeil er verdt hundre ganger mer<\/h2><p class=\"wp-block-paragraph\">Gapet er ikke irrasjonelt. Det f\u00f8lger av hva som faktisk st\u00e5r p\u00e5 spill.<\/p><p class=\"wp-block-paragraph\">En dus\u00f8r prises etter hva den forhindrer. I tradisjonell programvare er skaden ved en kritisk feil reell, men sjelden umiddelbar og total. Et datainnbrudd oppdages, varsles og etterforskes; kontoer nullstilles, kunder f\u00e5r beskjed, og selskapet har som regel en cyberforsikring i bunn. Verdien som g\u00e5r tapt, er indirekte: omd\u00f8mme, b\u00f8ter, opprydding.<\/p><p class=\"wp-block-paragraph\">I krypto er verdien direkte og flytende. En feil i en smartkontrakt som forvalter 200 millioner dollar, er ikke en vei inn til noe verdifullt; den er tilgang til de 200 millionene selv. De er likvide, de kan sendes hvor som helst p\u00e5 sekunder, og ingen kan hente dem tilbake. Det finnes ingen chargeback, ingen innskuddsgaranti, ingen domstol som kan omgj\u00f8re en overf\u00f8ring p\u00e5 en kjede uten tillatelse. N\u00e5r pengene er ute, er de ute.<\/p><p class=\"wp-block-paragraph\">Derfor priser kryptoprogrammene dus\u00f8ren som en andel av det som st\u00e5r p\u00e5 spill, ikke etter en fast tariff. Standarden i bransjen heter \u00abprimacy of impact\u00bb: bel\u00f8nningen settes etter den faktiske skaden en angriper kunne p\u00e5f\u00f8rt, og den vanligste formelen er ti prosent av midlene som sto i fare, opp til et tak. Ti prosent av 200 millioner er 20 millioner; derfor finnes det tak p\u00e5 15 og 16 millioner dollar i det hele tatt. Hos Google gir en feil tilgang til et system; hos en DeFi-protokoll gir den tilgang til et bankhvelv. Prisen f\u00f8lger etter.<\/p><p class=\"wp-block-paragraph\">Det forklarer ogs\u00e5 hvorfor tallene vokste s\u00e5 fort. Da det ble vanlig at enkeltprotokoller holdt milliarder i l\u00e5ste midler, ble det billig, nesten \u00e5penbart, \u00e5 tilby en syvsifret dus\u00f8r for \u00e5 unng\u00e5 \u00e5 miste alt. En premie p\u00e5 ti millioner dollar er mye, helt til du sammenligner den med et hack p\u00e5 to hundre.<\/p><h2 class='wp-block-heading'>Ti prosent av det som sto p\u00e5 spill<\/h2><p class=\"wp-block-paragraph\">Men et tak er ikke en pris. Det er et l\u00f8fte, og l\u00f8fter brytes. Her er de h\u00f8yeste takene i kryptobransjen i 2026, slik de st\u00e5r annonsert p\u00e5 de store plattformene:<\/p><figure class='wp-block-table'><table><thead><tr><th>Program<\/th><th>Plattform<\/th><th>Tak (USD)<\/th><\/tr><\/thead><tbody><tr><td>Usual<\/td><td>Sherlock<\/td><td>16 mill.<\/td><\/tr><tr><td>Uniswap v4<\/td><td>Immunefi<\/td><td>15,5 mill.<\/td><\/tr><tr><td>LayerZero<\/td><td>Immunefi<\/td><td>15 mill.<\/td><\/tr><tr><td>Sky (MakerDAO)<\/td><td>Immunefi<\/td><td>10 mill.<\/td><\/tr><tr><td>Wormhole<\/td><td>Immunefi<\/td><td>10 mill.<\/td><\/tr><tr><td>GMX<\/td><td>Immunefi<\/td><td>5 mill.<\/td><\/tr><tr><td>Coinbase \/ Base<\/td><td>Cantina<\/td><td>5 mill.<\/td><\/tr><tr><td>Arbitrum<\/td><td>Immunefi<\/td><td>2 mill.<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Alle disse er tak, ikke kvitteringer. Avstanden mellom det annonserte taket og det en forsker faktisk f\u00e5r, er stor nok til at den har sin egen stridshistorie. Det klareste eksempelet er fortsatt Arbitrum. I september 2022 fant en forsker med h\u00e5ndtaket Riptide en feil i sekvenser-innboksen som kunne ledet all innkommende ETH p\u00e5 vei inn til kjeden feil, rundt 470 millioner dollar i fare. Arbitrums annonserte maksimum var to millioner dollar. Utbetalingen ble 400 ETH, den gang verdt litt over en halv million dollar.<\/p><p class=\"wp-block-paragraph\">Riptide tok det offentlig: \u00abIf you post a $2mm bounty, be prepared to pay it when it&#8217;s justified. Otherwise just say the max bounty is 400 ETH and be done with it\u00bb, <a href='https:\/\/cryptopotato.com\/arbitrum-rewards-hacker-with-400-eth-for-detecting-a-critical-400m-vulnerability\/'>skrev forskeren<\/a>, med en advarsel om at underbetaling l\u00e6rer hackere hvilke prosjekter som ikke gj\u00f8r opp for seg, og kan skyve en hvithatt over til svarthatt.<\/p><p class=\"wp-block-paragraph\">Det er grunnen til at median-tallet betyr mer enn takene. Immunefis egne data viser en median for kritiske funn p\u00e5 20.000 dollar, mens de annonserte takene ligger p\u00e5 15 og 16 millioner. De to tallene lever side om side fordi de f\u00e6rreste funnene gjelder hele hvelvet; de fleste gjelder en d\u00f8r p\u00e5 gl\u00f8tt, ikke en vid\u00e5pen hvelvd\u00f8r. Taket er markedsf\u00f8ring. Utbetalingen er sikkerhet.<\/p><h2 class='wp-block-heading'>Dollar p\u00e5 konto, eller token med l\u00e5s?<\/h2><p class=\"wp-block-paragraph\">S\u00e5 langt har vi snakket om bel\u00f8p. Men et bel\u00f8p er ikke det samme som penger p\u00e5 konto, og her g\u00e5r en skillelinje som sjelden nevnes: hva dus\u00f8ren faktisk utbetales i.<\/p><p class=\"wp-block-paragraph\">Hos Google, Apple og Microsoft er svaret kjedelig og trygt: dollar, utbetalt til en bankkonto. En forsker som f\u00e5r 100.000 dollar, har 100.000 dollar.<\/p><p class=\"wp-block-paragraph\">I krypto er det ikke gitt. Mange programmer betaler i stablecoins som USDC, som i praksis er dollar, men mange betaler helt eller delvis i protokollens egen token, og noen legger en l\u00e5s p\u00e5 toppen. Solana-stiftelsens eget program er et skoleeksempel: bel\u00f8nningene utbetales i SOL med tolv m\u00e5neders bindingstid. Da stiftelsen i 2026 satte ut en pott p\u00e5 opptil 50.000 SOL for feil i den nye Alpenglow-konsensusen, var vilk\u00e5ret at bel\u00f8nningen var l\u00e5st i et helt \u00e5r etter utbetaling.<\/p><p class=\"wp-block-paragraph\">Det skaper et gap de tradisjonelle programmene ikke har. En forsker som f\u00e5r tilkjent en million dollar i en token, eier ikke en million dollar; forskeren eier en token som er verdt en million dollar akkurat n\u00e5, som kanskje er l\u00e5st i tolv m\u00e5neder, og som kan st\u00e5 i det halve, eller det dobbelte, n\u00e5r l\u00e5sen slipper. Den annonserte summen og den realiserte summen er to forskjellige tall, og avstanden mellom dem b\u00e6res i sin helhet av forskeren.<\/p><p class=\"wp-block-paragraph\">Dette er en annen slags avstand mellom tak og kvittering enn den vi s\u00e5 over. Der handlet det om hvor stor dus\u00f8ren ble satt; her handler det om hva den er verdt n\u00e5r den kan brukes. En syvsifret premie i en illikvid token med ett \u00e5rs l\u00e5s er et helt annet gode enn det samme bel\u00f8pet i dollar p\u00e5 konto, selv om pressemeldingen oppgir samme tall.<\/p><h2 class='wp-block-heading'>Skatteetaten ser dus\u00f8ren, ikke l\u00e5sen<\/h2><p class=\"wp-block-paragraph\">For en norsk forsker kommer et ekstra lag p\u00e5 toppen, og det er skatten.<\/p><p class=\"wp-block-paragraph\">Skatteetaten behandler en bug bounty som skattepliktig inntekt, ikke som en skattefri gave eller en tilfeldig gevinst. Betales den ut i kryptovaluta, verdsettes den i kroner til markedsverdien p\u00e5 det tidspunktet forskeren f\u00e5r den. Det tallet blir b\u00e5de inntekten som skal skattlegges, og inngangsverdien token-en senere m\u00e5les mot.<\/p><p class=\"wp-block-paragraph\">Kombiner det med l\u00e5sen fra forrige avsnitt, og fellen blir tydelig. F\u00e5r du tilkjent en token verdt \u00e9n million kroner i januar, skal den millionen inntektsf\u00f8res i januar, til januarkursen, selv om den er l\u00e5st i tolv m\u00e5neder. Faller token-en til det halve f\u00f8r l\u00e5sen slipper, har du betalt skatt p\u00e5 en inntekt du aldri fikk realisert. Skatteetaten ser dus\u00f8ren slik den s\u00e5 ut ved tildeling; den ser ikke l\u00e5sen, og den venter ikke p\u00e5 at kursen skal sette seg.<\/p><p class=\"wp-block-paragraph\">Tilsynssiden er mindre dramatisk, men verdt \u00e5 ha med. Finanstilsynet f\u00f8rer i Norge tilsyn med kryptotjenesteytere (vekslere og oppbevarere) etter MiCA, som er innlemmet i E\u00d8S-avtalen. Tilsynet regulerer alts\u00e5 plattformen du eventuelt veksler dus\u00f8ren gjennom, ikke selve dus\u00f8ren og ikke selve det \u00e5 lete etter feil.<\/p><p class=\"wp-block-paragraph\">Den juridiske grensen g\u00e5r et annet sted. \u00c5 melde inn en feil innenfor et program er lovlig og \u00f8nsket. \u00c5 bryte seg inn i et system du ikke har lov til, eller \u00e5 utnytte en feil for \u00e5 \u00abredde\u00bb midlene, er ikke det samme; uautorisert tilgang til et datasystem rammes av straffeloven \u00a7 204 og kan straffes med bot eller fengsel i inntil to \u00e5r. Det er den linjen som skiller en hvithatt fra en angriper med en god historie, og i krypto, der verkt\u00f8yet for \u00e5 redde og verkt\u00f8yet for \u00e5 stjele ofte er n\u00f8yaktig det samme, er den linjen smalere enn mange tror.<\/p><h2 class='wp-block-heading'>Rekorddus\u00f8rer, rekordtyverier<\/h2><p class=\"wp-block-paragraph\">Her m\u00f8ter sammenligningen sin ubehageligste innvending. Hvis kryptodus\u00f8rene er s\u00e5 mye st\u00f8rre, hvorfor stjeles det da mer enn noen gang?<\/p><p class=\"wp-block-paragraph\">For det gj\u00f8r det. <a href='https:\/\/www.theblock.co\/post\/407707'>Immunefi talte 972 millioner dollar tapt til hackere i f\u00f8rste halv\u00e5r 2026<\/a>, fordelt p\u00e5 207 hendelser, det h\u00f8yeste antallet angrep selskapet har registrert. September 2026 ble \u00e5rets dyreste enkeltm\u00e5ned: <a href='https:\/\/thedefiant.io\/news\/security\/certik-tallies-766-4-million-in-september-exploit-and-phishing-losses'>CertiK summerte 766 millioner dollar<\/a> i tap p\u00e5 en enkelt m\u00e5ned, drevet av to store hendelser, bruddene mot b\u00f8rsen Bitget og mot Liquid Network. HOGE Wire har g\u00e5tt gjennom <a href='https:\/\/hoge.gg\/no\/certik-september-2026-bitget-revisjonsparadokset\/'>CertiKs svarteste m\u00e5ned og revisjonsparadokset<\/a> i egen sak.<\/p><p class=\"wp-block-paragraph\">Et program som betaler ut rekordbel\u00f8p samtidig som tapene setter rekord, ser ut som en fiasko. Det er det ikke n\u00f8dvendigvis, og grunnen ligger i hva en dus\u00f8r faktisk kan kj\u00f8pe.<\/p><p class=\"wp-block-paragraph\">En bug bounty priser kode. Den bel\u00f8nner den som finner en logisk feil i en smartkontrakt f\u00f8r en angriper gj\u00f8r det. Men de st\u00f8rste tapene i 2026 kommer i \u00f8kende grad ikke fra kode. De kommer fra kompromitterte n\u00f8kler, fra signeringsinfrastruktur som er lurt, fra ansatte som er manipulert, fra phishing. Da Bybit mistet 1,5 milliarder dollar i 2025, var ikke smartkontrakten feil; selve signeringsprosessen ble lurt. En feilfri kontrakt hjelper lite hvis n\u00f8kkelen som styrer den, ligger p\u00e5 feil maskin. HOGE Wire har sett n\u00e6rmere p\u00e5 nettopp <a href='https:\/\/hoge.gg\/no\/eip-7702-hvem-sin-kode-kjorer-lommeboken-2026\/'>hvem sin kode som kj\u00f8rer lommeboken din<\/a>, og det er ofte her, i lommeboken og n\u00f8kkelen, ikke i protokollkoden, pengene forsvinner.<\/p><p class=\"wp-block-paragraph\">Dus\u00f8ren er alts\u00e5 ikke \u00f8delagt. Den l\u00f8ser et bestemt problem (feil i koden) sv\u00e6rt godt, og et program som hindrer ett hack p\u00e5 200 millioner, har tjent inn tusen dus\u00f8rer p\u00e5 20.000. Den l\u00f8ser bare ikke problemene den ikke er bygget for, og i 2026 vokser nettopp de problemene raskest.<\/p><h2 class='wp-block-heading'>Det dus\u00f8ren ikke kj\u00f8per<\/h2><p class=\"wp-block-paragraph\">Det l\u00f8nner seg \u00e5 v\u00e6re presis om hva en dus\u00f8r ikke dekker, for det er her forventningene sprekker. En bug bounty gjelder s\u00e5rbarheter i koden eller infrastrukturen innenfor et definert omfang. Utenfor det omfanget ligger en hel rekke tap som rammer krypto hardt, men som ingen dus\u00f8r er ment \u00e5 fange:<\/p><ul class='wp-block-list'><li><strong>N\u00f8kkelkompromittering.<\/strong> Stjeles en privat n\u00f8kkel, eller lures en signerer, finnes det ingen kodefeil \u00e5 melde inn. Angrepet er, teknisk sett, autorisert.<\/li><li><strong>Sosial manipulasjon og phishing.<\/strong> Godkjenner en bruker selv en ondsinnet transaksjon, eller signerer blindt, er det brukeren som har \u00abtillatt\u00bb tyveriet. Drainere lever av akkurat dette.<\/li><li><strong>Rug pulls og exit scams.<\/strong> N\u00e5r det er utviklerne selv som stikker av med midlene, er det ikke en feil i koden; det er hele planen. HOGE Wire har kartlagt <a href='https:\/\/hoge.gg\/no\/rug-pull-token-fabrikk-multichain-2026\/'>token-fabrikken som masseproduserer rug pulls p\u00e5 tvers av kjedene<\/a>.<\/li><li><strong>\u00d8konomisk manipulasjon.<\/strong> \u00c5 manipulere et orakel eller et tynt marked for s\u00e5 \u00e5 l\u00e5ne mot den falske prisen er ofte helt innenfor kontraktens regler, bare brukt p\u00e5 en m\u00e5te ingen hadde tenkt p\u00e5. Om det er en feil eller en lovlig, om enn kynisk, handel, er et sp\u00f8rsm\u00e5l domstolene fortsatt krangler om.<\/li><li><strong>Styringsangrep.<\/strong> Kj\u00f8per eller l\u00e5ner noen nok stemmerett til \u00e5 presse gjennom et ondsinnet vedtak, er ingen linje med kode brutt; mekanismen fungerte akkurat som den skulle.<\/li><\/ul><p class=\"wp-block-paragraph\">Poenget er ikke at dus\u00f8ren er for smal. Poenget er at krypto har mange flere m\u00e5ter \u00e5 miste penger p\u00e5 enn Web2 har, og dus\u00f8ren dekker bare \u00e9n av dem, riktignok den mest tekniske. En Google-feil og en kryptofeil kan begge gi en angriper kontroll; forskjellen er at i krypto venter pengene allerede p\u00e5 den andre siden av hullet, og det finnes et titalls andre hull dus\u00f8ren ikke vokter.<\/p><h2 class='wp-block-heading'>N\u00e5r dus\u00f8ren betales etter tyveriet<\/h2><p class=\"wp-block-paragraph\">Det finnes en annen type dus\u00f8r som bare krypto har, og den utbetales etter at pengene allerede er ute.<\/p><p class=\"wp-block-paragraph\">N\u00e5r et hack er et faktum, tilbyr prosjekter ofte angriperen en avtale: behold ti prosent som \u00abwhite hat\u00bb-dus\u00f8r, send tilbake de nitti, og vi lar v\u00e6re \u00e5 forf\u00f8lge saken. Normen p\u00e5 ti prosent ble etablert offentlig under Nomad-hacket i 2022 og har siden blitt rutine. Da DeFi-l\u00e5ngiveren Euler ble tappet for rundt 197 millioner dollar i 2023, kom alt tilbake etter tre uker med forhandlinger p\u00e5 kjeden.<\/p><p class=\"wp-block-paragraph\">Men en \u00abrecovery bounty\u00bb er en forhandling under press, og grensen mot utpressing er h\u00e5rfin. Da angripere tappet Liquid Network for rundt 320 millioner dollar i bitcoin i september 2026, sendte de mesteparten tilbake, men holdt igjen resten og krevde ti prosent betalt av selskapets egne penger. Blockstream nektet blankt og kalte det det det var: ikke ansvarlig varsling, men tyveri. Kraken-sikkerhetssjef Nick Percoco oppsummerte holdningen da hans eget selskap ble presset i 2024: \u00abThis is not white-hat hacking, it is extortion\u00bb, <a href='https:\/\/www.coindesk.com\/business\/2024\/06\/19\/kraken-says-hackers-turned-to-extortion-after-exploiting-bug-for-3m'>sa han til CoinDesk<\/a>. Hvem som satte vilk\u00e5rene, hvor fort og fullstendig pengene kom tilbake, og om bel\u00f8pet fulgte en norm eller et krav under trussel, er det som skiller en dus\u00f8r fra en l\u00f8sepenge. HOGE Wire har fulgt <a href='https:\/\/hoge.gg\/no\/omstridt-obduksjon-kryptoens-skyldkrig-etter-hacket-2026\/'>skyldkrigen som bryter ut etter et hack<\/a>, der nettopp denne grensen trekkes i sanntid.<\/p><p class=\"wp-block-paragraph\">To ting bryter modellen. Den f\u00f8rste er et tak. Security Alliance, grunnlagt av forskeren samczsun, driver en \u00abSafe Harbor\u00bb-avtale som gir en hvithatt lov til \u00e5 gripe inn under et aktivt angrep mot en dus\u00f8r p\u00e5 ti prosent, men med et tak p\u00e5 \u00e9n million dollar. P\u00e5 et hack p\u00e5 200 millioner er det 0,5 prosent; rammeverket er svakest n\u00f8yaktig der pengene er st\u00f8rst.<\/p><p class=\"wp-block-paragraph\">Den andre er en sanksjonert motpart. St\u00e5r en statlig gruppe som nordkoreanske Lazarus bak, er det ulovlig \u00e5 betale tyven en dus\u00f8r i det hele tatt. Da snus modellen: i stedet for \u00e5 betale angriperen betaler man sporerne og analytikerne som kan fryse og f\u00f8lge midlene. Og p\u00e5 enkelte kjeder finnes en siste utvei som ikke involverer noen dus\u00f8r overhodet, nemlig \u00e5 stanse kjeden. Da Sui-protokollen Cetus ble tappet for over 220 millioner dollar, fr\u00f8s validatorene midlene ved \u00e5 nekte \u00e5 behandle tyvens transaksjoner, og en lignende dynamikk s\u00e5 vi <a href='https:\/\/hoge.gg\/no\/neutron-styringsangrep-cosmos-kjedestans-2026\/'>da Cosmos-kjeden rundt Neutron ble stanset under et styringsangrep<\/a>. Det er en redningsmekanisme Web2 verken har eller trenger, og den koster noe annet enn penger: forestillingen om at kjeden ikke kan sensureres.<\/p><h2 class='wp-block-heading'>AI-sloppen som repriser begge verdener<\/h2><p class=\"wp-block-paragraph\">I 2026 skjedde det noe som for f\u00f8rste gang p\u00e5 lenge dro de to verdenene i samme retning: kunstig intelligens begynte \u00e5 oversv\u00f8mme dus\u00f8rprogrammene med s\u00f8ppel.<\/p><p class=\"wp-block-paragraph\">Verkt\u00f8yene som kan skrive en overbevisende, men innholdsl\u00f8s s\u00e5rbarhetsrapport, ble gratis. Resultatet var en flom av det bransjen n\u00e5 kaller \u00abAI slop\u00bb: rapporter som ser ekte ut, men ikke er det, og som likevel koster en menneskelig ingeni\u00f8r tid \u00e5 avvise. curl-prosjektet la ned hele dus\u00f8rprogrammet sitt i januar 2026 etter at andelen gyldige rapporter falt fra over 15 prosent til under fem. Skaperen Daniel Stenberg pekte p\u00e5 tre trender p\u00e5 \u00e9n gang: \u00abthe mind-numbing AI slop, humans doing worse than ever and the apparent will to poke holes rather than to help\u00bb, <a href='https:\/\/www.theregister.com\/2026\/01\/21\/curl_ends_bug_bounty\/'>forklarte han<\/a>. Google sluttet \u00e5 ta imot AI-genererte rapporter, og Bugcrowd fant opp ordet \u00absloptimism\u00bb for fenomenet.<\/p><p class=\"wp-block-paragraph\">Svaret ble det samme begge steder: et todelt marked. GitHub <a href='https:\/\/www.theregister.com\/devops\/2026\/07\/23\/github-slashes-public-bug-bounty-payouts-as-ai-report-flood-buries-its-security-team\/5277046'>halverte de offentlige utbetalingene sine fra 27. juli 2026<\/a> og flyttet de fete bel\u00f8nningene til et nytt, lukket VIP-niv\u00e5 for forskere med dokumenterte treff. Tallene forteller historien:<\/p><figure class='wp-block-table'><table><thead><tr><th>Alvorsgrad<\/th><th>Offentlig f\u00f8r (USD)<\/th><th>Offentlig n\u00e5 (USD)<\/th><th>VIP, invitasjon (USD)<\/th><\/tr><\/thead><tbody><tr><td>Lav<\/td><td>500-1.000<\/td><td>250<\/td><td>1.000<\/td><\/tr><tr><td>Middels<\/td><td>5.000<\/td><td>2.000<\/td><td>7.500<\/td><\/tr><tr><td>H\u00f8y<\/td><td>opptil 20.000<\/td><td>5.000<\/td><td>20.000<\/td><\/tr><tr><td>Kritisk<\/td><td>30.000<\/td><td>10.000<\/td><td>minst 30.000<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Krypto gikk n\u00f8yaktig samme vei, bare fra et h\u00f8yere utgangspunkt. Immunefi innf\u00f8rte krav om \u00e5 \u00abstake\u00bb en innsats for \u00e5 f\u00e5 sende inn rapporter, for \u00e5 gj\u00f8re s\u00f8ppel kostbart, og l\u00f8ftet frem et invitasjonsbasert elitelag, All Stars, for de mest produktive forskerne. Begge verdener deler seg n\u00e5 i to: en liten, betrodd elite som f\u00e5r mer, og en stor, anonym mengde som f\u00e5r mindre og m\u00f8ter h\u00f8yere terskler. For en nykommer i Lagos eller Manila, uten merittliste, ble 2026 et vanskeligere \u00e5r, uansett om feilen satt i en nettleser eller en smartkontrakt.<\/p><h2 class='wp-block-heading'>Plattformene som st\u00e5r i midten<\/h2><p class=\"wp-block-paragraph\">Mellom forskeren og pengene st\u00e5r alltid en plattform, og de ser forskjellige ut i de to verdenene.<\/p><p class=\"wp-block-paragraph\">I Web2 er HackerOne og Bugcrowd dominerende knutepunkter som kobler tusenvis av programmer til en felles mengde forskere, med standardisert triage og rapportering. I krypto er bildet mer oppdelt: Immunefi er den st\u00f8rste, Sherlock og Cantina kj\u00f8rer b\u00e5de l\u00f8pende dus\u00f8rer og tidsavgrensede konkurranser, og mange protokoller driver programmer i egen regi. Men funksjonen er den samme. Plattformen tar imot rapporten, sorterer den etter alvorsgrad, d\u00f8mmer om den er gyldig, unik og innenfor omfang, og avgj\u00f8r dermed hva som faktisk utbetales. Et avslag kan like gjerne bety \u00abduplikat\u00bb eller \u00abutenfor omfang\u00bb som \u00abikke en feil\u00bb, og det er her mange forskere opplever at kvitteringen ikke likner p\u00e5 taket.<\/p><p class=\"wp-block-paragraph\">Et skille er verdt \u00e5 merke seg. I Web2 betales du i dollar, og KYC er en formalitet. I krypto m\u00e5 plattformen bekrefte at midlene faktisk finnes (proof of funds) og at mottakeren ikke st\u00e5r p\u00e5 en sanksjonsliste, f\u00f8r en krone, eller en token, skifter hender. En forsker kan jobbe anonymt under et h\u00e5ndtak helt til utbetalingen; da m\u00f8ter anonymiteten plutselig sanksjonskontroll og identitetskrav. Det er en terskel Web2-forskeren sjelden tenker p\u00e5, og en p\u00e5minnelse om at i krypto er selv det \u00e5 f\u00e5 betalt en transaksjon p\u00e5 en kjede som noen vokter.<\/p><h2 class='wp-block-heading'>Virker regnestykket?<\/h2><p class=\"wp-block-paragraph\">S\u00e5 er den dyre kryptodus\u00f8ren verdt det?<\/p><p class=\"wp-block-paragraph\">Regnestykket er egentlig enkelt. Immunefi pleier \u00e5 si det slik: en median kritisk dus\u00f8r koster rundt 20.000 dollar, mens hacket den forhindrer koster rundt 25 millioner og tre m\u00e5neder av livet ditt. M\u00e5lt slik er selv en syvsifret premie billig. Immunefi-sjef Mitchell Amador oppsummerte 2026-tallene n\u00f8kternt: \u00abCrypto security is adversarial, and it never stops evolving. The honest read on the numbers is simple: the industry is learning\u00bb, <a href='https:\/\/www.theblock.co\/post\/407707'>sa han<\/a> da halv\u00e5rstallene kom.<\/p><p class=\"wp-block-paragraph\">Samtidig er dus\u00f8ren ikke et skjold alene. Som Sherlock-sjef Jack Sanford har p\u00e5pekt, er en revisjon p\u00e5 et gitt tidspunkt uunnv\u00e6rlig, men ble aldri ment \u00e5 b\u00e6re hele sikkerhetsbyrden alene. En dus\u00f8r er en st\u00e5ende kontroll som fanger det en revisjon gikk glipp av, men den priser bare koden, og den fanger ikke den stj\u00e5lne n\u00f8kkelen, den lurte signereren eller token-en som faller etter at l\u00e5sen slipper.<\/p><p class=\"wp-block-paragraph\">Konklusjonen er at gapet mellom Apples to millioner og Usuals seksten ikke er en boble eller en galskap. Det er en n\u00f8yaktig, om enn ubehagelig, prising av forskjellen mellom \u00e5 miste data og \u00e5 miste penger som aldri kommer tilbake. Apple kan kalle to millioner dollar en bransjerekord fordi en iPhone-feil, hvor alvorlig den enn er, ikke t\u00f8mmer en bankkonto p\u00e5 sekunder. En DeFi-protokoll betaler mer fordi den m\u00e5; alternativet st\u00e5r og venter p\u00e5 den andre siden av hullet. For en norsk forsker er l\u00e6rdommen todelt: ferdigheten har aldri v\u00e6rt verdt mer, men mellom det annonserte bel\u00f8pet og pengene du kan bruke, st\u00e5r en token, en l\u00e5s, en sanksjonskontroll og Skatteetaten, og alle fire vil ha sitt f\u00f8r regnestykket g\u00e5r opp.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hvorfor er kryptodus\u00f8rer s\u00e5 mye st\u00f8rre enn Googles og Apples?<\/h3><p class=\"wp-block-paragraph\">Fordi de prises etter hva de forhindrer. I krypto ligger pengene direkte i koden, de er likvide og kan t\u00f8mmes uopprettelig p\u00e5 sekunder, s\u00e5 en feil som truer 200 millioner dollar bel\u00f8nnes med en andel av bel\u00f8pet, typisk ti prosent opp til et tak. En feil hos Google gir som regel tilgang til data som kan varsles om, rettes og forsikres, ikke til penger som forsvinner umiddelbart.<\/p><h3 class='wp-block-heading'>Hva er den st\u00f8rste bug bounty-en som er betalt i krypto?<\/h3><p class=\"wp-block-paragraph\">Rekorden for en enkelt utbetaling er ti millioner dollar, som broen Wormhole betalte en forsker med h\u00e5ndtaket satya0x i februar 2022 for en feil som kunne gitt en angriper kontroll over broens kontrakter. Det h\u00f8yeste annonserte taket er 16 millioner dollar, hos protokollen Usual, men det er et tak, ikke en kvittering.<\/p><h3 class='wp-block-heading'>F\u00e5r en forsker utbetalt i kontanter eller i kryptovaluta?<\/h3><p class=\"wp-block-paragraph\">Det varierer. Mange kryptoprogrammer betaler i stablecoins, i praksis dollar, men mange betaler helt eller delvis i protokollens egen token, og noen legger p\u00e5 bindingstid. Solana-stiftelsen betaler for eksempel i SOL med tolv m\u00e5neders l\u00e5s, og da kan den realiserte verdien avvike mye fra den annonserte summen.<\/p><h3 class='wp-block-heading'>Hvordan skattlegges en bug bounty i Norge?<\/h3><p class=\"wp-block-paragraph\">Skatteetaten regner en dus\u00f8r som skattepliktig inntekt. Betales den i kryptovaluta, verdsettes den i kroner til markedsverdien p\u00e5 tildelingstidspunktet, og det bel\u00f8pet skattlegges uavhengig av om token-en er l\u00e5st eller faller i verdi senere. Finanstilsynet f\u00f8rer tilsyn med kryptoplattformen du eventuelt veksler gjennom, ikke med selve dus\u00f8ren.<\/p><h3 class='wp-block-heading'>Er det lovlig \u00e5 utnytte en feil for \u00e5 redde midler?<\/h3><p class=\"wp-block-paragraph\">\u00c5 melde inn en feil innenfor et program er lovlig. \u00c5 skaffe seg uautorisert tilgang til et system, ogs\u00e5 for \u00e5 redde midler, kan rammes av straffeloven \u00a7 204 og straffes med inntil to \u00e5rs fengsel. Etter et hack tilbyr prosjekter ofte en recovery bounty p\u00e5 ti prosent for retur av resten, men grensen mot utpressing er h\u00e5rfin, og \u00e5 betale en sanksjonert angriper er ulovlig.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hvorfor er kryptodus\u00f8rer s\u00e5 mye st\u00f8rre enn Googles og Apples?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Fordi de prises etter hva de forhindrer. I krypto ligger pengene direkte i koden, de er likvide og kan t\u00f8mmes uopprettelig p\u00e5 sekunder, s\u00e5 en feil som truer 200 millioner dollar bel\u00f8nnes med en andel av bel\u00f8pet, typisk ti prosent opp til et tak. En feil hos Google gir som regel tilgang til data som kan varsles om, rettes og forsikres, ikke til penger som forsvinner umiddelbart.\"}},{\"@type\":\"Question\",\"name\":\"Hva er den st\u00f8rste bug bounty-en som er betalt i krypto?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Rekorden for en enkelt utbetaling er ti millioner dollar, som broen Wormhole betalte en forsker med h\u00e5ndtaket satya0x i februar 2022 for en feil som kunne gitt en angriper kontroll over broens kontrakter. Det h\u00f8yeste annonserte taket er 16 millioner dollar, hos protokollen Usual, men det er et tak, ikke en kvittering.\"}},{\"@type\":\"Question\",\"name\":\"F\u00e5r en forsker utbetalt i kontanter eller i kryptovaluta?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det varierer. Mange kryptoprogrammer betaler i stablecoins, i praksis dollar, men mange betaler helt eller delvis i protokollens egen token, og noen legger p\u00e5 bindingstid. Solana-stiftelsen betaler for eksempel i SOL med tolv m\u00e5neders l\u00e5s, og da kan den realiserte verdien avvike mye fra den annonserte summen.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan skattlegges en bug bounty i Norge?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Skatteetaten regner en dus\u00f8r som skattepliktig inntekt. Betales den i kryptovaluta, verdsettes den i kroner til markedsverdien p\u00e5 tildelingstidspunktet, og det bel\u00f8pet skattlegges uavhengig av om token-en er l\u00e5st eller faller i verdi senere. Finanstilsynet f\u00f8rer tilsyn med kryptoplattformen du eventuelt veksler gjennom, ikke med selve dus\u00f8ren.\"}},{\"@type\":\"Question\",\"name\":\"Er det lovlig \u00e5 utnytte en feil for \u00e5 redde midler?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"\u00c5 melde inn en feil innenfor et program er lovlig. \u00c5 skaffe seg uautorisert tilgang til et system, ogs\u00e5 for \u00e5 redde midler, kan rammes av straffeloven \u00a7 204 og straffes med inntil to \u00e5rs fengsel. Etter et hack tilbyr prosjekter ofte en recovery bounty p\u00e5 ti prosent for retur av resten, men grensen mot utpressing er h\u00e5rfin, og \u00e5 betale en sanksjonert angriper er ulovlig.\"}}]}<\/script><p class=\"wp-block-paragraph\">Skrevet av Anneke de Vries, sikkerhetsredakt\u00f8r i HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Apple doblet toppdus\u00f8ren til to millioner dollar og kalte det en bransjerekord. I krypto hadde ikke det n\u00e5dd topp fem, og gapet forteller hvordan sikkerhet egentlig prises.<\/p>\n","protected":false},"author":4,"featured_media":503,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-502","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/502","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=502"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/502\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/503"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=502"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=502"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=502"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}