{"id":508,"date":"2026-10-03T05:10:19","date_gmt":"2026-10-03T05:10:19","guid":{"rendered":"https:\/\/hoge.gg\/no\/halborn-drift-hack-kontrollplan-2026\/"},"modified":"2026-10-03T05:10:19","modified_gmt":"2026-10-03T05:10:19","slug":"halborn-drift-hack-kontrollplan-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/halborn-drift-hack-kontrollplan-2026\/","title":{"rendered":"Da koden var uskyldig: Halborn og angrepene som omg\u00e5r revisjonen"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Den 24. september 2026 stanset kryptob\u00f8rsen Bitget alle uttak. Noen hadde nettopp t\u00f8mt b\u00f8rsens varme og halvvarme lommeb\u00f8ker for 351,6 millioner dollar, i overkant av 3,4 milliarder kroner, fordelt over syv blokkjeder fra Ethereum til XRP Ledger. Det ble \u00e5rets st\u00f8rste kjente kryptotyveri, og etterforskere hos <a href='https:\/\/www.trmlabs.com\/resources\/blog\/bitget-loses-usd-3516-million-in-hot-wallet-breach-in-likely-north-korea-attack'>TRM Labs<\/a> pekte raskt mot Nord-Korea.<\/p><p class=\"wp-block-paragraph\">Atten dager tidligere hadde rundt 4.000 bitcoin, verdt omtrent 320 millioner dollar, forlatt Bitcoin-sidekjeden Liquid, et nettverk <a href='https:\/\/www.coindesk.com\/markets\/2026\/09\/07\/bitcoin-network-used-by-exchanges-hit-by-usd320-million-exploit-hackers-claim-they-re-the-good-guys'>brukt av flere b\u00f8rser<\/a>. Til sammen dyttet h\u00f8stens tyverier den nordkoreanske fangsten for 2026 <a href='https:\/\/www.bloomberg.com\/news\/articles\/2026-09-25\/bitget-hack-pushes-north-korean-crypto-haul-past-1-billion'>over \u00e9n milliard dollar<\/a>, det nest verste \u00e5ret p\u00e5 rekord, og regimets hackere sto for rundt tre fjerdedeler av alt som ble stj\u00e5let gjennom \u00e5ret.<\/p><p class=\"wp-block-paragraph\">Det sl\u00e5ende er ikke bare summene. Det er at nesten ingen av disse angrepene knakk en smartkontrakt. Koden besto. Pengene forsvant likevel. For \u00e5 forst\u00e5 hvordan, m\u00e5 vi tilbake til 1. april, da Solanas st\u00f8rste derivatb\u00f8rs ble t\u00f8mt for 285 millioner dollar p\u00e5 rundt tolv minutter uten at angriperne r\u00f8rte en eneste s\u00e5rbar kodelinje. Og vi m\u00e5 m\u00f8te selskapet som har gjort det til en levevei \u00e5 obdusere nettopp slike angrep: Halborn.<\/p><h2 class='wp-block-heading'>Et angrep p\u00e5 tolv minutter som ikke r\u00f8rte koden<\/h2><p class=\"wp-block-paragraph\">Drift Protocol var ikke et lite m\u00e5l. B\u00f8rsen var Solanas st\u00f8rste plattform for desentraliserte derivater, med mer enn en halv milliard dollar i l\u00e5st verdi. Den var revidert, etablert og tilsynelatende godt sikret. Likevel registrerte Solana-blokkjeden klokken 16.05.18 UTC den 1. april en transaksjon som overf\u00f8rte administratorn\u00f8kkelen til protokollen til en ukjent adresse. Ett sekund senere, 16.05.19 UTC, godkjente en ny transaksjon overf\u00f8ringen. <a href='https:\/\/www.chainalysis.com\/blog\/lessons-from-the-drift-hack\/'>Chainalysis beskriver det n\u00f8kternt<\/a>: med to transaksjoner, utf\u00f8rt med ett sekunds mellomrom, hadde angriperen full administrativ kontroll.<\/p><p class=\"wp-block-paragraph\">Resten var mekanikk. I l\u00f8pet av de neste minuttene utf\u00f8rte angriperen 31 uttak, og hovedtappingen varte i rundt tolv minutter, mens den fulle tappingen p\u00e5 kjeden strakk seg over omtrent to og en halv time, til klokken 18.31 UTC. <a href='https:\/\/www.trmlabs.com\/resources\/blog\/north-korean-hackers-attack-drift-protocol-in-285-million-heist'>TRM Labs<\/a> satte totalen til 285 millioner dollar, rundt 2,7 milliarder kroner etter dollarkursen i oktober. Det ble \u00e5rets st\u00f8rste DeFi-angrep og det nest st\u00f8rste i Solanas historie, bare sl\u00e5tt av Wormhole-broen i 2022. Over halvparten av b\u00f8rsens l\u00e5ste verdi forsvant; tallet falt fra rundt 550 til 252 millioner dollar.<\/p><p class=\"wp-block-paragraph\">Men her er poenget som gj\u00f8r Drift til en l\u00e6rebok, ikke bare en overskrift: ingen revisor hadde oversett en feil i koden. Smartkontraktene gjorde n\u00f8yaktig det de var skrevet for \u00e5 gj\u00f8re. Angrepet gikk ikke gjennom en s\u00e5rbarhet i Solidity eller Rust. Det gikk gjennom menneskene, n\u00f8klene og styringen rundt koden, det sikkerhetsbransjen kaller kontrollplanet. Det er denne forskjellen som har formet et helt selskap, og et helt \u00e5r.<\/p><h2 class='wp-block-heading'>Hvem er Halborn?<\/h2><p class=\"wp-block-paragraph\">Halborn er et blockchain-sikkerhetsselskap med hovedkontor i Miami, grunnlagt i 2019 av Steven Walbroehl og Rob Behnke. De to drev selskapet uten ekstern kapital de f\u00f8rste \u00e5rene og bygget et rykte p\u00e5 det motsatte av tradisjonell revisjon: en offensiv tiln\u00e6rming, der egne folk bryter seg inn i kundenes systemer f\u00f8r ekte angripere rekker det. F\u00f8rst i juli 2022 hentet selskapet inn 90 millioner dollar i en serie A-runde ledet av <a href='https:\/\/www.summitpartners.com\/news\/halborn-announces-expansion-with-new-ceo'>Summit Partners<\/a>, penger som gikk til \u00e5 bygge ut det offensive teamet og selskapets egne verkt\u00f8y.<\/p><p class=\"wp-block-paragraph\">I september 2024 hentet Halborn inn Jacques Boschung som ny toppsjef, tidligere fra Kudelski Security og Dell, mens Behnke gikk over til rollen som styreleder og president, og medgr\u00fcnder Walbroehl ble teknologidirekt\u00f8r. Skiftet signaliserte en dreining mot banker, tokeniserte verdier og institusjonelle kunder, en satsing HOGE Wire har dekket i omtalen av <a href='https:\/\/hoge.gg\/no\/halborn-wall-street-tokeniserte-verdier-2026\/'>selskapets vei til Wall Street<\/a>. Kundelisten Halborn selv fremhever, er kort, men tung: Coinbase, Polygon og Solana. Selskapet beskriver <a href='https:\/\/www.halborn.com\/about\/who-we-are'>oppdraget sitt<\/a> som \u00e5 finne og rette s\u00e5rbarheter i blockchain-applikasjoner p\u00e5 alle stadier av utviklingen.<\/p><h2 class='wp-block-heading'>Rab13s: funnet som satte Halborn p\u00e5 kartet<\/h2><p class=\"wp-block-paragraph\">Lenge f\u00f8r september 2026 bygget Halborn navnet sitt p\u00e5 ett enkelt funn. Under en gjennomgang av Dogecoins kodebase i mars 2022 oppdaget en av selskapets offensive ingeni\u00f8rer, senior offensiv sikkerhetsingeni\u00f8r Hossam Mohamed, en serie s\u00e5rbarheter som ble samlet under kodenavnet Rab13s. Feilene rammet ikke bare Dogecoin, men mer enn 280 nettverk som deler samme kodearv, blant dem Litecoin og Zcash, med anslagsvis <a href='https:\/\/www.halborn.com\/blog\/post\/halborn-discovers-zero-day-impacting-dogecoin-and-280-networks'>over 25 milliarder dollar<\/a> i eiendeler i faresonen.<\/p><p class=\"wp-block-paragraph\">Den alvorligste av dem lot en angriper lage en spesialutformet konsensusmelding, sende den til enkeltnoder og ta dem av nett, i verste fall en vei mot et 51-prosentangrep. Dogecoin, Litecoin og Zcash tettet hullene f\u00f8r den offentlige avsl\u00f8ringen 13. mars 2023, men mange mindre forker gjorde det aldri. Rab13s ble Halborns visittkort: beviset p\u00e5 at styrken l\u00e5 i \u00e5 tenke som en angriper, ikke bare \u00e5 lese kode linje for linje. Det er den samme tankegangen som gj\u00f8r at selskapet i dag kan obdusere angrep som Drift, der feilen aldri l\u00e5 i koden.<\/p><h2 class='wp-block-heading'>Revisjon, pentest og red team: hva Halborn faktisk selger<\/h2><p class=\"wp-block-paragraph\">For folk utenfor bransjen smelter \u00abrevisjon\u00bb og \u00absikkerhetstest\u00bb ofte sammen til \u00e9n ting. For Halborn er de tre forskjellige produkter som svarer p\u00e5 tre forskjellige sp\u00f8rsm\u00e5l. En kodrevisjon sp\u00f8r om koden er skrevet riktig. En penetrasjonstest sp\u00f8r om noen kan bryte seg inn teknisk. En red team-\u00f8velse sp\u00f8r om hva som skjer n\u00e5r noen faktisk pr\u00f8ver, med alle midler, inkludert \u00e5 lure menneskene. Selskapet skiller selv mellom r\u00e5dgivning (blant annet risiko, arkitektur og vurdering av n\u00f8kkelh\u00e5ndtering) og det de kaller \u00abassurance\u00bb, der kodrevisjon, red team-\u00f8velser og egne vurderinger av KI-sikkerhet ligger.<\/p><p class=\"wp-block-paragraph\">Skillet er ikke akademisk. Nesten alle de store tapene i 2026 falt i mellomrommet mellom disse produktene. En kodrevisjon ville aldri fanget en administrator som ble sosialt manipulert over et halvt \u00e5r. En vanlig pentest ville sjelden sett et styringsoppsett der et tidsl\u00e5svindu var fjernet. Red teaming er det eneste av de tre som i prinsippet retter seg mot hele angrepsflaten, men selv det er bundet av tiden og mandatet kunden betaler for.<\/p><figure class='wp-block-table'><table><thead><tr><th>Tjeneste<\/th><th>Sp\u00f8rsm\u00e5let den stiller<\/th><th>Typisk omfang<\/th><th>Blindsonen<\/th><\/tr><\/thead><tbody><tr><td>Kodrevisjon (smart contract audit)<\/td><td>Er koden skrevet riktig?<\/td><td>Smartkontrakten, p\u00e5 ett gitt tidspunkt<\/td><td>N\u00f8kler, styring, drift, mennesker<\/td><\/tr><tr><td>Penetrasjonstest<\/td><td>Kan en angriper bryte seg inn teknisk?<\/td><td>Apper, skyinfrastruktur, nettverk<\/td><td>Forretningslogikk, langvarig sosial manipulasjon<\/td><\/tr><tr><td>Red team<\/td><td>Hva skjer n\u00e5r noen virkelig pr\u00f8ver?<\/td><td>Hele organisasjonen, menneskene inkludert<\/td><td>Begrenset av avtalt mandat og tid<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Obduksjonsfranchisen: Halborns \u00abExplained\u00bb-arkiv<\/h2><p class=\"wp-block-paragraph\">Det som virkelig har gjort Halborn til et navn utenfor utviklermilj\u00f8ene, er ikke revisjonene, men obduksjonene. Etter hvert st\u00f8rre angrep publiserer selskapet en \u00abExplained\u00bb-analyse som rekonstruerer hva som skjedde, steg for steg. Arkivet er i praksis en l\u00f8pende logg over hvordan krypto blir ranet. Bare for 2026 har <a href='https:\/\/www.halborn.com\/blog'>selskapets blogg<\/a> forklart Bitget-hacket i september, Liquid-angrepet samme m\u00e5ned, Nostra Finance, Tectonic, Harmony, et innbrudd knyttet til Coldcard i juli og flere til.<\/p><p class=\"wp-block-paragraph\">En typisk \u00abExplained\u00bb-analyse f\u00f8lger en fast oppskrift: en tidslinje over angrepet, en teknisk forklaring av rot\u00e5rsaken, et anslag over tapet og en liste over hva andre prosjekter b\u00f8r gj\u00f8re annerledes. Verdien ligger i detaljene. N\u00e5r Halborn bryter ned n\u00f8yaktig hvilken funksjon som sviktet, eller hvilket oppsett som ble misbrukt, blir rapporten pensum for hele bransjen, ikke bare en nekrolog over ett prosjekt.<\/p><p class=\"wp-block-paragraph\">Verdt \u00e5 merke seg: Drift st\u00e5r ikke i Halborns arkiv. Den obduksjonen ble skrevet av Drifts eget team sammen med etterforskere som TRM Labs og Chainalysis. Det gj\u00f8r Drift til et enda renere eksempel, for her er det ikke sikkerhetsfirmaet som forklarer sitt eget funn, men en hel bransje som konvergerer mot den samme konklusjonen. Obduksjonen har blitt kryptoens svar p\u00e5 en flyhavarikommisjon: ingen domstol stiller noen til ansvar, men rapporten forteller alle andre hvordan de unng\u00e5r samme skjebne.<\/p><p class=\"wp-block-paragraph\">Nettopp fordi ingen myndighet p\u00e5legger disse rapportene, er de bygget p\u00e5 rykte. Et selskap som skriver en grundig, \u00e6rlig obduksjon, selv n\u00e5r den peker p\u00e5 pinlige feil, vinner tillit. Det er denne valutaen Halborn og konkurrentene handler i, og det er grunnen til at de bruker ressurser p\u00e5 \u00e5 forklare angrep de selv ikke ble betalt for \u00e5 stoppe.<\/p><h2 class='wp-block-heading'>Den lange svindelen: seks m\u00e5neder ved samme bord<\/h2><p class=\"wp-block-paragraph\">Drift-angrepet begynte ikke med kode. Det begynte med mennesker. If\u00f8lge etterforskningen brukte angriperne m\u00e5neder p\u00e5 \u00e5 bygge et forhold til Drift-teamet, utga seg for \u00e5 v\u00e6re et kvantitativt handelsselskap og m\u00f8tte ansatte ansikt til ansikt p\u00e5 konferanser og i private samtaler. De satte til og med inn ekte penger p\u00e5 plattformen for \u00e5 fremst\u00e5 troverdige. Dette var ikke en e-post med en lenke. Det var en langvarig, t\u00e5lmodig infiltrasjon.<\/p><p class=\"wp-block-paragraph\">Hvorfor virket det? Fordi en \u00abinvestor\u00bb som har satt inn ekte kapital, m\u00f8tt teamet p\u00e5 konferanser og levert troverdige tekniske innspill over m\u00e5neder, ikke utl\u00f8ser de samme alarmene som en fremmed lenke i innboksen. Angriperne utnyttet selve tilliten et lite team m\u00e5 ha for \u00e5 fungere. Da de omsider ba om en tilsynelatende rutinemessig signatur, var mistanken for lengst sl\u00e5tt av. Det er den kalde logikken bak den lange svindelen: jo lengre spillet varer, desto billigere blir det siste trekket.<\/p><p class=\"wp-block-paragraph\">Steven Walbroehl, medgr\u00fcnder og teknologidirekt\u00f8r i Halborn, har advart om n\u00f8yaktig dette skiftet. Angriperne bruker n\u00e5 kunstig intelligens til \u00e5 lage det han kaller <a href='https:\/\/cointelegraph.com\/news\/crypto-security-human-layer-threats-2026-expert-tips'>\u00abhighly personalized, context-aware attacks that bypass traditional security awareness training\u00bb<\/a>, alts\u00e5 sv\u00e6rt persontilpassede angrep som glir forbi standard sikkerhetsoppl\u00e6ring. Poenget hans er ubehagelig enkelt: du kan revidere all koden du vil, men du kan ikke revidere tilliten til en kollega du har m\u00f8tt ti ganger.<\/p><p class=\"wp-block-paragraph\">M\u00f8nsteret er ikke unikt for Drift. Den samme typen menneskelig manipulasjon ligger bak mye av phishing- og draineraktiviteten vi har sett gjennom \u00e5ret, der selv prosjekter med godt omd\u00f8mme har m\u00e5ttet advare brukerne sine mot falske nettsteder og ondsinnede signeringsforesp\u00f8rsler. Forskjellen med Drift var ambisjonsniv\u00e5et: her var m\u00e5let ikke en enkelt brukers lommebok, men selve n\u00f8kkelen til protokollen.<\/p><h2 class='wp-block-heading'>Durable nonces: signaturene de ikke visste de ga fra seg<\/h2><p class=\"wp-block-paragraph\">Den tekniske n\u00f8kkelen til Drift-angrepet var en funksjon i Solana kalt durable nonces. Normalt m\u00e5 en Solana-transaksjon signeres og sendes nesten umiddelbart, ellers blir den ugyldig. Durable nonces fjerner den utl\u00f8psdatoen: en transaksjon kan signeres n\u00e5 og utf\u00f8res langt senere. Funksjonen finnes av gode grunner, men i feil hender ble den en tidsinnstilt bombe. Angriperne fikk medlemmene av Drifts s\u00e5kalte Security Council til \u00e5 blindsignere transaksjoner som s\u00e5 harml\u00f8se ut, men som i virkeligheten overf\u00f8rte administratorrettigheter n\u00e5r de omsider ble utf\u00f8rt 1. april.<\/p><p class=\"wp-block-paragraph\">Timingen var ingen tilfeldighet. If\u00f8lge Chainalysis flyttet Drift i slutten av mars styringen til et nytt 2-av-5 multisig-oppsett <a href='https:\/\/www.chainalysis.com\/blog\/lessons-from-the-drift-hack\/'>uten tidsl\u00e5s<\/a>, alts\u00e5 uten forsinkelsen som ellers ville gitt teamet en sjanse til \u00e5 oppdage og stoppe en ondsinnet transaksjon. Da de forh\u00e5ndssignerte kommandoene ble utl\u00f8st, fantes det ikke noe vindu \u00e5 gripe inn i. Beslutningen om \u00e5 fjerne tidsl\u00e5sen var ikke en kodefeil; det var et driftsvalg, og det viste seg \u00e5 v\u00e6re fatalt.<\/p><p class=\"wp-block-paragraph\">For den som f\u00f8lger lommebok-debatten, er mekanismen kjent. \u00c5 signere noe n\u00e5 som kj\u00f8rer senere, er akkurat risikoen folk strever med \u00e5 forst\u00e5 i diskusjonen om <a href='https:\/\/hoge.gg\/no\/eip-7702-delegering-glemt-tilbakekalle-2026\/'>delegeringer du glemmer \u00e5 tilbakekalle<\/a> p\u00e5 Ethereum. En signatur er ikke bare et \u00f8yeblikk; den er en fullmakt som kan leve videre. Drift-r\u00e5det oppdaget det da fullmakten allerede var utl\u00f8st.<\/p><h2 class='wp-block-heading'>Falsk pant, ekte penger: slik ble 500 dollar til 285 millioner<\/h2><p class=\"wp-block-paragraph\">Med administratorrettighetene p\u00e5 plass trengte angriperen en m\u00e5te \u00e5 trekke ut ekte verdier p\u00e5. L\u00f8sningen var en verdil\u00f8s token angriperne selv hadde laget, med tickeren CVT. Den ble opprettet i mars med en forsyning p\u00e5 750 millioner enheter, der angriperne kontrollerte om lag 80 prosent. Deretter handlet de tokenen frem og tilbake mellom egne lommeb\u00f8ker, det bransjen kaller wash trading, for \u00e5 skape <a href='https:\/\/www.chainalysis.com\/blog\/lessons-from-the-drift-hack\/'>illusjonen av et ekte marked<\/a> og en stabil pris p\u00e5 rundt \u00e9n dollar. En kontrollert prisorakel rapporterte den samme falske prisen inn til protokollen.<\/p><p class=\"wp-block-paragraph\">Resten var enkel aritmetikk p\u00e5 et rigget regnestykke. Angriperen justerte risikoparametrene, satte inn 500 millioner CVT som \u00abpant\u00bb og l\u00e5nte ut mot dem ekte eiendeler: USDC, bitcoin-innpakninger og Jupiters likviditetstoken. Den samlede kostnaden ved \u00e5 sette opp hele fasaden var ansl\u00e5tt til rundt 500 dollar. Fremgangsm\u00e5ten, \u00e5 trykke en verdil\u00f8s token og f\u00e5 markedet til \u00e5 tro den er verdt noe, er den samme logikken som driver <a href='https:\/\/hoge.gg\/no\/rug-pull-token-fabrikk-multichain-2026\/'>token-fabrikkene bak rug pull-svindel<\/a>, bare vendt innover mot en protokolls egen balanse.<\/p><figure class='wp-block-table'><table><thead><tr><th>Verdi tatt ut av Drift<\/th><th>Bel\u00f8p (USD)<\/th><\/tr><\/thead><tbody><tr><td>JLP (Jupiter-likviditet)<\/td><td>159,3 mill.<\/td><\/tr><tr><td>USDC<\/td><td>71,4 mill.<\/td><\/tr><tr><td>cbBTC<\/td><td>11,3 mill.<\/td><\/tr><tr><td>USDT<\/td><td>5,6 mill.<\/td><\/tr><tr><td>USDS<\/td><td>5,3 mill.<\/td><\/tr><tr><td>WETH<\/td><td>4,7 mill.<\/td><\/tr><tr><td>dSOL<\/td><td>4,5 mill.<\/td><\/tr><tr><td>WBTC<\/td><td>4,4 mill.<\/td><\/tr><tr><td>\u00d8vrige tokens (over ti)<\/td><td>resten<\/td><\/tr><tr><td>Totalt<\/td><td>rundt 285 mill. (cirka 2,7 mrd. kr)<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Innen 23 minutter etter maktovertakelsen begynte de f\u00f8rste verdiene \u00e5 ankomme Ethereum via bro, der de ble vekslet til ether og spredt videre. Minst 20 andre protokoller meldte om forstyrrelser, pauser eller tap i kj\u00f8lvannet, et vitnesbyrd om hvor tett sammenvevd DeFi er blitt.<\/p><h2 class='wp-block-heading'>Nord-Korea og hvorfor pengene aldri kom tilbake<\/h2><p class=\"wp-block-paragraph\">TRM Labs knytter Drift-angrepet til nordkoreanske operat\u00f8rer i Lazarus-sf\u00e6ren. Det er ikke oppsiktsvekkende i seg selv; det som fikk etterforskere til \u00e5 stoppe opp, var metoden. Ari Redbord, global sjef for politikk og myndighetskontakt i TRM Labs, beskrev den fysiske infiltrasjonen som noe nytt: <a href='https:\/\/www.coindesk.com\/business\/2026\/04\/30\/north-korean-hackers-are-moving-faster-they-account-for-76-of-crypto-exploits-this-year-trmlabs'>\u00abNorth Korean proxies sitting across a table from protocol employees over a period of months. That is, to my knowledge, unprecedented in North Korea&#8217;s crypto hacking campaign\u00bb<\/a>. Nordkoreanske mellommenn satt alts\u00e5 ansikt til ansikt med ansatte i m\u00e5nedsvis. Dette er, som Redbord sa, ikke lenger bare en tastaturoperasjon p\u00e5 avstand.<\/p><p class=\"wp-block-paragraph\">Attribusjonen har en brutal konsekvens for ofrene: pengene kommer sjelden tilbake. N\u00e5r en tyv er en vanlig opportunist, kan et prosjekt tilby en \u00abwhitehat\u00bb-dus\u00f8r og forhandle om retur, slik vi har sett i flere saker. N\u00e5r tyven er et sanksjonert statsregime, finnes ingen forhandling. Midlene vaskes gjennom broer, miksere og OTC-bord, og den eneste reelle n\u00f8dbremsen er at en stablecoin-utsteder fryser adressene f\u00f8r pengene flyttes. Ved utgangen av april hadde to angrep alene, Drift og Kelp DAO, st\u00e5tt for <a href='https:\/\/www.trmlabs.com\/resources\/blog\/north-korea-stole-76-of-all-crypto-hack-value-in-2026-with-just-two-attacks'>76 prosent<\/a> av all verdi stj\u00e5let i kryptohack i 2026.<\/p><p class=\"wp-block-paragraph\">H\u00f8sten bekreftet m\u00f8nsteret. Da Bitget ble tappet 24. september, dyttet det den nordkoreanske fangsten for 2026 forbi \u00e9n milliard dollar, if\u00f8lge Bloomberg, og befestet regimet som den dominerende akt\u00f8ren i kryptokriminalitet. For norske sparere er dette mer enn en kuriositet: midlene som forsvinner, finansierer etter myndighetenes vurdering et sanksjonert regimes programmer, og nettopp derfor er en frys av stablecoin-adresser i samarbeid med amerikanske myndigheter ofte den eneste bremsen som biter. Drift-ofrene fikk aldri den muligheten.<\/p><h2 class='wp-block-heading'>Kontrollplanet, ikke koden<\/h2><p class=\"wp-block-paragraph\">Her ligger den egentlige historien, og den er st\u00f8rre enn Drift. I f\u00f8rste halv\u00e5r av 2026 skiftet tyngdepunktet i kryptokriminalitet avgj\u00f8rende. TRM Labs talte 207 hack til en verdi av 972 millioner dollar, der infrastruktur- og driftsangrep sto for bare rundt 15 prosent av hendelsene, men hele <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>76 prosent av verdien<\/a>. CertiK, som teller annerledes, satte halv\u00e5rstapet til 1,32 milliarder dollar fordelt p\u00e5 344 hendelser, og konkluderte med at kompromitterte n\u00f8kler for f\u00f8rste gang var den dyreste angrepsvektoren m\u00e5lt i dollar.<\/p><p class=\"wp-block-paragraph\">CertiK-gr\u00fcnder Ronghui Gu oppsummerte det som n\u00e5 er bransjens konsensus: <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>\u00abA protocol can pass a flawless code audit and still lose millions because of a compromised admin key\u00bb<\/a>. En protokoll kan alts\u00e5 best\u00e5 en feilfri kodrevisjon og likevel tape millioner p\u00e5 grunn av en kompromittert administratorn\u00f8kkel. Revisjonen dekker den vanligste angrepsvektoren, smartkontraktfeil, men ikke den dyreste. Det samme paradokset drev den <a href='https:\/\/hoge.gg\/no\/certik-september-2026-bitget-revisjonsparadokset\/'>reviderte-likevel-ranet-debatten<\/a> rundt Bitget i september.<\/p><p class=\"wp-block-paragraph\">Forskjellen p\u00e5 \u00abvanligst\u00bb og \u00abdyrest\u00bb er hele poenget. Smartkontraktfeil er fortsatt det hyppigste funnet, og det er her revisjonen gj\u00f8r mest nytte. Men de f\u00e5 angrepene som treffer n\u00f8kler, broer eller styring, tapper langt mer per hendelse, fordi de rammer selve kontrollen over midlene i stedet for en enkelt funksjon. En angriper som overtar administratorn\u00f8kkelen, trenger ikke \u00e5 lete etter en feil i koden; han blir koden. Det er derfor et \u00e5r med f\u00e6rre, men mer kirurgiske angrep likevel ble det dyreste p\u00e5 rekord.<\/p><figure class='wp-block-table'><table><thead><tr><th>Hendelse<\/th><th>Dato<\/th><th>Tap (USD)<\/th><th>Rot\u00e5rsak (ikke koden)<\/th><\/tr><\/thead><tbody><tr><td>Bitget<\/td><td>24. sep 2026<\/td><td>351,6 mill.<\/td><td>Kompromittert backend, varme lommeb\u00f8ker<\/td><\/tr><tr><td>Liquid<\/td><td>6. sep 2026<\/td><td>rundt 320 mill.<\/td><td>Sidekjede-infrastruktur<\/td><\/tr><tr><td>Kelp DAO<\/td><td>18. apr 2026<\/td><td>292 mill.<\/td><td>Feilkonfigurert bro-verifikator<\/td><\/tr><tr><td>Drift<\/td><td>1. apr 2026<\/td><td>285 mill.<\/td><td>Forh\u00e5ndssignert styring, falsk pant<\/td><\/tr><tr><td>Bybit<\/td><td>feb 2025<\/td><td>1 500 mill.<\/td><td>Manipulert signerings-UI<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Derfor stopper ikke en revisjon et Drift-angrep<\/h2><p class=\"wp-block-paragraph\">En kodrevisjon er et \u00f8yeblikksbilde. Revisoren leser koden slik den er p\u00e5 en gitt dato, leter etter kjente feilklasser og leverer en rapport. Men revisjonen sier ingenting om hvem som holder administratorn\u00f8klene et halvt \u00e5r senere, om et styringsr\u00e5d fjerner tidsl\u00e5sen sin, eller om en ansatt blir sosialt manipulert av noen som har spist middag med teamet i m\u00e5nedsvis. Alt dette l\u00e5 utenfor omfanget i Drift-saken, og det ville ligget utenfor omfanget i nesten enhver standard revisjonsavtale.<\/p><p class=\"wp-block-paragraph\">Styring er et eget risikofelt som revisjonen bare delvis ber\u00f8rer. Da et styringsangrep tidligere i \u00e5r tvang en <a href='https:\/\/hoge.gg\/no\/neutron-styringsangrep-cosmos-kjedestans-2026\/'>Cosmos-kjede til \u00e5 stanse helt<\/a>, var l\u00e6rdommen den samme som ved Drift: den som kontrollerer stemmene eller n\u00f8klene, kontrollerer protokollen, uansett hvor ren koden er. En revisor kan p\u00e5peke at et multisig-oppsett er svakt, men kan ikke tvinge et team til \u00e5 beholde en tidsl\u00e5s eller til \u00e5 la v\u00e6re \u00e5 blindsignere en transaksjon fra en \u00abinvestor\u00bb de stoler p\u00e5.<\/p><p class=\"wp-block-paragraph\">Dette er grunnen til at seri\u00f8se sikkerhetsfirmaer insisterer p\u00e5 at revisjon er n\u00f8dvendig, men langt fra tilstrekkelig. Koden er ett lag. N\u00f8klene, styringen, driften og menneskene er fire lag til, og i 2026 var det der pengene forsvant.<\/p><h2 class='wp-block-heading'>Forsvaret: timelock, n\u00f8kkelh\u00e5ndtering og \u00e5 angripe seg selv<\/h2><p class=\"wp-block-paragraph\">Hva stopper da et angrep som Drift? Ikke \u00e9n ting, men en rekke upopul\u00e6re disipliner. En tidsl\u00e5s p\u00e5 styringstransaksjoner ville gitt teamet timer eller dager til \u00e5 oppdage den ondsinnede administratoroverf\u00f8ringen; Drift hadde nettopp fjernet sin. Streng n\u00f8kkelh\u00e5ndtering, med maskinvarelommeb\u00f8ker, adskilte signeringsmilj\u00f8er og krav om at ingen enkeltperson kan signere alene, hever terskelen. Halborn selger nettopp slike vurderinger av n\u00f8kkelh\u00e5ndtering og custody som en egen r\u00e5dgivningstjeneste, ved siden av red team-\u00f8velsene som tester om menneskene faktisk t\u00e5ler et press.<\/p><p class=\"wp-block-paragraph\">Red teaming er det n\u00e6rmeste bransjen kommer en kur mot menneskelig manipulasjon, fordi det behandler de ansatte som en del av angrepsflaten. En god \u00f8velse pr\u00f8ver \u00e5 lure et team p\u00e5 samme m\u00e5te en ekte angriper ville gjort, og avdekker hvem som blindsignerer og hvem som stiller sp\u00f8rsm\u00e5l. HOGE Wire har tidligere forklart hvorfor <a href='https:\/\/hoge.gg\/no\/red-teaming-halborn-offensiv-sikkerhet-2026\/'>Halborn angriper kundene sine f\u00f8rst<\/a>. Det andre forsvarslaget er \u00f8konomisk: en bug bounty som betaler godt nok til at en \u00e6rlig finner velger dus\u00f8ren fremfor tyveriet. Hva en kritisk feil faktisk er verdt, har vi sett n\u00e6rmere p\u00e5 i gjennomgangen av <a href='https:\/\/hoge.gg\/no\/hundre-ganger-google-kryptofeil-verdt-2026\/'>hva en kryptofeil koster<\/a>.<\/p><p class=\"wp-block-paragraph\">Til slutt kommer overv\u00e5king og beredskap. De fleste store tyveriene i 2026 ble oppdaget i sanntid, men for sent til \u00e5 stoppes; vinduet mellom f\u00f8rste mistenkelige transaksjon og tom kasse var minutter, ikke timer. Derfor investerer de mest modne prosjektene i automatisk overv\u00e5king som kan sette protokollen p\u00e5 pause, og i en forh\u00e5ndsavtalt responsplan med etterforskere og b\u00f8rser. N\u00e5r angrepet f\u00f8rst er i gang, avgj\u00f8res utfallet av hvor raskt noen kan fryse, spore og ringe de rette folkene, ikke av hvor pen koden var.<\/p><h2 class='wp-block-heading'>Norge, Finanstilsynet og regelverket som mangler<\/h2><p class=\"wp-block-paragraph\">For norske lesere er det ett sp\u00f8rsm\u00e5l som melder seg: hvem passer p\u00e5? Svaret er mindre betryggende enn mange tror. <a href='https:\/\/www.finanstilsynet.no\/'>Finanstilsynet<\/a> f\u00f8rer tilsyn med kryptoakt\u00f8rer (CASP-er) etter MiCA-regelverket, som er innlemmet i E\u00d8S-avtalen, og DORA-reglene stiller krav til digital operasjonell motstandskraft. Men verken MiCA eller DORA p\u00e5legger noen \u00e5 f\u00e5 smartkontraktene sine revidert, og ingen myndighet godkjenner eller akkrediterer dem som utf\u00f8rer slike revisjoner.<\/p><p class=\"wp-block-paragraph\">Kontrasten er sl\u00e5ende. Finanstilsynet godkjenner og f\u00f8rer tilsyn med statsautoriserte revisorer etter revisorloven, med krav til utdanning, forsikring og ansvar. For den som reviderer regnskap, finnes det alts\u00e5 et offentlig kvalitetsregime. For den som reviderer koden bak en protokoll som forvalter milliarder, finnes ingenting tilsvarende. Kvaliteten holdes oppe av rykte alene, og obduksjonsrapporten er den eneste \u00abdomstolen\u00bb som feller dom.<\/p><p class=\"wp-block-paragraph\">For en norsk bruker eller bedrift som vurderer en DeFi-tjeneste, er den praktiske l\u00e6rdommen \u00e5 lese sikkerhet som et spekter, ikke et stempel. Sp\u00f8r ikke bare om protokollen er revidert, men av hvem, n\u00e5r, hvor stort omfanget var, og hva som er gjort med funnene. Finnes det tidsl\u00e5s p\u00e5 styringen? Hvem holder n\u00f8klene? Er det en aktiv bug bounty? Det er disse sp\u00f8rsm\u00e5lene, ikke et gr\u00f8nt hakemerke, som skiller et prosjekt som overlever et angrep fra ett som ikke gj\u00f8r det.<\/p><p class=\"wp-block-paragraph\">Drift gj\u00f8r poenget skarpt. Som en desentralisert protokoll p\u00e5 Solana faller den i praksis utenfor CASP-perimeteret MiCA er bygget for. Det finnes ingen norsk eller europeisk instans en skadelidt kan klage til for \u00e5 f\u00e5 tilbake de 285 millioner dollarene. N\u00e5r koden er \u00ablov\u00bb, og ingen regulator st\u00e5r bak, er det eneste reelle vernet laget av tekniske tiltak, forsikring og de hardt tjente r\u00e5dene fra firmaer som Halborn.<\/p><h2 class='wp-block-heading'>Hva angrepene l\u00e6rer oss om \u00e5ret som gjenst\u00e5r<\/h2><p class=\"wp-block-paragraph\">Den r\u00f8de tr\u00e5den gjennom Drift, Kelp, Liquid og Bitget er at angrepsflaten har flyttet seg. S\u00e5 lenge koden var det svakeste leddet, ga det mening \u00e5 p\u00f8se ressurser inn i revisjon. Men etter hvert som smartkontraktene er blitt herdet gjennom \u00e5r med revisjoner, formell verifikasjon og bug bounties, har angriperne gjort det rasjonelle: de g\u00e5r rundt koden i stedet for gjennom den. N\u00f8kler, styring, broer og mennesker er de nye m\u00e5lene.<\/p><p class=\"wp-block-paragraph\">For utviklere betyr det at sikkerhetsbudsjettet m\u00e5 f\u00f8lge trusselen. En revisjon er fortsatt uunnv\u00e6rlig, men den m\u00e5 suppleres med n\u00f8kkelh\u00e5ndtering, tidsl\u00e5ser, overv\u00e5king og regelmessig red teaming av b\u00e5de systemer og ansatte. For vanlige brukere er l\u00e6rdommen enklere og hardere: et revisjonsstempel er ikke en forsikring. Det forteller at koden ble lest \u00e9n gang, ikke at protokollen er trygg i dag.<\/p><p class=\"wp-block-paragraph\">Halborn tjener penger p\u00e5 begge sider av denne virkeligheten, b\u00e5de p\u00e5 \u00e5 fors\u00f8ke \u00e5 hindre angrepene og p\u00e5 \u00e5 forklare dem i etterkant. Det er en ubehagelig forretningsmodell, men den speiler en ubehagelig sannhet om 2026: i et \u00e5r der over \u00e9n milliard dollar forsvant til nordkoreanske hackere, var den dyreste feilen nesten aldri en kodefeil. Den var et menneske som stolte p\u00e5 feil person, en n\u00f8kkel p\u00e5 feil sted, eller en tidsl\u00e5s som noen valgte \u00e5 fjerne.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hva er Halborn?<\/h3><p class=\"wp-block-paragraph\">Halborn er et blockchain-sikkerhetsselskap fra Miami, grunnlagt i 2019, kjent for offensiv sikkerhet, kodrevisjoner og de mye leste \u00abExplained\u00bb-obduksjonene av store kryptohack. Selskapet ledes i dag av Jacques Boschung og har blant andre Coinbase, Polygon og Solana som kunder.<\/p><h3 class='wp-block-heading'>Hva skjedde med Drift Protocol i 2026?<\/h3><p class=\"wp-block-paragraph\">Den 1. april 2026 ble Solana-b\u00f8rsen Drift tappet for rundt 285 millioner dollar p\u00e5 omtrent tolv minutter. Angriperne overtok administratorkontrollen via forh\u00e5ndssignerte transaksjoner og brukte en verdil\u00f8s, egenprodusert token som falsk pant; TRM Labs knytter angrepet til Nord-Korea.<\/p><h3 class='wp-block-heading'>Hva er forskjellen p\u00e5 en revisjon, en pentest og et red team?<\/h3><p class=\"wp-block-paragraph\">En kodrevisjon sjekker om selve koden er skrevet riktig p\u00e5 et gitt tidspunkt. En penetrasjonstest ser om noen kan bryte seg inn teknisk, mens en red team-\u00f8velse simulerer et ekte angrep mot hele organisasjonen, inkludert fors\u00f8k p\u00e5 \u00e5 manipulere menneskene.<\/p><h3 class='wp-block-heading'>Hvorfor stopper ikke en revisjon hack som Drift og Bitget?<\/h3><p class=\"wp-block-paragraph\">Fordi disse angrepene ikke rammet koden, men kontrollplanet rundt den: n\u00f8kler, styring, drift og mennesker. En revisjon er et \u00f8yeblikksbilde av koden og dekker den vanligste angrepsvektoren, men ikke den dyreste, som i 2026 var kompromitterte n\u00f8kler og sosial manipulasjon.<\/p><h3 class='wp-block-heading'>Regulerer Finanstilsynet smartkontraktrevisjon i Norge?<\/h3><p class=\"wp-block-paragraph\">Nei. Finanstilsynet f\u00f8rer tilsyn med kryptoakt\u00f8rer etter MiCA, innlemmet i E\u00d8S-avtalen, men verken MiCA eller DORA p\u00e5legger smartkontraktrevisjon eller akkrediterer dem som utf\u00f8rer den. I motsetning til statsautoriserte revisorer finnes det ingen offentlig godkjenningsordning for dem som reviderer kode.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er Halborn?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Halborn er et blockchain-sikkerhetsselskap fra Miami, grunnlagt i 2019, kjent for offensiv sikkerhet, kodrevisjoner og de mye leste \u00abExplained\u00bb-obduksjonene av store kryptohack. Selskapet ledes i dag av Jacques Boschung og har blant andre Coinbase, Polygon og Solana som kunder.\"}},{\"@type\":\"Question\",\"name\":\"Hva skjedde med Drift Protocol i 2026?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Den 1. april 2026 ble Solana-b\u00f8rsen Drift tappet for rundt 285 millioner dollar p\u00e5 omtrent tolv minutter. Angriperne overtok administratorkontrollen via forh\u00e5ndssignerte transaksjoner og brukte en verdil\u00f8s, egenprodusert token som falsk pant; TRM Labs knytter angrepet til Nord-Korea.\"}},{\"@type\":\"Question\",\"name\":\"Hva er forskjellen p\u00e5 en revisjon, en pentest og et red team?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En kodrevisjon sjekker om selve koden er skrevet riktig p\u00e5 et gitt tidspunkt. En penetrasjonstest ser om noen kan bryte seg inn teknisk, mens en red team-\u00f8velse simulerer et ekte angrep mot hele organisasjonen, inkludert fors\u00f8k p\u00e5 \u00e5 manipulere menneskene.\"}},{\"@type\":\"Question\",\"name\":\"Hvorfor stopper ikke en revisjon hack som Drift og Bitget?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Fordi disse angrepene ikke rammet koden, men kontrollplanet rundt den: n\u00f8kler, styring, drift og mennesker. En revisjon er et \u00f8yeblikksbilde av koden og dekker den vanligste angrepsvektoren, men ikke den dyreste, som i 2026 var kompromitterte n\u00f8kler og sosial manipulasjon.\"}},{\"@type\":\"Question\",\"name\":\"Regulerer Finanstilsynet smartkontraktrevisjon i Norge?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. Finanstilsynet f\u00f8rer tilsyn med kryptoakt\u00f8rer etter MiCA, innlemmet i E\u00d8S-avtalen, men verken MiCA eller DORA p\u00e5legger smartkontraktrevisjon eller akkrediterer dem som utf\u00f8rer den. I motsetning til statsautoriserte revisorer finnes det ingen offentlig godkjenningsordning for dem som reviderer kode.\"}}]}<\/script><p class=\"wp-block-paragraph\">Av Anneke de Vries, sikkerhetsredakt\u00f8r i HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Drift mistet 285 millioner dollar p\u00e5 tolv minutter uten \u00e9n kodefeil. Vi forklarer angrepsklassen bak kryptoens verste \u00e5r, og hvorfor revisjon ikke lenger er nok.<\/p>\n","protected":false},"author":4,"featured_media":509,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-508","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/508","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=508"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/508\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/509"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=508"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=508"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=508"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}