{"id":515,"date":"2026-10-04T05:10:34","date_gmt":"2026-10-04T05:10:34","guid":{"rendered":"https:\/\/hoge.gg\/no\/trail-of-bits-iverify-mobil-kryptosikkerhet-2026\/"},"modified":"2026-10-04T05:10:34","modified_gmt":"2026-10-04T05:10:34","slug":"trail-of-bits-iverify-mobil-kryptosikkerhet-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/trail-of-bits-iverify-mobil-kryptosikkerhet-2026\/","title":{"rendered":"Telefonen er hvelvet: Trail of Bits og mobiltrusselen i 2026"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Se for deg at du \u00e5pner en helt vanlig nettside p\u00e5 iPhonen din. Du trykker ikke p\u00e5 noe mistenkelig, du laster ikke ned en app, og du skriver ikke inn et eneste passord. Likevel er kryptolommeboka di t\u00f8mt noen sekunder senere. Det h\u00f8res ut som et skrekkscenario fra en sikkerhetskonferanse, men det er en noks\u00e5 presis beskrivelse av DarkSword, et angrepssett for iOS som Google, mobilsikkerhetsselskapet iVerify og Lookout avsl\u00f8rte i fellesskap i mars 2026.<\/p><p class=\"wp-block-paragraph\">Dette er akkurat den typen angrep Trail of Bits, kryptobransjens mest siterte koderevisor, har brukt \u00e5r p\u00e5 \u00e5 forberede seg p\u00e5. Ikke bare ved \u00e5 skrive revisjonsrapporter, men ved \u00e5 spinne ut et helt eget selskap som jakter p\u00e5 spionvare p\u00e5 telefoner. For norske kryptoeiere flytter det hele sikkerhetssamtalen et godt stykke. HOGE Wire har tidligere forklart <a href='https:\/\/hoge.gg\/no\/trail-of-bits-forklart\/'>hva Trail of Bits er<\/a> og <a href='https:\/\/hoge.gg\/no\/slik-leser-du-en-trail-of-bits-revisjon\/'>hvordan du leser en revisjonsrapport derfra<\/a>. Denne gangen handler det om noe mer ubehagelig: at revisjonen av smartkontrakten kan v\u00e6re prikkfri, og at pengene likevel forsvinner, rett og slett fordi de aldri forlater kontrakten. De forlater telefonen din.<\/p><h2 class='wp-block-heading'>Revisjonen som aldri r\u00f8rer telefonen din<\/h2><p class=\"wp-block-paragraph\">En smartkontraktrevisjon dekker kode som er satt ut p\u00e5 en blokkjede. Det er en avgrenset \u00f8velse, og Trail of Bits er selv blant de tydeligste i bransjen p\u00e5 nettopp avgrensningen: en rapport dekker den koden som fantes, innenfor den avtalte rammen, p\u00e5 den dagen gjennomgangen ble gjort. Alt utenfor den rammen er per definisjon ikke revidert. Det gjelder koden som ble lagt til uka etter, og det gjelder alt som aldri var kode i utgangspunktet.<\/p><p class=\"wp-block-paragraph\">Problemet er at en vanlig bruker ikke bor inne i smartkontrakten. Brukeren bor p\u00e5 en telefon. Der ligger lommebok-appen, der ligger kanskje et bilde av seed-frasen, og der \u00e5pnes lenkene som kommer inn via Telegram, X og e-post. Pengene styres til syvende og sist av en privatn\u00f8kkel som genereres, lagres og brukes til signering p\u00e5 en dings du b\u00e6rer i lomma. Angriperen bryr seg ikke om hvor revisjonens ramme slutter. Tvert imot: jo hardere selve kontrakten er sikret, jo mer l\u00f8nner det seg \u00e5 flytte ett lag ut, til signeringsenheten, til nettleseren, til mennesket.<\/p><p class=\"wp-block-paragraph\">Det er derfor utsagnet \u00abrevidert av X\u00bb alltid har betydd mindre enn folk tror, og hvorfor det i 2026 kan bety nesten ingenting for en vanlig innehaver hvis den reelle eksponeringen ligger i enheten i lomma. Revisjonen er n\u00f8dvendig, men den er ikke tilstrekkelig, og den er som oftest ikke engang rettet mot det stedet der retail-penger faktisk forsvinner. Denne forskjellen, mellom hva som revideres og hvor pengene lever, er hele poenget med artikkelen du leser n\u00e5.<\/p><h2 class='wp-block-heading'>Hvem er Trail of Bits, kort fortalt<\/h2><p class=\"wp-block-paragraph\">Trail of Bits ble grunnlagt i New York i 2012, av blant andre Dan Guido (i dag administrerende direkt\u00f8r) og Alexander Sotirov. Selskapet er privateid, uten store venturekapitalrunder, og har vokst p\u00e5 betalte oppdrag og forskningskontrakter. P\u00e5 sin egen <a href='https:\/\/www.trailofbits.com\/about\/'>om-side<\/a> oppgir firmaet over 940 publikasjoner, mer enn 620 offentlige sikkerhetsrevisjoner og over 200 \u00e5pen kildekode-prosjekter. Antallet ansatte varierer mellom kildene, et sted mellom 125 og 140 er den trygge rammen.<\/p><p class=\"wp-block-paragraph\">Kundelista er en bransjeoversikt i seg selv: Uniswap, Aave, Compound, MakerDAO, Chainlink, Arbitrum og Solana Foundation p\u00e5 kryptosiden, Zoom p\u00e5 Web2-siden. Verkt\u00f8yene firmaet har gitt bort gratis, som den statiske analysatoren Slither og fuzzeren Echidna (og etterf\u00f8lgeren Medusa), er standardutstyr hos konkurrentene ogs\u00e5. N\u00e5r bransjen omtaler en \u00abgullstandard\u00bb for kodegjennomgang, er det som regel Trail of Bits de mener.<\/p><p class=\"wp-block-paragraph\">Men her kommer detaljen som er avgj\u00f8rende for denne historien: blokkjede er bare ett av seks fagfelt hos Trail of Bits. De andre fem er applikasjonssikkerhet, kryptografi, lavniv\u00e5 systemsikkerhet, sikkerhet for AI og maskinl\u00e6ring, og sikkerhet i programvarens forsyningskjede. Firmaet har aldri sett p\u00e5 seg selv som en \u00abSolidity-butikk\u00bb, men som et bredt programvaresikkerhetshus. Nettopp den bredden forklarer hvorfor Trail of Bits var posisjonert til \u00e5 se mobiltrusselen komme f\u00f8r de fleste rene kryptorevisorer.<\/p><h2 class='wp-block-heading'>Derfor spant Trail of Bits ut iVerify<\/h2><p class=\"wp-block-paragraph\">iVerify startet som et internt prosjekt i Trail of Bits rundt 2019, f\u00f8rst som et verkt\u00f8y for iPhone, senere ogs\u00e5 for Android. I august 2023, etter om lag fire \u00e5r med inkubering, ble selskapet skilt ut som en selvstendig virksomhet, med en <a href='https:\/\/blog.trailofbits.com\/2023\/08\/28\/iverify-is-now-an-independent-company\/'>startfinansiering p\u00e5 fire millioner dollar<\/a> ledet av Mischief Ventures. Danny Rogers ble administrerende direkt\u00f8r, og Rocky Cole, en tidligere analytiker i den amerikanske etterretningsorganisasjonen NSA, driftsdirekt\u00f8r.<\/p><p class=\"wp-block-paragraph\">Det iVerify gj\u00f8r, er mobil trusseljakt: \u00e5 oppdage og bekjempe det bransjen kaller mercenary spyware, kommersiell overv\u00e5kingsprogramvare, p\u00e5 iOS- og Android-enheter. Kundene er h\u00f8yverdige m\u00e5l, ledere, journalister og forretningsreisende, og etter hvert alle som forvalter store verdier fra en telefon. Logikken bak utspinningen sier mye om hvordan Trail of Bits tenker: revisjonsinntektene finansierer forskning, og forskning som finner et marked utenfor krypto og bedriftssikkerhet, skilles ut som egne selskaper.<\/p><p class=\"wp-block-paragraph\">Teknisk er mobil trusseljakt noe annet enn klassisk antivirus. P\u00e5 en l\u00e5st iOS-enhet kan du ikke bare skanne alle filer; i stedet ser iVerify etter mistenkelige artefakter og unormal oppf\u00f8rsel som er kjent fra avanserte spionvareangrep, kombinert med helsesjekker av selve enheten. Det er en erkjennelse av at angrep som DarkSword og Pegasus ikke dukker opp som en tydelig \u00abvirus-fil\u00bb, men som sm\u00e5 avvik: en prosess som ikke burde kj\u00f8re, en innstilling som er endret, et spor etter en sandkasse som ble brutt. Det er den samme detektivtiln\u00e6rmingen Trail of Bits bruker i kodegjennomgang, flyttet over p\u00e5 enheten.<\/p><p class=\"wp-block-paragraph\">Men den dypere grunnen er mer interessant. Trail of Bits forsto tidlig at de st\u00f8rste verditapene i praksis ikke skjer gjennom en knekt smartkontrakt, men gjennom en kompromittert enhet, og at ingen smartkontraktrevisjon noensinne vil r\u00f8re den enheten. Dan Guido har i et <a href='https:\/\/decential.io\/articles\/qa-with-trail-of-bits-co-founder-dan-guido'>intervju<\/a> beskrevet drivkraften bak hele firmaet slik: \u00abJeg vil aldri finne den samme feilen to ganger.\u00bb Det er tankegangen bak b\u00e5de verkt\u00f8yene de bygger og selskapene de spinner ut, \u00e5 gj\u00f8re en innsikt varig framfor \u00e5 levere den \u00e9n gang. Og innsikten her er at hvelvet har flyttet inn i lomma.<\/p><h2 class='wp-block-heading'>DarkSword: n\u00e5r nettsiden t\u00f8mmer lommeboka<\/h2><p class=\"wp-block-paragraph\">DarkSword ble presentert for offentligheten i mars 2026, i en felles avsl\u00f8ring fra Google Threat Intelligence Group (GTIG), <a href='https:\/\/iverify.com\/blog\/darksword-ios-exploit-kit-explained'>iVerify<\/a> og Lookout. Teknisk er det et fullkjede-angrepssett for iOS: det lenker sammen seks s\u00e5rbarheter, tre av dem null-dager (feil som verken var kjent eller rettet da angrepene p\u00e5gikk). Det avgj\u00f8rende ordet er likevel null-klikk. Offeret trenger ikke \u00e5 gj\u00f8re annet enn \u00e5 bes\u00f8ke en kompromittert eller ondsinnet nettside; angrepet leveres gjennom en skjult ramme (iframe) p\u00e5 siden, uten et eneste trykk, nedlasting eller passord.<\/p><p class=\"wp-block-paragraph\">Kjeden starter i minnefeil i Safaris JavaScriptCore, omg\u00e5r iPhonens Pointer Authentication Codes (PAC), bryter ut av nettleserens sandkasse via grafikkomponenten ANGLE, og ender med rettigheter helt nede i kjernen (kernel). Fra en helt vanlig nettside til full kontroll over telefonen, p\u00e5 sekunder, uten at brukeren merker noe som helst.<\/p><p class=\"wp-block-paragraph\">Og DarkSword er bygget for krypto. Implantatet leter aktivt etter lommebok- og b\u00f8rsapper, Coinbase, Ledger, MetaMask, Phantom og dusinvis til, finner lommebokfilene, og tar samtidig med seg Keychain, filer i iCloud Drive, SMS og iMessage, kontakter, nettleserhistorikk og informasjonskapsler, bilder, anropslogg og data fra meldingsapper. De fleste sammenligninger av lommeb\u00f8ker d\u00f8mmer dem p\u00e5 nettleserutvidelsen, men det er <a href='https:\/\/hoge.gg\/no\/metamask-phantom-rabby-mobiltesten-2026\/'>p\u00e5 telefonen folk flest faktisk eier krypto<\/a>, og det er nettopp der DarkSword sl\u00e5r til.<\/p><p class=\"wp-block-paragraph\">Apple har rettet hele kjeden (i oppdateringene 18.7.6 og 26.3.1), og angrepet rammet iOS-versjoner fra 18.4 og oppover. To forsvar ville ha stoppet det selv uten ekstra omg\u00e5elser: Lockdown Mode (Begrenset modus) og Memory Integrity Enforcement (MIE) p\u00e5 iPhone 17. iVerify skriver p\u00e5 sin side at alle selskapets apper \u00abkan oppdage aktive DarkSword-infeksjoner\u00bb.<\/p><p class=\"wp-block-paragraph\">Det mest talende er likevel hvem som sto bak. GTIG knytter DarkSword til minst tre uavhengige operat\u00f8rer: UNC6353, en antatt russisk spionasjegruppe som rammet ukrainske sivile gjennom vannhull-angrep; UNC6748, som gikk etter brukere i Saudi-Arabia; og PARS Defense, en tyrkisk leverand\u00f8r av kommersiell overv\u00e5kingsprogramvare med dokumenterte oppdrag i Tyrkia og Malaysia. En statlig etterretningsgruppe og en kommersiell spionvareselger som bruker det samme verkt\u00f8yet, det er selve definisjonen p\u00e5 trusselbildet iVerify ble bygget for.<\/p><p class=\"wp-block-paragraph\">Like viktig er hvordan DarkSword oppf\u00f8rer seg n\u00e5r det f\u00f8rst er inne. Dette er ikke skadevare som sl\u00e5r seg til ro og lytter i m\u00e5nedsvis; det er et treff-og-stikk-verkt\u00f8y som henter ut det det er ute etter, lommebokfiler, n\u00f8kler og innloggingsdata, og deretter rydder bort sporene etter seg. For et offer betyr det at det nesten ikke finnes noe \u00e5 oppdage i etterkant, og at pengene ofte er borte f\u00f8r noen skj\u00f8nner at telefonen var kompromittert. Nettopp denne kombinasjonen, et verkt\u00f8y som deles mellom statlige og kommersielle akt\u00f8rer og som ikke etterlater tydelige spor, er grunnen til at mobil trusseljakt m\u00e5 lete etter oppf\u00f8rsel og avvik, ikke bare kjente signaturer.<\/p><h2 class='wp-block-heading'>Angrepet som ikke st\u00e5r i revisjonsrapporten<\/h2><p class=\"wp-block-paragraph\">Den enkleste m\u00e5ten \u00e5 se forskyvningen p\u00e5, er \u00e5 stille angrepstypene ved siden av hverandre og sp\u00f8rre: fanger en smartkontraktrevisjon dette? Svaret er et klart ja bare for den \u00f8verste raden i tabellen under. Jo lenger ned du kommer, jo n\u00e6rmere enheten din havner angrepet, og jo mer forsvinner det ut av revisjonens synsfelt.<\/p><figure class='wp-block-table'><table><thead><tr><th>Angrepsvektor<\/th><th>Hva rammes<\/th><th>Fanger en smartkontraktrevisjon det?<\/th><th>Eksempel 2026<\/th><\/tr><\/thead><tbody><tr><td>Feil i smartkontrakt<\/td><td>Protokollens midler<\/td><td>Ja, dette er kjerneomr\u00e5det<\/td><td>Balancer-rundingsfeilen<\/td><\/tr><tr><td>Orakel-manipulasjon<\/td><td>Priser og sikkerheter<\/td><td>Delvis<\/td><td>Tectonic (Cronos)<\/td><\/tr><tr><td>N\u00f8kkeltyveri p\u00e5 bro<\/td><td>Broens reserver<\/td><td>Nei, n\u00f8kler ikke kode<\/td><td>Liquid, 319 mill. USD<\/td><\/tr><tr><td>Mobil spionvare<\/td><td>Hele enheten og lommeboka<\/td><td>Nei<\/td><td>DarkSword<\/td><\/tr><tr><td>Svak entropi i maskinvarelommebok<\/td><td>Alle n\u00f8kler generert p\u00e5 enheten<\/td><td>Nei, utenfor kontrakten<\/td><td>Coldcard<\/td><\/tr><tr><td>Phishing og drainer-signatur<\/td><td>Det du faktisk signerer<\/td><td>Nei<\/td><td>Adressegift og drainere<\/td><\/tr><tr><td>Falsk app med OCR<\/td><td>Bilder av seed-frasen<\/td><td>Nei<\/td><td>SparkKitty<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Bare den \u00f8verste raden ligger midt i revisjonens kjerneomr\u00e5de. Orakler fanges delvis, avhengig av omfanget. Alt fra bron\u00f8kler og nedover handler ikke om kode i det hele tatt, men om n\u00f8kler, enheter og mennesker. Og de fire nederste radene bor alle p\u00e5 eller sv\u00e6rt n\u00e6r brukerens egen dings. Det er den samme erkjennelsen HOGE Wire beskrev i saken om <a href='https:\/\/hoge.gg\/no\/halborn-drift-hack-kontrollplan-2026\/'>Halborn og angrepene som omg\u00e5r revisjonen<\/a>: de dyreste hackene i 2026 treffer stadig oftere lag som ingen revisjonsrapport dekker.<\/p><h2 class='wp-block-heading'>SparkKitty og de falske appene: du trenger ingen statsmakt<\/h2><p class=\"wp-block-paragraph\">DarkSword er toppsjiktet, et verkt\u00f8y med null-dager og statlige operat\u00f8rer. Men du trenger ikke en statsmakt for \u00e5 miste kryptoen fra telefonen. Den langt vanligere trusselen er billig, masseprodusert og gjemmer seg i app-butikkene du stoler p\u00e5.<\/p><p class=\"wp-block-paragraph\">SparkKitty, dokumentert av <a href='https:\/\/www.kaspersky.com\/blog\/ios-android-stealer-sparkkitty\/53675\/'>Kaspersky i 2026<\/a>, er en videreutvikling av den eldre tyven SparkCat. Den virker b\u00e5de p\u00e5 iOS og Android, og i stedet for tastetrykk-logging bruker den tekstgjenkjenning (OCR) til \u00e5 lese tekst rett ut av bildene i galleriet ditt. Den jakter p\u00e5 det folk har tatt skjermbilde av: seed-fraser, passord og QR-koder. Det ubehagelige er at SparkKitty passerte gjennomgangen til b\u00e5de App Store og Google Play. Den gjemte seg i apper som \u5e01coin, en kryptotracker p\u00e5 App Store, og SOEX, en meldingsapp med b\u00f8rsfunksjoner p\u00e5 Google Play som ble lastet ned over 10 000 ganger f\u00f8r den ble fjernet. Kampanjen har p\u00e5g\u00e5tt siden minst tidlig i 2024.<\/p><p class=\"wp-block-paragraph\">L\u00e6rdommen er brutalt enkel: en enkelt lekket seed-frase gir en angriper full kontroll over lommeboka, og den kan t\u00f8mmes i l\u00f8pet av minutter. Den mest hverdagslige vanen av alle, \u00e5 ta et skjermbilde av gjenopprettingsfrasen \u00abs\u00e5 du har den trygt\u00bb, er selve s\u00e5rbarheten. Ingen null-dag kreves. Den samme logikken, at disiplin sl\u00e5r teknologi, g\u00e5r igjen i hvordan Pudgy-milj\u00f8et <a href='https:\/\/hoge.gg\/no\/pudgy-drainere-phishing-svindel-2026\/'>holdt drainerne unna<\/a>: de brukerne som aldri signerte i blinde og aldri eksponerte frasen, var de som ikke ble t\u00f8mt.<\/p><h2 class='wp-block-heading'>Coldcard-tyveriet: n\u00e5r selve hvelvet svikter<\/h2><p class=\"wp-block-paragraph\">Det vanlige svaret p\u00e5 alt dette er en maskinvarelommebok: en egen, frakoblet dings der n\u00f8klene aldri r\u00f8rer internett. Og det er fortsatt et godt r\u00e5d. Men sommerens st\u00f8rste enkelttyveri i denne kategorien viste at selve hvelvet ogs\u00e5 kan svikte, uten at noen bryter seg inn.<\/p><p class=\"wp-block-paragraph\">I slutten av juli 2026 ble over 1 778 bitcoin, verdt rundt 112 millioner dollar (godt over \u00e9n milliard kroner da tyveriet skjedde), tappet fra mer enn 5 000 adresser knyttet til maskinvarelommeboka Coldcard. \u00c5rsaken var verken en smartkontrakt eller en phishing-lenke. En <a href='https:\/\/crypto.news\/an-insight-into-bitcoins-safety-coldcard-firmware-vulnerability-exposed-112-million-in-bitcoin-stolen\/'>fastvareoppdatering produsenten CoinKite sendte ut i mars 2021<\/a> (versjon 4.0.1) hadde innf\u00f8rt en feil i m\u00e5ten seed-fraser ble generert p\u00e5: i stedet for \u00e5 hente tilfeldighet fra enhetens dedikerte maskinvaregenerator, rutet den feilaktige koden prosessen om til en programvarebasert pseudotilfeldig generator, som er langt mer forutsigbar. Forutsigbar entropi betyr n\u00f8kler som kan gjettes.<\/p><p class=\"wp-block-paragraph\">Selve tappingen gikk lynraskt. I l\u00f8pet av 41 minutter feide angriperne med seg over 1 000 bitcoin fra mer enn 1 000 adresser, og flere b\u00f8lger fulgte i helgen etter. CoinKite stanset forsendelser, destruerte ber\u00f8rt lager og publiserte en migreringsveiledning. Poenget er likevel prinsipielt: entropi, alts\u00e5 kvaliteten p\u00e5 tilfeldigheten, er n\u00f8yaktig det Trail of Bits reviderer i sitt kryptografi-fagfelt, og n\u00f8yaktig den typen feil ingen smartkontraktrevisjon noensinne ville se. Gullstandardens frakoblede enhet sviktet ikke fordi noen knekte den, men fordi dens egen matematikk var for svak. Det er samme familie av feil som tidligere har tappet lommeb\u00f8ker gjennom svak entropi, fra Milk Sad til Profanity, og det bekrefter tesen: enheten er hvelvet, og hvelvets egne innvoller kan v\u00e6re selve feilen.<\/p><p class=\"wp-block-paragraph\">L\u00e6rdommen er ikke \u00e5 droppe maskinvarelommeb\u00f8ker; de beskytter fortsatt mot den klart vanligste trusselen, nemlig at n\u00f8kler blir stj\u00e5let eksternt fra en tilkoblet enhet. L\u00e6rdommen er at \u00abfrakoblet\u00bb kun l\u00f8ser ett problem, og at kvaliteten p\u00e5 tilfeldigheten enheten genererer, er like avgj\u00f8rende som at den er offline. For en kj\u00f8per betyr det \u00e5 sp\u00f8rre om leverand\u00f8ren f\u00e5r entropien sin uavhengig gransket, om den stammer fra ekte maskinvare, og om fastvaren har v\u00e6rt gjennom en seri\u00f8s kryptografirevisjon. Det er n\u00f8yaktig den typen sp\u00f8rsm\u00e5l Trail of Bits stiller p\u00e5 vegne av kundene sine, bare her gjelder de dingsen i skuffen din.<\/p><h2 class='wp-block-heading'>Pegasus var varselet ingen tok<\/h2><p class=\"wp-block-paragraph\">DarkSword og SparkKitty er de akutte tilfellene. Pegasus er det kroniske, og her har iVerify kvitteringene. Da selskapet i 2025 offentliggjorde resultatene fra en skanning av rundt 18 000 enheter, fant det Pegasus p\u00e5 elleve av dem. En tidligere og mindre runde p\u00e5 om lag 3 000 enheter hadde avdekket sju infeksjoner. Tallene h\u00f8res sm\u00e5 ut helt til du husker at Pegasus, som utvikles av NSO Group, etter sigende kun selges til stater og brukes mot alvorlig kriminelle og terrorister.<\/p><p class=\"wp-block-paragraph\">To funn er viktige. For det f\u00f8rste hadde bare rundt halvparten av de smittede f\u00e5tt et trusselvarsel fra Apple, alts\u00e5 bommet det offisielle varslingssystemet p\u00e5 halvparten av de reelle tilfellene iVerify fant. For det andre var ofrene ikke bare journalister og aktivister; de jobbet innen eiendom, logistikk og finans, og blant dem var en europeisk embetsmann. Nettopp den typen velst\u00e5ende, forretningseksponerte mennesker som ogs\u00e5 sitter p\u00e5 krypto.<\/p><p class=\"wp-block-paragraph\">Rocky Cole, medgr\u00fcnder i iVerify og tidligere NSA-analytiker, oppsummerte det overfor <a href='https:\/\/therecord.media\/pegasus-spyware-infections-iverify'>The Record<\/a> uten pynt: \u00abVerden er fullstendig uforberedt p\u00e5 \u00e5 h\u00e5ndtere dette fra et sikkerhetsperspektiv\u00bb, og \u00abdette er langt mer utbredt enn folk tror\u00bb. For en kryptosammenheng er konsekvensen enkel: en whale eller en grunnlegger er et l\u00e6rebokeksempel p\u00e5 et h\u00f8yverdig m\u00e5l, og kommersiell spionvare er allerede p\u00e5 telefoner som deres.<\/p><h2 class='wp-block-heading'>Hva Norge faktisk er advart om<\/h2><p class=\"wp-block-paragraph\">Det er fristende \u00e5 lese alt dette som et fjernt, utenlandsk problem. Det er feil. Norges egne sikkerhetsmyndigheter har advart mot n\u00f8yaktig denne trusselen, i klartekst.<\/p><p class=\"wp-block-paragraph\">Nasjonal sikkerhetsmyndighet (NSM) la i 2024 fram en <a href='https:\/\/www.nsr-org.no\/uploads\/documents\/Publikasjoner\/NSM-temarapport-2024-Mobilapplikasjoner-for-tjenesteenheter.pdf'>temarapport om mobilapplikasjoner p\u00e5 tjenesteenheter<\/a>, som omtaler Pegasus og kommersiell spionvare direkte. Rapporten peker p\u00e5 at NSO Group skiller seg ut ved \u00e5 utnytte s\u00e5rbarheter i operativsystemer og popul\u00e6re apper som WhatsApp, iMessage og WebKit\/Safari, alts\u00e5 de samme komponentene DarkSword misbruker. Mekanismen er den samme, bare med nye navn fra ett \u00e5r til det neste.<\/p><p class=\"wp-block-paragraph\">Politiets sikkerhetstjeneste (PST) g\u00e5r lenger i sin <a href='https:\/\/www.pst.no\/wp-content\/uploads\/2026\/02\/Nasjonal-trusselvurdering-2026.pdf'>Nasjonale trusselvurdering 2026<\/a>. Der varsles det om en \u00f8kning i russiske cyberoperasjoner, og om at kinesiske etterretningsakt\u00f8rer sprer skadevare gjennom tilsynelatende legitime mobilapper, utviklet for \u00e5 appellere til bestemte grupper. PST sl\u00e5r fast at personer bosatt i Norge m\u00e5 forvente \u00e5 bli utsatt for slik digital overv\u00e5king. DarkSwords UNC6353, en antatt russisk gruppe som gikk etter ukrainske sivile, passer rett inn i det trusselbildet. En norsk kryptoinnehaver som er velst\u00e5ende, synlig eller politisk eksponert, st\u00e5r ikke utenfor dette; vedkommende st\u00e5r midt i det.<\/p><h2 class='wp-block-heading'>Mobiltrusselen mot kryptoen i 2026<\/h2><p class=\"wp-block-paragraph\">Satt opp side om side blir m\u00f8nsteret tydelig. Fire sv\u00e6rt ulike trusler, fra statlig spionasje til en app som sniker seg forbi butikkens gjennomgang, peker alle mot det samme laget: enheten i h\u00e5nden din.<\/p><figure class='wp-block-table'><table><thead><tr><th>Trussel<\/th><th>Type<\/th><th>Hvordan den kommer inn<\/th><th>Hva den er ute etter<\/th><th>Status<\/th><\/tr><\/thead><tbody><tr><td>DarkSword<\/td><td>Null-klikk iOS-angrepssett<\/td><td>Kompromittert nettside (vannhull)<\/td><td>Lommeb\u00f8ker, n\u00f8kler, hele enheten<\/td><td>Rettet av Apple<\/td><\/tr><tr><td>SparkKitty<\/td><td>OCR-tyv i app-butikk<\/td><td>Falsk app i App Store eller Google Play<\/td><td>Skjermbilder av seed-fraser<\/td><td>Apper fjernet, varianter dukker opp<\/td><\/tr><tr><td>Pegasus<\/td><td>Kommersiell statsspionvare<\/td><td>Null-klikk, selges til stater<\/td><td>Alt p\u00e5 enheten<\/td><td>Aktiv og underrapportert<\/td><\/tr><tr><td>Coldcard<\/td><td>Svak entropi i fastvare<\/td><td>Feil i oppdatering fra 2021<\/td><td>N\u00f8kler generert p\u00e5 enheten<\/td><td>Produsent destruerte lager<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Ingen av de fire ville dukket opp i en typisk smartkontraktrevisjon. Tre av dem (DarkSword, SparkKitty, Pegasus) angriper operativsystemet eller brukeren. Den fjerde (Coldcard) angriper kryptografien i selve enheten. Det er hele spennet av \u00abalt som ikke er kontraktkode\u00bb, og det er her stadig mer av pengene faktisk forsvinner.<\/p><h2 class='wp-block-heading'>Hvorfor koden kan v\u00e6re perfekt og pengene likevel forsvinner<\/h2><p class=\"wp-block-paragraph\">Tallene st\u00f8tter tesen. CertiKs rapport for tredje kvartal 2026 summerte <a href='https:\/\/cointelegraph.com\/news\/bitget-hack-q3-industry-losses-1-26-billion'>1,26 milliarder dollar tapt<\/a> (rundt 12 milliarder kroner) fordelt p\u00e5 247 hendelser, en oppgang p\u00e5 53,9 prosent fra 819,4 millioner dollar i andre kvartal. September alene sto for om lag 769 millioner dollar over 99 hendelser; rundt 273 millioner ble frosset eller returnert, slik at det justerte tapet landet p\u00e5 495,3 millioner. Hittil i \u00e5r er fasiten 2,68 milliarder dollar.<\/p><p class=\"wp-block-paragraph\">Toppen av kvartalslista er det mest talende. Den st\u00f8rste enkelthendelsen var bruddet hos b\u00f8rsen Bitget (om lag 31 prosent av kvartalets tap, i st\u00f8rrelsesorden 390 millioner dollar). Utnyttelsen av Liquid Network (319 millioner dollar, 6. september) var nummer to, Tectonic (120 millioner dollar) nummer tre, og Coldcard-tyveriet (112,7 millioner dollar) nummer fire.<\/p><figure class='wp-block-table'><table><thead><tr><th>Hendelse<\/th><th>Tap<\/th><th>Type<\/th><th>Lag som ble truffet<\/th><\/tr><\/thead><tbody><tr><td>Bitget<\/td><td>~390 mill. USD (31 %)<\/td><td>B\u00f8rsbrudd<\/td><td>B\u00f8rs og infrastruktur<\/td><\/tr><tr><td>Liquid Network<\/td><td>319 mill. USD<\/td><td>Bro-utnyttelse<\/td><td>Bro og infrastruktur<\/td><\/tr><tr><td>Tectonic<\/td><td>120 mill. USD<\/td><td>Orakel og utl\u00e5n<\/td><td>Protokoll<\/td><\/tr><tr><td>Coldcard<\/td><td>112,7 mill. USD<\/td><td>Svak entropi<\/td><td>Maskinvareenhet<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Se p\u00e5 hva disse fire faktisk er: et b\u00f8rsbrudd, en bro-utnyttelse, en orakel- og l\u00e5nhendelse, og en svikt i en maskinvarelommebok. Bare \u00e9n av de fire er f\u00f8rst og fremst en feil i smartkontraktkode. De andre angriper mennesker, infrastruktur og enheter. Det er dette bransjen mener med \u00e5 \u00abangripe folk, ikke kode\u00bb, og det er forklaringen p\u00e5 at koden kan v\u00e6re revidert og feilfri mens pengene likevel forsvinner. Alexander Urbelis, sikkerhetssjef i ENS Labs, sa det slik til <a href='https:\/\/www.coindesk.com\/tech\/2026\/06\/20\/ai-is-making-crypto-security-cheaper-faster-and-harder-to-ignore'>CoinDesk<\/a>: \u00abDe feilene som t\u00f8mmer en kasse, dreier seg ofte om hensikt og fiendtlige insentiver\u00bb, alts\u00e5 om et menneske og en motstander, ikke om en manglende semikolon i koden.<\/p><p class=\"wp-block-paragraph\">Det er ogs\u00e5 en asymmetri i tid her. En revisjon er et \u00f8yeblikksbilde: den vurderer en bestemt kode p\u00e5 en bestemt dag. Enheten din, derimot, er en levende angrepsflate som utsettes for nye nettsider, nye apper og nye oppdateringer hver eneste dag. En angriper trenger bare \u00e5 finne ett \u00e5pent vindu \u00e9n gang, mens forsvaret m\u00e5 holde alt tett hele tiden. Det er den samme ubalansen som gj\u00f8r at de dyreste tapene gjennom 2026 i \u00f8kende grad kommer fra kompromitterte n\u00f8kler, infrastruktur og enheter, og ikke fra kontraktlogikken en revisjon faktisk gransket.<\/p><p class=\"wp-block-paragraph\">Dette er ogs\u00e5 grunnen til at selve \u00abrevidert av\u00bb-stempelet har en begrenset verdi, et poeng HOGE Wire har brutt ned b\u00e5de i gjennomgangen av <a href='https:\/\/hoge.gg\/no\/certik-september-2026-bitget-revisjonsparadokset\/'>CertiK og revisjonsparadokset<\/a> og i regnestykket over <a href='https:\/\/hoge.gg\/no\/hundre-ganger-google-kryptofeil-verdt-2026\/'>hva en kryptofeil faktisk er verdt<\/a>. Revisjonen er en n\u00f8dvendig del av forsvaret, men den er ett lag av mange, og den er ikke laget som ligger n\u00e6rmest pengene dine.<\/p><h2 class='wp-block-heading'>Hva en vanlig kryptobruker kan gj\u00f8re<\/h2><p class=\"wp-block-paragraph\">Det gode er at forsvaret mot mobiltrusselen er ganske konkret, og mye av det koster ingenting. Tenk p\u00e5 enheten din som hvelvet, og behandle den deretter.<\/p><ul class='wp-block-list'><li>Hold en egen, oppdatert enhet for krypto, ikke den samme telefonen du surfer, spiller og laster ned tilfeldige apper p\u00e5.<\/li><li>Oppdater straks. DarkSword ble n\u00f8ytralisert av oppdateringer fra Apple; en telefon som henger etter p\u00e5 versjoner, er selve angrepsflaten.<\/li><li>Sl\u00e5 p\u00e5 Lockdown Mode (Begrenset modus) hvis du er et h\u00f8yverdig m\u00e5l. P\u00e5 iPhone 17 gir Memory Integrity Enforcement et ekstra lag, og begge ville ha stoppet DarkSword.<\/li><li>Bruk maskinvarelommebok, men velg en med verifiserbar og revidert entropi. Coldcard-saken viser at \u00abfrakoblet\u00bb ikke er det samme som \u00abtrygt\u00bb.<\/li><li>Ta aldri bilde av seed-frasen, og lagre den aldri i bildebiblioteket eller skyen. SparkKitty leser bildene dine med tekstgjenkjenning.<\/li><li>Verifiser alltid hva du faktisk signerer. Blindsignering er drainerens beste venn.<\/li><li>Vurder mobil trusseljakt (av typen iVerify tilbyr) hvis du forvalter store verdier fra telefonen.<\/li><\/ul><p class=\"wp-block-paragraph\">Ingen av punktene erstatter en god smartkontraktrevisjon av protokollene du bruker. Men de dekker det laget revisjonen aldri r\u00f8rer, og for de fleste vanlige brukere er det nettopp det laget som avgj\u00f8r om pengene blir v\u00e6rende.<\/p><h2 class='wp-block-heading'>Revisjon, regulering og ansvarsgapet i Norge<\/h2><p class=\"wp-block-paragraph\">Hvor st\u00e5r reguleringen i alt dette? I Norge f\u00f8rer Finanstilsynet tilsyn med tilbydere av kryptoeiendelstjenester (CASP-er) etter <a href='https:\/\/www.finanstilsynet.no\/tema\/kryptoeiendeler-mica\/'>kryptoeiendelsloven<\/a>, som innlemmet MiCA i norsk rett via E\u00d8S fra 1. juli 2025. Overgangsordningen l\u00f8p ut 1. juli 2026. Men b\u00e5de MiCA og DORA (regelverket for operasjonell IKT-motstand) regulerer tjenestetilbyderen, alts\u00e5 b\u00f8rsen, forvareren eller utstederen, ikke din personlige enhet.<\/p><p class=\"wp-block-paragraph\">Ingen tilsynsmyndighet reviderer telefonen din. Det finnes heller ingen akkrediteringsordning for smartkontraktrevisorer, ingen revisortilsyn for Solidity p\u00e5 linje med det vi har for finansiell revisjon, s\u00e5 kvaliteten p\u00e5 en kodegjennomgang er utelukkende omd\u00f8mmestyrt. Det samlede resultatet er et ansvarsgap. Hvis en selvoppbevart lommebok t\u00f8mmes via DarkSword, finnes det ingen CASP i bildet, ingen forsikret mellommann og ingen regulatorisk klageadgang. Tapet er endelig, og det er ditt.<\/p><p class=\"wp-block-paragraph\">Grovt sagt: for midler p\u00e5 en regulert norsk b\u00f8rs har du i det minste en motpart under tilsyn, med krav til sikring og beredskap. For midler i din egen lomme er du din egen sikkerhetsavdeling. Det er en rimelig pris \u00e5 betale for full selvr\u00e5derett over egne verdier, men bare hvis du vet at det er den avtalen du har inng\u00e5tt. Altfor mange oppdager ansvarsgapet f\u00f8rst n\u00e5r det er tomt p\u00e5 kontoen.<\/p><h2 class='wp-block-heading'>Hva dette betyr fremover<\/h2><p class=\"wp-block-paragraph\">Enheten er den nye fronten, og den kommer bare til \u00e5 bli mer omkjempet. AI-agenter og \u00abagentiske lommeb\u00f8ker\u00bb, som holder n\u00f8kler og signerer p\u00e5 brukerens vegne, utvider angrepsflaten ytterligere. Trail of Bits har selv demonstrert hvor skj\u00f8r den utviklingen kan bli: i en test klarte en AI-agent \u00e5 bryte seg ut av en virtuell maskin tre ganger p\u00e5 under tolv timer. Telefonen og lommeboka er i ferd med \u00e5 bli smartere og mer selvstendige, og dermed ogs\u00e5 mer verdt \u00e5 angripe.<\/p><p class=\"wp-block-paragraph\">Det nyttige signalet er at kryptobransjens mest respekterte koderevisor s\u00e5 forskyvningen tidlig nok til \u00e5 bygge iVerify. Da det mest anerkjente revisjonshuset i bransjen bestemte seg for at neste kamp sto p\u00e5 telefonen, og ikke bare i kontrakten, var det en pekepinn verdt \u00e5 merke seg. Dan Guido har i det samme intervjuet advart om at det vil vokse fram et skille mellom \u00absecurity haves and have-nots\u00bb, mellom dem som har r\u00e5d til ekte, lagdelt sikkerhet og dem som ikke har det. Mobiltrusselen gj\u00f8r det skillet veldig konkret.<\/p><p class=\"wp-block-paragraph\">For deg som leser er konklusjonen ikke \u00e5 miste tilliten til revisjoner, men \u00e5 slutte \u00e5 behandle revisjonsstempelet som hele historien. Hvelvet har flyttet inn i lomma, og nesten ingen reviderer lomma. Den helt vanlige nettsiden som t\u00f8mmer lommeboka di, er ikke science fiction lenger; den er en patchet, men h\u00f8yst reell, p\u00e5minnelse om hvor pengene egentlig bor.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Kan en smartkontraktrevisjon beskytte kryptoen min mot mobilangrep?<\/h3><p class=\"wp-block-paragraph\">Nei. En revisjon dekker koden som kj\u00f8rer p\u00e5 blokkjeden, innenfor en avtalt ramme og p\u00e5 en bestemt dato. Den r\u00f8rer verken telefonen din, lommebok-appen eller seed-frasen. Angrep som DarkSword og SparkKitty treffer enheten og brukeren, ikke kontrakten, og faller derfor helt utenfor det en revisjon ser etter.<\/p><h3 class='wp-block-heading'>Hva er DarkSword, og er iPhonen min utsatt?<\/h3><p class=\"wp-block-paragraph\">DarkSword er et null-klikk angrepssett for iOS som Google, iVerify og Lookout avsl\u00f8rte i mars 2026. Det tar over telefonen bare du bes\u00f8ker en infisert nettside, og leter spesifikt etter kryptolommeb\u00f8ker. Apple har rettet s\u00e5rbarhetene i oppdateringene 18.7.6 og 26.3.1, s\u00e5 en oppdatert iPhone er beskyttet mot akkurat denne kjeden, mens en telefon som henger etter p\u00e5 versjoner, ikke er det.<\/p><h3 class='wp-block-heading'>Er maskinvarelommeb\u00f8ker fortsatt trygge etter Coldcard-tyveriet?<\/h3><p class=\"wp-block-paragraph\">De er fortsatt tryggere enn \u00e5 oppbevare n\u00f8kler p\u00e5 en telefon, men Coldcard-saken viser at \u00abfrakoblet\u00bb ikke er en garanti. Tyveriet skyldtes svak entropi innf\u00f8rt i en fastvareoppdatering fra 2021, alts\u00e5 en feil i selve enheten. Velg en maskinvarelommebok med verifiserbar og uavhengig revidert tilfeldighet, og hold fastvaren oppdatert.<\/p><h3 class='wp-block-heading'>Hva er iVerify, og trenger jeg det?<\/h3><p class=\"wp-block-paragraph\">iVerify er en utspinning fra Trail of Bits som driver mobil trusseljakt mot kommersiell spionvare p\u00e5 iOS og Android. For en vanlig bruker er grunnleggende hygiene viktigst, alts\u00e5 oppdateringer, Lockdown Mode og helst en egen enhet. For noen som forvalter store verdier eller er et h\u00f8yverdig m\u00e5l, kan en slik tjeneste avdekke infeksjoner som ellers g\u00e5r under radaren, inkludert aktive DarkSword-tilfeller.<\/p><h3 class='wp-block-heading'>F\u00e5r jeg pengene tilbake fra Finanstilsynet hvis telefonen min blir hacket?<\/h3><p class=\"wp-block-paragraph\">Nei. Finanstilsynet f\u00f8rer tilsyn med tjenestetilbydere (CASP-er) som b\u00f8rser og forvarere, ikke din personlige enhet. Tappes en selvoppbevart lommebok via mobilspionvare, finnes det ingen regulert mellommann og ingen klageadgang, og tapet er ditt. Midler p\u00e5 en regulert norsk b\u00f8rs gir deg i det minste en motpart under tilsyn.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Kan en smartkontraktrevisjon beskytte kryptoen min mot mobilangrep?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. En revisjon dekker koden som kj\u00f8rer p\u00e5 blokkjeden, innenfor en avtalt ramme og p\u00e5 en bestemt dato. Den r\u00f8rer verken telefonen din, lommebok-appen eller seed-frasen. Angrep som DarkSword og SparkKitty treffer enheten og brukeren, ikke kontrakten, og faller derfor helt utenfor det en revisjon ser etter.\"}},{\"@type\":\"Question\",\"name\":\"Hva er DarkSword, og er iPhonen min utsatt?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"DarkSword er et null-klikk angrepssett for iOS som Google, iVerify og Lookout avsl\u00f8rte i mars 2026. Det tar over telefonen bare du bes\u00f8ker en infisert nettside, og leter spesifikt etter kryptolommeb\u00f8ker. Apple har rettet s\u00e5rbarhetene i oppdateringene 18.7.6 og 26.3.1, s\u00e5 en oppdatert iPhone er beskyttet mot akkurat denne kjeden, mens en telefon som henger etter p\u00e5 versjoner, ikke er det.\"}},{\"@type\":\"Question\",\"name\":\"Er maskinvarelommeb\u00f8ker fortsatt trygge etter Coldcard-tyveriet?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"De er fortsatt tryggere enn \u00e5 oppbevare n\u00f8kler p\u00e5 en telefon, men Coldcard-saken viser at \u00abfrakoblet\u00bb ikke er en garanti. Tyveriet skyldtes svak entropi innf\u00f8rt i en fastvareoppdatering fra 2021, alts\u00e5 en feil i selve enheten. Velg en maskinvarelommebok med verifiserbar og uavhengig revidert tilfeldighet, og hold fastvaren oppdatert.\"}},{\"@type\":\"Question\",\"name\":\"Hva er iVerify, og trenger jeg det?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"iVerify er en utspinning fra Trail of Bits som driver mobil trusseljakt mot kommersiell spionvare p\u00e5 iOS og Android. For en vanlig bruker er grunnleggende hygiene viktigst, alts\u00e5 oppdateringer, Lockdown Mode og helst en egen enhet. For noen som forvalter store verdier eller er et h\u00f8yverdig m\u00e5l, kan en slik tjeneste avdekke infeksjoner som ellers g\u00e5r under radaren, inkludert aktive DarkSword-tilfeller.\"}},{\"@type\":\"Question\",\"name\":\"F\u00e5r jeg pengene tilbake fra Finanstilsynet hvis telefonen min blir hacket?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. Finanstilsynet f\u00f8rer tilsyn med tjenestetilbydere (CASP-er) som b\u00f8rser og forvarere, ikke din personlige enhet. Tappes en selvoppbevart lommebok via mobilspionvare, finnes det ingen regulert mellommann og ingen klageadgang, og tapet er ditt. Midler p\u00e5 en regulert norsk b\u00f8rs gir deg i det minste en motpart under tilsyn.\"}}]}<\/script><p class=\"wp-block-paragraph\">Anneke de Vries er sikkerhetsredakt\u00f8r i HOGE Wire og dekker revisjoner, utnyttelser og obduksjoner i kryptobransjen.<\/p>","protected":false},"excerpt":{"rendered":"<p>Smartkontrakten kan v\u00e6re feilfri, men pengene forsvinner likevel, gjennom telefonen. Slik ser Trail of Bits og utspinningen iVerify den nye mobiltrusselen mot kryptoen din i 2026.<\/p>\n","protected":false},"author":4,"featured_media":516,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-515","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/515","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=515"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/515\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/516"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=515"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=515"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=515"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}