h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Culture & Long-reads

Insidern på lönelistan: kryptons obduktion utan kodfel

De dyraste kryptohacken 2026 hade ingen bugg att lappa: angriparen var anställd. Så ser obduktionen ut när root cause sitter i organisationsschemat, inte i koden.

Under några månader sommaren 2026 drev en liten grupp säkerhetsforskare ett kryptobolag som inte fanns. Det hette Ballena Azul, hade en putsad sajt, en DeFi-produkt på ritbordet och lediga utvecklartjänster. Bolaget var en fälla. Mauro Eldritch (BCA LTD) och Heiner García (NorthScan) byggde det tillsammans med analysföretaget ANY.RUN för att se vilka som sökte jobben, och de anställde tre personer som de bedömde arbetade för Nordkorea. Historien presenterades på hackerkonferensen DEF CON 34 i augusti 2026.

Tecknen kom snabbt. Den första rekryten uppgav sig bo i Pasadena, Texas, men skickade ett körkort från Kalifornien och ett bankkonto i New York. En profilbild visade sig vara bearbetad i Google Gemini och bar en dold SynthID-vattenstämpel. En av utvecklarna installerade Chrome Remote Desktop och synkade sitt privata Google-konto mot testmiljön, medan trafiken gick genom exit-noder hos Astrill VPN. Ingen av dem skrev en rad skadlig kod under processen. De behövde inte. Poängen med operationen var att visa något som kryptobranschens obduktionskultur fortfarande har svårt att smälta: den dyraste attackvägen 2026 var inte ett hål i ett smart kontrakt, utan en plats på lönelistan.

Obduktionen utan ett kodfel

Krypto har gjort den offentliga obduktionen till en egen genre. När ett protokoll blir tömt förväntar sig läsarna numera en tidslinje ner på minuten, en root cause-analys, en on-chain-spårning av pengarna och ett kodfix som skickas till en ny granskning. Formatet ärvdes dels från Silicon Valleys blameless post-mortem, dels från spelbranschens gamla What Went Wrong-spalter, och det fungerar bäst när felet går att peka ut i en rad Solidity. Det finns en commit som gick fel, ett anrop som saknade en spärr, en avrundning som pekade åt fel håll. Skriv om raden, granska om, gå vidare.

Problemet är att de största kryptostölderna under första halvåret 2026 inte hade någon sådan rad. Enligt TRM Labs stod två attacker för 76 procent av allt stulet värde fram till april, tillsammans cirka 577 miljoner dollar (omkring 5,7 miljarder kronor), och ingen av dem berodde på en bugg i ett kontrakt. Angriparna hade i stället byggt förtroende, fått åtkomst och i praktiken blivit insläppta genom ytterdörren. När root cause är en människa som organisationen själv rekryterade eller litade på går den vanliga obduktionsmallen sönder. Det finns ingen diff att publicera, ingen commit att skylla på, och tidslinjen börjar inte klockan 06.17 en morgon utan flera månader tidigare, i en rekryteringskanal på LinkedIn eller Telegram.

När root cause är ett anställningsbeslut

En insiderobduktion skiljer sig från en kodobduktion på tre punkter som var för sig gör den svårare att skriva. Den första är att det inte finns någon reproducerbar artefakt. En reentrancy-bugg kan vem som helst köra om i en testmiljö och bekräfta; ett anställningsbeslut kan ingen spela upp igen. Beviset ligger i CV:n, videosamtal, IP-adresser och lönebetalningar, inte i ett transaktionskvitto som hela kedjan kan läsa.

Den andra punkten är tidslinjen. I en kodobduktion är den intressanta perioden minuterna mellan första och sista dräneringstransaktionen. I en insiderobduktion börjar den verkliga tidslinjen den dag ansökan kom in, ofta månader eller år innan en enda krona rörde sig. Angriparen behövde inte bryta sig in, utan väntade in ett förtroende. Den tredje punkten är attributionen. Ett kodfel tillhör den som skrev koden. En infiltratör tillhör en stat, en organisation och en penningtvättskedja, och frågan om vem som egentligen satt vid tangentbordet blir en underrättelsefråga snarare än en teknisk. Det är samma spänning som präglar byggarens två ansikten: personen som levererar kod och personen bakom identiteten behöver inte vara samma sak.

Drift: 285 miljoner dollar utan en enda bugg

Det tydligaste exemplet på 2026 års nya obduktion är Drift Protocol, en perp-DEX på Solana. Den 1 april 2026 försvann cirka 285 miljoner dollar (omkring 2,8 miljarder kronor), mer än halva protokollets låsta värde. Ingen granskare hade missat en bugg, för det fanns ingen bugg att missa. Enligt Chainalysis hade angriparna utgett sig för att vara en kvantitativ handelsfirma, mött bidragsgivare på konferenser och hållit kontakten i ungefär ett halvår innan de slog till. Sedan utnyttjade de en teknisk detalj i Solana, så kallade durable nonces, för att få medlemmar i protokollets Security Council att i blindo förhandssignera transaktioner som lämnade över administratörsrätten. Durable nonces är en legitim Solana-funktion, inte ett fel, och det är hela poängen: det fanns ingen kod att lappa i efterhand, bara ett förtroende som hade utnyttjats.

Resten var mekanik. Angriparna deponerade en påhittad token som säkerhet, satte ett konstlat pris på den och dränerade de verkliga tillgångarna (USDC, SOL, ETH och andra) under ungefär två och en halv timme. Minst tjugo andra Solana-protokoll drabbades av följdverkningarna. Det som gör fallet till en lärobok i den nya genren är Chainalysis egen slutsats, som är värd att citera rakt av: «the greatest risks are no longer just in smart contracts, but in the systems, and people, that surround them». Attributionen pekade tidigt mot nordkoreanska aktörer, men den formella bekräftelsen dröjde, vilket också är typiskt: när angriparen är en stat blir obduktionen aldrig helt stängd.

Munchables: samtalet kom inifrån kodbasen

Insiderhotet är ingen nyhet för spelbranschen, som HOGE Wire-läsare känner igen. I mars 2024 förlorade Munchables, ett Web3-spel på Blast-kedjan, cirka 62,5 miljoner dollar (omkring 620 miljoner kronor) i ETH. Det var inte en kontraktsbugg i vanlig mening. Angriparen var en av utvecklarna som teamet självt hade anställt, listad på GitHub som Werewolves0493. Personen flyttade användarnas insatta ETH till sig själv och uppgraderade sedan spelets kontrakt, enligt CoinDesk. On-chain-utredaren ZachXBT bedömde utifrån GitHub-aktiviteten att angriparen sannolikt var nordkoreansk.

Slutet blev ovanligt mjukt. Efter förhandlingar lämnade utvecklaren tillbaka alla privata nycklar, och medlen gick att återställa utan att någon lösensumma betalades. Men den detaljen döljer den obekväma lärdomen: koden gjorde exakt vad den var byggd att göra, i händerna på någon som var behörig att röra den. Ett spelstudio som anlitar pseudonyma distansutvecklare, ofta för att bygga snabbt och billigt, hade byggt in angriparen i sin egen förtroendemodell. De flesta insiderfall slutar dessutom inte lika mjukt som Munchables: när pengarna väl har tvättats genom blandare och broar finns sällan någon motpart kvar att förhandla med, och ett redan pressat spelprojekt som förlorar sin kassa överlever sällan obduktionen.

Ronin: jobberbjudandet som tömde Axie-bron

Den mest kända varianten är Ronin, sidokedjan bakom Axie Infinity. I mars 2022 förlorade Sky Mavis och Axie DAO cirka 625 miljoner dollar (omkring 6,2 miljarder kronor) i ETH och USDC, enligt CoinDesk. Ytan var validatornycklar, men vägen dit gick genom rekrytering. Enligt The Block lockades en av Sky Mavis seniora ingenjörer med ett påhittat jobberbjudande via LinkedIn, klarade flera intervjuomgångar och fick ett erbjudande med en synnerligen generös lön i ett PDF-dokument. PDF:en bar spionprogram som gav angriparna fäste, och därifrån kunde de ta över fyra av nätverkets nio validatorer.

Den femte signaturen behövde de inte stjäla. Sky Mavis hade tidigare fått rätten att signera för Axie DAO för att avlasta nätverket under hög belastning, och den rätten hade aldrig återkallats. Med fem av nio validatorer räckte det för att förfalska uttag. I april 2022 pekade USA:s finansdepartement ut den nordkoreanska Lazarus-gruppen. Metoden var inte ny ens då: falska jobberbjudanden på LinkedIn hade använts sedan minst 2020 i en kampanj som kallats Operation Dream Job. För den som följt kedjans återkomst är kontrasten skarp, för i dag försöker Sky Mavis bygga vidare på just den öppna spelplattform vars RON-token fortfarande bär med sig arvet från 2022.

Anatomin av en infiltratör

Bakom de enskilda fallen finns en industrialiserad pipeline. Google-ägda Mandiant och gruppen Google Threat Intelligence har kartlagt hur de nordkoreanska IT-arbetarna arbetar: front-företag och lokala medhjälpare som tar emot laptops, tvättar lön och lånar ut stulna identiteter; fjärrstyrningsverktyg som AnyDesk och Chrome Remote Desktop; kommersiella VPN-tjänster som Astrill för att dölja var operatören faktiskt sitter; och små hjälpmedel som mus-jigglers för att hålla flera jobb igång samtidigt utan att någon inaktivitetsindikator slår till. Den gemensamma varning som elva regeringar publicerade den 31 juli 2026 lade till en oroande detalj: operatörerna arbetar numera i team och byter av varandra framför kameran, så att personen en rekryterare pratar med kan skifta beroende på tid på dygnet, ofta med deepfake-video som stöd.

Tabellen nedan sammanfattar verktygslådan och, viktigare för den här texten, vad en obduktion faktiskt kan se av varje steg. Det är i den högra kolumnen genren spricker: nästan allt som spelar roll ligger utanför blockkedjan.

Steg i pipelinenVerktyg och metodVad obduktionen kan se
IdentitetStulna eller påhittade ID:n, AI-genererade foton, förfalskade CV:nNästan inget on-chain; kräver dokumentgranskning
RekryteringFalska jobberbjudanden, referenskedjor mellan operatörerLinkedIn- och Telegram-loggar, inte transaktioner
ÅtkomstFjärrstyrning (AnyDesk, Chrome Remote Desktop), IP-KVMInterna åtkomstloggar, om de sparats
DöljandeAstrill VPN, team som roterar framför kameran, deepfakesIP-avvikelser, sällan i den publicerade rapporten
UttagBlandare, DeFi och broar tidigt i tvättenHär, och bara här, blir kedjan läsbar

Siffrorna: hur en armé av utvecklare blev en statskassa

Skalan är svår att ta in. Enligt Chainalysis stal nordkorea-kopplade aktörer cirka 2,02 miljarder dollar (omkring 20 miljarder kronor) i krypto under 2025, ett rekord och en ökning med 51 procent från året innan, vilket förde den samlade summan sedan 2017 till cirka 6,75 miljarder dollar (omkring 67 miljarder kronor). Andrew Fierman, chef för nationell säkerhetsunderrättelse på Chainalysis, konstaterade att tvätten numera sker med en konsekvens som antyder att AI används för att kedja ihop blandare, DeFi-protokoll och broar tidigt i processen.

Det som gör siffrorna relevanta för en obduktionstext är inte totalen utan förskjutningen. TRM Labs data visar hur den nordkoreanska andelen av allt stulet kryptovärde har klättrat år för år, från under en tiondel i början av decenniet till nära två tredjedelar 2025 och 76 procent under de första månaderna av 2026. Det är inte fler attacker, utan större och mer kirurgiska. Två incidenter, Drift och KelpDAO (den senare på cirka 292 miljoner dollar, omkring 2,9 miljarder kronor den 18 april), räckte för att dominera hela halvårets stöldstatistik.

Samma rapport pekar på en djupare förskjutning bakom siffrorna. Buggar i smarta kontrakt utgör fortfarande de flesta enskilda incidenterna men bara en liten del av det stulna värdet, medan komprometterade nycklar, social ingenjörskonst och operativa angrepp står för en minoritet av incidenterna men merparten av pengarna. Det är exakt den attackyta där en klassisk kodobduktion har minst att säga, och där genren alltså fungerar sämst just när det står som mest på spel.

ÅrNordkoreas andel av stulet kryptovärde
2020Under 10 procent
2021Under 10 procent
202222 procent
202337 procent
202439 procent
202564 procent
2026 (till april)76 procent

Källa: TRM Labs. Av det samlade globala tapp på cirka 972 miljoner dollar (omkring 9,6 miljarder kronor) över 207 incidenter under första halvåret 2026 stod Nordkorea för ungefär två tredjedelar, enligt TRM:s halvårsrapport.

Ketman: när Ethereum Foundation hittade infiltratörer i egna led

Om något fall fångar den obekväma sanningen är det Ethereum Foundations eget. Genom programmet ETH Rangers och en insats kallad Ketman identifierade stiftelsen enligt The Crypto Times ungefär 100 personer med koppling till Nordkorea spridda över 53 kryptoprojekt, under ett halvårs arbete som avslutades den 16 april 2026. Över 5,8 miljoner dollar (omkring 57 miljoner kronor) återfördes eller frystes, 785 sårbarheter rapporterades och 36 incidenter fick stöd. Branschens flaggskepp för att finansiera och bygga byggare upptäckte alltså att dess egna finansierade byggare delvis var infiltrerade.

Det är här ZachXBT:s siffror gör ont. I en utredning som han publicerade spårade han mer än 16,58 miljoner dollar (omkring 165 miljoner kronor) i lönebetalningar till nordkoreanska IT-arbetare sedan den 1 januari 2025, i snitt cirka 2,76 miljoner dollar i månaden. Med löner på mellan 3 000 och 8 000 dollar i månaden motsvarar det någonstans mellan 345 och 920 samtidiga anställningar, fördelade på sex kluster som han följer on-chain. Varningstecknen han ser återkommer: ryska IP-adresser trots påstådd bosättning i USA, misslyckade KYC-kontroller och GitHub-konton som ständigt byter namn. Poängen är inte en enskild dräng, utan att en hel yrkeskår har infiltrerats tyst, betald i den valuta som gör den spårbar först i efterhand.

Kraken vände intervjun till en fälla

Den ljusaste obduktionen i genren är den som aldrig behövde skrivas, för att någon fångade insidern i dörren. Våren 2025 märkte kryptobörsen Kraken att en sökande till en ingenjörsroll dök upp i intervjun under ett annat namn än det på ansökan, och att rösten ibland skiftade som om personen matades med svar live. I stället för att avvisa kandidaten lät Kraken hen gå vidare genom flera omgångar, för att kartlägga metoderna. Den sista anhalten var en avslappnad samtalsintervju där säkerhetschefen Nick Percoco och några kollegor bad kandidaten att bekräfta sin ort, hålla upp en legitimation och tipsa om lokala restauranger. Enligt Cointelegraph klarade personen inte något av det.

Percocos slutsats blev en travesti på kryptons egen paroll: «Don’t trust, verify. This core crypto principle is more relevant than ever in the digital age.» Det är en elegant vändning, men den pekar också på ett strukturellt problem. Verifiering i en anställningsprocess kräver tid, mänsklig blick och en beredskap att behandla varje distanskandidat som en potentiell motståndare. När deepfakes rör sig framför kameran och team roterar bakom skärmen räcker det inte längre att maskinen ställer frågorna; någon måste läsa svaren mot verkligheten, ungefär som i spänningen mellan mänsklig och automatiserad granskning i intervjun utan intervjuare.

Varför den blameless obduktionen går sönder

Silicon Valleys blameless post-mortem bygger på ett antagande: att alla inblandade agerade i god tro med den information de hade, och att felet därför sitter i systemet snarare än i en person. Det är en produktiv hållning när motståndaren är komplexitet. Den kollapsar när motståndaren är en människa som medvetet infiltrerade organisationen. Man kan inte skriva en skuldfri obduktion om en spion, för hela poängen med händelsen var uppsåt.

Det skapar fyra praktiska problem för den som ska skriva rapporten. Åtkomst till bevisen är begränsad, eftersom mycket ligger i personuppgifter, anställningsavtal och interna loggar som inte kan publiceras. Attributionen är osäker, eftersom en pseudonym kan tillhöra flera personer och en stat samtidigt. Juridiken lägger sig i, eftersom offentligt utpekande av en tidigare anställd är en förtalsrisk och en pågående brottsutredning. Och den mänskliga faktorn skaver, eftersom en offentlig obduktion som säger «vi anställde en nordkoreansk agent» är svårare att skriva än «vår kod hade en bugg». Resultatet är att insiderincidenter oftare får en tunn, försiktig rapport, eller ingen alls, trots att de nu står för merparten av det stulna värdet.

Fixen finns inte i koden

Om root cause är rekrytering och åtkomst måste också fixen ligga där, inte i en pull request. Det är den svåraste omställningen för en bransch som är van att lösa problem genom att skriva bättre kod. Kontrollerna som faktiskt fångar en insider är tråkiga, organisatoriska och delvis analoga. De ser ut ungefär så här:

  • Verifiera identitet på riktigt: notariserad eller biometrisk ID-kontroll, kamera på med matchning mot legitimation, och en beredskap att ställa den oväntade lokalfrågan som Kraken gjorde.
  • Behandla behörighet som en attackyta: minsta möjliga rättigheter, obligatorisk återkallelse när en roll upphör, och regelbunden genomgång av vem som fortfarande kan signera (Ronins femte signatur var en rättighet som aldrig drogs tillbaka).
  • Ingen blind signering: kräv att varje administrativ transaktion går att läsa och förstå innan den godkänns, en princip som är släkt med hygienen kring verifierbar merit on-chain och kända delegeringar.
  • Begränsa fjärrstyrning: spärra eller övervaka verktyg som IP-KVM och obehöriga fjärrskrivbord, och flagga kommersiella VPN-tjänster som Astrill i åtkomstloggarna.
  • Följ pengarna internt: lönebetalningar i krypto till nya utvecklare är spårbara, och avvikande mönster (samma mottagaradresser, snabb vidareförflyttning) är en tidig signal.

Ingen av dessa punkter är en teknisk innovation, och det är själva poängen. En bransch som firar noll-buggar-granskningar och formell verifiering har byggt en imponerande mur mot kodfel och en mycket lägre tröskel mot personer. Verifierbar identitet och verifierbart rykte, inte bara verifierbar kod, är den kontroll 2026 års obduktioner efterlyser.

Det finns en baksida, och den är värd att säga rakt ut. Ju mer aggressivt ett bolag verifierar, desto större är risken att legitima distansutvecklare med fel pass eller fel brytning felaktigt pekas ut, och krypto har byggt en stor del av sin arbetskraft på just anonyma, gränslösa bidragsgivare. Kontrollen som stänger ute en infiltratör stänger ibland också ute en ärlig sökande, och den avvägningen är i sig en ny rad i obduktionen, en som handlar om kultur snarare än kod.

Domstolarna hinner ikapp lönelistan

Medan protokollen brottas med hur man ens skriver en insiderobduktion har rättsväsendet börjat leverera sina egna. Det tydligaste fallet handlar inte om en angripare utan om medhjälparen. Christina Marie Chapman från Arizona dömdes till 102 månaders fängelse (drygt åtta år) för att ha drivit en så kallad laptop farm i sitt hem, enligt det amerikanska justitiedepartementet. Hon tog emot och husade arbetsdatorer så att de nordkoreanska arbetarna framstod som om de satt i USA, hjälpte dem att posera som amerikaner och bidrog till att de fick jobb på 309 amerikanska bolag med hjälp av 68 stulna identiteter. Systemet drog in cirka 17,1 miljoner dollar (omkring 170 miljoner kronor) mellan oktober 2020 och oktober 2023, och intäkterna gick till den nordkoreanska myndighet som styr regimens ballistiska missilprogram.

Fallet visar var ansvaret till slut landar. Angriparna sitter utom räckhåll i Pyongyang, men medhjälparen fanns i Arizona, och det är hon som avtjänar straffet. För ett bolag betyder det att den som anställer en infiltratör kan bli sanktionsrättsligt ansvarig även utan uppsåt, eftersom betalningar till nordkoreanska aktörer träffas av strikt sanktionslagstiftning. Att i god tro betala fel utvecklare är alltså inte bara en säkerhetsmiss, utan en potentiell regelöverträdelse. Det är en obekväm insikt för varje distansorganisation som anlitar pseudonyma bidragsgivare, och den flyttar en del av obduktionens tyngdpunkt från teknik till efterlevnad.

Sverige, FI och luckan för DeFi-offren

För en svensk läsare landar frågan hos Finansinspektionen och MiCA, men med en tydlig gräns. Sedan den 1 oktober 2025 måste varje kryptoföretag som vill betjäna svenska kunder ha lämnat in en tillståndsansökan till FI eller avveckla verksamheten, och MiCA-förordningen gäller direkt i Sverige. Men MiCA reglerar leverantörer av kryptotillgångstjänster (CASP:er), deras uppträdande, förvaring och information, inte vem de anställer. Rekryteringsrisken faller närmare den operativa motståndskraft som DORA kräver av ICT och tredjepartsleverantörer, och ytterst under de sanktioner mot Nordkorea som gäller alla svenska bolag.

Den verkliga luckan gäller offren. En centraliserad börs som drabbas har en tillsynsmyndighet att rapportera till och en kund som kan klaga. Ett fullt decentraliserat protokoll som Drift har det inte: MiCA når inte ett protokoll utan bolag, och en svensk användare som förlorar pengar i en durable-nonce-manöver på Solana har ingen CASP att vända sig till. Där blir obduktionen i praktiken den enda upprättelsen som finns, en offentlig redogörelse i stället för en rättsprocess. Det är också därför genren är viktig, och därför det är ett problem att den fungerar sämst för just den attacktyp som nu står för mest stulet värde. De EU-länder som för första gången skrev under den multinationella varningen i juli 2026 signalerar att insiderhotet inte längre ses som ett amerikanskt särproblem, utan som en europeisk tillsynsfråga i vardande.

Den obekväma lärdomen är att kryptons stolthet, en offentlig och teknisk obduktionskultur, är finslipad för fel som går att läsa i kedjan och trubbig för fel som går att läsa i ett CV. Så länge den dyraste attackytan är rekrytering kommer den viktigaste raden i obduktionen inte att stå i koden, utan i personalregistret. Det är en omställning från att granska kontrakt till att granska människor, och den är obekvämare, långsammare och mycket mer mänsklig än ett kodfix.

Vanliga frågor

Vad är en protokoll-post-mortem?

En protokoll-post-mortem är en offentlig obduktion av ett kryptohack: en tidslinje, en analys av grundorsaken, en spårning av pengarna på blockkedjan och ofta ett kodfix som skickas till ny granskning. Genren lånades från Silicon Valleys blameless post-mortem och spelbranschens What Went Wrong-spalter, och i decentraliserad DeFi är den ofta den enda upprättelse offren får, eftersom ingen tillsynsmyndighet täcker själva protokollet.

Varför pekar kryptohackens obduktioner allt oftare på insiders i stället för kodfel?

Under första halvåret 2026 stod nordkorea-kopplade aktörer för ungefär två tredjedelar av allt stulet kryptovärde, och de största attackerna (Drift och KelpDAO) berodde inte på buggar utan på social ingenjörskonst och åtkomst. När angriparen har byggt förtroende eller blivit anställd finns ingen commit att skylla på, och obduktionen måste förklara ett anställningsbeslut i stället för en rad kod.

Hur infiltrerar nordkoreanska IT-arbetare kryptobolag?

De använder stulna eller AI-genererade identiteter, falska jobberbjudanden och referenskedjor mellan operatörer för att bli anställda som distansutvecklare. Lokala medhjälpare driver laptop-farmar som får arbetarna att framstå som inhemska, medan fjärrstyrningsverktyg, kommersiella VPN-tjänster som Astrill och deepfake-video döljer var de faktiskt sitter. Sedan juli 2026 varnar elva regeringar för att operatörerna arbetar i team och byter av varandra framför kameran.

Var Drift-, Munchables- och Ronin-hacken orsakade av buggar i smarta kontrakt?

Nej. Drift förlorade cirka 285 miljoner dollar sedan angripare förhandssignerat administrativa transaktioner via durable nonces på Solana. Munchables tömdes på cirka 62,5 miljoner dollar av en insider som teamet självt hade anställt. Ronin förlorade cirka 625 miljoner dollar efter att en ingenjör lurats av ett falskt jobberbjudande med en skadlig PDF. I samtliga fall gjorde koden det den var byggd att göra, i händerna på någon behörig.

Vad kan svenska kryptoföretag göra, och vad säger Finansinspektionen?

Sedan den 1 oktober 2025 måste kryptoföretag som betjänar svenska kunder ha ansökt om tillstånd hos Finansinspektionen eller avveckla, och MiCA gäller direkt. MiCA reglerar dock tjänsteleverantörernas uppträdande, inte vilka de anställer, så rekryteringsrisken hanteras via DORA:s krav på operativ motståndskraft och EU:s sanktioner mot Nordkorea. Konkret hjälper riktig identitetskontroll, minsta möjliga behörighet, återkallade signeringsrätter och övervakning av fjärrstyrning och lönebetalningar.

Marcus Okafor bevakar kultur och säkerhet för HOGE Wire.

Share 𝕏 Post Telegram