Räkningen efter hacket: vem betalar när krypto töms?
Obduktionen visar vad som gick sönder, men sällan vem som betalar. Sex modeller för vem som bär förlusten efter ett kryptohack, från Bitgets skyddsfond till DeFi-offret som står ensamt.
Klockan 18:31 UTC den 24 september 2026 började pengarna lämna Bitget. På några minuter försvann omkring 351,6 miljoner dollar, drygt 3,5 miljarder kronor, ur börsens heta och varma plånböcker, utspritt över femton överföringar och sju olika tillgångar. Utredare spårade snabbt IP-adresser till VPN-tjänster som tidigare kopplats till nordkoreanska grupper. Men för de kunder som vaknade till nyheten var den mest brännande frågan inte hur angriparna kom in. Den var enklare och hårdare: vem betalar?
Bitgets vd Gracy Chen svarade inom ett dygn. ”The full amount of this loss falls within the coverage of Bitget’s User Protection Fund”, slog hon fast: hela förlusten rymdes inom börsens användarskyddsfond, en reserv på över 464 miljoner dollar, runt 4,6 miljarder kronor. Kundernas saldon var intakta och de drabbade skulle hållas skadeslösa, rapporterade CryptoSlate. Fonden räckte med god marginal.
Det är ett av de lyckligare svaren på frågan. Obduktionen, post-mortem, den offentliga genre som kryptobranschen har gjort till sin egen, är skicklig på att förklara vad som gick sönder: vilken rad kod, vilken nyckel, vilket mänskligt misstag. Den är betydligt tystare om vad som händer sedan. Den här texten handlar om den delen: ekonomin efter obduktionen, och de sex helt olika sätt som notan efter ett kryptohack faktiskt landar på någons bord. Ibland på börsens. Ibland på en rik investerares. Ibland på ingens alls.
Obduktionen svarar på vad som gick sönder, inte vem som betalar
En trovärdig post-mortem följer en mall som kryptobranschen lånade dels från flygets haveriutredningar, dels från Google-ingenjörernas så kallade blameless postmortems: en minutprecis tidslinje, en teknisk rotorsak, en lista på åtgärder och helst inget personligt skuldbeläggande. Vi har tidigare skrivit om hur genren bär ett arv från spelbranschens postmortem-kultur, och om det udda fallet där obduktionen saknade kodfel helt eftersom insidern stod på lönelistan.
Men mallen är skriven för ingenjörer och för eftervärlden, inte för den som förlorade pengar. En läsare som drabbats bryr sig sällan om huruvida orsaken var en reentrancy-bugg eller en komprometterad multisig. Hon vill veta om hon får tillbaka sina pengar, av vem och när. Och där avgörs svaret nästan aldrig av hur välskriven obduktionen är. Det avgörs av strukturen bakom plattformen: om det finns en börs med balansräkning, ett protokoll med kassa, en investerare med skäl att rädda sitt varumärke, eller ingenting alls. Två hack med identisk teknisk rotorsak kan sluta med att den ena gruppen hålls helt skadeslös medan den andra får bära hela smällen själv.
Nedan går vi igenom de sex återkommande modellerna för vem som betalar, i grova drag rangordnade från det mest pålitliga skyddet till det minst. Håll ögonen på en enda variabel genom hela listan: hur nära en identifierbar, solvent motpart pengarna låg i det ögonblick de försvann.
Modell 1: skyddsfonden som redan ligger i kassan
Den snabbaste och mest förutsägbara formen av ersättning är den förfinansierade skyddsfonden. En stor centraliserad börs lägger löpande undan en reserv som ska kunna täcka kundförluster vid ett intrång. Bitgets User Protection Fund är ett typexempel: när 351,6 miljoner dollar försvann i september 2026 kunde bolaget peka på en pott som var större än hålet, och kunderna märkte i praktiken ingenting. Modellen är i grunden självförsäkring. Börsen är sin egen motpart och har i förväg öronmärkt pengar för exakt det här scenariot.
Det som gjorde Bitget-fallet ovanligt var hastigheten i svaret. Börsen upptäckte de obehöriga överföringarna klockan 18:31 UTC och aktiverade sin incidentrutin inom minuter, frös berörda plånböcker och gick ut med besked samma kväll. En skyddsfond är i grunden en buffert som byggs upp över tid, ofta genom en andel av intäkterna, och hålls i likvida tillgångar så att den kan tömmas snabbt. Det eleganta ligger inte i konstruktionen utan i tajmingen: pengarna finns redan när hålet uppstår, och ingen behöver övertala en utomstående att rycka ut.
Den mest kända varianten är Binances SAFU (Secure Asset Fund for Users). Under början av 2026 konverterade Binance hela fonden till bitcoin, omkring 15 000 BTC värda runt en miljard dollar (ungefär 10 miljarder kronor), och lovade att fylla på den om värdet faller under 800 miljoner dollar. Fonden byggs upp av en andel av börsens handelsavgifter. Poängen är att reserven ska finnas där i förväg, inte letas fram i panik efter ett intrång.
Gränsen för modellen syns tydligt när förlusten är större än fonden. När Bybit förlorade omkring 1,5 miljarder dollar i februari 2025, det största kryptohacket någonsin, räckte ingen avsatt reserv i världen hela vägen. Vd Ben Zhou valde då radikal transparens och täckte uttagen genom en kombination av egna reserver, nödlån från branschkollegor och storskaliga återköp av ether på marknaden, samtidigt som bolaget publicerade preliminära forensiska rapporter från Sygnia och Verichains inom dagar. Kunderna hölls skadeslösa, men poängen kvarstår: en skyddsfond är precis så bra som förhållandet mellan dess storlek och hålet den ska täcka. För de allra flesta plattformar, särskilt inom DeFi, existerar den inte alls.
Modell 2: den rika räddaren som rycker in
Ibland betalar inte plattformen själv, utan någon med mycket djupare fickor bakom den. När broprotokollet Wormhole förlorade omkring 320 miljoner dollar i februari 2022 genom en brist i signaturkontrollen, ersatte marknadsgaranten Jump Crypto hela beloppet inom ungefär ett dygn. Motivet var inte välgörenhet: Jump hade stora egna intressen i ekosystemet och bedömde att en kollaps skulle kosta mer än notan. Ett år senare lyckades Jump och Oasis dessutom beslagta 225 miljoner dollar tillbaka från angriparens öppna positioner, efter ett domstolsbeslut i England.
Det mest kända exemplet i spelvärlden är Ronin, sidokedjan bakom Axie Infinity. I mars 2022 tömdes bron på svindlande 625 miljoner dollar efter att angriparna, senare knutna till Nordkorea, tagit kontroll över en majoritet av validatorerna. Studion Sky Mavis reste 150 miljoner dollar i en runda ledd av Binance, kombinerade det med egna medel och gjorde användarna hela. Operativa chefen Aleksander Larsen formulerade det kyligt praktiskt: ”The bridge will be refilled with the outstanding user-owned ETH and USDC”, och tillade att ”everything is on schedule and the validators are ready”. Bron öppnade igen den 28 juni 2022, och Ronin lever vidare som spelkedja; vi har tittat närmare på RON-tokenens ekonomi i en separat text.
Styrkan i modellen är hastigheten: en enskild aktör med balansräkning kan fatta beslutet på egen hand, utan omröstning. Svagheten är att den är helt godtycklig. Den fungerar bara när någon med pengar har ett tillräckligt starkt skäl, kommersiellt eller ryktesmässigt, att öppna plånboken. Saknas den investeraren finns ingen räddare att ringa, och ingen domstol i världen kan tvinga fram en.
Modell 3: kassan, token-utspädningen och DAO-rösten
När protokollet saknar en rik ägare men ändå har en egen kassa eller en egen token, kan det betala användarna med sina egna resurser. Beslutet fattas ofta genom en omröstning i protokollets DAO, vilket reser en obekväm följdfråga: vem bär egentligen kostnaden när tokeninnehavarna röstar om att trycka nya tokens för att ersätta de drabbade? Inte sällan är det samma tokeninnehavare, via utspädning. Vi har beskrivit den paradoxen i fördjupningen om gemenskapsstyrning och vem som egentligen bestämmer.
Curve Finance är ett läroboksfall. Efter att en kompilatorbugg i Vyper i juli 2023 möjliggjort ett utnyttjande på mellan 50 och 70 miljoner dollar röstade protokollets styrning igenom en ersättningsplan på 71 768 597,75 CRV, utbetald via en samhällsfond med ett års intjäning. En av angriparna lämnade dessutom frivilligt tillbaka 12,7 miljoner dollar. Användarna gjordes i stort sett hela, men notan betalades ytterst av CRV-innehavarna genom utspädning.
Euler Finance visar samma modell i dess mest imponerande form. Efter en flashlåneattack på runt 197 miljoner dollar i mars 2023 lyckades teamet förhandla tillbaka pengarna (mer om det i nästa avsnitt) och byggde därefter om protokollet från grunden. Euler v2 lanserades efter 31 oberoende granskningar. Grundaren Michael Bentley har beskrivit hur nära slutet det var: ”A lot of people wrote us off and said it would have been totally normal for us to end the project right there”, sa han till CoinDesk. I det mindre formatet finns Gnosis Pay, vars kortinfrastruktur drabbades av en signaturbrist i juni 2026 och förlorade omkring 1,5 miljoner dollar (cirka 15 miljoner kronor). Bolaget svalde hela förlusten från sin egen balansräkning och återställde i praktiken allt inom dagar. Här betalade alltså bolaget, inte användarna och inte tokeninnehavarna.
Varje gång en fond, en räddare eller en DAO gör användarna hela uppstår samtidigt en obekväm bieffekt: den moraliska risken. Om förlusten alltid fångas upp av någon annan minskar trycket på både protokoll och användare att faktiskt dra ner på risken. Kritiker menar att de stora börsernas skyddsfonder, hur välkomna de än är för den enskilde, kan dölja hur sköra de underliggande systemen är. Ersättningen löser symptomet, inte orsaken, och nästa obduktion skrivs ändå förr eller senare.
Modell 4: angriparen som lämnar tillbaka
En av kryptons mest egenartade uppfinningar är att betalningen ibland kommer från angriparen själv. Eftersom varje transaktion är offentlig och spårbar, och eftersom forensiska företag ofta kan knyta en adress till en identitet, har en ny ritual vuxit fram: den publika förhandlingen på kedjan. Protokollet erbjuder en dusör, vanligen runt tio procent, plus ett löfte om att inte driva åtal, i utbyte mot att resten återlämnas.
Euler-angriparen skickade ett meddelande direkt i blockkedjan: ”No intention of keeping what is not ours”, och återlämnade i praktiken allt. Poly Network-angriparen, som 2021 tömde protokollet på över 600 miljoner dollar, lämnade också tillbaka nästan allt och tackade nej till både en erbjuden dusör och en roll som säkerhetsrådgivare. Det senaste stora exemplet är Liquid Network: efter att omkring 319 miljoner dollar i bitcoin tömts den 6 september 2026 återlämnade angriparna 85 procent, omkring 3 400 BTC värda runt 272 miljoner dollar, och behöll 598,5 BTC (cirka 47 miljoner dollar) som de själva kallade en dusör. Vi granskade den gråzonen i texten om white-hat eller tjuv.
Modellen är den mest oförutsägbara av alla. Den kräver att angriparen går att nå, är rationell och bryr sig om risken att åka fast. Allt detta faller när motparten är en statlig aktör. Nordkoreas Lazarus-grupp, som låg bakom Ronin, Bitget och merparten av 2026 års största stölder, förhandlar inte och lämnar aldrig tillbaka. För de pengarna finns ingen återvändo; de tvättas och försvinner.
Modell 5: on-chain-försäkringen som nästan ingen köper
Det finns en femte väg som i teorin löser hela problemet: att användaren själv köper en försäkring i förväg. On-chain-försäkring som Nexus Mutual, OpenCover och Chainproof säljer skydd mot just smarta-kontrakt-fel och vissa typer av intrång, med utbetalningar baserade på offentliga data. Nexus Mutual är störst och mest transparent; kapitalpoolen, premierna och varje skadereglering ligger öppet på Ethereum.
Problemet är skalan. Enligt Nexus Mutuals egen skadehistorik har mutualen betalat ut drygt 18,5 miljoner dollar fördelat på 103 godkända skador under hela sin livstid, med de största enskilda utbetalningarna kring 5,1 miljoner dollar (Rari Capital 2022) och 2,4 miljoner dollar (Euler). Kapitalpoolen låg i slutet av september 2026 på omkring 114,7 miljoner dollar. Ställ det mot verkligheten: september 2026 ensam kostade branschen över 766 miljoner dollar. Hela Nexus Mutuals samlade utbetalningar genom åren motsvarar alltså ungefär en fyrtiondel av förlusterna under en enda dålig månad.
Varför köper då så få? Dels kostar premierna, dels är villkoren fulla av undantag, dels kräver det en teknisk vana som få småsparare har. Och dels, mest mänskligt, utgår många från att någon annan, börsen, teamet eller en räddare, ändå kommer att betala. On-chain-försäkringen finns, men som systemlösning är den fortfarande en avrundningsfel.
Modell 6: ingen betalar, och användaren äter förlusten
Så kommer vi till det vanligaste och dystraste utfallet. Ingen betalar. Det finns ingen fond, ingen räddare, ingen kassa, ingen angripare att förhandla med och ingen försäkring. Förlusten är helt enkelt din.
Multichain är det råaste exemplet. När omkring 265 miljoner dollar rann ut ur broprotokollet i juli 2023 fanns det inte ens ett team kvar att skriva en obduktion; vd:n hade gripits av kinesisk polis, och protokollet lades ned permanent. Terra/LUNA är ett annat: efter kollapsen 2022 återhämtade sig varken kedjan eller innehavarna, och grundaren Do Kwon dömdes i december 2025 till 15 års fängelse. Ingen av dessa händelser hade en motpart som kunde göra någon hel.
Det kanske mest talande fallet är Coldcard sommaren 2026. En svaghet i hårdvaruplånbokens slumptalsgenerator, som legat dold i firmware sedan 2021, gjorde det möjligt att återskapa privata nycklar; mer än 130 miljoner dollar försvann. Här fanns ingen att vända sig till: tillverkaren är för liten för att backa upp beloppet, det fanns inte en angripare utan ett dussin okoordinerade grupper, och att uppdatera firmware räddar inte en nyckel som redan skapats på den trasiga koden. Vid självförvar är du din egen skyddsfond, och när den fallerar finns bara obduktionen kvar. Det är inte en ersättning; det är en gravsten.
Sex vägar för notan, sida vid sida
Sammanfattat skiljer sig de sex modellerna framför allt i tre avseenden: hur snabbt pengarna kommer, hur pålitlig processen är, och vem som till slut bär kostnaden. Tabellen nedan ställer dem mot varandra.
| Modell | Så fungerar den | Typexempel | Blev användarna hela? | Pålitlighet |
|---|---|---|---|---|
| Skyddsfond | Förfinansierad reserv hos central börs | Bitget, Binance SAFU | Ja, om fonden är större än hålet | Hög, men bara hos stora börser |
| Rik räddare | Extern investerare eller moderbolag täcker | Wormhole/Jump, Ronin/Sky Mavis | Ja | Snabb men godtycklig |
| Kassa och DAO-röst | Protokollets kassa eller token-utspädning | Curve, Euler, Gnosis Pay | Ofta, helt eller delvis | Långsam, kräver omröstning |
| Angriparen lämnar tillbaka | Förhandling på kedjan mot dusör | Euler, Poly Network, Liquid | Delvis till helt | Mycket oförutsägbar |
| On-chain-försäkring | Användaren har köpt skydd i förväg | Nexus Mutual, OpenCover | Bara den som köpt skydd | Liten täckning i praktiken |
| Ingen | Inget skydd, ingen motpart kvar | Multichain, Terra, Coldcard | Nej | Ingen ersättning alls |
Blev användarna hela? Fall för fall
Samma mönster blir ännu tydligare om man följer de enskilda fallen och ser hur utfallet för slutanvändaren hänger ihop med vem som stod bakom. Beloppen är ungefärliga och omräknade till kronor med en växelkurs runt tio kronor per dollar, den nivå dollarn låg på mot kronan i början av oktober 2026.
| Fall | År | Förlust (ungefär) | Vem betalade | Utfall för användaren |
|---|---|---|---|---|
| Bitget | 2026 | 3,5 mdr kr ($351,6M) | Användarskyddsfond | Hela |
| Wormhole | 2022 | 3,2 mdr kr ($320M) | Jump Crypto | Hela |
| Ronin | 2022 | 6,3 mdr kr ($625M) | Sky Mavis och Binance-runda | Hela |
| Euler | 2023 | ~2 mdr kr ($197M) | Angriparen lämnade tillbaka | Hela |
| Curve | 2023 | 0,5-0,7 mdr kr ($50-70M) | DAO-röst (CRV-utspädning) | Till stor del |
| Liquid Network | 2026 | 3,2 mdr kr ($319M) | Angriparen (85% åter) | Nära hela |
| Gnosis Pay | 2026 | ~15 mn kr ($1,5M) | Bolaget självt | Hela |
| Multichain | 2023 | ~2,6 mdr kr ($265M) | Ingen | Total förlust |
| Terra/LUNA | 2022 | Tiotals mdr kr | Ingen | Total förlust |
| Coldcard | 2026 | Över 1,3 mdr kr (>$130M) | Ingen | Total förlust |
Notan för 2026: en rekordmånad och var pengarna tog vägen
För att förstå hur ofta varje modell faktiskt räddar någon behöver man se helheten. September 2026 blev årets värsta månad. Två säkerhetsföretag landade på nästan identiska siffror med olika metoder: PeckShield räknade till 55 incidenter för 766,5 miljoner dollar och CertiK till 97 incidenter för 768,4 miljoner dollar. Enbart Bitget och Liquid stod för omkring 708 miljoner dollar av det. CertiK har samtidigt dokumenterat 656 incidenter för 2,68 miljarder dollar under årets första nio månader, vilket betyder att september ensam stod för mer än en fjärdedel av hela årets förluster fram till dess.
Bakom siffrorna döljer sig ett skifte som förändrar hela frågan om vem som betalar. Under första halvåret 2026 spårade TRM Labs 972 miljoner dollar över 207 hack, varav Nordkorea stod för omkring två tredjedelar. Det viktiga är fördelningen: rena kodfel i smarta kontrakt är fortfarande flest till antalet, men står för en liten del av pengarna. De stora beloppen försvinner numera via komprometterade nycklar, operativa brister och social manipulation. Och det är precis den kategorin där ingen ersättningsmodell fungerar bra, eftersom pengarna oftast hamnar hos statliga aktörer som aldrig lämnar tillbaka.
CertiK:s vd Ronghui Gu har satt ord på skiftet: angriparna får numera mer tillbaka på att ge sig på nyckelhantering, multisig-styrning och operativ infrastruktur än på att leta buggar i koden, konstaterade han i en genomgång av årets siffror. Två enskilda händelser under våren visar vad det betyder: KelpDAO förlorade omkring 292 miljoner dollar och Drift Protocol omkring 285 miljoner dollar, båda knutna till Nordkorea och båda via social manipulation snarare än ett klassiskt kontraktsfel. Samtidigt låg medianförlusten i TRM:s material kring 219 000 dollar, ett tecken på att de gigantiska rubrikbeloppen döljer en lång svans av mindre dränkningar där ingen fond och ingen räddare någonsin dyker upp.
| Källa | Period | Incidenter | Total förlust | Notering |
|---|---|---|---|---|
| PeckShield | September 2026 | 55 | ~7,7 mdr kr ($766,5M) | Årets värsta månad |
| CertiK | September 2026 | 97 | ~7,7 mdr kr ($768,4M) | Bitget och Liquid ~$708M |
| CertiK | Jan-sep 2026 | 656 | ~27 mdr kr ($2,68 mdr) | Hela året hittills |
| TRM Labs | H1 2026 | 207 | ~9,7 mdr kr ($972M) | Nordkorea ~två tredjedelar |
Varför DeFi-offret står ensammast
Lägg ihop modellerna och ett obekvämt mönster framträder. Ju mer centraliserad en tjänst är, desto större är chansen att någon betalar. En stor börs har en juridisk person, en balansräkning, ofta en skyddsfond och en tillsynsmyndighet i ryggen. Ett broprotokoll eller en utlåningsmarknad inom DeFi har sällan något av detta: ingen juridisk motpart, sällan en kassa som räcker, ingen fond, ingen myndighet, kanske en DAO-röst om turen är god, kanske en angripare som lämnar tillbaka om turen är ännu bättre.
Siffrorna bekräftar bilden. När de stora rubrikfallen räknas bort återstår en lång rad DeFi-dränkningar på några hundra tusen dollar styck där ingen ersättning någonsin betalas ut, och forensiska bedömare uppskattar att en stor majoritet av alla stulna medel aldrig förs tillbaka till offren. För den enskilde spelar det mindre roll om protokollet var granskat av en topprankad revisor eller inte. En felfri revision säger ingenting om vem som täcker förlusten den dag ett fel ändå dyker upp.
Ironin är att själva försäljningsargumentet, att vara trustless och utan mellanhänder, är exakt det som gör förlusten så fullständigt din egen. Det finns ingen mellanhand att ställa till svars just för att hela poängen var att avskaffa mellanhanden. Vid självförvar är steget ännu längre: där är användaren både bank, förvaringsinstitut och försäkringsbolag i en och samma person. Coldcard-fallet visade vad det betyder i praktiken när tekniken under en sviker.
Det är här post-mortem-kulturen får sin djupare innebörd. I avsaknad av domstolar, insättningsgarantier och tillsyn har den offentliga obduktionen blivit kryptons ersättning för upprättelse. Den ger offren en förklaring, en känsla av att någon tog ansvar för sanningen, och ett löfte om att nästa gång ska bli bättre. Men en förklaring är inte en återbetalning. För många drabbade är den välskrivna obduktionen det enda de någonsin får.
Transparensen blev branschens nya valuta
Att betala notan har samtidigt blivit ett sätt att konkurrera. Efter FTX-kraschen i november 2022, där kundmedel visade sig vara borta medan ledningen länge hävdade att allt var i sin ordning, blev misstron mot centrala börser akut. Svaret från de överlevande blev en kombination av synliga reserver och snabb, offentlig kriskommunikation. Proof-of-reserves, där börsen kryptografiskt visar att den har tillgångar som matchar kundernas saldon, gick från udda initiativ till branschstandard på bara något år.
Bybit satte ribban för den andra halvan, den forensiska transparensen. I stället för att tiga tills utredningen var klar lät börsen externa utredare lägga fram preliminära slutsatser inom dagar. När Bitget sju månader senare kunde säga att hela förlusten rymdes inom skyddsfonden följde det samma mönster: snabbt besked, konkreta siffror, inget velande. För en bransch utan statliga skyddsnät har förmågan att visa att man både kan och vill betala blivit nästan lika viktig som priset och likviditeten. Skyddsfonden är inte bara en försäkring; den är ett löfte till marknaden, och ett löfte som kostar att bryta.
Vad svenska regler faktiskt täcker, och inte
För en svensk sparare är det frestande att tro att samma skyddsnät som gäller för banken också gäller för kryptobörsen. Det gör det inte. Insättningsgarantin, som förvaltas av Riksgälden, ersätter kontomedel hos banker och kreditinstitut upp till drygt en miljon kronor per kund och institut om institutet går omkull. Investerarskyddet täcker värdepapper hos värdepappersbolag upp till 250 000 kronor. Båda systemen är knutna till traditionella banktjänster och värdepapper. Kryptotillgångar som förvaras hos en kryptoleverantör är varken en bankinsättning eller ett MiFID-värdepapper, och faller därför utanför båda. Staten betalar aldrig notan för ett kryptohack.
Det betyder inte att svenska regler saknar betydelse. Sedan EU:s MiCA-förordning gäller krävs tillstånd för att driva kryptoverksamhet riktad mot svenska kunder. Exakt i dag, den 1 oktober, är det ett år sedan den avgörande gränsen: från 1 oktober 2025 måste varje kryptobolag som vill fortsätta betjäna svenska kunder ha lämnat in en tillståndsansökan till Finansinspektionen eller lägga ned. Bolag som var verksamma före den 30 december 2024 hade på sig till den 30 september 2025 att ansöka, och övergångsperioden sträcker sig som längst till 1 juli 2026.
Skillnaden MiCA gör för frågan om vem som betalar är indirekt men verklig. En auktoriserad kryptoleverantör (CASP) omfattas av krav på kapital, på att hålla kundernas tillgångar åtskilda från bolagets egna, och av ett ansvar vid förlust av anförtrodda tillgångar, plus löpande tillsyn av Finansinspektionen. Det ger en svensk kund en motpart att vända sig till och en klagoväg. Men MiCA når bara den som har en identifierbar leverantör. Ett fullt decentraliserat DeFi-protokoll utan juridisk person faller utanför regelverket helt. Där finns ingen CASP, ingen klagoväg och ingen tillsyn, bara protokollets eget val att ersätta eller inte. Kryptoderivat som terminer och eviga kontrakt är dessutom finansiella instrument under MiFID II och övervakas av FI, inte av MiCA. Att regelverket till slut hann ikapp branschen har vi beskrivit i genomgången av året då reglerna kom ikapp.
Så bedömer du vem som kommer att betala, innan du sätter in pengar
Eftersom ersättning avgörs av struktur, inte av tur, går det faktiskt att bedöma i förväg hur väl skyddad man är. Ställ frågorna nedan innan pengarna går in, inte efter att de är borta.
- Finns det en juridisk motpart? En CASP med tillstånd från Finansinspektionen går att ställa till svars; ett anonymt protokoll gör det inte.
- Finns en skyddsfond, och är den rimligt stor i förhållande till plattformens samlade exponering? En fond som är mindre än hålet hjälper föga.
- Vem står bakom? Finns en balansräkning eller en investerare med starka skäl att rädda varumärket, eller skulle ett hack innebära tyst nedläggning?
- Är det en DAO som kan rösta om ersättning, och vem bär i så fall utspädningen? Ofta tokeninnehavarna själva.
- Är det självförvar? Då är du din egen skyddsfond, och hela ansvaret för nycklar och firmware är ditt.
- Har du köpt on-chain-skydd, och vad säger undantagen? Ett skydd du aldrig tecknat betalar aldrig ut.
Ingen av frågorna ger ett garanterat svar, men tillsammans tecknar de en realistisk bild av var notan kommer att hamna om det värsta händer. Och det, snarare än kvaliteten på den obduktion som eventuellt skrivs efteråt, är vad som avgör om du får tillbaka dina pengar.
Post-mortem-genren kommer att fortsätta leverera eleganta obduktioner, och de fyller en verklig funktion: de sprider kunskap, pressar fram bättre kod och ger offren åtminstone en sanning att hålla i. Men så länge notan kan landa på allt från en miljardfond till ingen alls är den viktigaste läsningen för en svensk sparare inte den tekniska rotorsaken. Det är frågan om vem som står kvar när pengarna är borta, och om den parten har både möjlighet och skäl att göra dig hel igen.
Vanliga frågor
Vem betalar när en kryptobörs blir hackad?
Det beror på börsen. Stora centraliserade börser har ofta en förfinansierad skyddsfond: Bitgets User Protection Fund täckte hela förlusten vid hacket i september 2026, och Binances SAFU ligger på omkring en miljard dollar. Men det finns ingen garanti. Om förlusten är större än fonden, eller om börsen saknar en sådan, kan kunderna förlora pengar. Kryptotillgångar omfattas inte av den svenska insättningsgarantin.
Täcker insättningsgarantin mina kryptotillgångar?
Nej. Insättningsgarantin ersätter kontomedel hos banker upp till drygt en miljon kronor, och investerarskyddet täcker värdepapper upp till 250 000 kronor. Kryptotillgångar som förvaras hos en kryptoleverantör är varken en bankinsättning eller ett MiFID-värdepapper, och faller därför utanför båda systemen. Staten betalar aldrig notan för ett kryptohack.
Vad är en User Protection Fund eller SAFU?
Det är en reserv som en central börs lägger undan i förväg för att kunna täcka kundförluster vid ett intrång, en form av självförsäkring. Bitgets fond på över 464 miljoner dollar täckte börsens hack i september 2026, och Binances SAFU består av omkring 15 000 bitcoin. En skyddsfond är dock bara så bra som förhållandet mellan dess storlek och den förlust den ska täcka.
Får jag tillbaka pengarna om ett DeFi-protokoll hackas?
Ofta inte. De vanligaste vägarna är en DAO-omröstning om ersättning (som i Curve), att angriparen lämnar tillbaka pengarna mot en dusör (som i Euler), eller en on-chain-försäkring om du köpt en sådan. Det finns ingen myndighet att vända sig till, eftersom MiCA inte når fullt decentraliserade protokoll utan juridisk person.
Hur ofta lämnar angriparen tillbaka de stulna pengarna?
Ibland, när angriparen går att nå och vill ha en dusör och slippa åtal. Euler fick tillbaka nästan allt, Poly Network likaså, och Liquid Network återfick 85 procent i september 2026. Men statliga aktörer som Nordkoreas Lazarus-grupp, som låg bakom Bitget, Ronin och merparten av årets största stölder, lämnar i praktiken aldrig tillbaka något; de pengarna tvättas och försvinner.
Av Marcus Okafor, Culture, HOGE Wire.