h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Culture & Long-reads

What Went Wrong: spelbranschens arv i kryptons obduktioner

Alla spårar kryptons post-mortem till Silicon Valley. Men den bekännande, offentliga tonen kommer från spelbranschens What Went Wrong, och i blockchain-spelen möts de två arven.

Klockan 06.17 UTC den 26 juli 2026 hände det som varje spelstudio med en egen token fruktar. En angripare tog kontroll över administratörsrättigheterna till stablecoin-kontraktet WEMIX$, präglade 5 225 525 nya token ur tomma intet och växlade en del av dem till WEMIX och USDC.e som skickades vidare till Ethereum och BNB Smart Chain. Wemade, det sydkoreanska spelbolaget bakom WEMIX, frös sina broar, stängde av handeln på den egna DEX:en och bad börser och stablecoin-utgivare att frysa de misstänkta adresserna.

Det som följde var varken en presskonferens eller ett pressmeddelande från en advokatbyrå. Det var en obduktion. Wemade lade fram en tidslinje, medgav att man ännu inte visste hur administratörsrättigheterna hade komprometterats och lovade uppföljande besked. Den som läst ett dussin kryptohack känner igen koreografin direkt: frys, erkänn, kartlägg, publicera. Det är en genre lika igenkännbar som en dödsruna, och krypto har gjort den till sin egen.

Frågan är var genren kommer ifrån. Det vanligaste svaret pekar på Silicon Valley: Googles Site Reliability Engineering och den skuldfria obduktionen. Det svaret är korrekt men ofullständigt. Kryptons offentliga obduktion har två fäder, inte en. Den ena gav strukturen. Den andra, som nästan aldrig nämns, gav rösten, och den kommer inte från en serverhall utan från spelbranschen. Det är en poäng som är särskilt lätt att missa i Sverige, där bevakningen hittills mest lånat från flyg- och driftsäkerhetsvärlden.

Ritualen som upprepas: WEMIX i juli 2026

WEMIX-incidenten är en bra ingång just för att den är så ordinär. Ingen bro-arkitektur föll samman på ett spektakulärt sätt, ingen matematisk finess i en smart kontrakt-rad utnyttjades. En angripare fick helt enkelt ägar- eller administratörsrättigheter till ett känsligt kontrakt och tryckte pengar. Av de präglade token flyttades 30 736 WEMIX och 724 198,27 USDC.e (drygt sju miljoner kronor) externt via Chainlink CCIP och den egna PLAY-bron, enligt crypto.news. Totalbeloppet uppskattades till omkring 6,25 miljoner dollar, cirka 62 miljoner kronor.

Svaret var lärobokmässigt i sin form. Wemade stängde av alla broar till och från WEMIX3.0, inklusive Chainlink CCIP och PLAY-bron, identifierade de inblandade adresserna och kontaktade centraliserade börser för att frysa medlen. Inga användarägda tillgångar drabbades, och en del av de utflyttade medlen frystes. Bolaget skrev att man gjorde en fullständig genomgång av alla relaterade kontrakt tillsammans med externa experter. Men flera dagar efter attacken hade man ännu inte offentliggjort den exakta angreppsmetoden, hur mycket som återvunnits eller en tidsplan för att öppna tjänsterna igen, rapporterade The Crypto Times.

Det pikanta är att detta var andra gången. I februari 2025 tömdes WEMIX Play Bridge Vault på cirka 8,65 miljoner token via komprometterade autentiseringsuppgifter, och angriparen hade då rört sig inne i systemet i ungefär två månader innan uttaget. För den incidenten publicerades aldrig någon detaljerad offentlig obduktion. Ett bolag som drabbas två gånger på arton månader ställer den obekväma frågan som hela genren egentligen handlar om: lärde sig organisationen något förra gången? Det är precis den frågan spelbranschen byggde ett helt skrivformat kring, långt innan krypto existerade.

Den vanliga ursprungsberättelsen: Etsy, Google och den skuldfria obduktionen

Börja ändå med den far alla känner igen. När kryptoutvecklare beskriver vad en post-mortem är hänvisar de nästan reflexmässigt till driftsäkerhetsvärlden. År 2012 publicerade John Allspaw, då teknikchef på e-handelsplattformen Etsy, essän om skuldfria post-mortems på ingenjörsbloggen Code as Craft. Tanken byggde på begreppet Just Culture från forskaren Sidney Dekkers arbete om mänskliga faktorer: den som gjorde ett misstag agerade utifrån vad som var rimligt i stunden, annars hade personen inte gjort det. Alltså läggs skulden inte på individen utan på systemet som lät felet ske.

Fyra år senare kodifierade Google idén i sin Site Reliability Engineering-bok, vars kapitel Postmortem Culture: Learning from Failure blev branschstandard. Formeln är välbekant: en detaljerad tidslinje, en rotorsaksanalys, en lista med åtgärder och ett uttryckligt förbud mot att peka ut en syndabock. Syftet är att en organisation ska kunna lära av ett avbrott utan att de inblandade ska behöva ljuga för att skydda sig. Det är denna genealogi som den svenska bevakningen redan har berättat, med rötterna i flygolycksutredningar och driftteknik. Den förklarar strukturen i en kryptoobduktion till punkt och pricka. Men den förklarar inte varför obduktionen är offentlig.

Där tar den vanliga berättelsen slut, och den lämnar ett hål. En SRE-obduktion är i grunden ett internt dokument, skrivet av ett team för sin egen organisation. Kryptoobduktionen är motsatsen: den skrivs för att läsas av hela världen, ofta av just de konkurrenter och kritiker som har mest att vinna på att någon annan misslyckas. Den tonen, den självutlämnande offentligheten, ärvdes inte från Google. Den ärvdes från en tidskrift som la ner sin papperstidning redan 2013.

Den andra fadern: spelbranschens Postmortem-spalt

Tidskriften Game Developer grundades i mars 1994, först som kvartalstidning och senare som månadstidning för yrkesfolk i spelindustrin. I oktober 1997 införde den en spalt som skulle bli dess signaturformat: Postmortem. Den första skrevs av Andre Vrignaud och handlade om utvecklingen av onlinespelet Dark Sun Online: Crimson Sands, enligt tidskriftens historik. Idén var enkel och radikal på samma gång: låt teamet bakom ett nyss släppt spel skriva en ärlig genomgång av vad som gick bra och vad som gick fel, med namn och allt, för att alla andra i branschen skulle kunna läsa och lära.

Formatet stelnade snabbt till en konvention: en topp-fem-lista över What Went Right och en topp-fem-lista över What Went Wrong. Ett studioteam beskrev sina egna felbeslut i tryck, tillgängligt för konkurrenter, förläggare och blivande arbetsgivare. Papperstidningen lades ner sommaren 2013 efter nitton år, men formatet dog inte med den. Det levde vidare på systersajten (först Gamasutra, senare namngiven Game Developer) och framför allt i de talrika Postmortem-föredragen på Game Developers Conference, där utvecklare fortfarande står på scen och räknar upp sina misstag inför en fullsatt sal.

Spalten blev snabbt en institution. Utvecklare läste andras Postmortem för att slippa göra om samma misstag, och att bli ombedd att skriva en var ett tecken på att spelet räknades. Formatets styrka låg i tvånget att lista lika många framgångar som misslyckanden, vilket gjorde bekännelsen uthärdlig: ingen stod naken, alla stod halvklädda. Just den balansen, ära och skam i samma text, är vad som gör att en kryptoobduktion i dag kan skryta om en snabb detektion i ena stycket och erkänna en pinsam nyckelmiss i nästa utan att spricka.

Det viktiga är inte att spelbranschen uppfann retrospektiven. Det gjorde den inte. Det viktiga är att den uppfann den offentliga, publikvända retrospektiven som ett självklart branschbeteende, ett helt decennium innan Etsy och Google formaliserade sin interna variant. När en kryptogrundare 2026 publicerar en trådlång redogörelse för hur det egna protokollet blev tömt, i en ton som pendlar mellan bikt och stolthet, är det inte SRE-manualens röst som talar. Det är Postmortem-spaltens.

What Went Right, What Went Wrong: formatet krypto ärvde

Titta på strukturen i en modern kryptoobduktion och den binära spelmallen lyser igenom. Ett bra hackprotokoll delar nästan alltid upp berättelsen i två spår: vad som fungerade i försvaret (detektionen var snabb, ett cirkelbrytande stopp löste ut, spelarnas medel var isolerade) och vad som brast (en modul hade fel behörighetskontroll, en nyckel låg på fel maskin, en varning ignorerades). Det är What Went Right och What Went Wrong, översatt från spelutveckling till incidentrespons. Skillnaden mot en intern SRE-rapport är att kryptoteamet vet att texten kommer att läsas rad för rad av folk som helst vill se dem falla.

Varför skulle någon utsätta sig för det? Brandon Sheffield, som var chefredaktör när Game Developer lade ner sin papperstidning, satte fingret på det i tidskriftens egen avslutande obduktion. Han skrev att branschen erbjöd utvecklarna en sällsynt chans att vara uppriktiga om sitt arbete, och tillade: «The game industry has precious few places where developers are encouraged to be honest with each other, and Game Developer was one of them», enligt gamedeveloper.com. Ersätt «game industry» med «krypto» och meningen kunde ha stått på rekt.news i förra veckan.

Drivkraften är densamma i båda världarna: i en bransch utan formella tillsynsorgan som utdelar betyg blir den offentliga bekännelsen ett sätt att bygga och återvinna anseende. En studio som skriver en ärlig What Went Wrong signalerar mognad till kollegor och arbetsgivare. Ett kryptoteam som publicerar en minutupplöst obduktion signalerar samma sak till användare, revisorer och investerare. Erkännandet är inte bara terapi; det är valuta. Vi har skrivit om just den logiken tidigare, i porträttet av byggarens två ansikten, där rykte och verifierbar ärlighet blivit hårdvaluta i en bransch utan diplom.

Struktur mot röst: vad vart arv bidrog med

Det enklaste sättet att se de två fäderna är att lägga dem bredvid varandra. Det ena arvet gav kryptoobduktionen dess skelett, det andra dess ansikte. De är inte konkurrenter utan komplement, och den moderna post-mortem-texten hade inte fungerat utan båda.

DragSilicon Valley-arvet (SRE)Spelbranschens arv
NyckeltextAllspaws essä på Etsy (2012), Googles SRE-bok (2016)Game Developer och dess Postmortem-spalt (från 1997)
Ursprungligt syfteDriftstabilitet efter ett avbrottProjektretrospektiv efter att ett spel skeppats
TonSkuldfri, saklig, internt riktadOffentlig, bekännande, riktad till hela branschen
FormatTidslinje, rotorsak, åtgärdslistaTopp-fem What Went Right och What Went Wrong
PublikDet egna teamet och organisationenKollegor, konkurrenter, förläggare och läsare
Vad krypto ärvdeStrukturen och skuldfrihetenDen offentliga, självutlämnande rösten

Poängen är att en kryptoobduktion utan spelarvet vore ett torrt internt PM som ingen utomstående fick läsa, och utan SRE-arvet en känslosam bekännelse utan rotorsak eller åtgärder. Genren fungerar just för att den ärvde disciplinen från driftvärlden och modet från spelvärlden.

Där arven möts: Ronin och Sky Mavis

För en läsare på en sajt som bevakar både krypto och spel finns det ett fall där de två släktleden bokstavligen är samma bolag. I mars 2022 tömdes Ronin, sidokedjan som byggts av Sky Mavis för spelet Axie Infinity, på cirka 625 miljoner dollar (omkring 6,2 miljarder kronor) efter att angripare kommit över de validatornycklar som styrde bron. Attacken tillskrevs den nordkoreanska Lazarus-gruppen och upptäcktes först efter sex dagar, när en användare inte kunde ta ut sina pengar. Sky Mavis var alltså en spelstudio som tvingades skriva en kryptoobduktion, och som hade den offentliga bekännelsens instinkt i ryggmärgen redan innan den drabbades.

Detaljerna gjorde obduktionen extra obekväm. Angriparen behövde bara fem av nio validatornycklar för att styra bron, och kom över fyra av dem via Sky Mavis egna system plus en femte genom en signaturrätt som Axie DAO tidigare beviljat bolaget och som aldrig återkallats. Att makten var så koncentrerad var i sig en What Went Wrong-punkt, och att det tog sex dagar innan någon märkte att pengarna var borta var en annan. En ärlig obduktion kunde inte skylla på otur; den fick peka på egna beslut om hur bron var byggd.

Responsen blev en av de mest citerade i branschen. Sky Mavis reste 150 miljoner dollar i en runda ledd av Binance, kombinerade det med egen kassa och ersatte de drabbade spelarna fullt ut. Aleksander Larsen, medgrundare och COO, sade att bolaget var helt inriktat på att ersätta spelarna så snart som möjligt, enligt CoinDesk. Ronin Bridge V2 relanserades i juni 2022 med ett större validatorset, och kedjan är fortfarande en aktiv gaming-L2 år 2026, numera öppen för fler studior än Sky Mavis egna spel.

Det är i den här sortens fall arvet blir konkret snarare än akademiskt. Ett spelbolag som förstår sin egen bransch vet att spelare inte skiljer på studion och kedjan; om bron faller är det spelet som förlorar sina användare. Därför blev Ronins obduktion lika mycket ett community-dokument som en teknisk rapport, skrivet för att hålla kvar en spelarbas. Hur den ekonomin ser ut i dag, med token-utbud och återköp, har vi gått igenom separat i genomgången av Ronins tokenekonomi.

WEMIX igen: lärde studion sig något?

Här återvänder vi till WEMIX, för det är fallet som visar varför spelarvets fråga är den viktiga. En What Went Wrong-lista är inte till för att förklara ett enskilt haveri; den är till för att nästa projekt inte ska upprepa det. Måttstocken är återfall. Och Wemade drabbades två gånger: Play Bridge Vault i februari 2025 via komprometterade inloggningsuppgifter, och stablecoin-kontraktet WEMIX$ i juli 2026 via övertagna administratörsrättigheter. Två olika vektorer, men samma underliggande brist: alltför mycket makt samlad bakom för svaga nycklar.

Skillnaden mellan de två tillfällena är lärorik. För 2025 års intrång publicerades ingen detaljerad offentlig obduktion; incidenten tystades snarare ner än obducerades. För 2026 kom en initial redogörelse inom timmar, med tidslinje och frysningsåtgärder. Det är en förbättring i transparens, men den besvarar inte What Went Wrong-listans hårdaste punkt: varför fanns fortfarande en enskild behörighet som kunde prägla en stablecoin ur tomma intet, ett och ett halvt år efter att bolaget lärt sig hur dyrt centraliserad nyckelmakt kan bli?

Dan Guido, medgrundare av säkerhetsfirman Trail of Bits, har formulerat spelbranschens gamla insikt på ingenjörsspråk: «I never want to find the same bug twice», sade han i en intervju med Decential. Det är hela poängen med en offentlig obduktion. Om samma klass av fel återkommer har genren misslyckats med sin enda egentliga uppgift. WEMIX är därför inte ett bevis på att post-mortem-kulturen är värdelös, utan en påminnelse om att en obduktion utan efterföljande förändring bara är en välskriven ursäkt.

Munchables: när obduktionen pekar inåt

Det obehagligaste spelrelaterade fallet handlar inte om en bugg alls. I mars 2024 tömdes Munchables, ett NFT-spel på Ethereum-lagret Blast, på cirka 62,5 miljoner dollar (omkring 620 miljoner kronor). Angriparen var ingen utomstående; det var en av spelets egna utvecklare. Under pseudonymen Werewolves0493 hade personen anställts av teamet, och blockkedjeutredaren ZachXBT kopplade utifrån mönstret i GitHub-aktiviteten kontot till Nordkorea. Munchables hade i själva verket rekryterat fyra utvecklare, med användarnamnen NelsonMurua913, Werewolves0493, BrightDragon0719 och Super1114, som sannolikt var samma person: de rekommenderade varandra för jobbet och finansierade varandras plånböcker.

Metoden var lika enkel som den var kall. Utvecklaren byggde in en bakdörr som tilldelade sig själv ett saldo på 1 000 000 ETH innan kontraktet uppgraderades, och kunde sedan ta ut medlen när protokollet väl samlat på sig ett stort värde. Enligt CoinDesk slutade historien ändå oväntat: efter ungefär en timmes förhandling lämnade angriparen tillbaka samtliga privata nycklar och hela beloppet, utan lösensumma och utan villkor.

Munchables-obduktionen pekar inte på en rad kod utan på en anställningsprocess. Det är en genre-utmaning som spelstudior känner särskilt väl, eftersom de ofta bygger med små, distribuerade team av pseudonyma bidragsgivare som anställs snabbt för att hinna med en lansering. En What Went Wrong för Munchables skulle behöva radda upp saker som inget smart kontrakt kan fånga: ingen bakgrundskontroll, samlad uppgraderingsmakt hos en enda utvecklare, ingen tidslåsning på kontraktsändringar. Det är en obduktion av tillit, inte av teknik.

rekt.news och obituariet: den bekännande rösten muteras

Spelbranschens Postmortem var alltid självskriven. Studion höll i pennan och valde sina egna fem misstag. Krypto ärvde den offentliga tonen men lät den mutera till något mörkare: obituariet skrivet av någon annan. Den anonyma sajten rekt.news har gjort noir-dödsrunan till egen konstform, där tömda protokoll får en kylig, litterär eftermäle-text och en plats på en leaderboard som fungerar som branschens kollektiva minne och skampåle på samma gång. Ju större förlust, desto högre placering.

Det är en viktig vidareutveckling av arvet. Där spelutvecklaren frivilligt bekände inför sina kollegor, tvingas kryptoprotokollet ofta att obduceras utifrån, oavsett om teamet vill eller inte. On-chain ligger varje transaktion öppen, så vem som helst kan rekonstruera brottet minut för minut. Den frivilliga bikten och den påtvingade dödsrunan lever sida vid sida, och tillsammans skapar de ett tryck: skriv din egen obduktion, annars skriver rekt.news den åt dig, och då kontrollerar du inte tonen.

Den dynamiken förklarar varför även bolag som inte alls kommer från spelvärlden numera obducerar sig offentligt. Anseende byggs och rivs i samma flöden där hacken utspelar sig. Att tiga är att låta någon annan äga berättelsen, och i en bransch utan formell tillsyn är berättelsen ofta det enda som står mellan ett protokoll och glömskan.

Bybit och transparensribban krypto höjde

Om spelbranschen uppfann den offentliga bekännelsen så höjde krypto insatsen med publicerad kriminalteknik. Det tydligaste exemplet är Bybit den 21 februari 2025, det största kryptohacket någonsin: cirka 1,5 miljarder dollar (omkring 14,9 miljarder kronor) försvann, och FBI knöt attacken till nordkoreanska TraderTraitor. Vektorn var ingen kontraktsbugg utan en leveranskedjeattack mot gränssnittet i Safe{Wallet}, där skadlig JavaScript-kod fick undertecknarna att godkänna en transaktion som inte var den de trodde.

Det kulturellt intressanta var inte hacket utan svaret. Bybits vd Ben Zhou valde radikal transparens: löpande uppdateringar i realtid, och inom dagar publicerade preliminära forensiska rapporter från de externa firmorna Sygnia och Verichains, som pekade ut den komprometterade utvecklarmaskinen bakom Safe-gränssnittet, enligt Sygnia. Börsen lade dessutom ut en belöning på omkring 140 miljoner dollar för att spåra och frysa medlen, rapporterade TechCrunch.

Att släppa tredjepartsforensik medan spåren fortfarande är färska är ett steg bortom både SRE-manualen och Postmortem-spalten. En intern Google-obduktion stannar inom Google; en spelstudios What Went Wrong bygger på självrapportering. Bybit lät oberoende utredare granska och publicera i offentligheten mitt under pågående kris. Det satte en ny ribba: den trovärdiga obduktionen är inte längre bara en ärlig egen berättelse, utan en som bjuder in externa granskare att motsäga den.

Obduktionerna i siffror: spelfallen och 2026

Lägger man de spelnära fallen bredvid varandra framträder ett mönster som säger mer om branschen än någon enskild rubrik. Nästan inget av dem är en klassisk kontraktsbugg. De handlar om nycklar, behörigheter och människor.

FallNärFörlustRotorsakObduktion och utfall
Ronin (Sky Mavis / Axie Infinity)mars 2022~625 mn USD (~6,2 mdr SEK)Komprometterade validatornycklar (Lazarus)Reste 150 mn USD, ersatte spelarna, bron relanserad; aktiv 2026
Munchables (Blast)mars 2024~62,5 mn USD (~620 mn SEK)Insider: pseudonym utvecklare (Nordkorea-kopplad)Alla nycklar och medel återlämnade utan lösen
WEMIX Play Bridge (Wemade)feb 2025~8,65 mn tokenKomprometterade inloggningsuppgifterIngen detaljerad publik obduktion
WEMIX$ (Wemade)juli 2026~6,25 mn USD (~62 mn SEK)Övertagna admin- eller ägarrättigheterBroar frysta, delvis frysning via börser; rotorsak ej publik

Mönstret är inte en tillfällighet. Enligt TRM Labs sammanställning stals cirka 972 miljoner dollar (omkring 9,6 miljarder kronor) i 207 separata hack under första halvåret 2026, det högsta antalet incidenter som uppmätts under någon sexmånadersperiod, även om värdet var mindre än hälften av samma period 2025. De två största dräneringarna var KelpDAO (cirka 292 miljoner dollar) och Drift Protocol (cirka 285 miljoner dollar), och nordkoreakopplad aktivitet stod för ungefär 643 miljoner dollar, drygt två tredjedelar av allt stulet, enligt TRM Labs.

Den avgörande förskjutningen ligger i hur pengarna faktiskt försvinner. Rena smarta kontrakt-buggar utgjorde flest incidenter men en liten del av det stulna värdet, medan komprometterade nycklar, infrastruktur och interna processer stod för en liten andel av incidenterna men den absoluta merparten av kronorna, enligt samma genomgång. Med andra ord: de dyraste hacken liknar Ronin, WEMIX och Munchables, inte de finurliga matematiska exploits som brukar dominera rubrikerna. Det är just den sortens fel en obduktion av processer och människor, inte bara av kod, är byggd för att fånga.

Varför spelstudior är särskilt utsatta

Att spelbolagen står i centrum för så många av de dyraste obduktionerna är ingen slump. Spel bygger ofta med små, snabbrörliga och geografiskt utspridda team, där pseudonyma bidragsgivare anställs i hög takt för att hinna med en lansering. Det var precis den öppningen Munchables angripare utnyttjade. En studio som vill onboarda spelare i miljontal, som ambitionen är i satsningar från Immutable Passport, måste hantera nyckelsäkerhet och rekrytering på en helt annan skala än ett litet DeFi-team.

Till det kommer arkitekturen. Spelkedjor hänger nästan alltid ihop med Ethereum eller andra lager via broar, och broar är där de största summorna traditionellt gått förlorade (Ronin är skolexemplet). Många spel har dessutom egna, präglingsbara token och stablecoins, som WEMIX$, där en enda övertagen behörighet kan skapa oändligt med pengar. Och eftersom in-game-ekonomier är känsliga för förtroende slår ett hack dubbelt: det stjäl inte bara medel utan kan utlösa den dödsspiral i tokenomiken som får spelarna att lämna helt.

Den sista faktorn är kulturell, och det är här spelarvet får en oväntad tillämpning. Spelare skiljer inte på studion och kedjan; för dem är allt spelet. När bron faller är det inte ett abstrakt protokoll som drabbas utan deras Axies, deras föremål, deras framsteg. Därför måste en spelstudios obduktion tala till en publik som redan är känslomässigt investerad, inte bara till andra ingenjörer. Det är samma publikkänsla som Postmortem-spalten en gång byggde in i genren, nu med riktiga pengar på spel.

Vad en bra spel-post-mortem bör innehålla

Om man tar det bästa ur båda arven blir det tydligt vad en trovärdig obduktion faktiskt kräver. Från driftvärlden kommer disciplinen, från spelvärlden ärligheten, och från krypto självt kravet på verifierbara bevis. En läsare, oavsett om det är en svensk spelare eller en investerare, kan använda listan som en checklista för att avgöra om en post-mortem är seriös eller bara skademinimering.

  • En tidslinje med minutupplösning: när skedde intrånget, när upptäcktes det, när stoppades det.
  • En rotorsak som pekar på det verkliga felet, inte bara symptomet: var det en nyckel, en behörighet, en anställningsprocess eller en kodrad.
  • Ett uppriktigt What Went Right och What Went Wrong, där även de obekväma punkterna om egna processer finns med.
  • On-chain-bevis och gärna oberoende tredjepartsforensik, i Bybits anda, som andra kan granska och motsäga.
  • Ett tydligt besked om vem som bär förlusten och om användarna hålls skadeslösa.
  • En konkret åtgärd med kodfix och ny granskning, så att samma bugg inte hittas två gånger.

Saknas flera av punkterna är obduktionen sannolikt skriven för att skydda varumärket snarare än för att lära. WEMIX-fallet fastnar på de sista raderna: tidslinjen och frysningsåtgärderna fanns där, men rotorsak, ansvar och en trovärdig fix för att undvika återfall saknades i den offentliga versionen.

Finansinspektionen, MiCA och obduktionen som enda upprättelse

För en svensk läsare finns en obekväm baksida av hela genren. Post-mortem-kulturen är så central i krypto delvis för att det ofta inte finns någon annan väg till upprättelse. EU:s regelverk MiCA gäller direkt i Sverige, och Finansinspektionen är behörig myndighet. Sedan hösten 2025 måste varje kryptobolag som betjänar svenska kunder ha ansökt om tillstånd hos FI: redan verksamma bolag hade på sig till den 30 september 2025, och från den 1 oktober 2025 gäller att den som inte skickat in en ansökan måste avveckla, enligt Finansinspektionen.

Men skyddet har en tydlig gräns. MiCA reglerar utgivare och centraliserade leverantörer av kryptotillgångstjänster, alltså börser, förvaring och plånbokstjänster, enligt FI:s egen genomgång av regelverket. Fullt decentraliserade DeFi-protokoll faller utanför, och kryptoderivat hör dessutom till MiFID II snarare än MiCA. Blir en centraliserad börs hackad finns en tillståndspliktig motpart att rikta krav mot och en myndighet att klaga hos. Blir ett decentraliserat spelprotokoll tömt finns varken en garantifond eller ett klagomålsförfarande. Särskilda DeFi-regler väntas först någon gång 2027 eller 2028.

Det är i det tomrummet obduktionen får sin verkliga tyngd. När ingen tillsynsmyndighet kommer att sammankalla en förhandling blir den publicerade post-mortem-texten det närmaste ett offer kommer en dom. Det förklarar också varför spelarvet är så laddat just i krypto: i spelbranschen kostade en dålig What Went Wrong dig anseende bland kollegor. I krypto är den offentliga bekännelsen ofta den enda ansvarsmekanism som drabbade användare någonsin får se.

Så nästa gång ett kryptoprotokoll obduceras offentligt, läs det som två texter på en gång. Läs strukturen som en ingenjör från Silicon Valley skulle ha skrivit den, med tidslinje och rotorsak. Men läs tonen som det den egentligen är: en arvtagare till spelutvecklaren som en gång ställde sig upp och sa vad som gick fel, inför alla som ville lyssna. De två fäderna talar fortfarande, och för en svensk spelare eller investerare är deras gemensamma röst ofta den enda domstol som någonsin kommer att sammanträda.

Frequently Asked Questions

Var kommer kryptons post-mortem-kultur ifrån?

Den har två ursprung. Strukturen med tidslinje, rotorsak och skuldfrihet kommer från driftvärlden, framför allt Etsys och Googles arbete på 2010-talet. Den offentliga, bekännande tonen kommer från spelbranschens Postmortem-spalt i tidskriften Game Developer, som från 1997 lät studior beskriva vad som gick rätt och fel.

Vad betyder What Went Right och What Went Wrong?

Det är formatet från spelbranschens obduktioner: en topp-fem-lista över vad som gick rätt och en topp-fem-lista över vad som gick fel i ett projekt. Moderna kryptoobduktioner följer samma tudelning när de skiljer på vad som fungerade i försvaret och vad som brast.

Vad hände med WEMIX 2026?

Den 26 juli 2026 tog en angripare över administratörsrättigheterna till stablecoin-kontraktet WEMIX$ och präglade drygt fem miljoner token, varav en del växlades och flyttades till andra kedjor. Wemade frös sina broar och kontaktade börser för att frysa medlen. Det var bolagets andra intrång efter ett i februari 2025, och den exakta rotorsaken offentliggjordes inte i detalj.

Fick spelarna tillbaka pengarna efter Ronin-hacket?

Ja. Efter att Ronin tömts på cirka 625 miljoner dollar i mars 2022 reste Sky Mavis 150 miljoner dollar i en runda ledd av Binance, ersatte spelarna fullt ut och relanserade bron. Alla hack slutar dock inte så; i många fall finns inga pengar kvar att betala tillbaka.

Skyddar Finansinspektionen mig om ett DeFi-protokoll hackas?

Bara delvis. MiCA och Finansinspektionen reglerar centraliserade aktörer som börser, förvaring och plånbokstjänster, där tillstånd krävs sedan hösten 2025 och där du kan klaga. Fullt decentraliserade DeFi-protokoll faller utanför, så där finns ingen myndighet att vända sig till; särskilda DeFi-regler väntas först 2027 eller 2028. Då är den publicerade obduktionen ofta den enda upprättelse som finns.

Marcus Okafor bevakar kryptokultur och spelekonomi för HOGE Wire.

Share 𝕏 Post Telegram