{"id":439,"date":"2026-09-13T21:00:32","date_gmt":"2026-09-13T21:00:32","guid":{"rendered":"https:\/\/hoge.gg\/se\/white-hat-eller-tjuv-kryptohack-post-mortem-2026\/"},"modified":"2026-09-13T21:00:32","modified_gmt":"2026-09-13T21:00:32","slug":"white-hat-eller-tjuv-kryptohack-post-mortem-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/se\/white-hat-eller-tjuv-kryptohack-post-mortem-2026\/","title":{"rendered":"White-hat eller tjuv? Gr\u00e5zonen i kryptohackens post-mortem"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Klockan 15:53:10 UTC den 6 september 2026, i Liquid-block 4 050 336, b\u00f6rjade ett av \u00e5rets m\u00e4rkligaste kryptobrott. En angripare utnyttjade en bugg i den \u00f6ppna Elements-mjukvaran som driver Liquid Network, Blockstreams Bitcoin-sidokedja, och pr\u00e4glade ur tomma intet omkring 4 000 bitcoin i obackad L-BTC. P\u00e5 drygt tjugo minuter t\u00f6mdes cirka 95 procent av federationens reserv, ett v\u00e4rde p\u00e5 ungef\u00e4r 3 miljarder kronor r\u00e4knat p\u00e5 dagskursen kring 751 000 kronor per bitcoin (<a href='https:\/\/www.coingecko.com\/en\/coins\/bitcoin\/sek'>CoinGecko<\/a>, <a href='https:\/\/crypto.news\/liquid-network-320-million-drain-cache-bug-unbacked-bitcoin\/'>crypto.news<\/a>).<\/p><p class=\"wp-block-paragraph\">Sedan h\u00e4nde det som g\u00f6r historien till n\u00e5got annat \u00e4n en vanlig st\u00f6ld. Angriparen b\u00f6rjade skriva meddelanden rakt in i blockkedjan via OP_RETURN-f\u00e4lt. Det f\u00f6rsta l\u00f6d, i \u00f6vers\u00e4ttning: \u201dFixa buggen f\u00f6rst. Kedjan \u00e4r i fara vid senaste commit just nu. Se till att varje nod \u00e4r patchad. Sedan skickar vi tillbaka pengarna p\u00e5 ett s\u00e4kert s\u00e4tt n\u00e4r vi bekr\u00e4ftat fixen.\u201d Signaturen: \u201dvi \u00e4r white-hats.\u201d Blockstream svarade med ett ord som avg\u00f6r hela debatten: st\u00f6ld.<\/p><h2 class='wp-block-heading'>Meddelandet p\u00e5 blockkedjan: n\u00e4r en tjuv kallar sig white-hat<\/h2><p class=\"wp-block-paragraph\">Under de f\u00f6ljande dygnen skickade angriparen tillbaka 3 400 bitcoin, ungef\u00e4r 85 procent av bytet, efter att Blockstream hade patchat sina bridge-noder. Kvar beh\u00f6ll personen 598,5 bitcoin, omkring 450 miljoner kronor, och beskrev summan som en sj\u00e4lvutn\u00e4mnd bounty p\u00e5 tio procent (<a href='https:\/\/www.theblock.co\/news\/defi\/2026-09-07-liquid-network-attacker-says-they-will-return-most-of-4000-btc-after-bug-fix-413673'>The Block<\/a>). Tio procent \u00e4r ingen slumpm\u00e4ssig siffra. Den \u00e4r sj\u00e4lva standardtaxan i kryptov\u00e4rldens inofficiella f\u00f6rhandlingskultur, och att angriparen k\u00e4nde till den s\u00e4ger n\u00e5got om hur institutionaliserad den h\u00e4r gr\u00e5zonen har blivit.<\/p><p class=\"wp-block-paragraph\">HOGE Wires kulturbevakning har redan obducerat post-mortemen som genre: hur en rapport \u00e4r uppbyggd, vem som skriver den, vilka protokoll som \u00f6verlever ett hack och vilka som d\u00f6r, och vad som h\u00e4nder n\u00e4r fallet till slut hamnar i domstol. Den h\u00e4r texten handlar om en annan fr\u00e5ga, den sv\u00e5raste av dem alla: var g\u00e5r gr\u00e4nsen mellan en white-hat och en tjuv, vem har r\u00e4tt att dra den, och vad betyder \u201dansvarsfullt avsl\u00f6jande\u201d i ett system d\u00e4r koden \u00e4r \u00f6ppen, of\u00f6r\u00e4nderlig och tillg\u00e4nglig f\u00f6r vem som helst? Liquid-fallet \u00e4r den perfekta ing\u00e5ngen, eftersom b\u00e5da sidor \u00e5beropar moralen och bara en av dem kan ha r\u00e4tt.<\/p><h2 class='wp-block-heading'>Vad som faktiskt gick s\u00f6nder: en cachebugg, inte en nyckel<\/h2><p class=\"wp-block-paragraph\">F\u00f6r att f\u00f6rst\u00e5 tvisten m\u00e5ste man f\u00f6rst\u00e5 felet, och felet var ovanligt elegant. Liquid anv\u00e4nder konfidentiella transaktioner d\u00e4r beloppen \u00e4r dolda bakom kryptografiska s\u00e5 kallade rangeproofs. F\u00f6r att spara ber\u00e4kningskraft cachar noderna resultatet av tidigare verifieringar. Problemet: cachenyckeln byggdes av rangeproofens bytes och belopps\u00e5tagandet, men utel\u00e4mnade tillg\u00e5ngsgeneratorn och scriptPubKey (<a href='https:\/\/crypto.news\/liquid-network-320-million-drain-cache-bug-unbacked-bitcoin\/'>crypto.news<\/a>). Tv\u00e5 olika transaktioner kunde d\u00e4rmed f\u00e5 samma cachenyckel, och ett tidigare godk\u00e4nt giltigt-svar kunde \u00e5teranv\u00e4ndas d\u00e4r det inte h\u00f6rde hemma. Resultatet blev L-BTC utan t\u00e4ckning.<\/p><p class=\"wp-block-paragraph\">Det h\u00e4r var allts\u00e5 en konsensusbugg, inte en stulen nyckel. Skillnaden \u00e4r avg\u00f6rande. Federationens multisig, d\u00e4r 11 av 15 s\u00e5 kallade functionaries m\u00e5ste signera en peg-out, godk\u00e4nde utbetalningen utan att blinka, f\u00f6r en multisig kan inte uppt\u00e4cka ett fel i konsensusreglerna sj\u00e4lva; den ser bara en transaktion som noderna redan kallat giltig. Reserven f\u00f6ll fr\u00e5n drygt 4 200 bitcoin till bara ett par hundra kvar. Att grundorsaken inte satt i ett smart kontrakt utan i verifieringslogiken \u00e4r ett m\u00f6nster vi k\u00e4nner igen fr\u00e5n \u00e5rets \u00f6vriga stora fall, fr\u00e5n firmware-buggar i h\u00e5rdvara till komprometterade signeringsnycklar; v\u00e5r <a href='https:\/\/hoge.gg\/se\/hardvaruplanbocker-recension-hela-kedjan-2026\/'>genomg\u00e5ng av h\u00e5rdvarupl\u00e5nb\u00f6cker<\/a> visar hur ofta roten sitter n\u00e5gon helt annanstans \u00e4n i sj\u00e4lva kontraktet.<\/p><p class=\"wp-block-paragraph\">Blockstreams vd Adam Back beskrev senare buggen som inf\u00f6rd \u201dgenom en felaktig buggfix, till en AI-hittad bugg som dessutom var icke-kritisk\u201d, och lovade att L-BTC-pegen t\u00e4cks en mot en (<a href='https:\/\/www.cryptotimes.io\/2026\/09\/10\/liquid-network-restarts-after-320m-exploit-adam-back-says-lbtc-peg-will-be-covered\/'>Cryptotimes<\/a>). Formuleringen \u00e4r v\u00e4rd att l\u00e4gga p\u00e5 minnet, f\u00f6r valet att skylla p\u00e5 en AI-hittad bugg \u00e4r i sig ett drag i den post-mortem-retorik som avg\u00f6r vems felet blir.<\/p><figure class='wp-block-table'><table><thead><tr><th>Tidpunkt (UTC)<\/th><th>H\u00e4ndelse<\/th><\/tr><\/thead><tbody><tr><td>3 aug 2026<\/td><td>R\u00e4ttningen av cachebuggen commit:as till Elements-master<\/td><\/tr><tr><td>2 sep 2026<\/td><td>Fixen merge:as till publik master, men l\u00e4ggs aldrig i en taggad release<\/td><\/tr><tr><td>6 sep, 15:53<\/td><td>Exploateringen inleds i block 4 050 336; cirka 4 000 BTC pr\u00e4glas obackat<\/td><\/tr><tr><td>7 sep, 01:09<\/td><td>Blockstream patchar bridge-noderna och stoppar kedjan<\/td><\/tr><tr><td>7 sep, 16:09<\/td><td>Angriparen returnerar 3 400 BTC (cirka 85 procent)<\/td><\/tr><tr><td>9 sep<\/td><td>N\u00f6dsl\u00e4pp av Elements v23.3.4<\/td><\/tr><tr><td>10 sep<\/td><td>Blockproduktionen \u00e5terupptas; peg-outs fortsatt pausade<\/td><\/tr><tr><td>11 sep<\/td><td>Blockstream v\u00e4grar betala f\u00f6r de kvarh\u00e5llna 598,5 BTC<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Patchen som skrek: N-dagsproblemet i \u00f6ppen k\u00e4llkod<\/h2><p class=\"wp-block-paragraph\">H\u00e4r ligger den obekv\u00e4ma k\u00e4rnan i hela fallet. R\u00e4ttningen fanns redan. Commiten som band cacheverifieringen till b\u00e5de tillg\u00e5ngstyp och scriptPubKey lades i Elements-master den 3 augusti och merge:ades till den publika master-grenen den 2 september, men den kom aldrig ut i en taggad release (<a href='https:\/\/crypto.news\/liquid-network-320-million-drain-cache-bug-unbacked-bitcoin\/'>crypto.news<\/a>). Federationens noder k\u00f6rde version 23.3.3 fr\u00e5n den 13 april, n\u00e4stan fem m\u00e5nader gammal. Exploateringen kom fyra dygn efter merge:n. Oberoende analys pekar p\u00e5 att angriparen helt enkelt l\u00e4ste den offentliga, beskrivande namngivna patchen, f\u00f6rstod vad den lagade och slog till innan en enda nod hunnit uppgradera.<\/p><p class=\"wp-block-paragraph\">Det h\u00e4r \u00e4r vad s\u00e4kerhetsbranschen kallar ett N-dagsproblem, och det \u00e4r \u00e4ldre \u00e4n krypto. En N-dagss\u00e5rbarhet \u00e4r en som redan \u00e4r k\u00e4nd och r\u00e4ttad i koden men \u00e4nnu inte utrullad hos anv\u00e4ndarna; f\u00f6nstret mellan publik fix och faktisk patchning \u00e4r just d\u00e5 systemet \u00e4r som mest s\u00e5rbart, eftersom r\u00e4ttningen fungerar som en ritning \u00f6ver svagheten. I sluten mjukvara kan man skjuta ut en patch tyst innan detaljerna blir k\u00e4nda. I \u00f6ppen k\u00e4llkod som Bitcoin och Elements finns ingen s\u00e5dan lyx: varje commit \u00e4r offentlig i samma sekund den skrivs, och en tyst s\u00e4kerhetsfix strider mot hela den \u00f6ppna utvecklingens \u00f6ppenhetsideal.<\/p><p class=\"wp-block-paragraph\">Det st\u00e4ller utvecklare inf\u00f6r ett n\u00e4stan om\u00f6jligt val. Lagar man i det \u00f6ppna ber\u00e4ttar man f\u00f6r angriparna exakt var de ska titta. Lagar man i det tysta bryter man mot normen att buggar ska rapporteras och r\u00e4ttas transparent, och man riskerar att andra projekt som delar samma kodbas aldrig f\u00e5r veta att de ocks\u00e5 \u00e4r s\u00e5rbara. Liquid-fallet \u00e4r ett skolboksexempel p\u00e5 hur den avv\u00e4gningen kan sluta katastrofalt n\u00e4r uppgraderingen dr\u00f6jer.<\/p><h2 class='wp-block-heading'>Coordinated disclosure: normen krypto \u00e4rvde och br\u00f6t<\/h2><p class=\"wp-block-paragraph\">Traditionell it-s\u00e4kerhet l\u00f6ser N-dagsproblemet med det som kallas coordinated vulnerability disclosure, samordnat s\u00e5rbarhetsavsl\u00f6jande. Modellen, som drivits h\u00e5rdast av Googles Project Zero, ger den drabbade leverant\u00f6ren en fast frist, ofta 90 dagar, att r\u00e4tta felet innan detaljerna publiceras. Den som hittar buggen h\u00e5ller tyst under fristen, leverant\u00f6ren patchar, anv\u00e4ndarna uppgraderar, och f\u00f6rst d\u00e4refter g\u00e5r den fullst\u00e4ndiga beskrivningen ut. Alla vinner, i teorin.<\/p><p class=\"wp-block-paragraph\">Krypto \u00e4rvde id\u00e9n men br\u00f6t f\u00f6ruts\u00e4ttningarna. N\u00e4r koden ligger p\u00e5 kedjan och \u00e4r of\u00f6r\u00e4nderlig finns det inget privat patchf\u00f6nster; ofta kan man inte ens uppgradera ett driftsatt kontrakt utan att migrera hela protokollet. N\u00e4r utvecklingen \u00e4r helt \u00f6ppen \u00e4r sj\u00e4lva fixen avsl\u00f6jandet. Och n\u00e4r systemet \u00e4r tillst\u00e5ndsl\u00f6st finns ingen betrodd leverant\u00f6r att rapportera till i f\u00f6rtroende, bara en anonym utvecklargrupp och en publik commit-historik. Det som i den klassiska modellen \u00e4r ett kontrollerat samspel mellan finnare och leverant\u00f6r blir i krypto en kappl\u00f6pning mellan den som l\u00e4ser patchen f\u00f6rst och den som uppgraderar snabbast.<\/p><p class=\"wp-block-paragraph\">Just d\u00e4rf\u00f6r blev tvisten om vem som varnade vem s\u00e5 central i Liquid-fallet. Bitcoin Red Team, en grupp f\u00f6r offensiv s\u00e4kerhetsgranskning, h\u00e4vdar att de skickade en rapport f\u00f6re den 6 september. Blockstream tillbakavisar att n\u00e5gon varning ignorerades. Vem som har r\u00e4tt avg\u00f6r om det h\u00e4r var ett misslyckat samordnat avsl\u00f6jande eller inget avsl\u00f6jande alls, och den fr\u00e5gan \u00e5terkommer vi till.<\/p><h2 class='wp-block-heading'>Ritualen: att f\u00f6rhandla med angriparen p\u00e5 kedjan<\/h2><p class=\"wp-block-paragraph\">Det finns ett drag i kryptons post-mortem-kultur som varken flygbranschen eller Silicon Valley uppfann: den \u00f6ppna f\u00f6rhandlingen med angriparen, f\u00f6rd i klartext p\u00e5 blockkedjan. Den mest citerade f\u00f6rlagan \u00e4r Euler Finance. I mars 2023 t\u00f6mdes l\u00e5ngiveprotokollet p\u00e5 n\u00e4ra 200 miljoner dollar (runt 1,9 miljarder kronor) i en flash loan-attack. Euler la ett publikt bud, angriparen svarade p\u00e5 kedjan med orden \u201dingen avsikt att beh\u00e5lla det som inte \u00e4r v\u00e5rt\u201d, och efter n\u00e5gra dagars f\u00f6rhandling returnerades i praktiken alla \u00e5tervinningsbara medel, omkring 177 miljoner dollar (<a href='https:\/\/www.theblock.co\/post\/224705\/euler-hacker-returns-funds'>The Block<\/a>).<\/p><p class=\"wp-block-paragraph\">\u00c4nnu st\u00f6rre var Poly Network i augusti 2021, d\u00e4r en angripare som medierna d\u00f6pte till \u201dMr White Hat\u201d t\u00f6mde protokollet p\u00e5 svindlande 611 miljoner dollar och sedan l\u00e4mnade tillbaka n\u00e4stan allt, tackade nej till en bounty p\u00e5 en halv miljon dollar och till och med till ett erbjudande om att bli protokollets s\u00e4kerhetsr\u00e5dgivare (<a href='https:\/\/cointelegraph.com\/news\/poly-network-offers-to-on-board-mr-white-hat-as-chief-security-advisor'>Cointelegraph<\/a>). Ingen \u00e5talades. Kontrasten mot fall d\u00e4r f\u00f6rhandling \u00e4r om\u00f6jlig \u00e4r skarp: n\u00e4r Lazarus-gruppen l\u00e5g bakom Ronin-hacket 2022, ett av de st\u00f6rsta n\u00e5gonsin p\u00e5 cirka 625 miljoner dollar (<a href='https:\/\/www.coindesk.com\/business\/2022\/06\/24\/axie-infinity-developer-sky-mavis-to-reimburse-victims-of-ronin-bridge-hack'>CoinDesk<\/a>), fanns ingen att f\u00f6rhandla med, och pengarna var borta tills bolaget sj\u00e4lvt gjorde spelarna hela, en historia vi f\u00f6ljt i v\u00e5r genomg\u00e5ng av <a href='https:\/\/hoge.gg\/se\/sky-mavis-axie-ronin-ethereum-l2-2026\/'>Sky Mavis v\u00e4g fr\u00e5n Ronin-hacket tillbaka till Ethereum<\/a>.<\/p><p class=\"wp-block-paragraph\">F\u00f6rhandlingsritualen har blivit s\u00e5 etablerad att b\u00e5de belopp och tonl\u00e4ge f\u00f6ljer ett manus. Angriparen framst\u00e4ller sig som en tj\u00e4nst, protokollet som en tacksam kund, och tioprocentaren som ett rimligt arvode. Liquid-angriparens meddelanden f\u00f6ljde manuset n\u00e4stan till punkt och pricka. Fr\u00e5gan \u00e4r om ett manus g\u00f6r en handling laglig.<\/p><figure class='wp-block-table'><table><thead><tr><th>Fall<\/th><th>\u00c5r<\/th><th>Belopp (cirka)<\/th><th>Angriparens ram<\/th><th>Utfall<\/th><\/tr><\/thead><tbody><tr><td>Poly Network<\/td><td>2021<\/td><td>5,7 mdr kr<\/td><td>\u201dMr White Hat\u201d<\/td><td>N\u00e4stan allt \u00e5terl\u00e4mnat; bounty avb\u00f6jd; inget \u00e5tal<\/td><\/tr><tr><td>Euler Finance<\/td><td>2023<\/td><td>1,9 mdr kr<\/td><td>\u201dbeh\u00e5ller inte det som inte \u00e4r v\u00e5rt\u201d<\/td><td>Cirka 177 MUSD \u00e5terl\u00e4mnat; inget \u00e5tal<\/td><\/tr><tr><td>Mango Markets<\/td><td>2022<\/td><td>1,0 mdr kr<\/td><td>\u201dl\u00f6nsam handelsstrategi\u201d<\/td><td>DAO l\u00e4t honom beh\u00e5lla 47 MUSD; \u00e5tal och dom<\/td><\/tr><tr><td>Ronin (Lazarus)<\/td><td>2022<\/td><td>5,9 mdr kr<\/td><td>Ingen f\u00f6rhandling<\/td><td>Statlig hackergrupp; bolaget ersatte offren<\/td><\/tr><tr><td>Liquid Network<\/td><td>2026<\/td><td>3,0 mdr kr<\/td><td>\u201dvi \u00e4r white-hats\u201d<\/td><td>85 procent \u00e5terl\u00e4mnat; 598,5 BTC kvarh\u00e5llna; tvist<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Var g\u00e5r gr\u00e4nsen mellan white-hat och tjuv?<\/h2><p class=\"wp-block-paragraph\">Om manuset \u00e4r detsamma, vad skiljer d\u00e5 en riktig white-hat fr\u00e5n en tjuv med bra pr? Fyra kriterier \u00e5terkommer i branschens diskussion, och Liquid-fallet faller p\u00e5 minst ett av dem.<\/p><p class=\"wp-block-paragraph\">Det f\u00f6rsta \u00e4r samtycke. En \u00e4kta white-hat agerar inom ramen f\u00f6r ett i f\u00f6rv\u00e4g publicerat bug bounty-program eller ett safe harbor-avtal som uttryckligen till\u00e5ter kontrollerad exploatering mot en f\u00f6rutbest\u00e4md ers\u00e4ttning. Liquid hade inget s\u00e5dant avtal med den h\u00e4r personen. En bounty man delar ut i efterhand, under hot om att pengarna annars inte kommer tillbaka, \u00e4r per definition inte \u00f6verenskommen p\u00e5 f\u00f6rhand. Det andra \u00e4r avsikt och proportionalitet: en white-hat tar bara s\u00e5 mycket som kr\u00e4vs f\u00f6r att bevisa s\u00e5rbarheten, inte 95 procent av reserven. Det tredje \u00e4r fullst\u00e4ndig \u00e5terl\u00e4mning utan villkor. Att returnera 85 procent och beh\u00e5lla resten som sj\u00e4lvutn\u00e4mnt arvode \u00e4r just det villkor som f\u00f6rvandlar en r\u00e4ddning till en f\u00f6rhandling under tv\u00e5ng.<\/p><p class=\"wp-block-paragraph\">Det fj\u00e4rde kriteriet \u00e4r tidpunkten och samordningen: rapporterade finnaren felet privat och gav teamet en chans att patcha, eller utnyttjade hen det f\u00f6rst och f\u00f6rklarade sig efter\u00e5t? Det \u00e4r exakt den fr\u00e5gan som Bitcoin Red Team och Blockstream nu strider om. N\u00e4r tre av fyra kriterier pekar \u00e5t fel h\u00e5ll spelar det mindre roll vad OP_RETURN-meddelandet p\u00e5st\u00e5r. Etiketten white-hat \u00e4r inte n\u00e5got man tar sj\u00e4lv; den tilldelas av den som blev drabbad, och ibland av en domstol.<\/p><h2 class='wp-block-heading'>SEAL Safe Harbor: f\u00f6rs\u00f6ket att skriva ner reglerna<\/h2><p class=\"wp-block-paragraph\">Den mest seri\u00f6sa branschanstr\u00e4ngningen att g\u00f6ra gr\u00e5zonen svartvit heter Whitehat Safe Harbor och drivs av Security Alliance, ofta f\u00f6rkortat SEAL. Det \u00e4r ett publikt, i f\u00f6rv\u00e4g antaget erbjudande som ett protokoll frivilligt ansluter sig till. Po\u00e4ngen \u00e4r att flytta beslutet i tiden: genom att definiera vad som \u00e4r till\u00e5tet innan n\u00e5got h\u00e4nder slipper man den efterhandsf\u00f6rhandling d\u00e4r b\u00e5da parter \u00e5beropar sin egen moral (<a href='https:\/\/securityalliance.org\/our-work\/safe-harbor'>Security Alliance<\/a>).<\/p><ul class='wp-block-list'><li>R\u00e4ddade medel ska returneras inom 72 timmar.<\/li><li>Bounty s\u00e4tts till tio procent av det \u00e5tervunna, med tak p\u00e5 en miljon dollar (cirka 9,4 miljoner kronor).<\/li><li>White-haten f\u00e5r r\u00e4ttsligt st\u00f6d via en s\u00e4rskild f\u00f6rsvarsfond, Security Research Legal Defense Fund.<\/li><li>Anslutningen \u00e4r frivillig: fler \u00e4n 30 protokoll och tillg\u00e5ngar v\u00e4rda \u00f6ver 60 miljarder dollar, l\u00e5ngt \u00f6ver 500 miljarder kronor, omfattas.<\/li><\/ul><p class=\"wp-block-paragraph\">En white-hat som h\u00e5ller sig innanf\u00f6r ramarna vet p\u00e5 f\u00f6rhand att hen inte blir \u00e5talad; ett protokoll vet p\u00e5 f\u00f6rhand vad det kommer att kosta. Det \u00e4r i praktiken ett f\u00f6rs\u00f6k att ers\u00e4tta ritualen med ett kontrakt. Problemet syns tydligt i just Liquid. Blockstream och Elements omfattades inte av n\u00e5got Safe Harbor-avtal med den h\u00e4r angriparen. Utan ett f\u00f6rhandsavtal finns ingen regelbok, och d\u00e5 \u00e5terst\u00e5r bara tv\u00e5 parter som var f\u00f6r sig deklarerar vad som \u00e4r r\u00e4tt. Safe Harbor l\u00f6ser gr\u00e5zonen exakt s\u00e5 l\u00e5ngt som frivillig anslutning r\u00e4cker, och inte en centimeter l\u00e4ngre.<\/p><h2 class='wp-block-heading'>N\u00e4r r\u00e4tten underk\u00e4nner white-hat-etiketten<\/h2><p class=\"wp-block-paragraph\">Att en angripare kallar sitt tilltag lagligt betyder inte att en domare h\u00e5ller med, och det tydligaste exemplet \u00e4r Mango Markets. I oktober 2022 manipulerade Avraham Eisenberg priset p\u00e5 MNGO-perpetualen och t\u00f6mde protokollet p\u00e5 mer \u00e4n 110 miljoner dollar (drygt en miljard kronor). Han kallade det \u00f6ppet en \u201dmycket l\u00f6nsam handelsstrategi\u201d, och Mangos DAO r\u00f6stade igenom en uppg\u00f6relse d\u00e4r han fick beh\u00e5lla omkring 47 miljoner dollar mot att han l\u00e4mnade tillbaka resten och ett l\u00f6fte om att ingen skulle driva \u00e5tal (<a href='https:\/\/www.trmlabs.com\/resources\/blog\/mango-markets-exploiter-avi-eisenberg-convicted-of-market-manipulation-and-fraud'>TRM Labs<\/a>).<\/p><p class=\"wp-block-paragraph\">DAO:ns r\u00f6st band inte staten. Eisenberg \u00e5talades \u00e4nd\u00e5, d\u00f6mdes av en jury 2024, och f\u00f6rst i maj 2025 upph\u00e4vde en federal domare domarna, delvis med argumentet att Mango Markets inte hade n\u00e5gra skrivna regler mot det han gjorde (<a href='https:\/\/www.theblock.co\/post\/355666\/u-s-judge-overturns-fraud-convictions-of-mango-markets-exploiter-eisenberg-determining-improper-venue'>The Block<\/a>). Det \u00e4r en koden-\u00e4r-lag-seger i r\u00e4tten, samma sp\u00e4nning mellan skriven kod och skriven lag som vi utforskat i <a href='https:\/\/hoge.gg\/se\/koden-tillat-det-dao-drama-2026\/'>DAO-dramat d\u00e4r ingen br\u00f6t mot reglerna<\/a>. Justitiedepartementet har \u00f6verklagat friandet, s\u00e5 sista ordet \u00e4r inte sagt.<\/p><p class=\"wp-block-paragraph\">L\u00e4xan f\u00f6r white-hat-debatten \u00e4r dubbel. \u00c5 ena sidan kan en community-f\u00f6rhandlad uppg\u00f6relse falla platt inf\u00f6r en \u00e5klagare som aldrig satt med vid bordet. \u00c5 andra sidan kan en domstol ge uppr\u00e4ttelse \u00e5t den som utnyttjade en lucka just f\u00f6r att ingen skrev ner att luckan var f\u00f6rbjuden. F\u00f6r en utvecklare eller grundare som riskerar personligt ansvar \u00e4r det en skr\u00e4mmande os\u00e4kerhet, ett tema vi tagit upp i <a href='https:\/\/hoge.gg\/se\/grundaren-som-stammer-intervju-juridiskt-hot-2026\/'>intervjun med grundaren som verkar under juridiskt hot<\/a>.<\/p><h2 class='wp-block-heading'>Bounty eller utpressning? Den tunna linjen<\/h2><p class=\"wp-block-paragraph\">Skillnaden mellan en bounty och en l\u00f6sensumma \u00e4r inte beloppet, utan tv\u00e5nget. En bounty betalas frivilligt f\u00f6r ett arbete man bett om. En l\u00f6sensumma pressas fram genom att n\u00e5gon h\u00e5ller n\u00e5got v\u00e4rdefullt gisslan. Liquid-angriparen h\u00e5ller 598,5 bitcoin gisslan och kallar dem bounty. Blockstream kallar det med rena ord n\u00e5got annat.<\/p><p class=\"wp-block-paragraph\">Bolagets uttalande var ovanligt kategoriskt: \u201dVi kommer inte att betala f\u00f6r att f\u00e5 tillbaka stulen egendom\u201d, och vidare att \u201datt ta tillg\u00e5ngar utan tillst\u00e5nd och h\u00e5lla inne dem \u00e4r ett brott, inte ansvarsfullt avsl\u00f6jande. Det \u00e4r inte white-hat-verksamhet. Det \u00e4r st\u00f6ld\u201d (<a href='https:\/\/www.theblock.co\/news\/ecosystems\/2026-09-11-return-the-bitcoin-blockstream-refuses-ransom-demand-for-remaining-600-btc-from-liquid-exploit-414247'>The Block<\/a>). Att v\u00e4gra betala \u00e4r i sig ett kulturellt st\u00e4llningstagande: s\u00e5 l\u00e4nge protokoll betalar tioprocentaren f\u00f6r att slippa br\u00e5k, l\u00f6nar sig ritualen och fler kommer att pr\u00f6va den.<\/p><p class=\"wp-block-paragraph\">Samtidigt komplicerades bilden av en disclosure-tvist. Calle, medledare f\u00f6r Bitcoin Red Team, h\u00e4vdar att gruppen skickade en s\u00e4kerhetsrapport f\u00f6re den 6 september och kn\u00f6t den obetalda balansen till den f\u00f6rsummelsen med den bittra kommentaren att \u201ddet kostar tydligen bara 600 BTC att ignorera ett mejl fr\u00e5n red team\u201d (<a href='https:\/\/news.bitcoin.com\/security\/bitcoin-red-team-claims-blockstream-ignored-warnings-before-hack\/'>Bitcoin.com News<\/a>). Blockstreams tidigare s\u00e4kerhetschef Samson Mow svarade att inga mejl ignorerades, och Calle menar att Adam Back beskrivit patcharna selektivt och oprecist. Bitcoin Red Team lovar en fullst\u00e4ndig redog\u00f6relse f\u00f6r avsl\u00f6jandeprocessen efter att Blockstream publicerat sin egen post-mortem. Om red team har r\u00e4tt var det inte en white-hat som r\u00e4ddade dagen, utan ett samordnat avsl\u00f6jande som misslyckades l\u00e5ngt innan angriparen d\u00f6k upp.<\/p><h2 class='wp-block-heading'>Transparensens tv\u00e5 ansikten<\/h2><p class=\"wp-block-paragraph\">Snabb, radikal transparens har blivit kryptons mest beundrade svar p\u00e5 en kris, och riktm\u00e4rket sattes av Bybit. N\u00e4r b\u00f6rsen drabbades av ett av de st\u00f6rsta kryptohacken n\u00e5gonsin i februari 2025 valde vd Ben Zhou att s\u00e4nda direkt: l\u00f6pande uppdateringar, forensiska rapporter fr\u00e5n externa utredare publicerade inom dagar, och en omfattande bounty f\u00f6r att sp\u00e5ra medlen. Transparensen byggde f\u00f6rtroende i ett l\u00e4ge d\u00e4r tystnad hade d\u00f6dat b\u00f6rsen.<\/p><p class=\"wp-block-paragraph\">Men transparens har ett andra ansikte. En post-mortem \u00e4r ocks\u00e5 ett pr-dokument, skrivet av en part med allt att f\u00f6rlora, och tidpunkten f\u00f6r vad som avsl\u00f6jas kan vara lika strategisk som \u00e4rlig. Att v\u00e4lja att kalla en bugg AI-hittad och icke-kritisk, att betona hur snabbt pegen t\u00e4cks, eller att skjuta upp de obekv\u00e4ma detaljerna tills efter att ordningen \u00e5terst\u00e4llts, \u00e4r alla legitima kommunikationsval som samtidigt formar skuldfr\u00e5gan. HOGE Wire har tidigare visat hur sj\u00e4lva grammatiken i en obduktion avg\u00f6r vems felet blir; disclosure-tidpunkten \u00e4r samma verktyg p\u00e5 en annan axel.<\/p><p class=\"wp-block-paragraph\">F\u00f6r l\u00e4saren betyder det att transparens inte f\u00e5r f\u00f6rv\u00e4xlas med sanning. En snabb, v\u00e4lformulerad post-mortem kan vara b\u00e5de en uppriktig redovisning och en skickligt regisserad skadekontroll. Ofta \u00e4r den b\u00e5da samtidigt, och konsten ligger i att se skillnaden.<\/p><h2 class='wp-block-heading'>Siffrorna 2026: nycklar och konsensus sl\u00e5r kod<\/h2><p class=\"wp-block-paragraph\">Liquid-fallet passar in i en tydlig trend. Enligt TRM Labs f\u00f6rlorades under f\u00f6rsta halv\u00e5ret 2026 cirka 972 miljoner dollar (drygt 9 miljarder kronor) i 207 incidenter, ett rekord i antal men v\u00e4rdem\u00e4ssigt l\u00e4gre \u00e4n \u00e5ret innan. Det sl\u00e5ende \u00e4r f\u00f6rdelningen: rena kontraktsbuggar stod f\u00f6r majoriteten av incidenterna men en liten del av v\u00e4rdet, medan komprometterade nycklar och operativa fel utgjorde omkring 15 procent av fallen men hela 76 procent av det stulna v\u00e4rdet (<a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a>).<\/p><p class=\"wp-block-paragraph\">CertiK, som r\u00e4knar med en annan metod, landade p\u00e5 ungef\u00e4r 1,3 miljarder dollar (omkring 12 miljarder kronor) i 344 incidenter under samma period, d\u00e4r pl\u00e5nboks- och nyckelkompromisser var den dyraste kategorin med \u00f6ver 444 miljoner dollar (<a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>Forbes<\/a>). Certiks vd Ronghui Gu har \u00e5terkommande p\u00e5pekat att ett protokoll kan klara en felfri kodgranskning och \u00e4nd\u00e5 f\u00f6rlora miljoner p\u00e5 grund av en komprometterad admin-nyckel. Liquid \u00e4r en variant p\u00e5 temat: inte en nyckel, men en konsensusbugg som ingen kontraktsrevision var byggd f\u00f6r att f\u00e5nga.<\/p><p class=\"wp-block-paragraph\">Slutsatsen \u00e4r obekv\u00e4m f\u00f6r en bransch som l\u00e4nge s\u00e5lt \u201dgranskad av X\u201d som en trygghetsst\u00e4mpel. N\u00e4r roten allt oftare sitter i infrastruktur, nycklar eller konsensuslager snarare \u00e4n i sj\u00e4lva kontraktet, s\u00e4ger en godk\u00e4nd revision allt mindre om den faktiska risken. Det \u00e4r ocks\u00e5 d\u00e4rf\u00f6r fr\u00e5gan om vem som f\u00f6rvarar nycklarna blivit s\u00e5 central, n\u00e5got vi g\u00e5r igenom i v\u00e5r <a href='https:\/\/hoge.gg\/se\/kryptoforvarare-jamforda-2026-vem-star-bakom-din-etp\/'>j\u00e4mf\u00f6relse av kryptof\u00f6rvarare<\/a>.<\/p><figure class='wp-block-table'><table><thead><tr><th>K\u00e4lla och period<\/th><th>Total f\u00f6rlust (cirka)<\/th><th>Viktigaste slutsats<\/th><\/tr><\/thead><tbody><tr><td>TRM Labs, H1 2026<\/td><td>972 MUSD (9 mdr kr)<\/td><td>Rekord i antal incidenter (207), men v\u00e4rdet under en miljard dollar<\/td><\/tr><tr><td>TRM Labs, nyckel- och driftfel<\/td><td>76 procent av v\u00e4rdet<\/td><td>Bara omkring 15 procent av incidenterna, men merparten av pengarna<\/td><\/tr><tr><td>CertiK, H1 2026<\/td><td>1,3 mdr USD (12 mdr kr)<\/td><td>Pl\u00e5nboks- och nyckelkompromiss dyrast, \u00f6ver 444 MUSD<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Vad MiCA och Finansinspektionen faktiskt t\u00e4cker<\/h2><p class=\"wp-block-paragraph\">F\u00f6r en svensk innehavare av L-BTC reser Liquid-fallet en obekv\u00e4m fr\u00e5ga: vem kan man v\u00e4nda sig till? Sedan den 30 december 2024 till\u00e4mpas EU:s kryptof\u00f6rordning MiCA fullt ut, och Finansinspektionen \u00e4r den beh\u00f6riga myndigheten i Sverige. Fr\u00e5n den 1 oktober 2025 m\u00e5ste varje kryptof\u00f6retag som vill forts\u00e4tta betj\u00e4na svenska kunder ha l\u00e4mnat in en tillst\u00e5ndsans\u00f6kan till FI eller avveckla verksamheten (<a href='https:\/\/www.fi.se\/sv\/publicerat\/nyheter\/2025\/nu-maste-kryptobolag-ha-tillstand-fran-fi\/'>Finansinspektionen<\/a>).<\/p><p class=\"wp-block-paragraph\">Men MiCA reglerar utf\u00e4rdare och kryptotj\u00e4nsteleverant\u00f6rer, allts\u00e5 b\u00f6rser, f\u00f6rvarare och emittenter, inte ett protokoll eller en federation i sig. Liquid drivs av en distribuerad grupp functionaries, inte av ett svenskt tillst\u00e5ndspliktigt bolag. Den som f\u00f6rlorade pengar i en s\u00e5dan exploatering har d\u00e4rf\u00f6r normalt ingen CASP att klaga hos, ingen ins\u00e4ttningsgaranti och ingen tillsynsmyndighet som kan tvinga fram ers\u00e4ttning. Kryptoderivat som perpetualer faller dessutom under MiFID II och inte under MiCA, \u00e4nnu ett lager d\u00e4r ansvaret \u00e4r utspritt. FI \u00e4r f\u00f6r sin del tydlig med att konsumentskyddet f\u00f6r krypto \u00e4r svagare \u00e4n f\u00f6r de flesta andra finansiella produkter (<a href='https:\/\/www.fi.se\/sv\/for-konsumenter\/kryptotillgangar\/risker-med-krypto\/'>Finansinspektionen<\/a>).<\/p><p class=\"wp-block-paragraph\">Det \u00e4r i det tomrummet som post-mortem-kulturen fyller en funktion. N\u00e4r det inte finns n\u00e5gon myndighet att \u00f6verklaga till blir den offentliga obduktionen, den on-chain-f\u00f6rhandlade \u00e5terl\u00e4mningen och ryktesdomstolen den enda uppr\u00e4ttelse som st\u00e5r till buds. Disclosure-etiken \u00e4r med andra ord inte bara en akademisk fr\u00e5ga om moral; den \u00e4r den sj\u00e4lvstyrning som tr\u00e4tt in d\u00e4r lagen \u00e4nnu inte n\u00e5r. EU:s s\u00e4rskilda regler f\u00f6r decentraliserad finans v\u00e4ntas f\u00f6rst \u00e5ren d\u00e4refter, vilket l\u00e4mnar gr\u00e5zonen \u00f6ppen ett bra tag till.<\/p><h2 class='wp-block-heading'>S\u00e5 l\u00e4ser du en obduktion med disclosure-glas\u00f6gon<\/h2><p class=\"wp-block-paragraph\">N\u00e4sta g\u00e5ng ett protokoll publicerar sin post-mortem och en angripare h\u00e4vdar att allt var f\u00f6r det goda, finns det n\u00e5gra konkreta signaler att v\u00e4ga in innan man tar st\u00e4llning. De skiljer en trov\u00e4rdig r\u00e4ddning fr\u00e5n en efterhandskonstruktion.<\/p><ul class='wp-block-list'><li><strong>Gr\u00f6na flaggor:<\/strong> ett i f\u00f6rv\u00e4g publicerat bug bounty- eller safe harbor-avtal; fullst\u00e4ndig \u00e5terl\u00e4mning utan villkor; en namngiven grundorsak och en offentlig tidslinje; bekr\u00e4ftad samordning med en red team eller finnare f\u00f6re exploateringen; en tydlig fix som t\u00e4cker exakt det fel som utnyttjades.<\/li><li><strong>R\u00f6da flaggor:<\/strong> en tyst patch f\u00f6ljd av en exploatering i patchf\u00f6nstret; en sj\u00e4lvutn\u00e4mnd bounty utan protokollets samtycke; skuld som skjuts p\u00e5 en AI-hittad bugg eller en extern skurk utan att den egna processen granskas; kvarh\u00e5llna medel som p\u00e5tryckningsmedel; och rapporter fr\u00e5n s\u00e4kerhetsforskare som teamet aldrig erk\u00e4nner.<\/li><\/ul><p class=\"wp-block-paragraph\">Grundregeln \u00e4r enkel: samtycke f\u00f6re handling skiljer en white-hat fr\u00e5n en tjuv, och tidpunkt f\u00f6re utnyttjande skiljer ett samordnat avsl\u00f6jande fr\u00e5n en kappl\u00f6pning. Allt annat \u00e4r retorik. En l\u00e4sare som h\u00e5ller de tv\u00e5 fr\u00e5gorna i huvudet, gav protokollet till\u00e5telse i f\u00f6rv\u00e4g och fick finnaren en chans att patcha, kan i de flesta fall se genom b\u00e5de OP_RETURN-poesin och pressmeddelandets artiga formuleringar.<\/p><p class=\"wp-block-paragraph\">Liquid-fallet l\u00e4r vi oss inte facit p\u00e5 f\u00f6rr\u00e4n Blockstream och Bitcoin Red Team lagt fram sina fullst\u00e4ndiga versioner. Men sj\u00e4lva striden om ordet white-hat \u00e4r i sig l\u00e4rorik. Den visar att kryptobranschen \u00e4nnu inte enats om sin egen mest grundl\u00e4ggande moralfr\u00e5ga, och att svaret, tills vidare, avg\u00f6rs fall f\u00f6r fall av dem som r\u00e5kar ha mest att f\u00f6rlora.<\/p><!--SPLIT-->","protected":false},"excerpt":{"rendered":"<p>Liquid Network t\u00f6mdes p\u00e5 4 000 bitcoin och angriparen kallade sig white-hat. Vi reder ut disclosure-etiken, N-dagsproblemet och var gr\u00e4nsen mellan r\u00e4ddning och st\u00f6ld g\u00e5r.<\/p>\n","protected":false},"author":5,"featured_media":440,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7],"tags":[],"class_list":["post-439","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-culture"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/posts\/439","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/comments?post=439"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/posts\/439\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/media\/440"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/media?parent=439"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/categories?post=439"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/tags?post=439"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}