{"id":452,"date":"2026-09-15T20:56:55","date_gmt":"2026-09-15T20:56:55","guid":{"rendered":"https:\/\/hoge.gg\/se\/granskad-men-anda-hackad-vem-granskar-kryptorevisorn\/"},"modified":"2026-09-15T20:56:55","modified_gmt":"2026-09-15T20:56:55","slug":"granskad-men-anda-hackad-vem-granskar-kryptorevisorn","status":"publish","type":"post","link":"https:\/\/hoge.gg\/se\/granskad-men-anda-hackad-vem-granskar-kryptorevisorn\/","title":{"rendered":"Granskad men \u00e4nd\u00e5 hackad: vem granskar kryptorevisorn?"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Balancer v2 hade granskats elva g\u00e5nger. Fyra av de mest respekterade s\u00e4kerhetsfirmorna i branschen, OpenZeppelin, Trail of Bits, Certora och ABDK, hade g\u00e5tt igenom koden, i vissa fall samma valv flera g\u00e5nger om, enligt <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>Cointelegraph<\/a>. \u00c4nd\u00e5 t\u00f6mdes protokollet den 3 november 2025 p\u00e5 \u00f6ver 100 miljoner dollar, cirka 960 miljoner kronor, i en attack som drabbade nio blockkedjor samtidigt, enligt en efteranalys fr\u00e5n <a href='https:\/\/blog.trailofbits.com\/2025\/11\/07\/balancer-hack-analysis-and-guidance-for-the-defi-ecosystem\/'>Trail of Bits<\/a>. N\u00e4r dammet lagt sig st\u00e4lldes den fr\u00e5ga som n\u00e4stan varje kryptohack v\u00e4cker men som post-mortem-genren s\u00e4llan besvarar: om n\u00e5gra av v\u00e4rldens skickligaste granskare l\u00e4ste den h\u00e4r koden elva g\u00e5nger, vem b\u00e4r d\u00e5 ansvaret n\u00e4r den brister? (Alla dollarbelopp i texten \u00e4r omr\u00e4knade till ungef\u00e4r 9,60 kronor per dollar.)<\/p><p class=\"wp-block-paragraph\">Det korta svaret \u00e4r obekv\u00e4mt: n\u00e4stan ingen. Kryptobranschen har byggt en imponerande kultur kring att obducera sina katastrofer offentligt, med minutprecisa tidslinjer, root cause-analyser och \u00f6ppna commits p\u00e5 Github. Men obduktionen riktar n\u00e4stan alltid str\u00e5lkastaren mot koden och mot teamets hantering av krisen. Revisorn, allts\u00e5 den part som fick betalt f\u00f6r att intyga att koden h\u00f6ll, st\u00e5r oftast kvar utanf\u00f6r ljusk\u00e4glan. Den h\u00e4r texten handlar om det tomrummet: vad en granskning faktiskt lovar, varf\u00f6r post-mortem s\u00e4llan st\u00e4ller granskaren till svars, och vad det betyder f\u00f6r en svensk sparare som ser st\u00e4mpeln \u00abgranskad av\u00bb och k\u00e4nner sig trygg.<\/p><h2 class='wp-block-heading'>Elva revisioner, \u00e4nd\u00e5 t\u00f6md p\u00e5 100 miljoner dollar<\/h2><p class=\"wp-block-paragraph\">Balancer-fallet \u00e4r l\u00e4rorikt just f\u00f6r att ingen rimligen kan avf\u00e4rda det som slarv. Grundorsaken var ett avrundningsfel i riktning, ett s\u00e5 kallat rounding-direction-fel, i protokollets Composable Stable Pools, d\u00e4r en pytteliten precisionsf\u00f6rlust kunde f\u00f6rst\u00e4rkas till ett stort uttag i en pool med l\u00e5g likviditet. Det anm\u00e4rkningsv\u00e4rda \u00e4r att Trail of Bits redan 2021 hade noterat en besl\u00e4ktad risk i sin granskning och gett den beteckningen TOB-BALANCER-004, med allvarlighetsgraden \u00abobest\u00e4md\u00bb. Den matematik som senare exploaterades l\u00e5g dessutom utanf\u00f6r uppdragets omfattning i genomg\u00e5ngen av Composable Stable Pools i september 2022, enligt firmans egen redog\u00f6relse.<\/p><p class=\"wp-block-paragraph\">Efter hacket gjorde Trail of Bits n\u00e5got ovanligt: firman publicerade en offentlig efteranalys som \u00e4gde missen. I den skriver de rakt ut varf\u00f6r den h\u00e4r sortens fel \u00e4r s\u00e5 sv\u00e5rt att f\u00e5nga i tid: \u00abEn precisionsf\u00f6rlust p\u00e5 1 wei i fel riktning kan verka obetydlig n\u00e4r en fuzzer f\u00f6rst hittar den, men i ett s\u00e4rskilt fall, som en pool med l\u00e5g likviditet konfigurerad med specifika parametrar, kan precisionsf\u00f6rlusten bli tillr\u00e4ckligt stor f\u00f6r att bli l\u00f6nsam.\u00bb Med andra ord: buggen syntes, men dess konsekvens gick inte att bed\u00f6ma utan att veta exakt hur poolen senare skulle s\u00e4ttas upp i drift.<\/p><p class=\"wp-block-paragraph\">Suhail Kakar, dev relations lead p\u00e5 TAC Blockchain, sammanfattade branschens reaktion i <a href='https:\/\/cointelegraph.com\/news\/balancer-finance-audits-exploit-security'>Cointelegraph<\/a>: \u00abDen h\u00e4r branschen m\u00e5ste acceptera att &#8216;granskad av X&#8217; betyder n\u00e4stan ingenting. Kod \u00e4r sv\u00e5rt, DeFi \u00e4r sv\u00e5rare.\u00bb Det \u00e4r en h\u00e5rd dom, men den f\u00e5ngar ett verkligt problem. En st\u00e4mpel som s\u00e4ljs in som ett trygghetsintyg \u00e4r i sj\u00e4lva verket en tidsbegr\u00e4nsad \u00f6gonblicksbild av ett avgr\u00e4nsat uppdrag. Skillnaden mellan de tv\u00e5 \u00e4r hela den h\u00e4r artikelns \u00e4mne.<\/p><h2 class='wp-block-heading'>Vad en revision faktiskt lovar (och vad den friskriver sig fr\u00e5n)<\/h2><p class=\"wp-block-paragraph\">En smart-kontraktsrevision \u00e4r inte en f\u00f6rs\u00e4kring och inte en garanti. Den \u00e4r en manuell och verktygsst\u00f6dd genomg\u00e5ng av en best\u00e4md kodversion, en viss commit, under en avtalad tidsperiod och inom ett avtalat scope. Rapporten avslutas n\u00e4stan alltid med omfattande friskrivningar: granskningen intygar inte att koden \u00e4r fri fr\u00e5n buggar, den g\u00e4ller bara den version som l\u00e4stes, och den tar inget ansvar f\u00f6r \u00e4ndringar som g\u00f6rs efter\u00e5t. Det som marknadsf\u00f6rs ut\u00e5t som ett kvalitetsm\u00e4rke \u00e4r allts\u00e5 i finstilta ordalag motsatsen till ett l\u00f6fte.<\/p><p class=\"wp-block-paragraph\">J\u00e4mf\u00f6relsen med en bilbesiktning \u00e4r inte helt fel, men den underskattar problemet. En besiktning g\u00e4ller en fysisk bil som f\u00f6r\u00e4ndras l\u00e5ngsamt. Ett smart kontrakt kan bytas ut, kompletteras med nya moduler eller kopplas till andra protokoll dagen efter att rapporten levererats. Koden lever i ett ekosystem av beroenden som granskaren aldrig l\u00e4ste. Och till skillnad fr\u00e5n bilen st\u00e5r bilen inte och lockar med hela sin balansr\u00e4kning f\u00f6r den som hittar en spricka.<\/p><p class=\"wp-block-paragraph\">Det h\u00e4r \u00e4r inte en kritik av att revisioner existerar. Po\u00e4ngen \u00e4r att avst\u00e5ndet mellan vad en revision \u00e4r och vad allm\u00e4nheten tror att den \u00e4r har blivit farligt stort. N\u00e4r ett protokoll skriver \u00abgranskat av tre ledande firmor\u00bb p\u00e5 sin startsida l\u00e4ser en vanlig anv\u00e4ndare det som \u00abs\u00e4kert\u00bb. Revisorn l\u00e4ser samma mening som \u00abvi granskade den h\u00e4r commiten, med dessa antaganden, och friskrev oss fr\u00e5n resten\u00bb. Post-mortem-kulturen har blivit skicklig p\u00e5 att beskriva vad som gick fel i koden, men mycket s\u00e4mre p\u00e5 att peka ut det h\u00e4r glappet i f\u00f6rv\u00e4ntningar.<\/p><h2 class='wp-block-heading'>Post-mortem obducerar koden, s\u00e4llan granskaren<\/h2><p class=\"wp-block-paragraph\">L\u00e4s igenom ett dussin publika kryptoobduktioner s\u00e5 framtr\u00e4der ett m\u00f6nster. De \u00e4r oftast tekniskt utm\u00e4rkta: de rekonstruerar attacken transaktion f\u00f6r transaktion, identifierar grundorsaken och redovisar hur teamet reagerade. Men ansvarsfr\u00e5gan glider undan. Grundorsaken formuleras n\u00e4stan alltid som en egenskap hos koden, \u00aben avrundning i fel riktning\u00bb, \u00aben reentrancy i en funktion\u00bb, inte som ett misslyckande hos n\u00e5gon som betalades f\u00f6r att hitta just det. Granskaren n\u00e4mns i f\u00f6rbig\u00e5ende, om alls.<\/p><p class=\"wp-block-paragraph\">Det finns rationella sk\u00e4l till det. Ansvaret sprids ut. Rapporten friskrev sig, den exploaterade delen l\u00e5g kanske utanf\u00f6r scope, koden kan ha \u00e4ndrats efter granskningen, och teamet valde ju sj\u00e4lva vad som skulle granskas och hur mycket det fick kosta. N\u00e4r alla b\u00e4r en liten del av ansvaret b\u00e4r ingen hela. Det \u00e4r samma dynamik som g\u00f6r att en styrelse kan fatta ett katastrofalt beslut utan att en enskild ledamot kan pekas ut, och det liknar den gr\u00e5zon vi beskrev i v\u00e5r genomg\u00e5ng av <a href='https:\/\/hoge.gg\/se\/koden-tillat-det-dao-drama-2026\/'>DAO-dramat d\u00e4r ingen br\u00f6t mot reglerna<\/a>: n\u00e4r koden till\u00e4t handlingen \u00e4r det oklart vem som egentligen felade.<\/p><p class=\"wp-block-paragraph\">Resultatet \u00e4r att obduktionen fyller en delvis annan funktion \u00e4n den utger sig f\u00f6r. Den ser ut som en ansvarsutredning, men fungerar oftare som en teknisk l\u00e4rdomstext plus en f\u00f6rtroende\u00e5terst\u00e4llare f\u00f6r teamet. Det \u00e4r v\u00e4rdefullt, men det \u00e4r inte samma sak som att n\u00e5gon st\u00e4lls till svars. Och just den luckan f\u00f6rklarar varf\u00f6r samma revisionsfirmor kan figurera i hack efter hack utan att deras aff\u00e4r tar n\u00e4mnv\u00e4rd skada.<\/p><h2 class='wp-block-heading'>Scope-f\u00e4llan: det dyraste ligger ofta utanf\u00f6r uppdraget<\/h2><p class=\"wp-block-paragraph\">Om en enda l\u00e4rdom ska \u00f6verleva den h\u00e4r texten \u00e4r det den h\u00e4r: en revision f\u00e5ngar bara det som ligger inom uppdragets omfattning, och det dyraste ligger allt oftare utanf\u00f6r. Ostium, en Arbitrum-baserad b\u00f6rs f\u00f6r perpetuals, f\u00f6rlorade i juli 2026 mellan 18 och 24 miljoner dollar, ungef\u00e4r 170 till 230 miljoner kronor, enligt <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-ostium-hack-july-2026'>Halborn<\/a>. Attacken utnyttjade inte ett fel i de smarta kontrakten. En angripare kom \u00f6ver en privat nyckel till protokollets prisorakel och kunde d\u00e4rmed signera falska prisrapporter, \u00f6ppna en position p\u00e5 ett p\u00e5hittat Bitcoin-pris p\u00e5 5 000 dollar och st\u00e4nga den mot det verkliga marknadspriset.<\/p><p class=\"wp-block-paragraph\">Det avg\u00f6rande, enligt <a href='https:\/\/www.techtimes.com\/articles\/320708\/20260716\/compromised-oracle-key-drains-18m-ostium-exposing-defis-off-chain-blind-spot.htm'>TechTimes<\/a>, var att den off-chain-infrastruktur som matar in priser avsiktligt l\u00e5g utanf\u00f6r protokollets bug bounty-program, och allts\u00e5 fick mindre granskning \u00e4n koden. Det \u00e4r kartan mot terr\u00e4ngen: revisorn granskade det som stod p\u00e5 ritningen, men pengarna stals genom en d\u00f6rr som aldrig fanns med.<\/p><p class=\"wp-block-paragraph\">Det \u00e4r inte en marginell detalj, det \u00e4r den nya huvudregeln. Enligt <a href='https:\/\/www.trmlabs.com\/resources\/blog\/h1-2026-crypto-hacks-reach-record-high-as-losses-fall-below-usd-1-billion'>TRM Labs<\/a> stod infrastruktur-, nyckel- och driftskompromisser f\u00f6r ungef\u00e4r 76 procent av alla stulna v\u00e4rden under f\u00f6rsta halv\u00e5ret 2026, trots att de bara utgjorde runt 15 procent av antalet incidenter. Rena kontraktsbuggar var 125 av 207 incidenter men en liten del av v\u00e4rdet. Totalt f\u00f6rsvann 972 miljoner dollar, cirka 9,3 miljarder kronor, varav omkring 643 miljoner (66 procent) kn\u00f6ts till Nordkorea. CertiK, som r\u00e4knar annorlunda, s\u00e4tter halv\u00e5rets totala f\u00f6rluster till \u00f6ver 1,31 miljarder dollar, drygt 12,5 miljarder kronor, och pekar ut pl\u00e5nboks- och nyckelkompromisser som den dyraste kategorin med \u00f6ver 444 miljoner dollar, cirka 4,3 miljarder kronor, enligt <a href='https:\/\/www.forbes.com\/sites\/boazsobrado\/2026\/07\/17\/fewer-but-far-more-surgical-crypto-hacks-hit-13-billion-in-2026\/'>Forbes<\/a>. En kodgranskning \u00e4r per definition d\u00e5ligt rustad mot ett s\u00e5dant hotlandskap, f\u00f6r nycklar och signeringsrutiner \u00e4r inte kod, de \u00e4r rutiner och m\u00e4nniskor. Samma tema \u00e5terkommer i v\u00e5r analys av <a href='https:\/\/hoge.gg\/se\/smarta-konton-radiant-hacket-signering-2026\/'>l\u00e4xan fr\u00e5n Radiant-hacket<\/a>, d\u00e4r kontraktet gjorde precis som det blev tillsagt och felet \u00e4nd\u00e5 fanns i hur transaktioner signerades.<\/p><h2 class='wp-block-heading'>N\u00e4r granskaren s\u00e5g risken men allvarlighetsgraden blev obest\u00e4md<\/h2><p class=\"wp-block-paragraph\">Ibland ligger den exploaterade koden mitt i uppdraget, och buggen syns till och med i rapporten, men den priss\u00e4tts fel. Balancer \u00e4r ett exempel, Bunni ett annat och kanske \u00e4nnu tydligare. Bunni, en decentraliserad b\u00f6rs byggd p\u00e5 Uniswap v4, f\u00f6rlorade den 2 september 2025 cirka 8,4 miljoner dollar, ungef\u00e4r 80 miljoner kronor, i en flash loan-attack som utnyttjade ett avrundningsfel i uttagsfunktionen, enligt <a href='https:\/\/www.theblock.co\/news\/regulation\/2025-09-02-bunni-exploit-368987'>The Block<\/a>. Protokollet hade granskats av b\u00e5de Trail of Bits och Cyfrin.<\/p><p class=\"wp-block-paragraph\">Det tragiska \u00e4r efterspelet. I st\u00e4llet f\u00f6r att bygga vidare valde teamet att st\u00e4nga ner Bunni permanent. Sk\u00e4let, enligt <a href='https:\/\/crypto.news\/bunni-dex-shutdown-8-4m-september-exploit-2025\/'>crypto.news<\/a>, var att kostnaderna f\u00f6r de granskningar och den \u00f6vervakning som skulle kr\u00e4vas f\u00f6r en s\u00e4ker omstart l\u00e5g i sexsiffriga eller sjusiffriga dollarbelopp, pengar protokollet inte hade. H\u00e4r blir asymmetrin brutalt konkret: protokollet dog, medan revisionsfirman fortsatte som en av branschens mest anlitade. Den som betalade f\u00f6r tryggheten bar hela f\u00f6rlusten. Den som s\u00e5lde den gick vidare till n\u00e4sta uppdrag.<\/p><p class=\"wp-block-paragraph\">M\u00f6nstret \u00abflaggat men underprissatt\u00bb \u00e4r inte konstigt i sig. En granskare hittar ofta hundratals observationer och m\u00e5ste sortera dem efter allvar, annars drunknar det verkligt farliga i brus. Problemet \u00e4r att just de fel som kr\u00e4ver en specifik driftskonfiguration f\u00f6r att bli farliga, som Balancers 1 wei i fel riktning, \u00e4r precis de som \u00e4r om\u00f6jliga att priss\u00e4tta r\u00e4tt vid granskningstillf\u00e4llet. Post-mortem beskriver detta i efterhand som sj\u00e4lvklart. Vid granskningen var det allt annat \u00e4n sj\u00e4lvklart.<\/p><p class=\"wp-block-paragraph\">Trail of Bits gav sin Balancer-analys undertiteln v\u00e4gledning f\u00f6r hela DeFi-ekosystemet, och det \u00e4r ingen slump. Po\u00e4ngen firman driver \u00e4r att problemet inte l\u00f6ses med \u00e4nnu en granskning av samma slag, utan med b\u00e4ttre incitament: fler tester av matematiska gr\u00e4nsfall, kontinuerlig \u00f6vervakning i drift och en \u00e4rligare kommunikation om vad en rapport faktiskt t\u00e4cker. Det \u00e4r en ovanligt sj\u00e4lvutl\u00e4mnande h\u00e5llning fr\u00e5n en s\u00e4ljare av just granskningar. S\u00e5 l\u00e4nge marknaden bel\u00f6nar en st\u00e4mpel snarare \u00e4n en process kommer protokoll att k\u00f6pa den billigaste st\u00e4mpel som ser trov\u00e4rdig ut, och stanna d\u00e4r. Elva granskningar r\u00e4ckte inte f\u00f6r Balancer, inte f\u00f6r att granskarna var inkompetenta, utan f\u00f6r att ingen av dem var byggd f\u00f6r att f\u00e5nga precis det som till slut small.<\/p><h2 class='wp-block-heading'>Cetus och biblioteket som ingen granskade p\u00e5 djupet<\/h2><p class=\"wp-block-paragraph\">Den 22 maj 2025 t\u00f6mdes Cetus, den st\u00f6rsta decentraliserade b\u00f6rsen p\u00e5 Sui, p\u00e5 cirka 223 miljoner dollar, ungef\u00e4r 2,1 miljarder kronor. Grundorsaken l\u00e5g inte i Cetus egen aff\u00e4rslogik utan i ett tredjepartsbibliotek f\u00f6r matematik, integer-mate, enligt <a href='https:\/\/www.cyfrin.io\/blog\/inside-the-223m-cetus-exploit-root-cause-and-impact-analysis'>Cyfrin<\/a>. En funktion vid namn checked_shlw skulle stoppa heltals\u00f6verfl\u00f6den men j\u00e4mf\u00f6rde mot fel gr\u00e4ns, s\u00e5 en angripare kunde med ett flash loan och ett extremt smalt prisintervall lura systemet att en enda token r\u00e4ckte f\u00f6r att claima en enorm m\u00e4ngd likviditet.<\/p><p class=\"wp-block-paragraph\">Cetus visar en blind fl\u00e4ck som revisioner s\u00e4llan lyser upp: beroenden. En granskning fokuserar p\u00e5 protokollets egen kod och tenderar att lita p\u00e5 att inkluderade bibliotek g\u00f6r vad de utger sig f\u00f6r. P\u00e5 Sui, d\u00e4r programmeringsspr\u00e5ket Move har ett rykte om sig att vara minness\u00e4kert, s\u00e4nkte den tilliten troligen vaksamheten just kring \u00f6verfl\u00f6deskontroller. Ett gott rykte hos ett spr\u00e5k eller ett bibliotek fungerar som en tyst rabatt p\u00e5 granskningen, och den rabatten var h\u00e4r v\u00e4rd 223 miljoner dollar. Sui-validerarna lyckades senare frysa en stor del av bytet och Cetus kunde \u00e5terstarta, enligt <a href='https:\/\/www.theblock.co\/post\/357386\/sui-dex-cetus-protocol-restarts-platform-after-recovering-from-223-million-exploit'>The Block<\/a>, men l\u00e4rdomen kvarst\u00e5r: din s\u00e4kerhet \u00e4r bara s\u00e5 stark som den svagaste kodrad du \u00e4rvde utan att l\u00e4sa.<\/p><p class=\"wp-block-paragraph\">Beroendeproblemet v\u00e4xer dessutom med tiden. Moderna protokoll byggs som lego av \u00f6ppna bibliotek, standardkontrakt och externa orakel, d\u00e4r varje del i sin tur lutar sig mot ytterligare delar. En granskning som ska rymmas inom en budget kan om\u00f6jligt l\u00e4sa hela det tr\u00e4det p\u00e5 djupet, s\u00e5 den drar en gr\u00e4ns och litar p\u00e5 resten. Angriparen beh\u00f6ver bara hitta den svagaste noden i hela kedjan, ofta n\u00e5got som ingen enskild granskning hade i sitt uppdrag. Det \u00e4r en strukturell obalans: f\u00f6rsvararen m\u00e5ste ha r\u00e4tt \u00f6verallt, angriparen beh\u00f6ver ha r\u00e4tt en enda g\u00e5ng.<\/p><h2 class='wp-block-heading'>Reentrancy skulle vara l\u00f6st, \u00e4nd\u00e5 f\u00f6rsvann 42 miljoner<\/h2><p class=\"wp-block-paragraph\">Om n\u00e5gon buggklass borde vara utrotad \u00e4r det reentrancy. Det var den som f\u00e4llde The DAO 2016, den finns i varje l\u00e4robok, och det finns f\u00e4rdiga skydd som ReentrancyGuard och analysverktyg som Slither och Mythril f\u00f6r att f\u00e5nga den. \u00c4nd\u00e5 f\u00f6rlorade GMX v1 den 9 juli 2025 cirka 42 miljoner dollar, ungef\u00e4r 400 miljoner kronor, i just en reentrancy-attack, enligt <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-gmx-hack-july-2025'>Halborn<\/a>. Felet l\u00e5g i funktionen executeDecreaseOrder, som antog att en adressparameter alltid var en vanlig pl\u00e5nbok n\u00e4r den i sj\u00e4lva verket kunde vara ett angriparkontrakt. Angriparen fick tillbaka det mesta mot en bug bounty p\u00e5 5 miljoner dollar, cirka 48 miljoner kronor.<\/p><p class=\"wp-block-paragraph\">Den goda nyheten g\u00f6ms i statistiken, och den \u00e4r viktig f\u00f6r balansen: granskningskulturen fungerar faktiskt, f\u00f6r en del av problemet. I <a href='https:\/\/scs.owasp.org\/sctop10\/'>OWASP Smart Contract Top 10 f\u00f6r 2026<\/a>, sammanst\u00e4lld fr\u00e5n 122 incidenter och cirka 905 miljoner dollar i sp\u00e5rade f\u00f6rluster under 2025, har reentrancy fallit fr\u00e5n en topplacering till \u00e5ttonde plats. Ett decennium av obduktioner, verktyg och standardskydd har allts\u00e5 tryckt ner just den klassen. Problemet \u00e4r att fronten flyttar sig. \u00d6verst p\u00e5 2026 \u00e5rs lista ligger nu bristande \u00e5tkomstkontroll, f\u00f6ljt av aff\u00e4rslogikfel och prisoraklemanipulation, med aritmetiska fel (avrundning och precision) p\u00e5 sjunde plats. Det \u00e4r exakt de klasser som f\u00e4llde Balancer, Cetus och Bunni. Varje botad sjukdom f\u00f6der en ny.<\/p><h2 class='wp-block-heading'>Fem granskade protokoll som \u00e4nd\u00e5 hackades<\/h2><p class=\"wp-block-paragraph\">Tabellen nedan samlar fem fall fr\u00e5n 2025 och 2026. Det de har gemensamt \u00e4r inte att revisorerna var inkompetenta, utan att st\u00e4mpeln \u00abgranskad\u00bb inte stoppade f\u00f6rlusten. Notera hur olika grundorsakerna \u00e4r, och hur ofta det avg\u00f6rande l\u00e5g antingen i ett underprissatt fynd, ett beroende eller n\u00e5got helt utanf\u00f6r scope.<\/p><figure class='wp-block-table'><table><thead><tr><th>Protokoll<\/th><th>Datum<\/th><th>F\u00f6rlust<\/th><th>Grundorsak<\/th><th>Granskningsstatus<\/th><\/tr><\/thead><tbody><tr><td>Balancer v2<\/td><td>3 nov 2025<\/td><td>&gt;100 M USD (~960 mnkr)<\/td><td>Avrundning i fel riktning i Stable Math<\/td><td>11 revisioner, 4 firmor; riskklassen flaggad 2021 som obest\u00e4md<\/td><\/tr><tr><td>Cetus<\/td><td>22 maj 2025<\/td><td>~223 M USD (~2,1 mdkr)<\/td><td>Overflow i tredjepartsbiblioteket integer-mate<\/td><td>Granskat; biblioteket litade p\u00e5 spr\u00e5kets skydd<\/td><\/tr><tr><td>Bunni<\/td><td>2 sep 2025<\/td><td>~8,4 M USD (~80 mnkr)<\/td><td>Avrundningsfel i uttagsfunktionen<\/td><td>Granskat av Trail of Bits och Cyfrin; fixen t\u00e4ckte inte edge-caset<\/td><\/tr><tr><td>GMX v1<\/td><td>9 jul 2025<\/td><td>~42 M USD (~400 mnkr)<\/td><td>Reentrancy i executeDecreaseOrder<\/td><td>Granskat; klassisk bugg som verktyg borde f\u00e5ngat<\/td><\/tr><tr><td>Ostium<\/td><td>15 jul 2026<\/td><td>~18-24 M USD (~170-230 mnkr)<\/td><td>Komprometterad orakelnyckel (off-chain)<\/td><td>Flera revisioner; infrastrukturen avsiktligt utanf\u00f6r scope<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Ingen myndighet ackrediterar en kryptorevisor<\/h2><p class=\"wp-block-paragraph\">H\u00e4r ligger den strukturella k\u00e4rnan i ansvarsproblemet. I traditionell finans \u00e4r en auktoriserad revisor godk\u00e4nd av Revisorsinspektionen, lyder under en yrkesetik och kan i v\u00e4rsta fall bli av med sin auktorisation efter ett misslyckande. Det finns en offentlig instans som st\u00e5r bakom titeln och som kan straffa den som brister. Inom krypto finns ingen motsvarighet. Ingen myndighet i Sverige, EU eller USA ackrediterar eller certifierar smart-kontraktsrevisorer, och det finns inget register \u00f6ver godk\u00e4nda firmor. \u00abGranskad av X\u00bb \u00e4r ett rent privat, kommersiellt p\u00e5st\u00e5ende utan n\u00e5gon offentlig uppbackning.<\/p><p class=\"wp-block-paragraph\">Kontrasten mot vanlig revision \u00e4r skarp. N\u00e4r en auktoriserad revisor skriver under en \u00e5rsredovisning ligger en hel ansvarskedja bakom namnteckningen: en yrkesorganisation, en ansvarsf\u00f6rs\u00e4kring, ett tillsynsorgan som kan pr\u00f6va klagom\u00e5l och en m\u00f6jlighet till skadest\u00e5nd om revisorn varit v\u00e5rdsl\u00f6s. Underskriften \u00e4r i praktiken ett r\u00e4ttsligt laddat l\u00f6fte. En smart-kontraktsrevision saknar varje led i den kedjan. Rapporten \u00e4r ett expertutl\u00e5tande utan bindande verkan, firman v\u00e4ljer sj\u00e4lv sina friskrivningar, och den ende som kan utkr\u00e4va n\u00e5got \u00e4r marknaden, genom att sluta anlita den som missar f\u00f6r ofta. F\u00f6r en svensk l\u00e4sare, van vid att en revisorsp\u00e5skrift betyder n\u00e5got konkret, \u00e4r det en skillnad v\u00e4rd att ta med sig.<\/p><p class=\"wp-block-paragraph\">Det betyder inte att krypto \u00e4r oreglerat, men regleringen tar sikte p\u00e5 n\u00e5got annat \u00e4n koden. <a href='https:\/\/www.fi.se\/sv\/betalningar\/kryptotillgangar\/mica-forordningen\/'>Finansinspektionen<\/a> \u00f6vervakar under MiCA-f\u00f6rordningen dels utgivare av vissa kryptotillg\u00e5ngar, dels leverant\u00f6rer av kryptotj\u00e4nster (CASP) som handelsplatser, f\u00f6rvaringstj\u00e4nster och r\u00e5dgivning, med fokus p\u00e5 konsumentskydd, marknadsintegritet och finansiell stabilitet. F\u00f6retag som var verksamma innan reglerna tr\u00e4dde i kraft skulle ha ans\u00f6kt om tillst\u00e5nd senast den 30 september 2025. Men ingenstans i MiCA finns ett krav p\u00e5 att de smarta kontrakten ska kodgranskas, och FI:s uppdrag omfattar inte kvaliteten p\u00e5 enskild kod. EU:s drifts\u00e4kerhetsregler i <a href='https:\/\/www.eiopa.europa.eu\/digital-operational-resilience-act-dora_en'>DORA<\/a> l\u00e4gger visserligen krav p\u00e5 CASP:ers IT-motst\u00e5ndskraft och incidentrapportering, med en initial rapport inom fyra timmar och en slutrapport inom en m\u00e5nad, men \u00e4ven DORA reglerar driften, inte kodgranskningsstandarder.<\/p><p class=\"wp-block-paragraph\">En sak till v\u00e4rd att h\u00e5lla is\u00e4r: kryptoderivat som perpetuals, den produkt Ostium erbj\u00f6d, \u00e4r finansiella instrument under MiFID II och \u00f6vervakas av den nationella marknadsregulatorn, inte av MiCA som g\u00e4ller spothandel och CASP:er. Oavsett vilken regelbok man sl\u00e5r upp landar man p\u00e5 samma st\u00e4lle: ingen av dem st\u00e4ller en revisor till svars f\u00f6r en missad bugg, eftersom ingen av dem reglerar revisorn \u00f6ver huvud taget.<\/p><h2 class='wp-block-heading'>Vad en revision kostar, och vem som s\u00e4ljer trygghet<\/h2><p class=\"wp-block-paragraph\">Bakom st\u00e4mpeln finns en industri som vuxit snabbt. En enkel token-granskning kan kosta fr\u00e5n runt 5 000 till 15 000 dollar (cirka 48 000 till 145 000 kronor), en standardgranskning av ett DeFi-protokoll ligger typiskt p\u00e5 20 000 till 60 000 dollar (ungef\u00e4r 190 000 till 575 000 kronor), och komplexa system landar p\u00e5 80 000 till \u00f6ver 150 000 dollar (fr\u00e5n cirka 770 000 kronor till \u00f6ver 1,4 miljoner kronor). Rosterna v\u00e4xlar, men bland de \u00e5terkommande namnen finns Trail of Bits, OpenZeppelin, Certora, Halborn, CertiK, Sherlock och Cyfrin. Priset styr scopet, och scopet styr vad som kan hittas: en billigare granskning l\u00e4ser mindre kod under kortare tid.<\/p><p class=\"wp-block-paragraph\">Vid sidan av den klassiska firmagranskningen har tv\u00e5 andra modeller vuxit fram. T\u00e4vlingsgranskningen l\u00e5ter m\u00e5nga oberoende granskare t\u00e4vla om en prispott, en modell som Code4rena var pionj\u00e4r f\u00f6r innan plattformen i maj 2026 meddelade att den l\u00e4gger ner och att Immunefi tar \u00f6ver kunder och granskare, enligt <a href='https:\/\/www.theblock.co\/news\/regulation\/2026-05-13-immufefi-absorb-code4rena-bug-bounty-customers-shutdown-decision-401179'>The Block<\/a>. Den tredje modellen \u00e4r den l\u00f6pande bug bounty-programmet, d\u00e4r white-hats f\u00e5r betalt per hittad bugg efter lansering. Den st\u00f6rsta utlysta bountyn i historien \u00e4r Uniswaps upp till 15,5 miljoner dollar, cirka 150 miljoner kronor, f\u00f6r v4, som k\u00f6rdes via plattformen <a href='https:\/\/blog.uniswap.org\/v4-bug-bounty'>Cantina<\/a>. Den st\u00f6rsta enskilda utbetalningen f\u00f6rblir de 10 miljoner dollar, ungef\u00e4r 96 miljoner kronor, som forskaren satya0x fick f\u00f6r fyndet i Wormhole 2022.<\/p><figure class='wp-block-table'><table><thead><tr><th>Modell<\/th><th>Hur det fungerar<\/th><th>Vem betalar<\/th><th>Vad det f\u00e5ngar b\u00e4st<\/th><th>Ansvar om n\u00e5got missas<\/th><\/tr><\/thead><tbody><tr><td>Fast granskning (firma)<\/td><td>Tidsbegr\u00e4nsad genomg\u00e5ng av en viss version<\/td><td>Protokollet, i f\u00f6rskott<\/td><td>K\u00e4nda buggklasser inom scope<\/td><td>Friskrivet i rapporten<\/td><\/tr><tr><td>T\u00e4vlingsgranskning<\/td><td>M\u00e5nga granskare t\u00e4vlar om en prispott<\/td><td>Protokollet, som prispott<\/td><td>Bredd och ovanliga angreppsvinklar<\/td><td>Ingen enskild ansvarig<\/td><\/tr><tr><td>Bug bounty (l\u00f6pande)<\/td><td>Betalning per hittad bugg efter lansering<\/td><td>Protokollet, per fynd<\/td><td>Buggar i skarp drift<\/td><td>Bel\u00f6nar fynd, garanterar inget<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Ingen av modellerna \u00e4r d\u00e5lig. Tillsammans \u00e4r de betydligt b\u00e4ttre \u00e4n ingenting. Men l\u00e4gg m\u00e4rke till sista kolumnen: i samtliga fall \u00e4r ansvaret f\u00f6r en missad bugg antingen friskrivet, utspritt eller obefintligt. Man k\u00f6per \u00f6kad sannolikhet att fel hittas, inte en utf\u00e4stelse om att inga fel finns.<\/p><h2 class='wp-block-heading'>Reputationen \u00e4r den enda domstol som finns<\/h2><p class=\"wp-block-paragraph\">Om ingen myndighet d\u00f6mer, vad \u00e5terst\u00e5r? I praktiken bara ryktet. En firma som g\u00e5ng p\u00e5 g\u00e5ng st\u00e5r med i efterhandsanalyserna riskerar att f\u00f6rlora uppdrag, och en granskare som vill bli tagen p\u00e5 allvar m\u00e5ste v\u00e5rda sitt namn. Det \u00e4r d\u00e4rf\u00f6r Trail of Bits offentliga Balancer-analys \u00e4r s\u00e5 intressant: det var en firma som frivilligt exponerade sin egen miss, f\u00f6r att ryktet p\u00e5 l\u00e5ng sikt tj\u00e4nar mer p\u00e5 \u00e4rlighet \u00e4n p\u00e5 tystnad. Dan Guido, medgrundare av Trail of Bits, har f\u00e5ngat drivkraften i en mening som citeras ofta i branschen: \u00abJag vill aldrig n\u00e5gonsin hitta samma bugg tv\u00e5 g\u00e5nger\u00bb, enligt <a href='https:\/\/decential.io\/articles\/qa-with-trail-of-bits-co-founder-dan-guido'>Decential<\/a>.<\/p><p class=\"wp-block-paragraph\">Men rykte \u00e4r en svag och oj\u00e4mn domstol. Den d\u00f6mer snabbt de sm\u00e5 och skonar ofta de stora. Bunni f\u00f6rsvann, medan de firmor som granskat protokollet knappt m\u00e4rkte av h\u00e4ndelsen. Samma asymmetri g\u00e4ller angriparsidan, d\u00e4r gr\u00e4nsen mellan hj\u00e4lte och tjuv avg\u00f6rs i efterhand av just anseende och ber\u00e4ttelse, n\u00e5got vi utvecklade i v\u00e5r text om <a href='https:\/\/hoge.gg\/se\/white-hat-eller-tjuv-kryptohack-post-mortem-2026\/'>gr\u00e5zonen mellan white-hat och tjuv<\/a>. Reputationens domstol saknar dessutom bevisregler, \u00f6verklagande och proportion: en firma kan ha gjort tio felfria granskningar och en olycklig, och marknaden minns antingen allt eller inget beroende p\u00e5 hur viral obduktionen blev. Det \u00e4r en form av ansvar, men det \u00e4r inte r\u00e4ttss\u00e4kerhet.<\/p><h2 class='wp-block-heading'>Fungerar granskning? Ja, men bara f\u00f6r halva problemet<\/h2><p class=\"wp-block-paragraph\">Det vore fel att dra slutsatsen att revisioner \u00e4r meningsl\u00f6sa. Kakars h\u00e5rda formulering till trots visar OWASP-datan att branschen har botat verkliga sjukdomar: reentrancy, en g\u00e5ng den mest fruktade klassen, har pressats ner i rankingen tack vare just standardskydd och verktyg som v\u00e4xt fram ur ett decennium av obduktioner. De mest upprepade, l\u00e4tt reproducerbara kodfelen krymper. Det \u00e4r en framg\u00e5ng, och den \u00e4r resultatet av granskningskulturen.<\/p><p class=\"wp-block-paragraph\">Problemet \u00e4r att framg\u00e5ngen bara t\u00e4cker den del av hotet som \u00e4r l\u00e4tt att skriva en obduktion om. En kodbugg l\u00e4mnar sp\u00e5r p\u00e5 kedjan, kan reproduceras och analyseras. En stulen nyckel, en socialt manipulerad utvecklare eller ett komprometterat orakel l\u00e4mnar l\u00e5ngt mindre, och d\u00e4r \u00e4r den offentliga obduktionen beroende av att offret ber\u00e4ttar sanningen. N\u00e4r 76 procent av v\u00e4rdet 2026 f\u00f6rsvann genom nyckel- och driftskompromisser, enligt TRM Labs, betyder det att pengarna flyttat till exakt den yta som revisioner aldrig fick i uppdrag att bevaka. Slutsatsen \u00e4r allts\u00e5 inte \u00abrevisorn misslyckades\u00bb. Den \u00e4r mer obekv\u00e4m: vi f\u00f6rv\u00e4xlade en kodgenomg\u00e5ng med en f\u00f6rs\u00e4kring, och kr\u00e4vde av granskaren ett l\u00f6fte som ingen granskare n\u00e5gonsin gav.<\/p><p class=\"wp-block-paragraph\">Det finns dessutom en baksida av st\u00e4mpeln som s\u00e4llan n\u00e4mns i obduktionerna: den kan g\u00f6ra protokoll mindre f\u00f6rsiktiga, inte mer. N\u00e4r ett team kan skriva \u00abgranskat av tre firmor\u00bb p\u00e5 sin sajt uppst\u00e5r en frestelse att lansera snabbare, ta st\u00f6rre risker och behandla st\u00e4mpeln som ett avslutat kapitel snarare \u00e4n en deletapp. Ekonomer kallar det moralisk risk, och den finns \u00e4ven p\u00e5 anv\u00e4ndarsidan: en investerare som ser r\u00e4tt logotyper hoppar \u00f6ver sin egen efterforskning. Granskningen, som var t\u00e4nkt att minska risken, kan p\u00e5 s\u00e5 vis flytta runt den och ibland f\u00f6rst\u00e4rka den. Den mest \u00e4rliga st\u00e4mpeln vore d\u00e4rf\u00f6r inte \u00abs\u00e4ker\u00bb utan \u00abgranskad denna dag, i denna omfattning, med dessa reservationer\u00bb.<\/p><h2 class='wp-block-heading'>S\u00e5 l\u00e4ser du n\u00e4sta granskad av-st\u00e4mpel<\/h2><p class=\"wp-block-paragraph\">En st\u00e4mpel utan sammanhang s\u00e4ger n\u00e4stan ingenting. En l\u00e4sare som vill v\u00e4rdera den p\u00e5 riktigt beh\u00f6ver st\u00e4lla n\u00e5gra konkreta fr\u00e5gor, ungef\u00e4r som en recension b\u00f6r testa hela kedjan och inte bara en detalj, vilket vi gjorde i v\u00e5r <a href='https:\/\/hoge.gg\/se\/hardvaruplanbocker-recension-hela-kedjan-2026\/'>genomg\u00e5ng av h\u00e5rdvarupl\u00e5nb\u00f6cker<\/a>. H\u00e4r \u00e4r checklistan.<\/p><ul class='wp-block-list'><li>Vilken version eller commit granskades, och \u00e4r det samma kod som k\u00f6rs i dag?<\/li><li>L\u00e5g den del som exploaterades inom uppdragets scope, eller utanf\u00f6r?<\/li><li>Gjordes en ny granskning efter att buggar hade \u00e5tg\u00e4rdats, eller bara en g\u00e5ng?<\/li><li>Finns det en aktiv, v\u00e4lfinansierad bug bounty i drift, inte bara en gammal rapport?<\/li><li>T\u00e4cker granskningen bara koden, eller \u00e4ven nycklar, orakel och driftsrutiner?<\/li><li>\u00c4r rapporten offentlig, med friskrivningar och allvarlighetsgrader synliga?<\/li><\/ul><p class=\"wp-block-paragraph\">Om svaren inte g\u00e5r att hitta \u00e4r st\u00e4mpeln marknadsf\u00f6ring, inte information. Ett protokoll som \u00e4r stolt \u00f6ver sin s\u00e4kerhet har inga sk\u00e4l att d\u00f6lja datum, scope och rapport.<\/p><h2 class='wp-block-heading'>Vad skyddet faktiskt \u00e4r v\u00e4rt f\u00f6r en svensk sparare<\/h2><p class=\"wp-block-paragraph\">F\u00f6r den som k\u00f6per krypto i Sverige beror skyddet helt p\u00e5 v\u00e4gen in. G\u00e5r du via en MiCA-licensierad handelsplats eller f\u00f6rvarare finns en verklig motpart: du kan klaga till bolaget, v\u00e4nda dig till Finansinspektionen och i vissa fall pr\u00f6va tvisten hos Allm\u00e4nna reklamationsn\u00e4mnden. Det \u00e4r en av anledningarna till att det spelar roll vem som st\u00e5r bakom produkten, n\u00e5got vi gick igenom i v\u00e5r j\u00e4mf\u00f6relse av <a href='https:\/\/hoge.gg\/se\/kryptoforvarare-jamforda-2026-vem-star-bakom-din-etp\/'>kryptof\u00f6rvarare och vem som egentligen st\u00e5r bakom din ETP<\/a>. Anv\u00e4nder du i st\u00e4llet ett DeFi-protokoll direkt finns i praktiken ingen motpart alls. Det st\u00e5r \u00abgranskad av\u00bb p\u00e5 sajten, men bakom st\u00e4mpeln finns ingen f\u00f6rs\u00e4kring, ingen tillsynsmyndighet och ingen som kan tvingas ers\u00e4tta dig. Det enda som \u00e5terst\u00e5r \u00e4r obduktionen, och den, som vi sett, st\u00e4ller s\u00e4llan granskaren till svars.<\/p><p class=\"wp-block-paragraph\">EU:s regelverk f\u00f6r mer decentraliserade tj\u00e4nster v\u00e4ntas f\u00f6rst runt 2027 till 2028, och \u00e4ven d\u00e5 \u00e4r det os\u00e4kert om det kommer att omfatta n\u00e5got krav p\u00e5 kodgranskning. Tills dess b\u00f6r \u00abgranskad\u00bb l\u00e4sas f\u00f6r vad ordet \u00e4r: en \u00f6gonblicksbild, inte en garanti. Kryptobranschens mest hederliga uppfinning \u00e4r den offentliga obduktionen, f\u00f6rm\u00e5gan att l\u00e4gga sina v\u00e4rsta dagar p\u00e5 bordet och l\u00e4ra av dem inf\u00f6r \u00f6ppen rid\u00e5. Men s\u00e5 l\u00e4nge revisorn n\u00e4stan aldrig hamnar p\u00e5 samma bord \u00e4r obduktionen bara halv. N\u00e4sta steg f\u00f6r post-mortem-kulturen \u00e4r inte fler tekniska tidslinjer, utan modet att skriva ut vem som lovade vad, och vad l\u00f6ftet egentligen var v\u00e4rt.<\/p><h2 class='wp-block-heading'>Vanliga fr\u00e5gor<\/h2><h3 class='wp-block-heading'>Betyder \u00abgranskad av\u00bb att ett kryptoprotokoll \u00e4r s\u00e4kert?<\/h3><p class=\"wp-block-paragraph\">Nej. En granskning \u00e4r en tidsbegr\u00e4nsad genomg\u00e5ng av en viss kodversion inom ett avgr\u00e4nsat uppdrag, och rapporterna friskriver sig uttryckligen fr\u00e5n att garantera att koden \u00e4r buggfri. Balancer granskades elva g\u00e5nger av fyra firmor och f\u00f6rlorade \u00e4nd\u00e5 \u00f6ver 100 miljoner dollar. St\u00e4mpeln h\u00f6jer sannolikheten att fel hittas, men den \u00e4r inte ett trygghetsintyg.<\/p><h3 class='wp-block-heading'>Kan man st\u00e4mma en kryptorevisor som missade en bugg?<\/h3><p class=\"wp-block-paragraph\">I praktiken n\u00e4stan aldrig. Revisionsrapporter inneh\u00e5ller omfattande friskrivningar, ingen myndighet ackrediterar smart-kontraktsrevisorer, och ansvaret sprids mellan team, scope och senare kod\u00e4ndringar. Reputationen p\u00e5 marknaden \u00e4r i praktiken den enda p\u00e5f\u00f6ljd en firma riskerar, och den drabbar oj\u00e4mnt.<\/p><h3 class='wp-block-heading'>\u00d6vervakar Finansinspektionen kryptokod?<\/h3><p class=\"wp-block-paragraph\">Nej. Finansinspektionen \u00f6vervakar under MiCA leverant\u00f6rer av kryptotj\u00e4nster (CASP) och utgivare av vissa kryptotillg\u00e5ngar, med fokus p\u00e5 konsumentskydd och marknadsintegritet, inte kvaliteten i enskilda smarta kontrakt. DORA reglerar CASP:ers drifts\u00e4kerhet och incidentrapportering, men inte heller det inneb\u00e4r n\u00e5gon kodgranskningsstandard.<\/p><h3 class='wp-block-heading'>Varf\u00f6r hackas granskade protokoll fortfarande?<\/h3><p class=\"wp-block-paragraph\">Dels f\u00f6r att en granskning har ett scope som ofta utesluter det som faktiskt attackeras, som nycklar, orakel och driftsrutiner, dels f\u00f6r att nya buggklasser dyker upp n\u00e4r gamla botas. Under f\u00f6rsta halv\u00e5ret 2026 kom cirka 76 procent av de stulna v\u00e4rdena fr\u00e5n nyckel- och infrastrukturkompromisser, inte fr\u00e5n kodbuggar, enligt TRM Labs.<\/p><h3 class='wp-block-heading'>Vad ska jag som sparare kontrollera innan jag litar p\u00e5 en granskad-st\u00e4mpel?<\/h3><p class=\"wp-block-paragraph\">Kontrollera vilken version som granskades och om det \u00e4r samma kod som k\u00f6rs nu, om den exploaterade delen l\u00e5g inom scope, om en ny granskning gjordes efter \u00e5tg\u00e4rder, och om det finns en aktiv bug bounty. Kontrollera ocks\u00e5 om granskningen ens t\u00e4ckte nycklar och orakel. En st\u00e4mpel utan datum och scope s\u00e4ger n\u00e4stan ingenting.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Betyder \u00abgranskad av\u00bb att ett kryptoprotokoll \u00e4r s\u00e4kert?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nej. En granskning \u00e4r en tidsbegr\u00e4nsad genomg\u00e5ng av en viss kodversion inom ett avgr\u00e4nsat uppdrag, och rapporterna friskriver sig uttryckligen fr\u00e5n att garantera att koden \u00e4r buggfri. Balancer granskades elva g\u00e5nger av fyra firmor och f\u00f6rlorade \u00e4nd\u00e5 \u00f6ver 100 miljoner dollar. St\u00e4mpeln h\u00f6jer sannolikheten att fel hittas, men den \u00e4r inte ett trygghetsintyg.\"}},{\"@type\":\"Question\",\"name\":\"Kan man st\u00e4mma en kryptorevisor som missade en bugg?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"I praktiken n\u00e4stan aldrig. Revisionsrapporter inneh\u00e5ller omfattande friskrivningar, ingen myndighet ackrediterar smart-kontraktsrevisorer, och ansvaret sprids mellan team, scope och senare kod\u00e4ndringar. Reputationen p\u00e5 marknaden \u00e4r i praktiken den enda p\u00e5f\u00f6ljd en firma riskerar, och den drabbar oj\u00e4mnt.\"}},{\"@type\":\"Question\",\"name\":\"\u00d6vervakar Finansinspektionen kryptokod?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nej. Finansinspektionen \u00f6vervakar under MiCA leverant\u00f6rer av kryptotj\u00e4nster (CASP) och utgivare av vissa kryptotillg\u00e5ngar, med fokus p\u00e5 konsumentskydd och marknadsintegritet, inte kvaliteten i enskilda smarta kontrakt. DORA reglerar CASP:ers drifts\u00e4kerhet och incidentrapportering, men inte heller det inneb\u00e4r n\u00e5gon kodgranskningsstandard.\"}},{\"@type\":\"Question\",\"name\":\"Varf\u00f6r hackas granskade protokoll fortfarande?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Dels f\u00f6r att en granskning har ett scope som ofta utesluter det som faktiskt attackeras, som nycklar, orakel och driftsrutiner, dels f\u00f6r att nya buggklasser dyker upp n\u00e4r gamla botas. Under f\u00f6rsta halv\u00e5ret 2026 kom cirka 76 procent av de stulna v\u00e4rdena fr\u00e5n nyckel- och infrastrukturkompromisser, inte fr\u00e5n kodbuggar, enligt TRM Labs.\"}},{\"@type\":\"Question\",\"name\":\"Vad ska jag som sparare kontrollera innan jag litar p\u00e5 en granskad-st\u00e4mpel?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Kontrollera vilken version som granskades och om det \u00e4r samma kod som k\u00f6rs nu, om den exploaterade delen l\u00e5g inom scope, om en ny granskning gjordes efter \u00e5tg\u00e4rder, och om det finns en aktiv bug bounty. Kontrollera ocks\u00e5 om granskningen ens t\u00e4ckte nycklar och orakel. En st\u00e4mpel utan datum och scope s\u00e4ger n\u00e4stan ingenting.\"}}]}<\/script><p class=\"wp-block-paragraph\">Marcus Okafor skriver om kultur, s\u00e4kerhet och l\u00e5ngl\u00e4sning f\u00f6r HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Balancer granskades elva g\u00e5nger och t\u00f6mdes \u00e4nd\u00e5 p\u00e5 \u00f6ver 100 miljoner dollar. S\u00e5 varf\u00f6r pekar post-mortem-kulturen n\u00e4stan aldrig ut revisorn, och vem b\u00e4r egentligen ansvaret?<\/p>\n","protected":false},"author":5,"featured_media":453,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[7],"tags":[],"class_list":["post-452","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-culture"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/posts\/452","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/comments?post=452"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/posts\/452\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/media\/453"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/media?parent=452"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/categories?post=452"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/tags?post=452"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}