Et angrep som varte under en time, kostet den globale kryptobetalingsplattformen Coinsbuy over 8 millioner dollar natt til 9. august 2026. Summen er liten sammenlignet med de virkelig store krypto-hackene i 2026, men detaljene i angrepet, fra en testoverføring på 5 USDT til en full utbetaling gjennom to ulike blokkjeder, gjør saken til et lærebokeksempel på hvorfor hot wallets fortsatt er den svakeste lenken i kryptobransjens sikkerhetskjede. For nordiske selskaper som bruker krypto til grensekryssende betalinger, er saken en påminnelse om at infrastrukturen bak “trygge” betalingsløsninger ofte er langt skjørere enn brukergrensesnittet lar en tro.

Denne saken er spesielt interessant fordi Coinsbuy ikke er en forbrukerbørs i tradisjonell forstand. Selskapet, som har operert siden rundt 2019, bygger betalingsinfrastruktur for bedrifter og selgere som ønsker å ta imot kryptobetalinger. Det er nettopp denne B2B-profilen, kombinert med et hot wallet-oppsett som strakk seg over både TRON og Ethereum, som gjorde angrepet mulig i utgangspunktet.

Hva skjedde: Timelinjen for Coinsbuy-hacket

Ifølge on-chain-analyse fra blokkjedeetterforskerne i BlockWatchdog begynte angrepet rundt klokken 13:00 UTC den 9. august 2026. Angriperen startet forsiktig: en testoverføring på kun 5 USDT på TRON-nettverket, trolig for å bekrefte at de faktisk hadde tilgang til lommeboken og de nødvendige tillatelsene.

Testen fungerte. I løpet av den neste timen tømte angriperen åtte TRON-lommebøker knyttet til Coinsbuy for til sammen rundt 6,04 millioner dollar i USDT, med den største enkelttransaksjonen på om lag 3,5 millioner dollar. Parallelt ble tre Ethereum-adresser tømt for rundt 1,89 millioner dollar i USDT pluss 77 ETH. Til sammen kom BlockWatchdog frem til et tap på 8.073.992 dollar, selv om enkelte andre kilder, deriblant CoinDesk og KuCoin, opererer med et litt lavere tall på 7,9 millioner dollar avhengig av hvilken ETH-kurs som legges til grunn.

Coinsbuy oppdaget selv det uautoriserte uttaket samme dag og satte umiddelbart inn- og uttak på pause som en sikkerhetsforanstaltning. Selskapet fylte deretter raskt opp de berørte lommebøkene fra egne reserver. BlockWatchdog registrerte at rundt 3,93 millioner dollar ble sendt tilbake til de samme ti adressene i løpet av timer, der syv av innskuddene traff de opprinnelige stjålne summene med under 0,05 prosent avvik. Selskapet hevder at ingen kunder tapte penger som følge av hendelsen, og at alle midler ble dekket av selskapets egne reserver.

Innen 10. august var tjenestene tilbake i normal drift, og saken var allerede dekket av CoinDesk, ForkLog, CryptoBriefing og flere andre bransjemedier. Coinsbuy varslet en intern etterforskning og lovet en oppdatering når funnene er verifisert, men holder foreløpig tekniske detaljer tilbake for ikke å skade etterforskningen.

Slik ble pengene flyttet: Fra TRON og Ethereum til Monero

Det som skiller Coinsbuy-saken fra en gjennomsnittlig hot wallet-lekkasje, er hvor systematisk hvitvaskingen ble utført. Ifølge en teknisk gjennomgang fra KuCoin News peker etterforskerne på én enkelt aktør bak angrepet, med hoveddelen av de stjålne midlene rutet gjennom den ikke-depotbaserte vekslingstjenesten FixedFloat. Det tyder på at pengene ble sendt gjennom mange små transaksjoner til nye adresser angriperen kontrollerte, i stedet for én stor overføring som lett kunne spores og fryses.

En del av de stjålne midlene ble videre konvertert til Monero (XMR), en personvernfokusert kryptovaluta som er kjent for å gjøre blokkjedeanalyse tilnærmet umulig. Dette er et mønster som går igjen i stadig flere krypto-hack: pengene rutes raskt ut av transparente nettverk som Ethereum og TRON og over i mynter som er bygget for å motstå sporing.

Ikke alt gikk angriperens vei. Coinsbuy fikk hjelp fra vekslingstjenesten ChangeNOW til å fryse et sekssifret beløp av de stjålne midlene før de rakk å bli fullstendig likvidert. Det viser at selv om kompatible vekslingstjenester ikke kan hindre selve hacket, kan de fortsatt bremse hvitvaskingen dersom sikkerhetsteam varsles raskt nok.

Sikkerhetsselskapet GoPlus Security vurderer at mønsteret i angrepet er “konsistent med kompromittering av en privat nøkkel i en hot wallet, eller kompromittert administratortilgang”, selv om Coinsbuy selv ikke har bekreftet den eksakte inngangsvektoren. At elleve lommebøker på to forskjellige blokkjeder ble tømt nesten samtidig, peker mot en sentral svakhet i hvordan selskapet forvaltet nøklene til sin multichain-infrastruktur, snarere enn separate sårbarheter i hver enkelt lommebok.

Coinsbuy: fra ukjent B2B-aktør til overskrift over natten

Coinsbuy har operert relativt anonymt siden lanseringen rundt 2019. I stedet for å konkurrere om vanlige forbrukerkunder, har selskapet posisjonert seg som en betalingsprosessor for bedrifter og selgere som ønsker å ta imot kryptobetalinger uten å måtte bygge egen infrastruktur. Det gjør Coinsbuy til noe av en “usynlig” aktør i økosystemet, en av de mange bakenforliggende tjenestene som gjør at netthandel og fakturaer kan betales i krypto.

Ifølge CryptoBriefing markerer augusthacket det første offentlig kjente sikkerhetsbruddet siden selskapet startet. Verken hovedkontor, lisensjurisdiksjon eller konkrete brukertall er offentliggjort i den tilgjengelige dekningen, noe som understreker et gjennomgående problem i bransjen for betalingsprosessorer: mange av dem opererer med langt mindre åpenhet om egen sikkerhetsarkitektur enn de store forbrukerbørsene.

Nettopp fordi Coinsbuy retter seg mot bedriftskunder og ikke enkeltbrukere med krav om innskuddsforsikring, er det vanskelig for utenforstående å vurdere hvor mye av selskapets totale beholdning som faktisk lå eksponert i hot wallets på hackettidspunktet. At selskapet klarte å fylle opp de tomme lommebøkene i løpet av timer, tyder likevel på at hoveddelen av reservene lå trygt i kald lagring utenfor angriperens rekkevidde.

2026 blir et rekordår for krypto-hack

Coinsbuy-hacket kommer midt i det som ser ut til å bli et av de verste årene noensinne for sikkerhetsbrudd i kryptobransjen. Ifølge sikkerhetsselskapet Immunefi tapte kryptoprosjekter til sammen rundt 972 millioner dollar fordelt på 207 separate hendelser bare i første halvår 2026. Revisjonsselskapet Quill Audits kom frem til et lignende tall for DeFi-sektoren alene: 935,3 millioner dollar tapt over 87 DeFi-hack i samme periode, ifølge en gjennomgang publisert av The Block 28. juli 2026.

Legger man sammen alle hendelser blokkjedeanalyseselskapet DeFiLlama har registrert siden bransjen begynte å telle, passerte de kumulative tapene 17 milliarder dollar allerede 21. april 2026. Det er verdt å understreke at dette er et alltid-økende totaltall over flere år, ikke et tall som gjelder kun for 2026, men det illustrerer likevel skalaen på problemet kryptobransjen fortsatt sliter med å løse.

Coinsbuys tap på rundt 8 millioner dollar er dermed forholdsvis beskjedent sammenlignet med de virkelig store hendelsene i 2026. Bare uker tidligere, i begynnelsen av august, ble kryptomiljøet rystet av et helt annet type angrep: en sårbarhet i den maskinvarebaserte lommeboken Coldcard, som ifølge Bloomberg og TechCrunch har kostet Bitcoin-eiere over 130 millioner dollar fordelt på minst 15 forskjellige angripere og over 5200 berørte adresser. Samtidig ble Layer 1-protokollen Harmony rammet av et helt eget angrep 12. august, der en angriper klarte å prege rundt 4 milliarder ONE-token og sende kursen ned 37 prosent på én dag.

Sentrale tall fra Coinsbuy-hacket

NøkkeltallVerdi
Totalt tap (BlockWatchdog-estimat)8.073.992 dollar
Tap oppgitt av andre kilder (CoinDesk/KuCoin)7,9 millioner dollar
Drenert fra TRON-lommebøkerCa. 6,04 millioner USDT (8 lommebøker)
Drenert fra Ethereum-lommebøkerCa. 1,89 millioner USDT + 77 ETH (3 lommebøker)
Tidsvindu for hovedangrepetCa. 1 time, fra rundt kl. 13:00 UTC 9. august 2026
Beløp Coinsbuy fylte tilbake fra reserverCa. 3,93 millioner dollar
Frosset av ChangeNOWSekssifret beløp (dollar)
Foreslått dusør for informasjon100.000 dollar
Antall berørte lommebøker totalt11 (8 TRON + 3 Ethereum)

Coinsbuy sammenlignet med andre store krypto-hack i 2026

For å forstå hvor Coinsbuy-saken plasserer seg i det store bildet, er det nyttig å sammenligne den med andre nylige hendelser i bransjen. Tabellen under viser noen av de mest omtalte sikkerhetsbruddene i 2026 og hvordan de skiller seg fra hverandre i angrepstype og skala.

HendelseDatoTapAngrepstype
Coinsbuy9. august 2026Ca. 8 millioner dollarKompromittert hot wallet på TRON og Ethereum
Coldcard-sårbarhetenFra ca. 30. juli 2026, pågåendeOver 130 millioner dollarSvakhet i offline maskinvarelommebok
Harmony (ONE-token)12. august 2026Kursfall på 37 % etter prege-utnyttelseFeil i validering av tomme blokker
AFX og Verus Protocol24. juli 2026Over 31,6 millioner dollar (to angrep)Kompromitterte validatornøkler / bridge-sårbarhet
Bybit (2025-hendelsen, referanse)Februar 2025Ca. 1,5 milliarder dollarKompromittert kald lagring/multisig-prosess

Sammenligningen viser tydelig at Coinsbuy-hacket, målt i rene dollar, er et mellomstort tilfelle. Men i motsetning til de fleste DeFi-hackene, som typisk utnytter en kodefeil i en smart kontrakt, handler dette om en klassisk svikt i tilgangskontroll: noen fikk enten fatt i private nøkler eller administratorrettigheter, og kunne deretter operere fritt på tvers av to separate blokkjeder.

Hvorfor hot wallets fortsatt er akilleshælen

Skillet mellom hot og cold wallets er grunnleggende i kryptosikkerhet, men det er verdt å repetere hvorfor det fortsatt spiller en så stor rolle. En hot wallet er koblet til internett og kan signere transaksjoner automatisk, noe som er nødvendig for at en betalingsprosessor som Coinsbuy skal kunne håndtere uttak og innskudd i sanntid. En cold wallet holder derimot de private nøklene fysisk isolert fra nettet, slik at en angriper som bryter seg inn i serverne ikke kan signere noe som helst uten fysisk tilgang til maskinvaren.

De fleste seriøse børser og betalingsprosessorer bruker en lagdelt modell der størstedelen av midlene, ofte over 90 prosent, ligger i kald lagring, mens en liten andel holdes i hot wallets for daglig drift. I tillegg brukes gjerne multisignatur-oppsett eller MPC (multi-party computation), slik at ingen enkeltperson eller enkeltnøkkel kan flytte midler alene. Uttaksgrenser, manuell gjennomgang av store transaksjoner og strenge IP-tillatelseslister er andre lag i forsvaret.

Det som gjør Coinsbuy-saken urovekkende, er hastigheten og bredden i drenering: elleve lommebøker på to forskjellige nettverk tømt innenfor rundt en time. Det tyder på at flere av kontrollene som er ment å begrense skadeomfanget, enten manglet eller ble omgått i ett og samme øyeblikk. Dette er nøyaktig det scenarioet sikkerhetsteam frykter mest, fordi det betyr at en enkelt kompromittert nøkkel eller ett enkelt administratorkonto kan sette hele den operative kapitalen i fare på tvers av flere blokkjeder samtidig.

Markedspåvirkning: hvorfor et 8-millioners-hack betyr mer enn tallet tilsier

Isolert sett er 8 millioner dollar et beskjedent tap for en bransje som har mistet over 17 milliarder dollar kumulativt til hackere. Likevel har saken fått uforholdsmessig mye oppmerksomhet, og det er flere grunner til det. For det første rammer hendelsen en betalingsprosessor rettet mot bedriftskunder, en type infrastruktur som normalt får langt mindre offentlig gransking enn forbrukerbørser. For det andre skjer angrepet samtidig som Coldcard-sårbarheten og Harmony-hacket, noe som forsterker inntrykket blant investorer og bedrifter av at august 2026 var en spesielt urolig måned for kryptosikkerhet.

For bedrifter i Norden som vurderer å ta imot kryptobetalinger gjennom tredjepartsprosessorer, sender saken et klart signal: due diligence bør ikke stoppe ved hvilke blokkjeder tjenesten støtter, men også omfatte konkrete spørsmål om hvor stor andel av midlene som til enhver tid ligger i hot wallets, og hvilke tekniske kontroller som finnes for å hindre nettopp denne typen hurtige, koordinerte uttak. Mange nordiske selskaper har de siste årene begynt å eksperimentere med kryptobetalinger for grensekryssende handel, og en hendelse som denne er en påminnelse om at ansvaret for sikkerheten sjelden er fullt utkontrahert selv om betalingsprosessen er det.

Det er også en tillitsdimensjon her. Coinsbuy dekket tapet fra egne reserver og unngikk at kunder ble skadelidende, noe som trolig begrenset den umiddelbare forretningsmessige skaden. Men et selskap som opererte “under radaren” i syv år, har nå fått navnet sitt permanent koblet til et av årets omtalte kryptohack, noe som kan påvirke fremtidige forhandlinger med nye bedriftskunder som legger vekt på sikkerhetshistorikk.

Historisk kontekst: fra Mt. Gox til Bybit og videre

Krypto-hack har fulgt bransjen siden Mt. Gox-kollapsen i 2014, men karakteren på angrepene har endret seg betydelig. De første store hackene handlet ofte om rene innbrudd i børsenes interne systemer. Etter hvert som DeFi vokste frem fra 2020 og utover, flyttet tyngdepunktet seg til sårbarheter i smarte kontrakter og bridge-protokoller, som i sin tur har stått for en stor andel av de aller største tapene de siste årene.

Bybit-hacket i februar 2025, der angripere klarte å tømme kald lagring for rundt 1,5 milliarder dollar gjennom en manipulert multisig-transaksjon, viste at selv de mest sofistikerte sikkerhetsoppsettene kan brytes dersom den menneskelige godkjenningsprosessen manipuleres. Coinsbuy-saken representerer en tredje kategori: det klassiske hot wallet-kompromittet, en angrepsform som har eksistert siden bransjens spede begynnelse, men som fortsatt lykkes fordi mange mindre og mellomstore aktører ikke har råd til, eller prioriterer, de samme sikkerhetsinvesteringene som de største børsene.

Det som er nytt i 2026, er hvor raskt angripere klarer å koordinere uttak på tvers av flere blokkjeder samtidig, og hvor effektivt de utnytter tjenester som FixedFloat og Monero-konvertering for å vaske pengene innen timer. Denne effektiviseringen av selve hvitvaskingsprosessen gjør at selv relativt beskjedne hack som Coinsbuy-saken er vanskeligere å reversere enn tilsvarende hendelser var for bare noen år siden.

Reaksjoner fra myndigheter og bransjen

Den offentlig tilgjengelige informasjonen tyder på at responsen på Coinsbuy-hacket foreløpig i hovedsak har kommet fra private aktører. Coinsbuy selv har varslet en grundig intern etterforskning og satt opp en dusør på 100.000 dollar, med lovnad om ytterligere belønning til den som bidrar til å spore opp de skyldige eller gjenopprette midlene. Ingen navngitte politimyndigheter eller regulatorer er så langt koblet direkte til saken i den tilgjengelige dekningen, noe som er typisk for hendelser i denne størrelsesordenen der beløpet ikke alltid utløser formell etterforskning på tvers av landegrenser.

Samarbeidet med ChangeNOW for å fryse en del av de stjålne midlene viser likevel at bransjens selvregulering fungerer i noen tilfeller. Stadig flere vekslingstjenester har på plass overvåkingsverktøy som flagger mistenkelige innskudd knyttet til kjente hack, og kan i beste fall stoppe midler før de rekker å bli fullstendig hvitvasket. Dette er en villet utvikling fra bransjeaktører som Chainalysis, TRM Labs og lignende selskaper, som i flere år har jobbet for å bygge opp denne typen sanntidsdeteksjon.

Fem prediksjoner for resten av 2026

  • Flere hot wallet-hendelser på tvers av blokkjeder. Med Coinsbuy, Harmony og flere bridge-hack innenfor samme måned er det sannsynlig at flere mellomstore aktører vil oppleve tilsvarende koordinerte angrep før året er omme, ettersom angripere nå har en fungerende mal for hvordan man rammer flere kjeder samtidig.
  • Årlig tap passerer trolig 2 milliarder dollar for 2026 samlet sett. Med H1 2026-tapene alene på rundt 972 millioner dollar ifølge Immunefi, og flere store hendelser registrert i juli og august, peker kurven oppover mot et av de dyreste årene noensinne for bransjen.
  • Flere betalingsprosessorer vil offentliggjøre sikkerhetsarkitektur. Presset fra bedriftskunder som krever åpenhet om hot/cold-fordeling og nøkkelforvaltning, vil trolig tvinge flere B2B-fokuserte aktører som Coinsbuy til å publisere mer detaljerte sikkerhetsrapporter fremover.
  • Monero og lignende personvernmynter vil fortsatt være hvitvaskingens foretrukne rute. Så lenge blokkjedeanalyse ikke klarer å spore XMR-transaksjoner effektivt, vil angripere fortsette å bruke denne ruten som standard etter store hack.
  • MPC og multisig-løsninger blir normen fremfor unntaket. Etter en rekke hendelser der enkeltnøkler eller administratortilganger har blitt kompromittert, vil flere aktører trolig gå bort fra enkeltsignatur-oppsett for hot wallets i løpet av det kommende året.

Slik beskytter bedrifter seg mot lignende angrep

For bedrifter som selv forvalter kryptobeholdninger, eller som vurderer en betalingsprosessor à la Coinsbuy, er det noen konkrete tiltak som går igjen i sikkerhetsanbefalinger etter denne typen hendelser. Minimer eksponeringen i hot wallets til det strengt nødvendige for daglig drift. Bruk MPC eller multisignatur slik at ingen enkeltperson kan signere store transaksjoner alene. Segmenter lommebøker per blokkjede og per forretningsfunksjon, slik at et brudd på én kjede ikke automatisk gir tilgang til midler på en annen. Sett opp automatisk varsling og midlertidig stans ved uvanlig store eller hyppige uttak, og øv jevnlig på hendelseshåndtering slik at et team kan reagere i løpet av minutter, ikke timer.

Like viktig er det å stille konkrete spørsmål til enhver tredjepartsleverandør av kryptobetalinger: Hvor stor andel av midlene ligger i kald lagring til enhver tid? Hvilken nøkkelforvaltningsløsning brukes for hot wallets? Finnes det uttaksgrenser og manuell gjennomgang for store transaksjoner? Disse spørsmålene er like relevante for en nordisk netthandelsbedrift som vurderer krypto som betalingsmetode, som de er for en børs som forvalter milliarder.

// Eksempel: enkel sjekkliste for vurdering av en kryptobetalingsprosessor
const sikkerhetssjekkliste = {
  koldLagringAndel: "Bør være over 90% av totale reserver",
  noekkelforvaltning: "MPC eller multisig, aldri enkeltnoekkel",
  uttaksgrenser: "Automatisk stans ved uvanlig store/hyppige uttak",
  segmentering: "Separate hot wallets per blokkjede og funksjon",
  hendelsesrespons: "Dokumentert plan, testet minst kvartalsvis",
  offentligRapportering: "Publiserer sikkerhetsrevisjoner og hendelsesrapporter"
};

Konkurrentanalyse: hvordan andre børser og prosessorer håndterer risikoen

Sammenlignet med de store forbrukerbørsene har mange B2B-fokuserte betalingsprosessorer historisk operert med mindre offentlig innsyn i egen sikkerhetsarkitektur. De største børsene publiserer i økende grad “proof of reserves”-rapporter og tredjepartsreviderte oversikter over hot/cold-fordeling, delvis som en direkte respons på tidligere hendelser som Mt. Gox og FTX-kollapsen. Mindre, mer nisjepregede aktører som Coinsbuy har i mindre grad vært under samme press, rett og slett fordi kundegrunnlaget har vært bedrifter fremfor et stort antall enkeltinvestorer med krav om transparens.

Det kan endre seg etter denne saken. Når et hack av denne typen når CoinDesk, ForkLog og KuCoin på samme dag, blir det vanskeligere for konkurrerende prosessorer å unngå spørsmål om egen sikkerhet fra potensielle bedriftskunder. Forventningen fremover er at flere aktører i dette segmentet vil måtte matche de samme standardene for åpenhet som allerede er normen blant de store forbrukerbørsene.

Ofte stilte spørsmål om Coinsbuy-hacket

Hvor mye penger ble stjålet fra Coinsbuy?

Ifølge blokkjedeetterforskerne i BlockWatchdog var det totale tapet 8.073.992 dollar, mens flere andre kilder som CoinDesk og KuCoin opererer med et tall på rundt 7,9 millioner dollar. Forskjellen skyldes trolig ulik verdsetting av de 77 stjålne ETH på tidspunktet for angrepet.

Mistet Coinsbuys kunder penger i hacket?

Nei, ifølge Coinsbuys egne uttalelser ble alle berørte midler dekket fra selskapets egne reserver, og ingen kunder skal ha lidd økonomisk tap som følge av hendelsen.

Hvilke blokkjeder ble rammet av angrepet?

Angrepet rammet åtte lommebøker på TRON og tre lommebøker på Ethereum, til sammen elleve kompromitterte adresser knyttet til Coinsbuys hot wallet-infrastruktur.

Hvordan klarte angriperen å hvitvaske pengene så raskt?

Ifølge etterforskere ble mesteparten av midlene rutet gjennom den ikke-depotbaserte vekslingstjenesten FixedFloat, med deler av beløpet senere konvertert til personvernmynten Monero for å gjøre videre sporing vanskeligere.

Er Coinsbuy-hacket det største krypto-hacket i 2026?

Nei. Coldcard-sårbarheten som ble avdekket i slutten av juli og begynnelsen av august 2026, har alene kostet Bitcoin-eiere over 130 millioner dollar, og samlet har kryptobransjen tapt over 972 millioner dollar bare i første halvår 2026 ifølge Immunefi.

Hva er forskjellen på en hot wallet og en cold wallet?

En hot wallet er koblet til internett og kan signere transaksjoner automatisk, noe som gjør den praktisk for daglig drift, men også sårbar for fjernangrep. En cold wallet holder private nøkler fysisk isolert fra nettet, og krever normalt fysisk tilgang for å signere transaksjoner, noe som gjør den langt vanskeligere å kompromittere eksternt.

Hva bør norske bedrifter gjøre før de bruker en kryptobetalingsprosessor?

Still konkrete spørsmål om andelen midler i kald lagring, hvilken nøkkelforvaltning som brukes for hot wallets, om det finnes uttaksgrenser med manuell kontroll, og om leverandøren har en dokumentert og testet plan for hendelseshåndtering.

Ble de skyldige bak Coinsbuy-hacket identifisert?

Nei, per publiseringstidspunktet er saken fortsatt under etterforskning. Coinsbuy har utlovet en dusør på 100.000 dollar for informasjon som kan lede til identifisering av angriperen, med ytterligere belønning ved bistand til å gjenopprette midlene.

Relaterte saker

Les mer om kryptosikkerhet på Kryptovaluta-siden vår, hvor vi løpende dekker hack, revisjoner og sikkerhetsutvikling i bransjen.

Kilder: CoinDesk, CryptoBriefing, ForkLog, KuCoin News, TechCrunch.