121 DeFi-hack og rundt 942 millioner dollar stjålet, det er fasiten for 2026 så langt, ifølge en analyse publisert 25. juni 2026. Bare andre kvartal sto for 85 av dem og cirka 775 millioner dollar i tap, det mest aktive kvartalet for DeFi-utnyttelser som er registrert. For norske og nordiske brukere som flytter stadig mer kapital inn i lending-protokoller, bruer og staking, er dette ikke lenger en fjern risiko. Det er en risiko du må håndtere aktivt, med de samme verktøyene sikkerhetsteam bruker.

Ifølge vår egen dekning av kryptoadopsjon i Norden bruker rundt 2,5 millioner nordboere allerede en form for kryptovaluta, mange av dem via lending, staking eller yield-protokoller uten å tenke over at de dermed også har eksponert seg mot akkurat denne typen angrep. Når en enkelt bro-hendelse som KelpDAO kan utløse massive uttak fra Aave på tvers av hele markedet, rammer det også nordiske brukere som aldri direkte rørte den kompromitterte protokollen.

Denne guiden viser deg, steg for steg, hvordan du bygger et praktisk forsvar mot DeFi-utnyttelser i 2026: fra lommeboksoppsett og godkjenningskontroll til overvåkningsskript, testnett-simulering og en beredskapsplan du faktisk kan bruke om noe går galt. Du får flere konkrete kodeeksempler, to datatabeller, en sammenligning av sikkerhetsverktøy, og et ferdig sikkerhetsprosjekt du kan kjøre selv i løpet av kvelden. Les også vår oversikt over kryptovaluta og DeFi-sikkerhet for mer bakgrunn.

Hva er et DeFi-utnyttelse, og hvorfor eksploderer tallene i 2026?

Et DeFi-utnyttelse (exploit) er når noen manipulerer en protokoll, en bro eller en nøkkel for å trekke ut verdier de ikke har krav på. Historisk handlet dette mest om feil i smart kontrakt-koden. I 2026 har bildet endret seg. Ifølge en incident-analyse publisert 9. juni 2026 kom hele 72 prosent av DeFi-tapene i år fra stjålne nøkler og kompromitterte legitimasjoner, ikke fra rene kodefeil. Angriperne går etter administratornøkler, multisig-signerere og infrastruktur, fordi det ofte er raskere enn å finne en sårbarhet i koden selv.

Tallene har vokst kraftig. DeFi tapte over 840 millioner dollar bare i de fem første månedene av 2026, en økning på 70 prosent sammenlignet med samme periode i 2025. April alene sto for over 600 millioner dollar av dette, drevet av to enkelthendelser. Samtidig har den totale verdien låst i DeFi (TVL) falt til rundt 82-83 milliarder dollar i midten av 2026, ned fra omtrent 110 milliarder dollar ved årsskiftet, et fall på 25-39 prosent som analytikere delvis knytter direkte til frykt etter de store hackene.

Kodende AI-agenter er overmenneskelig gode til å finne sårbarheter, og sikkerheten i smarte kontrakter er for asymmetrisk: forsvarerne må fikse hver eneste feil, mens angriperne bare trenger ett utnyttelse for å stjele midler.

Julio Aráoz, DeFi-sikkerhetsforsker og grunnlegger, bitcoinfoundation.org

Konsekvensen er at DeFi-sikkerhet ikke lenger bare er et spørsmål om revisjon av kode. Det handler like mye om hvordan du selv oppbevarer nøkler, hvilke godkjenninger du gir, og hvor raskt du oppdager unormal aktivitet. Resten av artikkelen viser deg nøyaktig hvordan du setter opp dette forsvaret, i praksis.

Det er også verdt å merke seg hvor konsentrert risikoen har blitt. To hendelser i april, Drift Protocol og KelpDAO, sto alene for over halvparten av alle DeFi-tap i 2026 frem til da. Det betyr at et fåtall svært godt planlagte angrep, ikke en jevn strøm av små hendelser, driver det meste av skaden. For deg som bruker betyr det at forsvaret ditt må tåle det verst tenkelige scenarioet, ikke bare gjennomsnittet.

Forutsetninger: dette trenger du før du starter

Du trenger ikke være utvikler for å følge denne guiden, men noen av stegene bruker enkle skript. Sett av 60-90 minutter til hele oppsettet, og litt mer om du også vil sette opp overvåkningsskriptet som en løpende tjeneste. Dette er verktøyene og versjonene vi bruker:

  • En maskinvarelommebok (Ledger eller Trezor, nyeste fastvare), selve fundamentet for kald lagring i denne guiden
  • MetaMask eller en tilsvarende nettleserlommebok, nyeste versjon, brukt til daglig samhandling med protokoller
  • Python 3.12 eller nyere, samt biblioteket web3.py (versjon 6.x), til godkjennings- og saldoskriptene
  • Node.js 20 LTS eller nyere, samt biblioteket ethers.js (versjon 6), om du foretrekker JavaScript fremfor Python for egne tilpasninger
  • Foundry (kommandoen cast og anvil) for lokal transaksjonssimulering mot en fork av mainnet
  • En gratis Etherscan API-nøkkel, til kontraktverifisering og oppslag
  • Tilgang til en RPC-endepunkt for Sepolia-testnettet, for eksempel via Alchemy eller Infura
  • En gratis konto hos Revoke.cash for å se og fjerne token-godkjenninger
  • En webhook-URL (Discord, Slack eller Telegram fungerer alle) for å motta varsler fra overvåkningsskriptet

Merk at du aldri skal legge den private nøkkelen til hovedlommeboken din inn i et skript eller en .env-fil. Skriptene under bruker enten kun offentlige adresser (lesetilgang) eller en separat, lavverdi testlommebok. Har du fra før en installasjon av MetaMask eller en tilsvarende lommebok, holder det å legge til en ny konto internt i den samme utvidelsen, du trenger ikke installere flere separate programmer for å oppnå separasjonen vi anbefaler i denne guiden.

Steg 1-2: Sett opp en dedikert sikkerhetslommebok og maskinvarenøkkel

Steg 1: Opprett en kald hovedlommebok. Koble til maskinvarelommeboken din og generer en ny seed-frase offline. Skriv den ned på papir, aldri digitalt, og oppbevar den atskilt fra enheten. Denne lommeboken skal aldri signere DeFi-transaksjoner direkte. Den er kun for langtidsoppbevaring.

Steg 2: Opprett minst to varme lommebøker med ulike formål. Én til daglig samhandling med protokoller (lav verdi, kun det du trenger for gassavgifter og posisjoner), og én til større overføringer som du kobler til maskinvarelommeboken. Denne separasjonen er det enkeltgrepet erfarne brukere trekker frem oftest.

Det mest effektive strukturelle forsvaret er å bruke flere lommebøker til ulike formål, slik at et enkelt utnyttelse aldri når hele saldoen din.

KuCoin, kucoin.com

Bruk gjerne vår MetaMask-guide for trygg L2-bridging hvis du ikke allerede har satt opp flere kontoer i samme nettleserlommebok. Poenget er enkelt: dersom den daglige lommeboken din blir tømt gjennom en ondsinnet kontrakt, mister du kun det du bevisst har lagt der. Gi hver lommebok et tydelig navn i lommebokappen din, for eksempel “Daglig-DeFi” og “Sparing-Kald”, slik at du aldri er i tvil om hvilken konto du signerer fra når en forespørsel dukker opp.

Vurder også å bruke ulike nettlesere eller nettleserprofiler til den daglige lommeboken og til vanlig surfing. En stor andel av vellykkede angrep starter ikke med selve smart kontrakten, men med en kompromittert nettleserøkt, en falsk nettleserutvidelse, eller en phishing-side som ligner en kjent protokoll. Jo mindre overflate den daglige lommeboken din deler med resten av nettbruken din, desto mindre er sjansen for at et uhell andre steder også koster deg kryptomidler.

Steg 3-4: Verifiser smart kontrakter før du signerer noe

Steg 3: Sjekk at kontrakten er verifisert. Før du samhandler med en ny protokoll, sjekk om kildekoden er verifisert på blokkutforskeren. Dette lar deg (eller andre) faktisk lese hva kontrakten gjør. Kommandoen under henter verifiseringsstatus direkte fra Etherscan sitt API.

curl -s "https://api.etherscan.io/api?module=contract&action=getsourcecode&address=KONTRAKTADRESSE&apikey=DIN_API_NOKKEL" | python3 -m json.tool

Om feltet SourceCode er tomt, er kontrakten uverifisert, en tydelig varsellampe. Gå videre kun hvis protokollen er godt kjent og har en offentlig historikk. Husk også å sjekke når kontrakten først ble deployet, svært nye kontrakter uten track record bør behandles med ekstra forsiktighet uansett hvor overbevisende markedsføringen er.

Steg 4: Les revisjonsrapporten, ikke bare merket. Mange prosjekter skilter med “audited” uten å si hvem som reviderte eller hva som faktisk ble dekket. Sjekk hvilket revisjonsfirma som sto bak, hvilken versjon av koden som ble gjennomgått, og om funnene er lukket. Solidity sin egen dokumentasjon om sikkerhetshensyn i smarte kontrakter er et godt utgangspunkt for å forstå hva revisorer faktisk ser etter.

Legg også merke til hvor gammel revisjonen er. En kontrakt som ble oppgradert etter revisjonen har ikke lenger den samme dekningen, selv om markedsføringen fortsatt viser til den opprinnelige rapporten. Spør deg selv: er dette samme bytekode som ligger på kjeden i dag? Om svaret er usikkert, behandle protokollen som uverifisert inntil du finner en oppdatert rapport.

Steg 5-6: Tilbakekall token-godkjenninger og begrens eksponeringen

Steg 5: Kartlegg aktive godkjenninger. Hver gang du samhandler med en DeFi-protokoll, gir du ofte kontrakten tillatelse til å bruke tokens på dine vegne. Mange brukere godkjenner ubegrensede summer uten å tenke over det, og glemmer å trekke tilbake tillatelsen etterpå. Skriptet under bruker web3.py til å lese ut godkjenninger for en gitt adresse mot en spesifikk tokenkontrakt.

from web3 import Web3

w3 = Web3(Web3.HTTPProvider("https://eth-mainnet.g.alchemy.com/v2/DIN_NOKKEL"))

erc20_abi = [{
    "constant": True,
    "inputs": [
        {"name": "_owner", "type": "address"},
        {"name": "_spender", "type": "address"}
    ],
    "name": "allowance",
    "outputs": [{"name": "", "type": "uint256"}],
    "type": "function"
}]

token = w3.eth.contract(address="TOKEN_ADRESSE", abi=erc20_abi)
allowance = token.functions.allowance("DIN_LOMMEBOK", "PROTOKOLL_KONTRAKT").call()

print(f"Aktiv godkjenning: {allowance / 10**18} tokens")
if allowance > 10**24:
    print("ADVARSEL: Ubegrenset eller svaert hoy godkjenning funnet")

Eksempel på utskrift når du kjører skriptet mot en glemt godkjenning:

Aktiv godkjenning: 115792089237316195423570985008687907853269.98 tokens
ADVARSEL: Ubegrenset eller svaert hoy godkjenning funnet

Steg 6: Trekk tilbake unødvendige godkjenninger. Gå til Revoke.cash, koble til lommeboken din (kun lesetilgang kreves for å se listen) og fjern alle godkjenninger til protokoller du ikke lenger bruker aktivt. Gjør dette til en fast rutine, for eksempel én gang i måneden. Hver tilbakekalling koster en liten gassavgift, men den avgiften er alltid billigere enn å oppdage tre måneder senere at en glemt godkjenning er blitt misbrukt.

Om du samhandler med mange protokoller på flere kjeder, ta deg tid til å gå gjennom Ethereum, Arbitrum, Base, Optimism og eventuelle andre nettverk du bruker hver for seg. Godkjenninger følger ikke med på tvers av kjeder, så en ryddig Ethereum-lommebok kan fortsatt ha glemte, høyrisiko-godkjenninger liggende på en L2 du sjelden tenker på.

Godkjenn aldri ubegrensede tokenbeløp når et spesifikt beløp er nok.

KuCoin, kucoin.com

Steg 7-8: Bygg et enkelt overvåkningssystem med Python

Steg 7: Overvåk saldoendringer i sanntid. Et av de mest praktiske forsvarene er å vite umiddelbart når noe uventet skjer med lommeboken din. Skriptet under sjekker saldoen til en adresse hvert 30. sekund og varsler deg dersom den faller mer enn en angitt terskel.

import time
import requests
from web3 import Web3

w3 = Web3(Web3.HTTPProvider("https://eth-mainnet.g.alchemy.com/v2/DIN_NOKKEL"))
WALLET = "DIN_LOMMEBOK"
WEBHOOK_URL = "DIN_VARSLINGS_WEBHOOK"
TERSKEL_PROSENT = 5

forrige_saldo = w3.eth.get_balance(WALLET)

while True:
    time.sleep(30)
    ny_saldo = w3.eth.get_balance(WALLET)
    endring = (forrige_saldo - ny_saldo) / forrige_saldo * 100 if forrige_saldo > 0 else 0

    if endring > TERSKEL_PROSENT:
        melding = f"VARSEL: Saldo falt {endring:.2f}% pa {WALLET}"
        requests.post(WEBHOOK_URL, json={"text": melding})
        print(melding)

    forrige_saldo = ny_saldo

Steg 8: Legg til overvåkning av mempool og protokollhendelser. Balansesjekk fanger opp tap etter at de har skjedd. Verktøy som Forta går et steg videre og analyserer transaksjonsmønstre i sanntid for å fange opp mistenkelig aktivitet før den rekker å drenere store beløp. Sett opp et Forta-abonnement på de protokollene du bruker mest, og koble varslene til samme webhook som skriptet over.

Vurder også å abonnere på et generelt sikkerhetsvarsel-feed for hele DeFi-markedet, ikke bare protokollene du selv bruker. Slik fanger du opp kontagionrisiko tidlig, som da KelpDAO-hacket utløste uttaksbølger hos Aave i april. Om du ser en stor, kjent protokoll under press, er det ofte lurt å midlertidig redusere egen eksponering til situasjonen er avklart, selv om din egen posisjon i utgangspunktet ikke er direkte truet.

Steg 9-10: Test på testnett og simuler transaksjoner før hovedkjeden

Steg 9: Prøv nye protokoller på Sepolia først. Aldri interager med en ukjent kontrakt for første gang med ekte midler. Be om testnett-tokens fra en faucet, og gjenta hele flyten, innskudd, godkjenning, uttak, på testnettet før du gjør det samme på hovedkjeden. Legg spesielt merke til om uttaket faktisk fungerer som forventet, en overraskende andel av mistenkelige protokoller lar deg sette inn midler uten friksjon, men legger inn skjulte begrensninger eller forsinkelser når du prøver å ta dem ut igjen.

Bruk samme testlommebok konsekvent på tvers av protokoller du evaluerer, slik at du bygger opp en historikk du kan sammenligne. Noterer du deg gasskostnad, responstid og eventuelle avvik fra dokumentasjonen for hver test, får du et enkelt, men nyttig grunnlag for å sammenligne flere protokoller mot hverandre før du bestemmer deg for hvor reelle midler skal plasseres.

Steg 10: Simuler transaksjonen mot en fork av hovedkjeden. Foundry lar deg starte en lokal kopi av mainnet-tilstanden og teste nøyaktig hva en transaksjon vil gjøre, uten å risikere ekte midler.

anvil --fork-url https://eth-mainnet.g.alchemy.com/v2/DIN_NOKKEL --fork-block-number 20500000

cast send PROTOKOLL_KONTRAKT "deposit(uint256)" 1000000000000000000 \
  --private-key TESTLOMMEBOK_NOKKEL \
  --rpc-url http://127.0.0.1:8545

Feiler transaksjonen eller oppfører kontrakten seg annerledes enn forventet i simuleringen, har du nettopp unngått et potensielt tap uten å bruke en krone. Tjenester som Tenderly tilbyr lignende simulering direkte i nettleseren, som et supplement til Foundry.

Denne øvelsen tar sjelden mer enn fem minutter når du først har satt opp anvil, og den er spesielt verdifull før du samhandler med en ny yield-strategi eller en kontrakt som skal låse midlene dine over tid. Har simuleringen avvik fra det grensesnittet faktisk viser deg, er det et sterkt signal om at noe i frontend-koden ikke stemmer med det som faktisk kjøres på kjeden.

Steg 11-12: Sett opp multisig og en beredskapsplan

Steg 11: Flytt større beløp bak en multisig. For beløp du ikke rører daglig, gir en multisig-lommebok som Safe (tidligere Gnosis Safe) et ekstra lag med sikkerhet, fordi en enkelt kompromittert nøkkel ikke er nok til å flytte midlene. Et vanlig oppsett er 2-av-3, der to av tre uavhengige nøkler må signere hver transaksjon.

Fordel de tre nøklene på ulike enheter og, om mulig, ulike fysiske steder: én på en maskinvarelommebok hjemme, én på en maskinvarelommebok i en bankboks eller hos en betrodd person, og én på en separat enhet du bruker daglig. Unngå å lagre to av de tre nøklene på samme enhet eller i samme sky-backup, poenget med multisig forsvinner om én kompromittering gir tilgang til flertallet av nøklene på én gang.

{
  "threshold": 2,
  "owners": [
    "0xEierAdresse1",
    "0xEierAdresse2",
    "0xEierAdresse3"
  ],
  "fallbackHandler": "SAFE_STANDARD_HANDLER",
  "nettverk": "ethereum-mainnet"
}

Steg 12: Skriv ned en beredskapsplan før du trenger den. Planen bør inneholde: hvem du kontakter først (protokollens sikkerhetsteam, om det finnes), hvordan du raskt trekker tilbake gjenværende godkjenninger, hvordan du flytter resterende midler til en ny, ren lommebok, og hvor du melder fra (protokollens Discord, samt eventuelt Chainalysis sin trussel-oversikt for sporing av stjålne midler). Å ha denne planen klar på forhånd sparer dyrebare minutter dersom uhellet er ute.

Case: Slik skjedde KelpDAO- og Drift-hackene i 2026

De to største hendelsene i 2026 illustrerer godt hvorfor teknisk revisjon alene ikke er nok. Ingen av dem skyldtes en klassisk feil i selve kontraktlogikken som en revisor typisk ville fanget opp. Begge handlet om hvordan verdier flyttes og verifiseres på tvers av systemer, og hvordan mennesker, ikke bare kode, kan manipuleres eller kompromitteres.

Drift Protocol, 1. april 2026

Drift Protocol på Solana mistet rundt 285-295 millioner dollar i det som ble årets nest største DeFi-hack. Ifølge etterfølgende rapporter var årsaken sosial manipulasjon og falsk sikkerhetsstillelse, ikke en klassisk feil i smart kontrakt-koden. Dette understreker hvorfor godkjenningskontroll og lommeboks-hygiene (steg 5-6 over) er like viktig som teknisk revisjon.

KelpDAO, 19. april 2026

Bare atten dager senere ble KelpDAO rammet av årets største enkelthendelse. Angriperen tømte rundt 116.500 rsETH, tilsvarende cirka 292-293 millioner dollar, gjennom en bro bygget med LayerZero. Ifølge analyser hadde angriperen forberedt over 400 lommebøker og flere falske likviditetspooler over to dager på NEAR-nettverket, før disse ble brukt til å manipulere orakelpriser og drenere midler. Hacket utløste massive uttak fra store lånemarkeder som Aave, og enkelte stablecoin-utlånere kunne midlertidig ikke ta ut midler, et klassisk eksempel på hvordan én stor utnyttelse sprer seg videre i økosystemet.

Aave har vært svært motstandsdyktig i virkelig turbulente tider.

Stani Kulechov, grunnlegger av Aave, crypto.news

Det som gjør KelpDAO-saken spesielt lærerik er tidsbruken. Angriperen brukte ikke minutter, men to hele dager på forberedelser før selve utnyttelsen, og bygget opp en falsk likviditetsstruktur som så legitim ut for automatiserte overvåkningssystemer. Det illustrerer hvorfor sanntidsovervåkning (steg 7-8) må kombineres med periodisk manuell gjennomgang, et system som kun ser etter kjente mønstre kan overses av et angrep som er bygget nettopp for å se normalt ut helt frem til siste øyeblikk.

Les også vår sak om bro-sikkerhet etter et $292 millioner-hack for en dypere gjennomgang av hvordan cross-chain-broer utnyttes.

DeFi-hack i 2026 så langt: tallene

Tabellen under viser de mest dokumenterte hendelsene i 2026, med anslåtte tap og angrepsmetode.

ProtokollDatoAnslått tapMetode
Drift Protocol (Solana)1. april 2026~$285-295MSosial manipulasjon / falsk sikkerhetsstillelse
KelpDAO19. april 2026~$292-293MBro-manipulasjon via LayerZero, orakelmanipulasjon
Humanity Protocol9. juni 2026~$30-32MStjålet privatnøkkel
Allbridge Core (Solana)~19. juli 2026~$1,65MFlash-lån-utnyttelse
Lien Finance24. juli 2026~$542.000Feilprising av obligasjoner

I løpet av én enkelt uke i juli, 19.-25. juli 2026, mistet fire broer og staking-plattformer til sammen over 47 millioner dollar. Mønsteret er tydelig: bro-infrastruktur og orakler er blant de mest utsatte punktene i 2026, sammen med kompromitterte nøkler. Over 40 DeFi-protokoller hadde stengt eller blitt inaktive innen 9. mai 2026, i det bransjen omtalte som en krise utløst av de store hackene tidligere på året. For en vanlig bruker er ikke poenget å memorere hvert enkelt tall, men å se mønsteret: brorisiko, nøkkeltyveri og manglende testing går igjen i nesten alle de store sakene, og alle tre er nettopp det stegene i denne guiden er bygget for å redusere.

Regelverk i Norden: hva MiCA betyr for DeFi-brukere

EUs forordning om kryptoaktivamarkeder, kjent som MiCA, har vært fullt gjeldende i EU/EØS siden 30. desember 2024. Regelverket retter seg primært mot sentraliserte aktører som børser og utstedere av stablecoins, og dekker i mindre grad rene DeFi-protokoller som ikke har en identifiserbar utsteder. Det betyr i praksis at mye av ansvaret for sikkerhet i DeFi fortsatt ligger hos deg som bruker, ikke hos et regulert mellomledd du kan klage til.

Den europeiske banktilsynsmyndigheten (EBA) og den europeiske verdipapir- og markedstilsynsmyndigheten (ESMA) publiserer løpende veiledning knyttet til MiCA-regelverket, inkludert hvordan medlemsland skal håndheve krav til sentraliserte tjenesteytere. Norge, som EØS-medlem, følger utviklingen tett gjennom Finanstilsynet, men fordi DeFi-protokoller typisk er desentraliserte og uten et norsk rettssubjekt å holde ansvarlig, endrer ikke regelverket den grunnleggende anbefalingen i denne guiden: du må selv sette opp forsvaret, uavhengig av hvor godt regulert markedet for øvrig blir. Se EBA sine offisielle publikasjoner og ESMA sin tilsynsveiledning for oppdatert informasjon om hvordan reglene håndheves.

I praksis betyr dette to ting for deg som nordisk bruker. For det første, en sentralisert børs du handler gjennom er underlagt MiCA og norsk tilsyn, og har dermed klagemuligheter og et minstenivå av forbrukervern du ikke har i ren DeFi. For det andre, så snart du flytter midler ut i en protokoll uten sentralisert utsteder, faller du i praksis utenfor den beskyttelsen og står igjen med nøyaktig det tekniske forsvaret du selv har bygget opp gjennom stegene i denne guiden.

Sikkerhetsverktøyene sammenlignet

Ingen enkeltløsning dekker alt. Tabellen under oppsummerer verktøyene fra stegene over, slik at du kan se hvilke som dekker hvilket behov, og prioritere riktig rekkefølge om du bygger opp forsvaret gradvis.

VerktøyFormålKostnadBest egnet for
Revoke.cashSe og fjerne token-godkjenningerGratis (kun gassavgift ved tilbakekalling)Alle DeFi-brukere
FortaSanntids trusseldeteksjon på kjedenGratis nivå, betalte planer for teamAktive brukere og protokollteam
TenderlyTransaksjonssimulering i nettleserenGratis nivå, betalte planer for mer brukUtviklere og avanserte brukere
Safe (tidligere Gnosis Safe)Multisig-lommebok for delt kontrollGratis, kun nettverkets gassavgiftStørre beløp, team og DAO-er
Foundry (anvil/cast)Lokal fork-testing og simuleringGratis, åpen kildekodeUtviklere som vil teste før hovedkjeden

Om du bare skal starte ett sted, start med Revoke.cash og maskinvarelommeboken din, de gir mest sikkerhet for minst innsats. Legg til Forta og Foundry etter hvert som du bruker større beløp eller samhandler med flere ukjente protokoller. Team og DAO-er bør sette Safe øverst på listen, siden en enkelt kompromittert nøkkel ellers kan sette hele den forvaltede kapitalen i fare.

Vanlige fallgruver som koster deg penger

  • Ubegrensede godkjenninger. Å godkjenne “unlimited” fremfor et konkret beløp er den vanligste årsaken til at brukere mister mer enn de trodde var eksponert. Standardinnstillingen i mange grensesnitt er ubegrenset fordi det sparer deg for én ekstra transaksjon senere, ikke fordi det er tryggest.
  • Å signere uten å lese. Mange klikker “Bekreft” på en signaturforespørsel uten å sjekke hva de faktisk signerer. Bruk en lommebok som viser lesbar simulering av transaksjonen før du godkjenner, og stopp opp om teksten i forespørselen ikke stemmer med det du forventet å gjøre.
  • Én lommebok til alt. Når daglig bruk, sparing og NFT-samhandling deler samme adresse, blir hele porteføljen sårbar for ett enkelt uhell. Dette er den vanligste feilen blant nye brukere, og den enkleste å rette opp.
  • Blind tillit til “audited”-merket. Et revisjonsmerke uten navngitt firma og dato er verdiløst. Sjekk alltid rapporten selv, og husk at selv gode revisjoner ikke fanger opp alt, som Drift-hacket viste.
  • Å ignorere bro-risiko. Cross-chain-broer har vært involvert i noen av de største hackene i 2026. Overfør kun det du trenger, og la resten bli igjen på kjeden du stoler mest på.
  • Å hoppe over testnett. Det tar ti minutter å teste en ny protokoll på Sepolia. Det er billigere enn å lære leksjonen på hovedkjeden, spesielt for protokoller som håndterer innskudd med tidslås.
  • Automatiserte boter med for høy tillatelse. Handelsboter og yield-aggregatorer trenger sjelden ubegrenset tilgang. Sett et tak som matcher faktisk bruk, og fjern tilgangen helt når du slutter å bruke boten aktivt.
  • Å klikke lenker fra sosiale medier eller e-post. Falske annonser og phishing-meldinger som imiterer kjente protokoller er en stadig vanligere inngangsport. Naviger alltid direkte via en lagret bokmerke eller ved å skrive adressen selv.

Feilsøking: når noe går galt

  • Transaksjonen henger i mempool: Øk gassprisen med en “speed up”-funksjon i lommeboken, eller avbryt transaksjonen med en nullverdi-transaksjon på samme nonce. Dette skjer oftest når nettverket er overbelastet og du satte for lav gasspris i utgangspunktet.
  • MetaMask viser feil eller urimelig gasspris: Bytt RPC-endepunkt midlertidig, mange feilaktige estimater skyldes en overbelastet node, ikke selve nettverket. Legg gjerne inn to-tre alternative RPC-er i innstillingene på forhånd.
  • Revoke.cash finner ikke godkjenningen du leter etter: Sjekk at du er koblet til riktig nettverk (Ethereum, Arbitrum, Base osv.), godkjenninger er nettverksspesifikke og vises kun for det nettverket du står på.
  • Python-skriptet mister forbindelsen til RPC-noden: Legg til en enkel try/except-blokk rundt kallene og bytt til en sekundær leverandør ved feil, slik at overvåkningen ikke stopper helt opp ved en kortvarig utetid hos leverandøren.
  • Forta-varsler kommer ikke frem: Test webhook-URL-en separat med et enkelt curl-kall for å bekrefte at mottakeren faktisk lytter, før du feilsøker selve Forta-oppsettet.
  • Multisig-transaksjonen mangler signaturer: Bekreft at alle eiere bruker samme Safe-versjon og nettverk. Feil nettverksvalg er den vanligste årsaken til at en signatur ikke teller med.
  • Testnett-faucet er tom: Bruk en alternativ faucet-leverandør, eller be om testnett-tokens direkte fra RPC-leverandørens dashbord. De fleste store leverandører har egne faucet-sider med høyere kvoter for registrerte brukere.
  • Etherscan API-nøkkelen blir rate-limited: Gratisnivået tillater et begrenset antall kall i sekundet. Legg inn en kort pause (0,3-0,5 sekunder) mellom kallene i skript som gjør mange oppslag, eller cache resultater du allerede har hentet.
  • Kontraktadressen matcher ikke det du forventet: Stopp umiddelbart. Dette er ofte tegn på en phishing-kopi av en kjent protokoll. Naviger alltid via protokollens offisielle nettside, aldri via lenker i meldinger, og dobbeltsjekk adressen mot den offisielle dokumentasjonen tegn for tegn.
  • Skriptet krasjer med “insufficient funds for gas”: Testlommeboken din mangler nettverkets egen gasstoken (ETH på Ethereum, SOL på Solana). Hent mer fra samme faucet du brukte i steg 9.

Avanserte tips for erfarne DeFi-brukere

Når grunnoppsettet sitter, kan du strekke deg lenger. Sesjonsnøkler, som gir en app midlertidig og begrenset fullmakt i stedet for permanent godkjenning, blir stadig mer utbredt og bør foretrekkes der protokollen støtter det. Vurder også forsikringsprotokoller som dekker deler av porteføljen din mot smart kontrakt-svikt, dette koster en liten årlig premie men reduserer nedsiden betydelig ved et eventuelt hack. Slike dekningsordninger utbetaler normalt kun mot dokumenterte, forhåndsdefinerte hendelsestyper, så les vilkårene nøye før du regner en posisjon som dekket.

Bruk en dedikert, betalt RPC-leverandør fremfor gratis offentlige noder til alt som involverer reelle midler. Gratisnoder er tregere og mer utsatt for front-running i tidskritiske situasjoner. Oppdater fastvaren på maskinvarelommeboken din så snart en ny versjon slippes, og posisjoner deg alltid slik at ingen enkelt protokoll utgjør mer enn en liten andel av total portefølje. Diversifisering på tvers av protokoller er, i praksis, den billigste forsikringen som finnes.

Følg med på styringsforslag (governance-forslag) i protokollene du bruker mest. Flere av årets hendelser startet ikke med et teknisk innbrudd, men med at en angriper fikk kontroll over nok stemmerett eller administratorrettigheter til å endre kontraktparametere direkte. Sett opp et varsel for nye forslag i protokollens styringsforum, slik at du rekker å reagere før en endring trer i kraft, spesielt for protokoller der du har låst midler over lengre tid.

Til slutt: ha en fast øvre grense for hvor stor andel av total kryptoformue som noensinne skal ligge i aktive DeFi-posisjoner samtidig, uavhengig av hvor attraktiv avkastningen ser ut. Erfarne forvaltere opererer sjelden med mer enn en liten prosentandel av total portefølje eksponert mot en enkelt, relativt ny protokoll, nettopp fordi 2026 har vist hvor raskt selv store, veletablerte prosjekter kan rammes.

Det komplette sikkerhetsprosjektet: samlet skript

Under følger et samlet Python-prosjekt som kombinerer godkjenningssjekk og saldoovervåkning fra tidligere steg til ett kjørbart verktøy. Lagre det som defi_vakt.py og kjør det med python3 defi_vakt.py.

import time
import requests
from web3 import Web3

RPC_URL = "https://eth-mainnet.g.alchemy.com/v2/DIN_NOKKEL"
WALLET = "DIN_LOMMEBOK"
WEBHOOK_URL = "DIN_VARSLINGS_WEBHOOK"
TERSKEL_PROSENT = 5
OVERVAAKEDE_TOKENS = {
    "USDC": "0xA0b86991c6218b36c1d19D4a2e9Eb0cE3606eB48",
}

erc20_abi = [{
    "constant": True,
    "inputs": [{"name": "_owner", "type": "address"}, {"name": "_spender", "type": "address"}],
    "name": "allowance",
    "outputs": [{"name": "", "type": "uint256"}],
    "type": "function"
}]

w3 = Web3(Web3.HTTPProvider(RPC_URL))


def varsle(melding):
    print(melding)
    try:
        requests.post(WEBHOOK_URL, json={"text": melding}, timeout=5)
    except requests.RequestException:
        print("Klarte ikke sende webhook-varsel, sjekk URL")


def sjekk_godkjenninger(spender_adresse):
    for navn, adresse in OVERVAAKEDE_TOKENS.items():
        token = w3.eth.contract(address=Web3.to_checksum_address(adresse), abi=erc20_abi)
        allowance = token.functions.allowance(WALLET, spender_adresse).call()
        if allowance > 10**24:
            varsle(f"ADVARSEL: Ubegrenset godkjenning pa {navn} til {spender_adresse}")


def overvaak_saldo():
    forrige_saldo = w3.eth.get_balance(WALLET)
    while True:
        time.sleep(30)
        ny_saldo = w3.eth.get_balance(WALLET)
        if forrige_saldo > 0:
            endring = (forrige_saldo - ny_saldo) / forrige_saldo * 100
            if endring > TERSKEL_PROSENT:
                varsle(f"VARSEL: Saldo falt {endring:.2f} prosent pa {WALLET}")
        forrige_saldo = ny_saldo


if __name__ == "__main__":
    print("DeFi-vakt startet, overvaaker", WALLET)
    overvaak_saldo()

Kjør skriptet i en dedikert terminal eller som en systemd-tjeneste, slik at det overvåker kontinuerlig. På Linux kan du opprette en enkel tjenestefil som starter skriptet automatisk ved oppstart og restarter det om det krasjer, dette gjør overvåkningen langt mer pålitelig enn å huske å starte den manuelt hver gang. Vil du utvide videre, er neste naturlige steg å legge til flere overvåkede tokens i OVERVAAKEDE_TOKENS-ordboken og å logge alle hendelser til en fil, slik at du har et revisjonsspor å gå tilbake til dersom noe skjer.

Kombinert med de manuelle rutinene fra stegene over, testnett-testing, godkjenningsopprydding og multisig for større beløp, har du nå et forsvar med flere lag, akkurat slik sikkerhetsforskere anbefaler. Ingen av lagene er alene nok til å stoppe et målrettet angrep, men til sammen gjør de deg til et betydelig vanskeligere mål enn gjennomsnittsbrukeren, og det er ofte alt som skal til, siden mange angripere velger det enkleste tilgjengelige offeret fremfor det mest lukrative.

Ofte stilte spørsmål

Disse spørsmålene dukker oftest opp fra lesere som nettopp har satt opp forsvaret sitt etter stegene over, og som lurer på hvordan de skal tenke om resterende risiko.

Er DeFi tryggere enn sentraliserte børser i 2026?
Det avhenger av protokollen. Veletablerte, mye reviderte protokoller som Aave har vist seg motstandsdyktige selv under press, men nyere eller mindre kjente protokoller står for de fleste tapene i år.

Hvor ofte bør jeg sjekke token-godkjenningene mine?
Minst én gang i måneden, og alltid rett etter at du har prøvd en ny protokoll du ikke planlegger å bruke videre.

Trenger jeg en maskinvarelommebok for å bruke DeFi trygt?
Ikke strengt nødvendig for små beløp, men for alt du ikke har råd til å tape bør en maskinvarelommebok eller en multisig-løsning være standard.

Hva gjør jeg først hvis lommeboken min blir hacket?
Flytt umiddelbart alle gjenværende midler til en ny, ren lommebok, trekk tilbake alle aktive godkjenninger fra den kompromitterte adressen, og varsle protokollteamene du har interagert med nylig.

Er cross-chain-broer alltid farligere enn å bruke én kjede?
Statistisk ja, i 2026 har broer vært involvert i noen av de aller største enkelthendelsene, blant annet KelpDAO-hacket. Overfør kun det du trenger, og unngå å la store beløp ligge i bro-kontrakter unødvendig lenge.

Kan jeg få tilbake penger tapt i et DeFi-hack?
Sjelden i sin helhet. Noen protokoller har brukerforsikringsfond eller inngår forlik med angripere (såkalte “white hat”-avtaler), men du bør aldri regne med gjenoppretting som en sikkerhetsstrategi.

Er MEV-angrep det samme som et DeFi-utnyttelse?
Nei, MEV handler om at noen omorganiserer eller kiler inn transaksjoner for å hente ekstra verdi fra rekkefølgen, mens et utnyttelse aktivt bryter eller manipulerer en protokolls logikk. Se vår egen guide til MEV-beskyttelse for det separate temaet.

Hvor finner jeg oppdatert oversikt over nye DeFi-hack?
Rekt.news holder en løpende, offentlig oversikt over dokumenterte hendelser, og er et nyttig sted å sjekke før du samhandler med en ny eller mindre kjent protokoll.

Er norske brukere spesielt utsatt sammenlignet med resten av Europa?
Ikke teknisk sett. Angrepene rammer protokollene uavhengig av hvor brukerne bor. Det som gjør nordiske brukere sårbare er heller manglende lokal regulering av selve DeFi-laget, kombinert med høy og voksende kryptoadopsjon i regionen.

Bør jeg slutte å bruke DeFi helt på grunn av disse tallene?
Ikke nødvendigvis. De fleste tapene i 2026 rammer brukere som manglet grunnleggende forsvar, som separate lommebøker, godkjenningskontroll og testnett-testing. Følger du stegene i denne guiden, reduserer du risikoen betydelig uten å måtte forlate DeFi helt.

Relatert dekning