Fire angrep. Seks måneder. 36,7 millioner dollar tapt. Det er fasiten fra en fersk rapport fra blokkjede-analyseselskapet Chainalysis, publisert 9. juni 2026, som peker på et mønster de færreste DeFi-brukere har tenkt over: smart-kontrakter uten offentlig verifisert kildekode er blitt et foretrukket mål for hackere, og de bruker i økende grad AI-verktøy for å finne svakhetene raskere enn noen gang før.
Rapporten, med tittelen “Unverified Smart Contracts Are a Preferred Target for Attackers”, dokumenterer fire konkrete hendelser mellom desember 2025 og mai 2026. Til sammen forsvant 36,7 millioner dollar fra protokoller der ingen kunne se koden før den ble utnyttet. Ifølge Chainalysis måtte angriperne dekompilere rå bytekode for å finne sårbarhetene, en prosess som tidligere krevde spesialistkompetanse, men som nå i stadig større grad gjøres med hjelp av AI-verktøy som gjør reverse engineering raskere og billigere.
For norske og nordiske krypto-investorer er dette mer enn en teknisk fotnote. DeFi-tap globalt har allerede passert 972 millioner dollar i første halvår av 2026, ifølge TRM Labs, og uverifiserte kontrakter representerer en identifiserbar undergruppe av dette som brukere faktisk kan sjekke selv før de legger inn penger. Denne artikkelen går gjennom hva som skjedde, hvorfor det skjedde, og hva det betyr for både utviklere og investorer i det nordiske DeFi-markedet.
Hva Chainalysis fant: fire hack, ett mønster
Chainalysis’ analyse tar for seg fire separate hendelser der det felles kjennetegnet var at kontraktene aldri ble lastet opp med lesbar kildekode til Etherscan eller tilsvarende blokkjede-utforskere. Det største enkelttapet var Truebit, en Ethereum-basert protokoll som mistet 26,2 millioner dollar 8. januar 2026 etter at en angriper fant et heltallsoverflyt (integer overflow) i en kontrakt kompilert med en eldre versjon av Solidity, 0.5.3. Koden var aldri offentliggjort, så feilen lå skjult til noen tok seg bryet med å dekompilere bytekoden.
De tre andre hendelsene er mindre i kroner, men følger samme oppskrift. Trusted Volumes mistet 5,9 millioner dollar 7. mai 2026. Aperture Finance ble truffet for 3,2 millioner dollar 25. januar 2026. Ekubo, en likviditetsprotokoll, tapte 1,4 millioner dollar 5. mai 2026. I samtlige tilfeller pekte Chainalysis på at kontraktens kildekode ikke var verifisert på det tidspunktet angrepet fant sted, noe som betyr at ingen uavhengig sikkerhetsforsker eller automatisert skanner kunne ha lest gjennom logikken på forhånd.
Det som gjør rapporten spesielt relevant nå, er ikke bare beløpet, men metoden. Sekundær dekning av rapporten, blant annet fra nettstedet nhimg.org, kobler denne trenden direkte til fremveksten av AI-assistert bytekodeanalyse. Det som tidligere krevde uker med manuell reverse engineering av en erfaren sikkerhetsforsker, kan nå gjøres på timer med språkmodeller trent til å tolke EVM-bytekode og identifisere mønstre som ligner kjente sårbarhetsklasser.
| Protokoll | Dato | Tap (USD) | Sårbarhet |
|---|---|---|---|
| Truebit | 8. januar 2026 | 26,2 millioner | Heltallsoverflyt i uverifisert kontrakt (Solidity 0.5.3) |
| Aperture Finance | 25. januar 2026 | 3,2 millioner | Logikkfeil funnet via dekompilert bytekode |
| Ekubo | 5. mai 2026 | 1,4 millioner | Uverifisert likviditetskontrakt utnyttet |
| Trusted Volumes | 7. mai 2026 | 5,9 millioner | Skjult feil i lukket kildekode |
| Totalt | Des. 2025–mai 2026 | 36,7 millioner | Felles trekk: ingen offentlig verifisert kode |
Hvorfor uverifisert kode er et attraktivt mål
På overflaten virker det kontraintuitivt: skulle ikke skjult kode være tryggere enn åpen kode, siden angriperne ikke kan lese den direkte? I praksis fungerer det motsatt. Når kildekoden er verifisert og publisert på Etherscan, kan både uavhengige sikkerhetsforskere, automatiserte revisjonsverktøy og konkurrerende protokoller lese gjennom logikken og varsle om svakheter før noen utnytter dem. Det skaper et slags kollektivt immunforsvar rundt koden.
Uverifisert kode mangler dette laget av beskyttelse. I stedet for å hindre angripere, fjerner det bare de forsvarsmekanismene som normalt oppdager feil tidlig. En angriper som er villig til å bruke tid (eller en AI-modell) på å dekompilere bytekoden, står igjen som den eneste parten som faktisk forstår hvordan kontrakten fungerer innvendig. Det gir dem et kunnskapsforsprang ingen andre har, verken utviklerteamet selv i noen tilfeller, revisorer eller brukerne som har lagt inn penger.
Truebit-hendelsen illustrerer dette godt. Den utnyttede feilen, et heltallsoverflyt i en gammel Solidity-versjon, er en velkjent sårbarhetsklasse som de fleste moderne revisjonsverktøy fanger opp automatisk hvis koden er tilgjengelig. Fordi kontrakten aldri ble verifisert, fikk verken automatiserte skannere eller menneskelige revisorer sjansen til å se den før angriperen gjorde det.
AI-verktøyenes rolle i moderne kontraktsangrep
Bytekode-dekompilering er ikke noe nytt fenomen i seg selv. Verktøy som Panoramix og Heimdall har eksistert i flere år og lar sikkerhetsforskere omgjøre EVM-bytekode til noe som ligner lesbar Solidity- eller pseudo-kode. Det nye er hastigheten og skaleringen som språkmodeller nå tilfører prosessen. Der en menneskelig analytiker tidligere måtte lese gjennom dekompilert kode linje for linje og manuelt spore dataflyt gjennom funksjonskall, kan en AI-modell i dag mate inn hele bytekoden og få tilbake en strukturert oppsummering av mistenkelige mønstre på minutter.
Dette endrer også økonomien i angrepene. Når kostnaden ved å analysere en uverifisert kontrakt faller kraftig, blir det lønnsomt for angripere å systematisk skanne alle uverifiserte kontrakter med betydelig innskutt kapital, ikke bare de mest kjente protokollene. Det er en av grunnene til at tre av de fire hendelsene i Chainalysis-rapporten rammet relativt ukjente protokoller med mindre TVL (total verdi låst) enn de store, etablerte navnene i DeFi-markedet.
Samtidig er det viktig å ikke overdrive AI-komponentens rolle isolert sett. Chainalysis’ primære funn handler om selve mangelen på verifisering, ikke om at AI alene skaper nye sårbarhetsklasser. AI-verktøyene fungerer som en forsterker: de gjør et allerede eksisterende problem, uverifisert og derfor uinspisert kode, mye billigere å utnytte i stor skala.
36,7 millioner i kontekst: den store bølgen av DeFi-hack i 2026
Satt opp mot totalbildet er 36,7 millioner dollar en forholdsvis liten sum. TRM Labs’ halvårsrapport for 2026 anslår at rundt 972 millioner dollar er stjålet i totalt 207 registrerte hendelser i løpet av årets første seks måneder, ned fra 2,3 milliarder dollar i samme periode i 2025. Andre analysefirmaer, som DefiLlama og Halborn, opererer med tall mellom 840 millioner og 1,3 milliarder dollar for samme periode, avhengig av hvilke hendelser som telles med.
Bildet blir enda mer sammensatt når man ser på august 2026 spesifikt. Ifølge tall publisert 1. september 2026 og gjengitt av Bitget News, registrerte august måned 50 større krypto-hack, det høyeste antallet på et enkelt måned det året, men med et samlet tap på 136,3 millioner dollar. Det er faktisk en nedgang på 49,5 prosent fra julis 270 millioner dollar. Gjennomsnittstapet per hendelse falt fra rundt 9 millioner dollar i juli til om lag 2,7 millioner dollar i august, et tegn på at angriperne i økende grad går etter mindre, spredte mål fremfor noen få enorme jackpot-hendelser.
Denne forskyvningen mot flere, mindre angrep passer godt med Chainalysis’ funn om uverifiserte kontrakter. Når kostnaden ved å finne et nytt mål faller, blir det mer lønnsomt å angripe mange mindre protokoller enn å bruke uker på å knekke én stor, godt sikret plattform. TectonicFi-hacket i slutten av august, der en angriper manipulerte prisen på token TONIC for å låne ut rundt 75 millioner dollar i falskt sikret kapital fra Cronos-kjeden, viser at de store hendelsene fortsatt skjer, men de representerer nå et unntak snarere enn hovedmønsteret.
| Periode | Antall hendelser | Samlet tap (USD) | Snitt per hendelse | Kilde |
|---|---|---|---|---|
| H1 2025 | Ikke spesifisert | Ca. 2,3 milliarder | – | TRM Labs |
| H1 2026 | 207 | Ca. 972 millioner | Ca. 4,7 millioner | TRM Labs |
| Juli 2026 | Ikke spesifisert | 270 millioner | Ca. 9 millioner | Bitget News / PeckShield |
| August 2026 | 50 | 136,3 millioner | Ca. 2,7 millioner | Bitget News / PeckShield |
| Uverifiserte kontrakter (des. 2025–mai 2026) | 4 | 36,7 millioner | Ca. 9,2 millioner | Chainalysis |
Verifisert versus uverifisert: hva skiller sikre protokoller fra ofrene
Det finnes foreløpig ingen fullstendig statistisk studie som sammenligner utnyttelsesrate mellom verifiserte og uverifiserte kontrakter direkte i prosent, og Chainalysis selv presenterer ikke et slikt tall i sin juni-rapport. Det de derimot dokumenterer, er en klar kvalitativ sammenheng: samtlige fire hendelser i undersøkelsen delte det samme kjennetegnet, mangel på offentlig verifisert kildekode, mens de store, veletablerte DeFi-protokollene som Aave, Compound og Uniswap konsekvent har verifisert kildekode og gjennomgår regelmessige tredjepartsrevisjoner.
Forskjellen handler i praksis om tre lag med sikkerhet som uverifiserte kontrakter mangler. For det første mister man muligheten for automatisert statisk analyse, verktøy som Slither og Mythril, som skanner kildekode for kjente sårbarhetsmønstre. For det andre mister man tilgangen til uavhengige sikkerhetsforskere som frivillig eller mot dusør (bug bounty) leter etter feil i offentlig kode. For det tredje mister brukerne selv muligheten til å gjøre egen due diligence før de setter inn penger, noe som særlig rammer mindre erfarne investorer hardest.
Chainalysis peker på kildekodeverifisering som et minimumskrav for sikkerhet, i tillegg til revisjoner og feilbelønningsprogrammer, ifølge sekundær dekning fra flere kryptomedier. Det er verdt å understreke at verifisering alene ikke er en garanti mot hack, flere store, verifiserte protokoller har blitt utnyttet gjennom logikkfeil som revisorene rett og slett overså. Men verifisering fjerner minst ett angrepsscenario helt: at koden i utgangspunktet var skjult for alle andre enn angriperen.
Markedskonsekvenser for DeFi-sektoren
For DeFi-sektoren som helhet representerer denne typen funn en gradvis erodering av tillit som er vanskeligere å måle enn et enkelt stort hack, men som over tid kan påvirke hvor mye kapital som strømmer inn i nye, mindre etablerte protokoller. Investorer som allerede er skeptiske til DeFi, får enda et konkret argument for å holde seg til de store, veletablerte navnene fremfor nye prosjekter som lover høyere avkastning.
Samtidig skaper det et press nedover i verdikjeden. Børser og aggregatorer som lister nye tokener, får et sterkere insentiv til å kreve verifisert kildekode som forutsetning for oppføring. Enkelte sikkerhetsselskaper i bransjen, blant dem Blockaid, har begynt å bygge verktøy som automatisk flagger interaksjon med uverifiserte kontrakter direkte i lommeboken, slik at brukere får en advarsel før de signerer en transaksjon mot en kontrakt ingen har kunnet lese kildekoden til.
Det er også en modningseffekt å spore. Sammenlignet med 2,3 milliarder dollar tapt i H1 2025 mot 972 millioner dollar i H1 2026, ifølge TRM Labs, har totalsummen som forsvinner i krypto-hack falt betydelig år over år. Det tyder på at bransjen samlet sett blir flinkere til å håndtere de store, katastrofale hendelsene, samtidig som mindre, mer spredte angrep som de Chainalysis dokumenterer, blir vanskeligere å utrydde helt fordi de rammer et bredere og mer fragmentert sett av mindre kjente protokoller.
Historisk kontekst: fra The DAO til dagens bytekode-jakt
Smart-kontraktsikkerhet som fagfelt er ung, men har allerede en lang historie med dyrekjøpte lærdommer. The DAO-hacket i 2016, der rundt 60 millioner dollar i Ether ble stjålet gjennom et gjeninntredelsesangrep (reentrancy), tvang Ethereum-fellesskapet til å diskutere hvordan man skulle håndtere feil i kode som i prinsippet er uforanderlig når den først er publisert på blokkjeden. Den hendelsen la grunnlaget for at kildekodeverifisering etter hvert ble sett på som en selvfølgelig del av god praksis, ikke en ekstra service.
De påfølgende årene har fulgt et gjenkjennelig mønster: hver ny bølge av sårbarheter, det være seg gjeninntredelsesfeil, heltallsoverflyt, flash loan-manipulasjon eller prisorakel-angrep, har blitt møtt med nye standardverktøy og reviderte beste praksiser. Det som gjør 2026-bølgen distinkt, er ikke selve sårbarhetsklassen (heltallsoverflyt er tretti år gammel som konsept i programmering generelt), men at forsvarsverktøyene som normalt ville fanget den, revisjon og statisk analyse, rett og slett aldri fikk sjansen til å virke fordi koden var skjult.
Man kan trekke en parallell til tidligere runder med DeFi-eksponering: Q2 2026 satte riktignok rekord med 99 registrerte hack og 746 millioner dollar i tap ifølge tidligere dekning, mens spredte hendelser i august, blant dem Coinsbuy-angrepet som kostet over 8 millioner dollar 9. august 2026 og rammet både TRON og Ethereum-kjeden, viser at angriperne stadig leter etter det svakeste leddet, uansett hvilken teknisk form det tar.
Regulatorisk press og bransjens svar
Verken EU eller norske myndigheter har per september 2026 innført et formelt lovkrav om at smart-kontrakter må ha offentlig verifisert kildekode før de kan tilby tjenester til europeiske brukere. MiCA-forordningen (Markets in Crypto-Assets), som trådte i kraft i EU i faser fra 2024, regulerer i første rekke utstedere av kryptoaktiva og tjenesteleverandører, men stiller ikke eksplisitte tekniske krav til kildekodeverifisering for DeFi-protokoller som opererer uten en sentral utsteder.
Det betyr i praksis at ansvaret for å sjekke om en kontrakt er verifisert, fortsatt hviler på den enkelte bruker eller på tredjepartsverktøy som lommebøker og sikkerhetsselskaper velger å bygge inn selv. For nordiske brukere, som generelt opererer i et marked med høy grad av tillit til institusjoner og regulering, kan dette gapet mellom forventet beskyttelse og faktisk regulatorisk dekning være spesielt risikabelt, fordi mange antar at et token som er tilgjengelig på en stor børs, automatisk har gjennomgått en form for teknisk kontroll.
Bransjeorganisasjoner og sikkerhetsselskaper fyller foreløpig noe av dette tomrommet på egen hånd. Chainalysis’ anbefaling om verifisering som minimumsstandard er et eksempel på selvregulering nedenfra, der analyseselskaper og revisorer i praksis setter normer som lovgivningen ennå ikke har formalisert.
Konkurransebildet: hvordan protokoller differensierer seg på sikkerhet
Sikkerhet har i økende grad blitt et konkurranseparameter i DeFi-markedet, på linje med rente og likviditet. Store protokoller som Aave og Compound bruker sine lange track-record uten store hack og sine offentlige revisjonsrapporter aktivt som markedsføring for å tiltrekke seg institusjonell kapital. Nyere protokoller som ønsker å konkurrere om den samme kapitalen, står overfor et valg: bruke tid og penger på full verifisering og revisjon før lansering, eller lansere raskere med uverifisert kode og ta risikoen at et angrep senere undergraver hele prosjektet.
De fire protokollene i Chainalysis-rapporten, Truebit, Aperture Finance, Ekubo og Trusted Volumes, representerer i så måte et naturlig eksperiment i hva som skjer når det andre valget slår feil. Ingen av dem hadde et rykte som useriøse eller useriøst driftet før hendelsene, men mangelen på verifisert kode betydde at ingen utenforstående kunne stille spørsmål ved logikken før pengene allerede var stjålet.
Samtidig ser man en motsatt trend blant sikkerhetsverktøy-leverandører. Sikkerhetsselskaper som omtalt i dekningen av trenden, blant dem Blockaid, bygger forretningsmodeller direkte rundt å oppdage og varsle om nettopp denne typen risiko i sanntid. Konkurransen har med andre ord flyttet seg ett hakk: fra å konkurrere om hvem som har best avkastning, til å konkurrere om hvem som kan bevise at de er trygge å bruke.
Praktiske steg: hvordan sjekke om en kontrakt er verifisert
For norske investorer som vurderer å plassere kapital i en DeFi-protokoll, er det mulig å gjøre en grunnleggende sjekk selv uten å være utvikler. Det første steget er å finne kontraktadressen protokollen bruker, som normalt oppgis på prosjektets nettside eller dokumentasjon, og søke den opp på riktig blokkjede-utforsker (Etherscan for Ethereum, BscScan for BNB Chain, og så videre).
På kontraktssiden vil utforskeren tydelig vise om kildekoden er verifisert eller ikke, gjerne med en grønn hake og fanen “Contract” fylt med lesbar Solidity-kode. Er kontrakten uverifisert, vises i stedet bare rå bytekode, som er praktisk talt ubrukelig for en vanlig bruker å vurdere selv. En uverifisert kontrakt er ikke automatisk bevis på svindel, mange legitime prosjekter glemmer rett og slett å verifisere i tide, men det bør uansett heve terskelen for hvor mye kapital man er villig til å eksponere.
Det andre steget er å sjekke om protokollen har gjennomgått en uavhengig revisjon fra et anerkjent sikkerhetsselskap, og om revisjonsrapporten faktisk er offentlig tilgjengelig, ikke bare nevnt i markedsføringen. Det tredje steget er å bruke lommebok-utvidelser som aktivt flagger mistenkelig kontraktinteraksjon, en funksjon som stadig flere lommebøker nå tilbyr som standard etter presset fra selskaper som Blockaid.
Prediksjoner: hvor går trenden videre
Basert på utviklingen gjennom 2026 er det mulig å trekke noen rimelig godt underbygde antagelser om hva som skjer videre i dette hjørnet av DeFi-sikkerhet. For det første er det sannsynlig at antall hendelser knyttet til uverifiserte kontrakter vil øke i absolutte tall gjennom resten av 2026, ettersom AI-assistert bytekodeanalyse blir mer tilgjengelig og billigere å bruke for et bredere spekter av aktører, ikke bare spesialiserte hackergrupper.
For det andre vil trolig gjennomsnittstapet per hendelse fortsette å falle, i tråd med mønsteret vi allerede så mellom juli og august 2026, der snittet gikk fra rundt 9 millioner til 2,7 millioner dollar per hendelse. Angriperne synes å optimalisere for volum og hastighet fremfor enkeltstore jackpot-hendelser, delvis fordi store hack tiltrekker seg langt mer etterforskning og øker sjansen for at midlene spores og fryses.
For det tredje vil sannsynligvis flere store lommebok-leverandører og børser innføre automatiske advarsler ved interaksjon med uverifiserte kontrakter som standardfunksjon, ikke en valgfri sikkerhetsinnstilling. For det fjerde er det grunn til å tro at flere nye DeFi-protokoller vil begynne å markedsføre “verifisert ved lansering” som et eksplisitt salgsargument, på samme måte som HTTPS gikk fra å være unntaket til å bli standarden på nettet. For det femte kan man forvente at europeiske tilsynsmyndigheter, i forbindelse med videre implementering av MiCA-rammeverket, i økende grad diskuterer om tekniske minimumskrav til kildekodeverifisering bør bli en formell del av regelverket, selv om et slikt krav neppe kommer før tidligst 2027 eller senere.
Hva dette betyr for nordiske DeFi-brukere
Norge og de øvrige nordiske landene har historisk hatt en relativt høy andel kryptobrukere sammenlignet med folketallet, samtidig som den generelle tilliten til digital infrastruktur er høy. Det gjør nordiske brukere til en interessant, men også sårbar, gruppe i denne sammenhengen: høy digital tillit kombinert med lav teknisk kompetanse på kontraktnivå kan bety at man stoler for mye på at et prosjekt er trygt bare fordi det er tilgjengelig gjennom en kjent app eller børs.
Den konkrete lærdommen fra Chainalysis-rapporten er enkel å omsette i praksis: før man plasserer mer enn en symbolsk sum i en ny eller mindre kjent DeFi-protokoll, bør man bruke fem minutter på å sjekke om kontrakten faktisk er verifisert. Det koster ingenting, krever ingen teknisk bakgrunn utover å vite hvor man skal se, og fjerner minst én hel kategori av risiko som fire protokoller allerede har betalt dyrt for å demonstrere konsekvensene av.
Ofte stilte spørsmål
Hva betyr det at en smart-kontrakt er “uverifisert”?
Det betyr at kildekoden bak kontrakten ikke er offentliggjort på en blokkjede-utforsker som Etherscan. Alt som er synlig for utenforstående, er den kompilerte bytekoden, som er svært vanskelig å tolke uten å dekompilere den først.
Hvor mye har blitt stjålet fra uverifiserte kontrakter ifølge Chainalysis?
36,7 millioner dollar fordelt på fire hendelser mellom desember 2025 og mai 2026, ifølge Chainalysis’ rapport publisert 9. juni 2026.
Hvilke protokoller ble rammet?
Truebit (26,2 millioner dollar, 8. januar 2026), Aperture Finance (3,2 millioner dollar, 25. januar 2026), Trusted Volumes (5,9 millioner dollar, 7. mai 2026) og Ekubo (1,4 millioner dollar, 5. mai 2026).
Hvordan sjekker jeg om en DeFi-kontrakt jeg vurderer å bruke, er verifisert?
Finn kontraktadressen på prosjektets nettside eller dokumentasjon, søk den opp på riktig blokkjede-utforsker (for eksempel Etherscan for Ethereum), og se etter fanen som viser lesbar kildekode fremfor bare rå bytekode.
Er en uverifisert kontrakt automatisk et tegn på svindel?
Nei. Noen legitime prosjekter glemmer eller utsetter verifisering. Men det fjerner et helt lag med beskyttelse, siden verken automatiserte skannere eller uavhengige forskere kan lese gjennom logikken før noe eventuelt går galt.
Hvor stort er det totale DeFi-hack-problemet i 2026 sammenlignet med tidligere år?
TRM Labs anslår at rundt 972 millioner dollar ble stjålet i første halvår 2026, ned fra rundt 2,3 milliarder dollar i samme periode i 2025. August 2026 alene hadde 50 registrerte hendelser og 136,3 millioner dollar i tap, ifølge tall gjengitt av Bitget News.
Hva er forskjellen på et AI-assistert angrep og et tradisjonelt smart-kontraktangrep?
Metoden er i bunn og grunn den samme, å finne en logisk feil i koden, men AI-verktøy gjør prosessen med å dekompilere og analysere bytekode raskere og billigere, slik at flere aktører kan gjennomføre denne typen angrep i større skala enn tidligere.
Kommer det lovkrav om verifisering av smart-kontrakter i EU eller Norge?
Det finnes per september 2026 ingen formelle tekniske krav om kildekodeverifisering verken i EUs MiCA-forordning eller i norsk regelverk. Ansvaret ligger foreløpig hos brukeren selv og hos tredjepartsverktøy som lommebøker og sikkerhetsselskaper.




