Telefonen din varsler om en pushmelding fra kryptobørsen din klokken 03:14, og saldoen er null. Dette scenarioet rammet brukere på flere plattformer i 2025 og 2026, og tallene er ikke pene. Ifølge CoinGecko sin 2026 State of Crypto Security Report mistet kryptoplattformer 3,63 milliarder dollar fordelt på 245 dokumenterte hendelser mellom januar 2025 og juli 2026. De ti største angrepene alene stod for over 72,5 prosent av dette tapet. Denne artikkelen er en praktisk, steg-for-steg-guide til hva du konkret gjør de første timene og dagene etter at børsen din er hacket, inkludert kodesnutter du kan kjøre selv for å verifisere skaden og dokumentere saken riktig.

Guiden er skrevet for deg som allerede har en konto hos en kryptobørs og som vil ha en konkret plan klar før krisen inntreffer, ikke bare gode intensjoner. Du får tolv nummererte steg, ni kodeeksempler du kan kjøre fra terminalen, en tabell over vanlige fallgruver, en feilsøkingsdel med ni konkrete problemer og et komplett verktøy du setter sammen på slutten.

Hvorfor kryptobørser blir hacket i 2026: tallene bak trusselen

Trusselbildet har endret seg siden Bybit-hendelsen i februar 2025, som ifølge Chainalysis alene stod for rundt 1,5 milliarder dollar og på det tidspunktet var det største digitale tyveriet i kryptohistorien. TRM Labs skriver i sin 2026 Crypto Crime Report at kriminelle stjal 2,87 milliarder dollar gjennom nesten 150 hack i 2025, der Bybit-angrepet utgjorde 51 prosent av totalen. DPRK-tilknyttede hackergrupper stod ifølge Chainalysis for 2 milliarder dollar av dette alene.

Bildet i 2026 er annerledes, men ikke bedre. TRM Labs rapporterte 207 separate hack i første halvår 2026, det høyeste antallet hendelser TRM har registrert i en seksmåneders periode noensinne. Samtidig falt de totale tapene til 972 millioner dollar, under halvparten av de 2,3 milliarder dollarene som ble stjålet i første halvår 2025. Konklusjonen er enkel å trekke: angriperne går etter flere, mindre mål i stedet for noen få gigantiske utbetalinger, og det gjør at flere vanlige brukere rammes direkte i stedet for at tapene bæres av én stor institusjon.

Svindel utenom rene hack vokser også. Chainalysis anslår i sin rapport om krypto-svindel at 17 milliarder dollar ble stjålet globalt gjennom svindel i 2025, med en økning i falske support- og etterlatte “recovery”-henvendelser på 1400 prosent år over år. Det er nettopp denne typen etterfølgende svindel som rammer folk hardest etter et ekte hack, fordi angripere vet at ofre er stresset og leter etter noen som kan hjelpe dem raskt.

Måletall20252026 (delårstall)
Hendelser registrert av CoinGecko97164 (frem til tidlig august)
Beløp tapt ifølge CoinGecko2,55 mrd. dollar1,2 mrd. dollar (delår)
Hack registrert av TRM Labs (H1)Ca. 2,3 mrd. dollar tapt H1 2025207 hendelser, 972 mill. dollar tapt H1 2026
Andel av tap fra de ti største angrepeneDominert av Bybit (51 % av årstotalen)72,5 % av totalen jan. 2025–jul. 2026
Voldelige krypto-relaterte angrep (Chainalysis)40 hendelser innen utgangen av juni46 hendelser innen utgangen av juni

Kilder for tabellen: TRM Labs 2026 Crypto Crime Report, TRM Labs H1 2026-oppdatering og Chainalysis om voldelige angrep mot kryptoeiere. Tallene fra ulike analysehus spriker noe fordi de bruker forskjellige avgrensninger for hva som telles som et hack, så bruk dem som retning heller enn eksakte fasitsvar.

Slik kommer angriperne seg inn: de vanligste metodene i 2026

TRM Labs peker i sin analyse på en tydelig endring i angrepsmønsteret. Der tidligere hack ofte utnyttet svakheter i selve smartkontraktkoden, retter angriperne seg nå oftere mot det TRM kaller operasjonell infrastruktur, altså private nøkler, lommebokoppsett og de menneskelige og tekniske kontrollsystemene rundt dem. Det handler mindre om å knekke kryptografien, og mer om å lure eller kompromittere personene og prosessene som forvalter nøklene.

I praksis ser dette ut som phishing rettet mot ansatte hos børser eller mot deg som privat bruker, ofte gjennom falske support-chatter, falske jobbtilbud med skadelig vedlegg, eller kopier av kjente nettsider med nesten identisk domenenavn. SIM-bytte-svindel er en annen vanlig vei inn: en angriper overtaler eller lurer telefonoperatøren til å flytte nummeret ditt til et nytt SIM-kort, og bruker det til å ta over SMS-basert tofaktor. Lekkede API-nøkler er en tredje inngangsport, spesielt hos brukere som har koblet handelsboter til kontoen sin og glemt å begrense tillatelsene på nøkkelen.

Et fjerde mønster er rett og slett fysisk tvang. Chainalysis har dokumentert 46 voldelige krypto-relaterte hendelser globalt innen utgangen av juni 2026, mot 40 på samme tidspunkt året før, med rundt 30 millioner dollar stjålet gjennom slike angrep i 2026 hittil. Dette er sjeldnere enn digitale angrep, men det er en påminnelse om at hvor mye du synlig eier og omtaler offentlig, også er en sikkerhetsvurdering, ikke bare et spørsmål om passord og kryptering.

Forutsetninger: dette trenger du før du starter

Du trenger ikke å være utvikler for å følge denne guiden, men noen av stegene bruker enkle kommandolinjeverktøy fordi de gir deg svar raskere og mer pålitelig enn å lete manuelt gjennom nettsider midt i en krise. Sett opp følgende på forhånd, helst før du noen gang trenger dem:

  • Python 3.11 eller nyere, med biblioteket requests installert (pip install requests)
  • curl og jq installert i terminalen din (følger med de fleste Linux-distribusjoner og macOS via Homebrew)
  • En autentiseringsapp som støtter TOTP, for eksempel Aegis eller en tilsvarende åpen kildekode-løsning, fremfor SMS-basert tofaktor
  • Helst en fysisk sikkerhetsnøkkel som støtter FIDO2/WebAuthn for kontoer som tillater det
  • En egen, kald lommebokadresse du selv kontrollerer nøklene til, klar til bruk hvis du må flytte midler i hast
  • Tilgang til en Have I Been Pwned API-nøkkel hvis du vil automatisere lekkasjesjekken (gratis registrering på haveibeenpwned.com)
  • En Etherscan-API-nøkkel (gratis nivå er nok) hvis du har eiendeler på Ethereum eller EVM-kompatible kjeder

Alt dette kan settes opp på en kvart time en rolig søndag. Poenget er at du ikke skal lære deg nye verktøy midt i en krise. Sett opp dette nå, test det én gang, og legg det i en passordbeskyttet notatfil du finner igjen raskt.

Det er også verdt å forberede seg mentalt, ikke bare teknisk. Folk som opplever et børs-hack beskriver ofte de første minuttene som en blanding av panikk og handlingslammelse. Å ha en nedskrevet, nummerert liste å følge, akkurat som stegene i denne artikkelen, fjerner mye av behovet for å tenke klart under press. Du trenger bare å følge listen, ett punkt om gangen.

Steg 1–3: De første 15 minuttene etter mistanke om hack

Steg 1: Bekreft at det faktisk er et hack

Panikk fører til feil beslutninger. Før du gjør noe annet, sjekk børsens offisielle statusside og verifiserte sosiale kanaler for å se om det er en kjent, pågående hendelse, eller om problemet bare gjelder deg (i så fall kan det være en kompromittert e-post eller et phishing-forsøk mot akkurat din konto). Mange børser stanser uttak proaktivt ved mistanke om et sikkerhetsbrudd, nettopp for å hindre videre tapping og bevare spor. Dette er en vanlig, forventet praksis i bransjen, ikke et tegn på at pengene dine er borte for godt.

#!/bin/bash
# sjekk_status.sh - hent statusside og se etter driftsavvik
BORS_STATUS_URL="https://status.din-bors.example.com/api/v2/status.json"

curl -s "$BORS_STATUS_URL" | jq '.status.indicator, .status.description'

# se etter siste innlegg fra borsens offisielle X/Twitter-konto via en
# tredjeparts RSS-bro hvis du ikke har API-tilgang
curl -s "https://nitter.net/BorsOffisiell/rss" | grep -i -A2 "sikkerhet\|hack\|incident"

Bytt ut URL-en med børsens faktiske statusside. De fleste seriøse børser publiserer et maskinlesbart statusendepunkt av denne typen, og det gir deg et raskere og mer pålitelig svar enn å skrolle gjennom kommentarfelt.

Steg 2: Stopp blødningen – flytt gjenværende midler

Hvis uttak fortsatt fungerer og børsen ikke eksplisitt har bedt brukere om å avstå fra transaksjoner mens de undersøker saken, bør du vurdere å flytte gjenværende midler til en lommebok du selv kontrollerer nøklene til. Bruk alltid en adresse du har verifisert på en separat kanal, og send et lite testbeløp først før du flytter resten. Samme prinsipp gjelder som i en normal situasjon: aldri lim inn en adresse blindt, alltid kontroller de første og siste tegnene manuelt mot en kilde du stoler på.

Steg 3: Deaktiver API-nøkler og tilkoblede apper

Handelsboter og tredjeparts porteføljeapper er en vanlig inngangsport. Gå gjennom alle API-nøkler tilknyttet kontoen din, spesielt de med handels- eller uttakstillatelser, og slett dem umiddelbart, ikke bare de du mistenker er kompromittert. Skriptet under viser et enkelt oppsett for å dokumentere hvilke nøkler som fantes før du fjernet dem, noe som er nyttig bevis senere.

import requests
import json
from datetime import datetime, timezone

# Eksempel: revider og logg API-nokler for du sletter dem.
# Erstatt endepunktet med borsens dokumenterte API for nokkelhandtering.
API_BASE = "https://api.din-bors.example.com"
HEADERS = {"X-API-KEY": "DIN_LESE_NOKKEL"}

def hent_nokler():
    resp = requests.get(f"{API_BASE}/v1/apikeys", headers=HEADERS, timeout=10)
    resp.raise_for_status()
    return resp.json()

def logg_nokler(nokler):
    logg = {
        "tidspunkt_utc": datetime.now(timezone.utc).isoformat(),
        "antall_nokler": len(nokler),
        "nokler": nokler,
    }
    with open("api_nokkel_revisjon.json", "w") as f:
        json.dump(logg, f, indent=2)
    print(f"Loggforte {len(nokler)} API-nokler for sletting.")

if __name__ == "__main__":
    nokler = hent_nokler()
    logg_nokler(nokler)
    print("Ga na til borsens grensesnitt og slett hver nokkel manuelt.")

Dette skriptet er bevisst konservativt: det sletter ingenting automatisk, bare dokumenterer tilstanden. Selve slettingen bør du gjøre manuelt gjennom børsens grensesnitt, siden API-er for kontosikkerhet ofte krever ekstra bekreftelse som ikke lar seg automatisere trygt. Begrens alltid tillatelsene på nøkler du oppretter i fremtiden til bare det du faktisk trenger, og fjern uttakstillatelse fra enhver nøkkel en bot ikke krever den for.

Steg 4–5: Lås kontoen med uttakswhitelist og sterk autentisering

Så snart du har tilgang til kontoen igjen, bør du aktivere uttakswhitelist (adresse-lås), bytte fra SMS-basert tofaktor til en autentiseringsapp eller en fysisk sikkerhetsnøkkel, og endre passordet fra en enhet du er sikker på er ren. SMS-basert tofaktor er fortsatt sårbart for SIM-bytte-svindel, der en angriper overtar telefonnummeret ditt hos operatøren. En passkey eller FIDO2-nøkkel er langt mer motstandsdyktig fordi den er bundet til den fysiske enheten og domenet den ble registrert på.

Gå også gjennom aktive økter og innloggede enheter, og logg ut alt du ikke kjenner igjen. Mange børser viser en liste over land og enhetstyper knyttet til hver økt. Se etter geografiske avvik, for eksempel innlogginger fra land du aldri har besøkt, som et klart tegn på at kontoen har vært i fremmede hender.

Ikke klikk lenker i e-poster eller direktemeldinger for å logge inn på nytt, uansett hvor offisielle de ser ut. Skriv adressen manuelt eller bruk et bokmerke du allerede har kontrollert tidligere. Dette høres opplagt ut når du leser det nå, men i en stresset situasjon er det nettopp denne regelen folk bryter.

Steg 6: Sjekk om identiteten din er lekket andre steder

Et børs-hack skjer sjelden isolert. Ofte har angriperen fått tak i påloggingsinformasjonen din gjennom en helt annen lekkasje og gjenbrukt den. Sjekk om e-postadressen din er del av kjente datalekkasjer via Have I Been Pwned. Skriptet under gjør oppslaget automatisk hvis du har en API-nøkkel, men du kan også bruke nettsiden direkte uten noen kode i det hele tatt.

import requests

def sjekk_hibp(epost: str, api_nokkel: str) -> list:
    url = f"https://haveibeenpwned.com/api/v3/breachedaccount/{epost}"
    headers = {
        "hibp-api-key": api_nokkel,
        "user-agent": "personlig-sikkerhetssjekk",
    }
    resp = requests.get(url, headers=headers, timeout=10)
    if resp.status_code == 404:
        return []
    resp.raise_for_status()
    return resp.json()

if __name__ == "__main__":
    epost = "[email protected]"
    nokkel = "DIN_HIBP_API_NOKKEL"
    lekkasjer = sjekk_hibp(epost, nokkel)
    if lekkasjer:
        print(f"Fant {len(lekkasjer)} kjente lekkasjer knyttet til {epost}:")
        for l in lekkasjer:
            print(f" - {l['Name']} ({l['BreachDate']})")
    else:
        print("Ingen kjente lekkasjer funnet for denne adressen.")

Eksempel på output hvis adressen er del av en kjent lekkasje:

Fant 2 kjente lekkasjer knyttet til [email protected]:
 - Collection1 (2019-01-07)
 - ExchangeBreachExample (2025-11-02)

Finner du treff, bytt passordet på alle kontoer som deler det samme passordet, ikke bare kryptobørsen. Gjenbruk av passord på tvers av tjenester er fortsatt en av de vanligste årsakene til at kontoer blir overtatt i utgangspunktet.

Steg 7: Verifiser transaksjonene selv på blokkjeden

Ikke stol blindt på ett enkelt dashbord. Blokkjeden er offentlig, så du kan verifisere selv hvilke transaksjoner som faktisk skjedde, når de skjedde, og hvor midlene endte opp. For Ethereum og EVM-kompatible kjeder kan du bruke Etherscan sitt gratis API-nivå.

import requests

def hent_transaksjoner(adresse: str, api_nokkel: str) -> list:
    url = "https://api.etherscan.io/api"
    params = {
        "module": "account",
        "action": "txlist",
        "address": adresse,
        "sort": "desc",
        "apikey": api_nokkel,
    }
    resp = requests.get(url, params=params, timeout=10)
    resp.raise_for_status()
    data = resp.json()
    return data.get("result", [])

if __name__ == "__main__":
    adresse = "0xDIN_LOMMEBOK_ADRESSE"
    nokkel = "DIN_ETHERSCAN_API_NOKKEL"
    tx = hent_transaksjoner(adresse, nokkel)
    for t in tx[:5]:
        verdi_eth = int(t["value"]) / 1e18
        print(f"{t['timeStamp']}  {verdi_eth:.4f} ETH  til {t['to']}  hash {t['hash']}")

For Bitcoin-adresser kan du gjøre det samme med et offentlig blokkutforsker-API, som viser historikken uten at du trenger å stole på en tredjeparts sammenfatning. Skriv ned hver mistenkelig transaksjonshash. Dette blir kjernedokumentasjonen din når du senere kontakter børsen, politiet og eventuelt et forsikringsselskap.

Steg 8: Bygg en hendelseslogg med tidsstempel og hash

God dokumentasjon avgjør ofte hvor raskt en sak blir behandlet, både av børsens support og av politiet. Bygg én samlet, kronologisk logg med skjermbilder, transaksjonshasher, tidspunkt og all kommunikasjon. Skriptet under lager en enkel, tidsstemplet loggfil og regner ut en SHA-256-hash av innholdet, slik at du senere kan bevise at loggen ikke er endret i ettertid.

import json
import hashlib
from datetime import datetime, timezone

def legg_til_hendelse(loggfil: str, beskrivelse: str, bevis: str = ""):
    try:
        with open(loggfil) as f:
            logg = json.load(f)
    except FileNotFoundError:
        logg = {"hendelser": []}

    logg["hendelser"].append({
        "tidspunkt_utc": datetime.now(timezone.utc).isoformat(),
        "beskrivelse": beskrivelse,
        "bevis": bevis,
    })

    with open(loggfil, "w") as f:
        json.dump(logg, f, indent=2, ensure_ascii=False)

    innhold = json.dumps(logg, sort_keys=True).encode("utf-8")
    hash_verdi = hashlib.sha256(innhold).hexdigest()
    print(f"Logg oppdatert. SHA-256: {hash_verdi}")

if __name__ == "__main__":
    legg_til_hendelse(
        "hendelseslogg.json",
        "Oppdaget nullsaldo etter pushvarsel kl. 03:14",
        bevis="skjermbilde_001.png",
    )

Kjør denne funksjonen hver gang noe nytt skjer, fra det første varselet til siste svar fra support. En kronologisk, hashet logg er langt mer troverdig enn et sammensurium av skjermbilder du graver frem i etterkant.

Steg 9–10: Kontakt support riktig, og meld saken til politiet

Steg 9: Snakk med børsens support gjennom offisielle kanaler

Bruk kun offisielle supportkanaler du finner via børsens egen nettside, aldri lenker fra e-post eller sosiale medier. Oppgi bruker-ID, tidspunkt, transaksjonshasher, beløp, blokkjedeadresser og en kort tidslinje. Ikke del passord, gjenopprettingsfraser, private nøkler, engangskoder eller fjernstyringstilgang med noen, uansett hvor overbevisende de utgir seg for å være. Legitim support vil aldri trenge dette for å hjelpe deg.

Vær realistisk om kompensasjon. Noen børser har egne beredskapsfond, som Binance sitt SAFU-fond, beskrevet av selskapet som opprettet for å beskytte brukere i ekstreme situasjoner. At et slikt fond finnes, betyr likevel ikke at alle tap automatisk dekkes. Vilkårene og den konkrete saken avgjør, og du bør lese børsens offisielle kunngjøring om hendelsen før du legger noen plan basert på antatt kompensasjon.

Steg 10: Meld saken til politiet og vurder Økokrim

I Norge meldes kryptorelatert svindel og tyveri gjennom politiets offisielle kanaler for nettsvindel. For mer alvorlige eller organiserte saker kan relevant informasjon også sendes til Økokrim, som er den nasjonale enheten for økonomisk kriminalitet. Økokrim er ikke en erstatningsordning og heller ikke et alternativ til en vanlig anmeldelse. Betrakt det som et supplement for saker med et visst omfang eller kompleksitet, ikke som førstevalget for enhver sak.

Ta med den hashede hendelsesloggen din, transaksjonsdataene fra blokkjeden og all kommunikasjon med børsen når du anmelder. Jo mer konkret dokumentasjon du leverer fra start, desto raskere kan saken behandles videre. Finanstilsynet fører tilsyn med kryptotjenesteytere som opererer under MiCA-regelverket i Norge, og du kan sjekke om plattformen din faktisk har nødvendig tillatelse gjennom deres register. Ifølge Norges Banks rapport om finansiell infrastruktur 2026 ble MiCA-regelverket transponert inn i norsk lov gjennom kryptoeiendelloven fra 1. juli 2025, noe som betyr at norske og EØS-baserte tjenesteytere nå er underlagt et klarere tilsynsregime enn tidligere.

Steg 11–12: Skatt, forsikring og langsiktig overvåking

Et tap fra et hack er ikke automatisk fradragsberettiget på skatten. Skattebehandlingen avhenger blant annet av om tapet skyldes dokumentert tyveri, svindel, ordinær handel eller andre forhold, så ta vare på all dokumentasjon (anmeldelse, korrespondanse med børsen, transaksjonsdata) til bruk i skattemeldingen og eventuelt i dialog med Skatteetaten. Sjekk også om du har en forsikring som kan være relevant. Vanlige innbo- eller cyberforsikringer dekker ikke nødvendigvis kryptoeiendeler eller tap som skyldes egen signering, phishing eller kompromitterte kontoer, så les den konkrete avtalen og meld kravet raskt fremfor å vente på at børsens egen gransking avsluttes.

Etterspillet etter et hack er ofte en bølge av phishing rettet nøyaktig mot deg, siden svindlere vet at ofre leter etter hjelp og er mer sårbare for falske “recovery”-tjenester. Sett opp enkel automatisk overvåking av kontoen din for å fange opp uvanlig aktivitet tidlig.

#!/bin/bash
# overvak_saldo.sh - kjor som cron-jobb hvert 15. minutt
# Varsler deg via en webhook (f.eks. Slack eller Discord) ved store endringer

FORVENTET_SALDO="0.00"
API_URL="https://api.din-bors.example.com/v1/account/balance"
WEBHOOK_URL="https://hooks.slack.com/services/DIN/WEBHOOK/URL"

FAKTISK_SALDO=$(curl -s -H "X-API-KEY: DIN_LESE_NOKKEL" "$API_URL" | jq -r '.total_balance')

if [ "$FAKTISK_SALDO" != "$FORVENTET_SALDO" ]; then
  curl -s -X POST -H 'Content-type: application/json' \
    --data "{\"text\":\"Saldoendring oppdaget: $FAKTISK_SALDO (forventet $FORVENTET_SALDO)\"}" \
    "$WEBHOOK_URL"
fi

Legg dette i crontab med en linje som kjører hvert 15. minutt, og du får et varsel innen kvarteret hvis noe endrer seg mens du sover. Samme grunnprinsipp gjelder for flerkjede porteføljevarsling, bare tilpasset akuttfasen rett etter et hack.

Vanlige fallgruver etter et børs-hack

De fleste feilene som gjør en allerede dårlig situasjon verre, gjentar seg på tvers av saker. Mønsteret er nesten alltid det samme: stress fører til snarveier, og snarveier er akkurat det en angriper regner med at du tar. Her er seks fallgruver du bør kjenne til på forhånd, slik at du gjenkjenner dem i det øyeblikket du står i situasjonen selv:

  • Å stole på recovery-tjenester som tar kontakt uoppfordret. Ekte support tar sjelden initiativ til å kontakte deg først via direktemelding, og enhver aktør som ber om forskuddsbetaling eller din gjenopprettingsfrase for å hente tilbake midlene dine, er svindel.
  • Å flytte gjenværende midler til en ny adresse uten å verifisere den nøye. Skadevare som bytter ut utklippstavlen er vanlig nok til at du alltid bør kontrollere hele adressen, ikke bare de første og siste tegnene, og aller helst sende et testbeløp først.
  • Å vente med å deaktivere API-nøkler fordi du er redd for å forstyrre en handelsbot. En bot du mister litt oppetid på er et mye mindre problem enn en nøkkel en angriper fortsatt kan bruke.
  • Å anta at taushet fra børsen betyr at pengene er tapt for godt. Interne granskninger tar ofte lengre tid enn brukere ønsker, og det er normalt at offisiell informasjon kommer i etapper.
  • Å diskutere sakens detaljer offentlig i sosiale medier eller Discord-servere. Detaljert informasjon om beløp og tidslinje gjør deg til et lettere mål for oppfølgende phishing, og kan i noen tilfeller komplisere en pågående etterforskning.
  • Å glemme å sjekke tilkoblede kontoer utenfor selve børsen. Mange bruker samme e-postadresse eller passord på en tilknyttet skattetjeneste, portefølje-app eller nyhetsbrev, og et hack sprer seg raskt videre dersom disse ikke også sikres.

Feilsøking: ni vanlige problemer og hvordan du løser dem

ProblemSannsynlig årsakLøsning
Du kommer ikke inn på kontoen i det hele tattAngriper har byttet passord og e-postBruk børsens prosess for kontogjenoppretting med identitetsbekreftelse (BankID eller pass), ikke vanlig passordreset
HIBP-skriptet returnerer 401 UnauthorizedUgyldig eller manglende API-nøkkelSjekk at nøkkelen er aktiv og at du sender den i riktig header
Etherscan-API-et returnerer tom listeFeil adresseformat eller feil nettverkDobbeltsjekk adressen og legg til riktig kjede-parameter for EVM-kjeden du bruker
Support svarer ikke innen rimelig tidHøyt volum av henvendelser under en aktiv hendelseFølg opp med saksnummeret ditt via samme kanal fremfor å opprette nye saker, som forsinker køen ytterligere
Du får en telefon fra noen som utgir seg for å være supportSosial manipulasjon basert på lekket kontaktinformasjonLegg på og ring tilbake på et nummer du selv finner på børsens offisielle nettside
Overvåkingsskriptet sender falske alarmerNormale svingninger i saldo på grunn av handelsgebyrerJuster terskelverdien i skriptet til å tillate et lite avvik, for eksempel 0,5 prosent
Politiet ber om mer dokumentasjon enn du harManglende sammenhengende tidslinjeGå tilbake til hendelsesloggen din og fyll ut hull med transaksjonsdata fra blokkjeden
Du er usikker på om plattformen faktisk hadde norsk tillatelseUtenlandsk børs uten MiCA-registrering i EØSSlå opp aktøren i Finanstilsynets offentlige register over kryptotjenesteytere
Skriptet for hendelseslogg feiler med en json.decoder-feilLoggfilen er tom eller korrupt fra en avbrutt tidligere kjøringSlett den tomme filen og la skriptet opprette en ny, eller gjenopprett fra siste gyldige backup

Avanserte tips for erfarne brukere og team

Hvis du forvalter midler for et lite team eller et selskap, bør beredskapsplanen gå lenger enn det som er beskrevet over. Sett opp en multisig-lommebok for reserver som ikke trenger å ligge på en børs i utgangspunktet, slik at eksponeringen din mot en enkelt plattform er lavere fra start. Prinsippet er det samme som i air-gapped multisig-oppsett for Bitcoin: nøklene skal aldri samles på ett sted en enkelt angriper kan nå.

Automatiser deler av verifiseringsjobben ved å kjøre overvåkingsskriptet fra steg 11–12 mot flere kjeder samtidig, og legg alle funn inn i samme hendelseslogg-format som i steg 8, slik at hele teamet jobber fra én kilde til sannhet. Sett også en fast rutine for å rotere API-nøkler hver 90. dag, uavhengig av om noe mistenkelig har skjedd, slik at et eventuelt lekket credential har en kort levetid uansett.

Skriv en enkel runbook i forkant: hvem i teamet varsler hvem, hvem har fullmakt til å flytte midler i en krise, og hvilken kommunikasjonskanal dere bruker hvis børsens egne kanaler er nede. Test runbooken minst én gang i året med en simulert øvelse, på samme måte som du ville testet en backup-rutine.

Vurder også å sette opp overvåking som krysser flere datakilder samtidig, ikke bare børsens eget API. Kombiner et varsel fra børsen med et uavhengig blokkjede-API og gjerne en tredje kilde som en portefølje-tracker, slik at ett enkelt kompromittert dashbord ikke kan gi deg falsk trygghet. Hvis du forvalter midler på vegne av andre, bør du også dokumentere hvem som har tilgang til hvilke deler av systemet, slik at du raskt kan avgrense hvem som kan ha vært kilden dersom noe går galt internt. Insider-risiko er sjeldnere enn ekstern phishing, men den er vanskeligere å oppdage uten en tydelig tilgangslogg fra start.

Komplett prosjekt: sett sammen ditt eget hendelsesresponsverktøy

De fem skriptene ovenfor kan samles til ett kommandolinjeverktøy. Under er et fullstendig, kjørbart eksempel som kombinerer HIBP-sjekk, blokkjedeverifisering og hendelseslogging i én fil. Lagre den som hendelsesrespons.py og kjør med python3 hendelsesrespons.py.

#!/usr/bin/env python3
import json
import hashlib
import requests
from datetime import datetime, timezone

HIBP_NOKKEL = "DIN_HIBP_API_NOKKEL"
ETHERSCAN_NOKKEL = "DIN_ETHERSCAN_API_NOKKEL"
LOGGFIL = "hendelseslogg.json"

def legg_til_hendelse(beskrivelse: str, bevis: str = ""):
    try:
        with open(LOGGFIL) as f:
            logg = json.load(f)
    except FileNotFoundError:
        logg = {"hendelser": []}
    logg["hendelser"].append({
        "tidspunkt_utc": datetime.now(timezone.utc).isoformat(),
        "beskrivelse": beskrivelse,
        "bevis": bevis,
    })
    with open(LOGGFIL, "w") as f:
        json.dump(logg, f, indent=2, ensure_ascii=False)
    innhold = json.dumps(logg, sort_keys=True).encode("utf-8")
    return hashlib.sha256(innhold).hexdigest()

def sjekk_hibp(epost: str) -> list:
    url = f"https://haveibeenpwned.com/api/v3/breachedaccount/{epost}"
    headers = {"hibp-api-key": HIBP_NOKKEL, "user-agent": "hendelsesrespons"}
    resp = requests.get(url, headers=headers, timeout=10)
    return [] if resp.status_code == 404 else resp.json()

def hent_transaksjoner(adresse: str) -> list:
    url = "https://api.etherscan.io/api"
    params = {"module": "account", "action": "txlist", "address": adresse,
              "sort": "desc", "apikey": ETHERSCAN_NOKKEL}
    resp = requests.get(url, params=params, timeout=10)
    return resp.json().get("result", [])

def main():
    epost = input("E-postadresse a sjekke mot Have I Been Pwned: ").strip()
    adresse = input("Ethereum-adresse a verifisere (blank for a hoppe over): ").strip()

    lekkasjer = sjekk_hibp(epost) if epost else []
    hash1 = legg_til_hendelse(
        f"HIBP-sjekk kjort for {epost}, {len(lekkasjer)} treff funnet"
    )
    print(f"HIBP: {len(lekkasjer)} kjente lekkasjer. Loggens hash: {hash1}")

    if adresse:
        tx = hent_transaksjoner(adresse)
        hash2 = legg_til_hendelse(
            f"Hentet {len(tx)} transaksjoner for {adresse}"
        )
        print(f"Blokkjede: {len(tx)} transaksjoner funnet. Loggens hash: {hash2}")
        for t in tx[:3]:
            verdi = int(t["value"]) / 1e18
            print(f"  {t['timeStamp']}  {verdi:.4f} ETH  ->  {t['to']}")

if __name__ == "__main__":
    main()

Eksempel på terminalutskrift ved kjøring:

E-postadresse a sjekke mot Have I Been Pwned: [email protected]
Ethereum-adresse a verifisere (blank for a hoppe over): 0xAbc123
HIBP: 1 kjente lekkasjer. Loggens hash: 9f2a1ec47d
Blokkjede: 4 transaksjoner funnet. Loggens hash: 3b7d0c19aa
  1758700000  0.0000 ETH  ->  0xUkjentAdresse456
  1758696400  1.2500 ETH  ->  0xUkjentAdresse456
  1758690000  0.0031 ETH  ->  0xDinEgenLommebok789

Med dette verktøyet har du på under to minutter et dokumentert, hashet grunnlag du kan legge ved anmeldelsen og henvendelsen til børsen, i stedet for å rekonstruere en tidslinje fra minnet flere dager senere. Utvid gjerne skriptet videre med støtte for flere kjeder, en enkel varslingsfunksjon via e-post, eller en eksportfunksjon som pakker hele hendelsesloggen og alle skjermbilder i én komprimert fil klar til å sendes til politiet, børsens support eller et forsikringsselskap. Grunnstrukturen med tidsstempling og hashing er den samme uansett hvor mange kilder du kobler til.

Slik håndterer ulike aktører hack i praksis

Ikke alle børser reagerer likt, og det påvirker hva du realistisk kan forvente. Tabellen under oppsummerer to dokumenterte modeller fra 2025 og 2026.

ModellEksempelHva det betyr for deg som bruker
Internt beredskapsfondBinance SAFU, beskrevet av selskapet som et reservefond for ekstreme situasjonerKan dekke deler av et tap, men vilkårene og den konkrete saken avgjør om og hvor mye
Ekstern kapital og bro-finansieringBybit-hendelsen februar 2025, der tapet ifølge Chainalysis og TRM Labs var på rundt 1,46–1,5 mrd. dollarStore, godt kapitaliserte børser kan ha evne til å dekke tap raskt, men det er ingen garanti fra mindre aktører
Ingen formelt fondMindre og nyere plattformer uten dokumentert reservefondDin eneste beskyttelse er å begrense hvor mye du til enhver tid oppbevarer på børsen

Den praktiske lærdommen er den samme uansett hvilken modell børsen din bruker: behandle midler på en børs som midler i transitt, ikke som langtidslagring. Flytt det du ikke aktivt handler med, over til egen kald lagring så snart det er praktisk mulig.

Slik reduserer du eksponeringen din fremover

Den beste hendelsesresponsen er den du aldri trenger å bruke. Etter at akuttfasen er over, bruk litt tid på å endre vanene som gjorde skaden større enn nødvendig. Start med å kartlegge hvor mye du faktisk har liggende på hver enkelt børs akkurat nå, og sett deg en enkel regel: hold bare det du trenger for aktiv handel eller kortsiktig likviditet på en børs, og flytt resten til en lommebok du selv kontrollerer.

Spre eksponeringen på flere plattformer i stedet for å samle alt hos én aktør, selv om det er mer tungvint å administrere. Dette begrenser hvor mye et enkelt hack kan koste deg, på samme måte som diversifisering begrenser risiko i en vanlig investeringsportefølje. Sjekk også jevnlig om børsen din har publisert noe om sikkerhetsrevisjoner, bug bounty-program eller ekstern penetrasjonstesting. Fravær av slik informasjon er ikke i seg selv et bevis på dårlig sikkerhet, men tilstedeværelsen av det er et positivt tegn på at plattformen tar trusselbildet på alvor.

Sett til slutt av tid til en årlig sikkerhetsgjennomgang av egne vaner: bytt passord på de kontoene du ikke har rotert på lenge, kontroller at tofaktor faktisk er app- eller nøkkelbasert og ikke SMS, og gå gjennom listen over tilkoblede apper og API-nøkler på nytt. De fleste av stegene i denne guiden tar under en time å gjennomføre forebyggende, mot flere dager å håndtere etter at skaden allerede har skjedd.

Ofte stilte spørsmål

Får jeg pengene tilbake hvis børsen min blir hacket?
Det avhenger helt av børsen, hendelsens omfang og om det finnes et beredskapsfond eller ekstern finansiering tilgjengelig. Noen saker dekkes helt eller delvis, andre ikke. Følg support-kanalene og børsens offisielle kunngjøringer for oppdatert status i din sak.

Bør jeg anmelde saken selv om beløpet er lite?
Ja. Selv små beløp bidrar til et samlet bilde hos politiet, og din anmeldelse kan kobles til andre saker mot samme angriper. En anmeldelse er også ofte nødvendig dokumentasjon for skattemessige og forsikringsmessige formål.

Hva er forskjellen på å melde til politiet og til Økokrim?
Politiet er alltid riktig førstevalg for en anmeldelse. Økokrim er den nasjonale enheten for økonomisk kriminalitet og kan bli relevant for mer alvorlige eller organiserte saker, men er ikke en egen erstatningsordning eller et alternativ til vanlig anmeldelse.

Skal jeg slette API-nøklene selv om jeg ikke tror de er kompromittert?
Ja. Å slette og opprette nye nøkler koster deg noen minutters oppsett, men fjerner en hel kategori risiko dersom en nøkkel likevel var eksponert uten at du visste det.

Er tapet fradragsberettiget på skatten?
Ikke automatisk. Det avhenger av om tapet skyldes dokumentert tyveri, svindel, ordinær handel eller andre forhold. Ta vare på all dokumentasjon og avklar behandlingen konkret, siden dette ikke er en generell regel som gjelder likt i alle tilfeller.

Hvordan vet jeg om børsen faktisk har norsk eller europeisk tillatelse?
Sjekk Finanstilsynets offentlige register over kryptotjenesteytere som er registrert under MiCA-regelverket. Er aktøren ikke der, opererer den utenfor det formelle tilsynsregimet i Norge og EØS.

Kan jeg stole på noen som tar kontakt og tilbyr å hjelpe meg gjenopprette tapte midler?
Vær svært skeptisk. Chainalysis har dokumentert en kraftig økning i falske recovery-henvendelser rettet mot ofre for ekte hack. Legitim hjelp kommer nesten aldri uoppfordret, og ber aldri om forskuddsbetaling eller din gjenopprettingsfrase.

Hvor lenge tar det vanligvis før en børs avklarer en sikkerhetshendelse?
Det varierer sterkt med sakens kompleksitet, fra timer for mindre driftsavbrudd til uker for større granskninger som involverer eksterne sikkerhetsselskaper. Følg børsens offisielle statusside for oppdatert informasjon fremfor å basere deg på rykter i sosiale medier.

Bør jeg slette kryptoappen og opprette konto hos en annen børs med en gang?
Ikke som en refleks. Vurder heller om hendelsen skyldtes en systemsvakhet hos børsen selv, eller om årsaken var noe som rammet deg spesifikt, som en lekket e-postadresse. Uansett årsak bør du redusere hvor mye du oppbevarer på én enkelt plattform fremover, men et forhastet bytte uten en klar plan skaper ofte nye feil i overgangen.