Tredje kvartal 2026 ble det dyreste kvartalet for kryptosikkerhet siden begynnelsen av 2025. Ifølge en fersk oversikt fra sikkerhetsfirmaet CertiK, publisert 1. oktober 2026, ble det registrert 247 sikkerhetshendelser i perioden juli til september, med et samlet tap på rundt 1,26 milliarder dollar. September alene sto for 99 av disse hendelsene og 768,5 millioner dollar i tapte midler, noe som gjør måneden til den verste for krypto-tyveri i hele 2026 så langt. Samtidig oppjusterte børsen Bitget sitt eget hacketap fra 351,6 til 387,5 millioner dollar, etter at etterforskere fant flere stjålne eiendeler i Zcash og TRON enn først antatt.

For lesere i Norge og Norden er tallene mer enn statistikk. Norge innførte kryptoreguleringen MiCA (Markets in Crypto-Assets) i nasjonal lov fra 1. juli 2025, og Finanstilsynet har gjennom 2026 fulgt opp hvordan børser og tjenesteleverandører tilpasser seg regelverket. Samtidig viser saken at regulering og revisjon ikke er noen garanti mot tyveri når pengene faktisk ligger i driftsklare lommebøker. Denne artikkelen går gjennom hva CertiK-rapporten faktisk sier, hvorfor Bitget-tallet ble oppjustert, hvem som etterforsker Nord-Korea-sporet, og hva det betyr for børser og brukere fremover.

Rapporten som avslører omfanget: 247 hendelser, 1,26 milliarder dollar

CertiK har fulgt kryptosikkerhet siden 2018 og publiserer kvartalsvise oppsummeringer basert på egne etterforskninger og offentlig tilgjengelig on-chain-data. I kvartalsrapporten for juli til september 2026 teller firmaet 247 separate sikkerhetshendelser, alt fra utnyttelser av smarte kontrakter til direkte angrep på børsinfrastruktur. Det samlede tapet landet på cirka 1,26 milliarder dollar, ifølge CertiK-tallene som ble omtalt 1. oktober 2026.

Det som gjør kvartalet spesielt, er ikke bare størrelsen på tapet, men hvor konsentrert det var. En enkelt måned, september, sto for mer enn seks av ti dollar som gikk tapt i hele kvartalet. Det er et mønster som skiller seg fra tidligere kvartaler i 2026, der tapene har vært mer spredt over flere mindre hendelser gjennom hele perioden. År-til-dato, altså fra januar til rundt 1. oktober 2026, har CertiK registrert 2,68 milliarder dollar i samlede kryptosikkerhetstap. Det betyr at Q3 alene utgjorde nesten halvparten av hele årets tap frem til nå, komprimert i tre måneder.

Viktig å merke seg: CertiK sin metodikk skiller mellom ulike kategorier av hendelser, og tallene er ikke nødvendigvis direkte sammenlignbare med andre analysefirmaers rapporter. Tidligere i år omtalte vi en annen gjennomgang av kryptotap på 3,63 milliarder dollar basert på CoinGecko-tall for perioden januar 2025 til juli 2026. De to rapportene bruker forskjellige tidsvinduer og klassifiseringer, men peker i samme retning: tapstakten i 2026 er høyere enn i de fleste tidligere år.

September ble den dyreste måneden i 2026

Ifølge CertiK-dataene hadde september 2026 99 registrerte sikkerhetshendelser og 768,5 millioner dollar i tap. Det gjør måneden til den med høyest hendelsesantall siden februar 2025, som var måneden Bybit-hacket skjedde. Denne sammenligningen er ikke tilfeldig. Flere av de største hendelsene i september 2026 delte fellestrekk med tidligere store børsangrep: kompromittering av varme lommebøker, raske overføringer til flere forskjellige blokkjeder, og hvitvasking gjennom velkjente mønstre.

I august skrev vi om en bølge på 16 krypto-hack på 19 dager med et samlet tap på 27 millioner dollar. Det er et nyttig sammenligningspunkt: august hadde mange, men relativt små hendelser. September 2026 var motsatt. Færre enkelthendelser sto for et langt større dollarbeløp, drevet av en håndfull svært store angrep mot sentraliserte plattformer heller enn spredte DeFi-utnyttelser. Det er en forskjell som har betydning for hvordan både regulatorer og brukere bør tenke på risiko: spredt småkriminalitet krever andre mottiltak enn konsentrerte angrep mot børsinfrastruktur.

Den klareste årsaken til septembers tapstall er den ene hendelsen som dominerte nyhetsbildet gjennom hele måneden: Bitget-hacket. Uten denne enkelthendelsen ville september sett vesentlig mindre dramatisk ut i tallene.

Bitget-saken oppjustert: fra 351,6 til 387,5 millioner dollar

Vi omtalte Bitget-hacket da det først ble kjent, med et opprinnelig anslag på 351,6 millioner dollar. Børsen stanset alle uttak klokken 18:31 UTC den 24. september 2026, etter at sikkerhetssystemene fanget opp uautoriserte overføringer fra en del av de varme lommebøkene. Det nye tallet, bekreftet 1. oktober 2026, er 387,5 millioner dollar, en oppjustering på nesten 36 millioner dollar etter at etterforskere identifiserte flere stjålne eiendeler på Zcash og TRON enn det første regnestykket fanget opp.

Angrepet rammet totalt elleve ulike blokkjeder: Ethereum, XRP Ledger, Zcash, TRON, Arbitrum, Optimism, Base, BNB Smart Chain, Avalanche, Algorand og Celestia. Bredden er påfallende. De fleste tidligere børshack har vært konsentrert til én eller to kjeder. Her ble midler flyttet ut gjennom et helt spekter av nettverk, inkludert ikke-EVM-baserte systemer som XRP Ledger og Zcash, noe som gjør sporing og tilbakeføring vesentlig mer komplisert for etterforskere.

Bitget selv forklarte 1. oktober 2026 at årsaken ikke var en svakhet i børsens egne smarte kontrakter eller kjernesystemer, men en zero-day-sårbarhet i et tredjeparts sikkerhetsprodukt. Angriperne skal ha brukt sårbarheten til å skaffe seg interne tilgangsrettigheter på høyt nivå, og deretter sendt falske uttaksinstrukser som så ut som legitime transaksjoner for systemene som godkjente dem. Børsen sier den har identifisert og tettet sårbarheten, men har ikke bekreftet et konkret beløp tilbakeført til kunder på nåværende tidspunkt.

Nord-Korea-sporet: hva Elliptic og TRM Labs fant

Bitget pekte selv på nordkoreanske trusselaktører basert på mønstre i IP-adferd og analyse av transaksjonsflyt. To av de mest anerkjente blokkjede-analysefirmaene, TRM Labs og Elliptic, har siden gått igjennom pengesporet uavhengig av børsen. TRM Labs identifiserte overlapp mellom hvitvaskingsrutene i Bitget-saken og tidligere nordkoreansk-tilknyttede angrep, inkludert Bybit-hacket fra februar 2025 og AFX Bridge-angrepet. Elliptic vurderte koblingen til nordkoreanske hackergrupper som svært sannsynlig, basert på lignende observasjoner.

Det er verdt å understreke nøyaktig hva denne typen attribusjon betyr, og hva den ikke betyr. Analysefirmaer som TRM Labs og Elliptic bygger vurderingene sine på likhetstrekk i transaksjonsflyt, gjenbruk av lommebøker, hvitvaskingsinfrastruktur, timing og koblinger til tidligere identifiserte adresser. Dette kan gi en sterk indikasjon uten å utgjøre et offentlig rettskraftig bevis på at en navngitt organisasjon, som den nordkoreanske Lazarus-gruppen, direkte utførte angrepet. Nyansen er viktig for lesere som følger saken: etterforskernes vurdering er analytisk, ikke en strafferettslig dom.

Mønsteret i seg selv er likevel ikke nytt. Siden Bybit-hacket i februar 2025, som endte med et bekreftet tap på 1,46 milliarder dollar ifølge både Bybit og Chainalysis, har nordkoreansk-tilknyttede hackergrupper i økende grad gått etter selve infrastrukturen til børser og lommebok-leverandører, ikke bare sårbarheter i smarte kontrakter. Bitget-saken, med sitt fokus på et tredjeparts sikkerhetsprodukt heller enn børsens egen kode, føyer seg inn i denne utviklingen.

Tredjepartsrisiko: når sikkerhetsverktøyet selv blir angrepsflaten

Det mest overraskende elementet i Bitget-saken er ikke beløpet, men årsaken. En børs kan ha solid kode i sine egne smarte kontrakter og likevel bli kompromittert gjennom et eksternt sikkerhetsprodukt eller en operasjonell avhengighet den stoler på. Det er en annen type svakhet enn det markedet har vært mest opptatt av de siste årene, der fokuset ofte har vært på sårbarheter i selve DeFi-protokollene.

Denne formen for forsyningskjede-risiko krever andre mottiltak enn tradisjonell kodesikkerhet. En fullstendig oversikt over alle sikkerhets-, lommebok-, signerings- og overvåkningsavhengigheter er et nødvendig utgangspunkt. Deretter må tilgangen til tredjeparts programvare begrenses til det strengt nødvendige, og sikkerhetsverktøy bør isoleres fra systemer som kan godkjenne uttak på egen hånd. Flere analysefirmaer har pekt på at oppdateringer og privilegerte handlinger bør kreve uavhengig validering, og at børser bør ha beredskapsrutiner for å kunne deaktivere en kompromittert leverandør raskt.

På siden av selve sikkerhetsverktøyene er lommebok- og uttakskontroller den andre store svakheten saken blottlegger. Segregerte kalde, varme og driftsklare miljøer, flerpartsgodkjenning for store eller uvanlige uttak, maskinvarebasert eller terskelbasert signering, og automatiske brytere som utløses av raske saldoendringer eller nye mottaksadresser, er alle tiltak som kunne redusert skadeomfanget i en lignende hendelse.

Tredje kvartal 2026 i tall

Tabellen under oppsummerer de bekreftede tallene fra CertiK-rapporten og Bitget-saken, satt sammen for å vise hvordan kvartalet utviklet seg.

Periode / hendelseAntall hendelserTap (USD)Kommentar
Januar–juni 2026 (beregnet)Ikke splittet av CertiK per hendelse~1,42 mrd dollar (beregnet: år-til-dato minus Q3)Resten av året utenom tredje kvartal
Juli–september 2026 (Q3 totalt)2471,26 mrd dollarVerste kvartal siden tidlig 2025
September 2026 (del av Q3)99768,5 mill. dollarRundt 61 % av hele Q3-tapet kom denne ene måneden
Bitget-hacket (24. september)1 enkelthendelse387,5 mill. dollar (oppjustert fra 351,6 mill.)Den klart største enkelthendelsen i Q3
År-til-dato (per 1. oktober 2026)–2,68 mrd dollarTotalt rapporterte kryptosikkerhetstap for hele 2026 så langt

Historisk kontekst: fra Mt. Gox til Bitget

Børshack er ikke noe nytt fenomen i kryptobransjen, men skalaen har endret seg dramatisk. Mt. Gox-kollapsen i februar 2014, da omtrent 744 000 bitcoin forsvant, utgjorde på det tidspunktet rundt 450 millioner dollar basert på daværende bitcoin-kurs. Coincheck-hacket i januar 2018 kostet børsen rundt 530 millioner dollar i stjålne NEM-tokens. Begge disse hendelsene ble den gang omtalt som rekordstore.

Målt mot Bybit-hacket i februar 2025, der Bybit selv og Chainalysis bekreftet et tap på 1,46 milliarder dollar i hovedsak i ether og relaterte tokens, ser både Mt. Gox og Coincheck små ut. Bitget-hackets 387,5 millioner dollar plasserer seg et sted mellom de eldste, mest kjente sakene og den rekordstore Bybit-hendelsen. Det som er nytt i 2026, er ikke at store beløp forsvinner, men hvor ofte det skjer, og hvor bredt angrepene spres over ulike blokkjeder samtidig.

HendelseDatoTap ved tidspunkt for tyveriKilde
Mt. GoxFebruar 2014~450 mill. dollarSamtidig verdsettelse av ~744 000 BTC
Coincheck26. januar 2018~530 mill. dollarCoincheck sin egen uttalelse
Bitget24. september 2026387,5 mill. dollar (oppjustert fra 351,6 mill.)Bitget og CertiK
Bybit21. februar 20251,46 mrd. dollarBybit og Chainalysis

Hvordan analysefirmaene skiller seg fra hverandre

En vanlig misforståelse er at alle tall om kryptotyveri kommer fra samme kilde eller måles på samme måte. Det er ikke riktig. CertiK, Chainalysis, TRM Labs og Elliptic har alle egne metoder og egne spesialiseringer, og det forklarer hvorfor tallene i ulike rapporter sjelden stemmer helt overens med hverandre.

CertiK er mest kjent for kvartalsvise sikkerhetsoversikter og kode-revisjoner av smarte kontrakter, og dekker et bredt spekter av hendelser fra DeFi-utnyttelser til børsangrep. Chainalysis har spesialisert seg på sporing av ulovlige midler over blokkjeder og samarbeider tett med myndigheter og politimyndigheter globalt. TRM Labs fokuserer på etterretning knyttet til hvitvasking og sanksjonsrisiko, og var sentral i å koble Bitget-saken til tidligere nordkoreanske angrep. Elliptic har lang erfaring med analyse av kriminelle pengestrømmer og compliance-verktøy for finansinstitusjoner som håndterer kryptoeiendeler.

FirmaHovedfokusRolle i Bitget-saken
CertiKKvartalsvise sikkerhetsrapporter, kodegjennomgangerPubliserte kvartalstallene for Q3 2026
TRM LabsHvitvasking og sanksjonsetterretningKoblet hvitvaskingsruter til tidligere Nord-Korea-saker
EllipticCompliance og kriminell pengestrøm-analyseVurderte Nord-Korea-koblingen som svært sannsynlig
ChainalysisSporing av ulovlige midler, samarbeid med myndigheterBekreftet tidligere Bybit-beløpet som sammenligningsgrunnlag

Hva det betyr for Norge og Norden

Norge er del av EØS, og det betyr at EUs kryptoregelverk MiCA gjennomføres i norsk lov snarere enn å gjelde kun som et utenlandsk EU-regelverk. Det norske kryptoregelverket trådte i kraft 1. juli 2025, ifølge Finanstilsynet. I en uttalelse datert 7. januar 2026 omtalte Finanstilsynet hvordan overgangsordningene under MiCA nærmer seg utløp i flere EU- og EØS-land, med henvisning til forventningene fra ESMA, den europeiske verdipapir- og markedstilsynsmyndigheten, til selskaper som fortsatt er i overgangsperioden.

For norske og nordiske brukere er det to praktiske konsekvenser av dette. Først: kryptotjenesteleverandører som opererer i Norge må avklare om de trenger autorisasjon under det norske MiCA-regimet, og tiden for å sluttføre denne prosessen blir kortere for hvert kvartal som går. For det andre, og enda viktigere for den enkelte bruker: en MiCA-autorisasjon er ingen garanti mot teknisk kompromittering. Regelverket etablerer regulatoriske plikter og tilsynsforventninger, ikke en forsikring mot hacking. Bitget-saken illustrerer dette presist, siden børsen har operert med betydelig internasjonal kundebase og egne sikkerhetsrutiner, men likevel ble truffet gjennom en ekstern avhengighet utenfor dens direkte kontroll.

Norske investorer bør derfor behandle børsvalg som en løpende sikkerhetsvurdering, ikke en engangsbeslutning. Vi har tidligere skrevet om konkrete steg for å sikre en kryptobørs-konto, og de samme prinsippene, som å begrense midler i driftsklare lommebøker og aktivere alle tilgjengelige varslingsfunksjoner, er like relevante etter Bitget-saken som de var før den.

Markedets reaksjon: tillit, uttak og regulatorisk press

Når en børs av Bitgets størrelse stanser uttak, følger ofte en periode med økt uttaksaktivitet fra andre plattformer også, drevet av generell nervøsitet blant brukere heller enn konkret risiko hos de andre børsene. Dette mønsteret har vist seg etter tidligere store hendelser, inkludert Bybit-hacket i 2025, der konkurrerende børser rapporterte økt pågang på kundeservice og midlertidig forhøyet uttaksvolum i dagene etter nyheten ble kjent.

Det regulatoriske presset følger et lignende mønster. Hver gang en stor hendelse som Bitget-saken får bred mediedekning, øker typisk tempoet i tilsynsmyndighetenes arbeid med å stille krav til nettopp de kontrollene som sviktet: tredjepartsrisiko, uttaksgodkjenning og hvordan kundemidler er segregert fra driftskapital. Finanstilsynets uttalelse fra januar 2026 om overgangsordningene under MiCA kom i en periode der nettopp denne typen hendelser har gjort det tydeligere for tilsynsmyndigheter i hele Europa at regulatorisk godkjenning og teknisk robusthet er to separate spørsmål som begge må følges opp.

Hva børser bør gjøre annerledes nå

Bitget-saken og det bredere CertiK-bildet for tredje kvartal peker mot noen konkrete endringer børser bør prioritere. For kryssende overvåkning over flere blokkjeder er det nødvendig å følge med på brobygging og innpakkede eiendeler, adresseklynger og gjenbruksmønstre, og rask konvertering til eiendeler som er vanskeligere å spore, som Zcash. Samarbeid i realtid med andre børser, analysefirmaer og politimyndigheter er også avgjørende for å kunne fryse midler før de forsvinner helt inn i hvitvaskingskjeder.

På beredskapssiden handler det om å ha forhåndsavtalte fryse- og varslingsrutiner med motparter klare før en hendelse inntreffer, ikke etter. Logger, signeringsoppføringer, tilgangstokener og leverandørtelemetri må bevares umiddelbart når en hendelse oppdages. Børser bør også kommunisere tydelig og tidsstemplet hva som er bekreftede overføringer og hva som fortsatt er foreløpige anslag, slik Bitget etter hvert gjorde da tapet ble oppjustert fra 351,6 til 387,5 millioner dollar. Vi gikk gjennom en bredere sjekkliste for denne typen hendelser i vår artikkel om hvordan en kryptobørs bør respondere på et hack.

Fem spådommer for resten av 2026 og inn i 2027

Basert på utviklingen gjennom 2026 er det mulig å skissere noen rimelige forventninger for den kommende perioden, uten å påstå at de er sikre utfall.

  • Fjerde kvartal 2026 vil sannsynligvis vise lavere totaltap enn Q3, siden det er uvanlig at to kvartaler i rad domineres av en enkelthendelse på nivå med Bitget-saken, men antallet mindre hendelser vil mest sannsynlig holde seg stabilt eller øke noe.
  • Flere børser vil offentliggjøre reviderte sikkerhetsarkitekturer i løpet av de neste månedene, med økt fokus på å isolere tredjepartsverktøy fra uttaksgodkjenning, direkte som følge av Bitget-saken.
  • Analysefirmaer som TRM Labs og Elliptic vil publisere flere rapporter som kobler fremtidige hendelser til samme hvitvaskingsinfrastruktur som ble brukt i Bybit- og Bitget-sakene, ettersom gjenbruk av infrastruktur er vanlig blant samme trusselaktørgrupper.
  • Nordiske tilsynsmyndigheter, med Finanstilsynet i Norge som en sentral aktør, vil trolig skjerpe tilsynet med hvordan kryptotjenesteleverandører dokumenterer kontroller for tredjepartsrisiko, i tråd med ESMAs forventninger til MiCA-overgangen.
  • Diskusjonen om hvorvidt sentraliserte børser bør lagre en større andel av kundemidler i kald lagring vil tilta i styrke, særlig blant institusjonelle kunder som krever strengere kontraktsmessige garantier etter en hendelse av denne størrelsen.

Hva brukere i Norge og Norden kan gjøre nå

For den enkelte bruker er det begrenset hva man kan gjøre for å påvirke en børs sine interne sikkerhetsrutiner eller valg av tredjepartsleverandører. Det man derimot kan kontrollere, er hvor mye av egen kryptoportefølje som til enhver tid ligger tilgjengelig på en børs, kontra i egen kald lagring. Midler som ikke trengs for aktiv handel, bør som hovedregel ikke ligge i driftsklare lommebøker over tid, uavhengig av hvor stor og etablert børsen er.

Det er også verdt å følge med på hvordan egen børs kommuniserer rundt sikkerhet. Plattformer som er åpne om revisjonshistorikk, forsikringsdekning for kundemidler, og konkrete detaljer om hvordan uttak godkjennes, gir et bedre grunnlag for risikovurdering enn plattformer som kun henviser til generelle sikkerhetsløfter. Kombinert med grunnleggende tiltak som maskinvarebasert tofaktorautentisering og separate e-postadresser for finansielle tjenester, reduserer dette den praktiske eksponeringen betydelig, selv i et år med rekordhøye tapstall på børssiden.

Ofte stilte spørsmål

Hva er CertiK sin Q3 2026-rapport, og hvem står bak den?
CertiK er et sikkerhetsfirma som har fulgt kryptosikkerhet siden 2018. Rapporten for tredje kvartal 2026, publisert rundt 1. oktober 2026, teller 247 sikkerhetshendelser og et samlet tap på rundt 1,26 milliarder dollar for perioden juli til september.

Hvor mye tapte Bitget egentlig, 351,6 eller 387,5 millioner dollar?
Begge tall har vært korrekte på ulike tidspunkt i saken. 351,6 millioner dollar var det første anslaget da hacket ble oppdaget 24. september 2026. Etter videre etterforskning, bekreftet 1. oktober 2026, ble tapet oppjustert til 387,5 millioner dollar da flere stjålne eiendeler på Zcash og TRON ble identifisert.

Er det bekreftet at Nord-Korea står bak Bitget-hacket?
Ikke i form av et offentlig rettskraftig bevis. Bitget, TRM Labs og Elliptic har alle pekt på mønstre som tyder på nordkoreansk-tilknyttede trusselaktører, basert på hvitvaskingsruter som overlapper med tidligere saker som Bybit og AFX Bridge. Dette er en analytisk vurdering, ikke en strafferettslig dom.

Hvordan sammenlignes Bitget-hacket med Bybit-hacket fra 2025?
Bybit-hacket i februar 2025 var vesentlig større, med et bekreftet tap på 1,46 milliarder dollar ifølge både Bybit selv og Chainalysis. Bitget-hackets 387,5 millioner dollar er omtrent en fjerdedel av Bybit-beløpet, men begge sakene deler likheter i hvordan midlene ble flyttet og hvitvasket.

Gjelder MiCA-regelverket for børser norske brukere handler på?
MiCA gjelder for kryptotjenesteleverandører som opererer innenfor EU og EØS, inkludert Norge, som gjennomførte regelverket i nasjonal lov fra 1. juli 2025. Børser som opererer utenfor EØS og kun tilbyr tjenester til norske kunder over internett, kan falle utenfor direkte norsk tilsyn selv om de har norske brukere.

Hva var årsaken til Bitget-hacket, hvis ikke en feil i egen kode?
Bitget sier årsaken var en zero-day-sårbarhet i et tredjeparts sikkerhetsprodukt, ikke en svakhet i børsens egne smarte kontrakter. Angriperne skal ha brukt sårbarheten til å skaffe seg høy intern tilgang og sende falske uttaksinstrukser.

Har Bitget fått tilbake noen av de stjålne midlene?
Børsen har satt i gang spore- og fryserutiner samt et bounty-program for å identifisere midlene, men det finnes ingen bekreftet informasjon om et konkret beløp som er tilbakeført til børsen eller dens kunder per nå.

Hvilke tiltak beskytter meg best som bruker av en kryptobørs akkurat nå?
Å begrense hvor mye som ligger i driftsklare lommebøker, aktivere maskinvarebasert tofaktorautentisering, bruke en dedikert e-postadresse for finansielle tjenester, og følge med på hvor åpen børsen er om egne sikkerhetsrutiner, er de mest konkrete tiltakene en enkelt bruker har kontroll over.