Seksten separate krypto-hack rakk å skje før august 2026 var to tredjedeler over. Da Term Finance ble drenert for rundt 8,5 millioner dollar den 23. august, var det bare det sifferet på en liste som allerede var lang. Ifølge en gjennomgang fra CryptoMediaZone hadde uavhengige hack-databaser talt seksten atskilte sikkerhetshendelser i kryptobransjen i løpet av bare de nitten første dagene av måneden.

Tallene forteller en historie som er mer komplisert enn overskriftene. August 2026 hadde færre kroner på spill enn juli, men flere angrep. Det er et mønster analytikere hos DefiLlama, TRM Labs og PeckShield alle har pekt på gjennom hele året: kryptobransjen blør fra tusen små sår i stedet for ett stort. For lesere i Norge og Norden, der DeFi-bruk og kryptosparing har vokst jevnt de siste to årene, er dette ikke lenger en historie om fjerne børser. Det er en historie om hvor pengene faktisk er trygge.

16 hack på 19 dager: tallene bak augustbølgen

Før Term Finance-angrepet hadde DefiLlama allerede loggført 17 separate sikkerhetshendelser i DeFi-sektoren i august, til en samlet verdi av rundt 18,8 millioner dollar. Legger man til Term Finance-summen, passerer augusttotalen 27 millioner dollar, spredt over mer enn femten forskjellige protokoller og plattformer.

Til sammenligning var juli en betydelig tyngre måned i kroner og øre. Ifølge overvåking fra sikkerhetsselskapet PeckShield ble det registrert rundt 30 større hackhendelser i juli, med samlede tap på omtrent 210,3 millioner dollar, en økning på 177 prosent fra junis 75,9 millioner dollar. Tar man med de mindre hendelsene DefiLlama også fanger opp, lander juli-totalen nærmere 247,4 millioner dollar, ifølge Coinpaper. Det gjorde juli til den nest verste måneden i 2026 for kryptotyveri.

Mønsteret som trer frem er tydelig: angrepsfrekvensen holder seg høy, mens gjennomsnittlig gevinst per angrep krymper. August hadde nesten like mange hendelser som juli, men mindre enn en åttendedel av tapene. For sikkerhetsteam betyr det at forsvaret må dekke stadig flere angrepsflater samtidig, ikke bare de få protokollene som forvalter mest kapital.

Term Finance: fra 951 dollar til 8,5 millioner

Detaljene i Term Finance-hacket illustrerer hvor billig et governance-angrep kan være å utføre. Ifølge sikkerhetsselskapene PeckShield og CertiK brukte angriperen rundt 951 dollar på å skaffe seg en kontrollerende andel av protokollens styringstokens. Med den innflytelsen fikk angriperen gjennom forslag som tømte protokollens strategihvelv for 2.843 ether og 1,68 millioner USDC, ifølge KuCoin News Flash.

Angrepet skjedde søndag 23. august, en dag der handelsvolum og overvåking typisk er lavere enn på hverdager. Stjålne USDC ble raskt byttet om til DAI, en vanlig taktikk for å gjøre midlene vanskeligere å fryse eller spore direkte til en sentralisert børs. Term Finance er en Ethereum-basert utlånsprotokoll med fastrente, en modell som er avhengig av at styringsmekanismen forblir tillitsverdig. Når selve stemmemekanismen blir angrepsvektoren, hjelper det lite at smart-kontraktene ellers er revidert og velfungerende.

Hendelsen var, ifølge flere sikkerhetsanalytikere, den femte governance-baserte utnyttelsen i DeFi-sektoren i 2026. Samlet har slike angrep kostet protokoller rundt 25,1 millioner dollar hittil i år. Governance-angrep krever verken avanserte nullday-sårbarheter eller sosial manipulering av enkeltbrukere. De krever bare nok kapital, eller nok utlånt stemmerett, til å ta kontroll over en beslutningsprosess som i utgangspunktet er designet for å være demokratisk.

Hvilke blokkjeder og protokoller ble rammet i august

Augustbølgen spente over et bredt utvalg av økosystemer, ikke bare Ethereum. Betalingsprosessoren og børsen Coinsbuy mistet over 8 millioner dollar 9. august i et koordinert angrep som traff lommebøker på både TRON og Ethereum samtidig. Angriperen startet med en testoverføring på bare 5 USDT før åtte TRON-lommebøker ble tømt for rundt 6,04 millioner dollar i stablecoin.

Broen mellom XRP Ledger og andre kjeder, tidligere kjent som Coreum, mistet rundt 200.000 dollar (199.916 XRP) etter en svakhet som lot angriperen forfalske innskuddsbekreftelser og trekke ut midler gjennom 94 separate uttak. Allbridge på Base-nettverket ble utnyttet for rundt 190.000 dollar via en svakhet i en Circle CCTP-ruter som behandlet en forfalsket meldingsprotokoll som ekte.

Lag 1-kjeden TAC, bygget på delt Cosmos EVM-infrastruktur, mistet rundt 2,985 milliarder TAC-token, tilsvarende omtrent 7,5 millioner dollar, fra en enkelt konto etter en feil i det delte precompile-laget. Lommeboktjenesten RRWallet, tidligere RenrenBit, fikk minst én bruker fratatt rundt 2 millioner dollar på grunn av en svakhet i tilfeldighetsgenereringen, katalogisert som CVE-2026-71851 og kalt “Ill Bloom” internt i sikkerhetsmiljøet. Oversikten fra sikkerhetsselskapet SlowMist bekrefter at også Moonwell på Base ble rammet i august, med tap som vokste fra rundt 4 millioner til nærmere 8,79 millioner dollar etter prismanipulasjon.

Angrepsvektorene: styring, broer, børser og lommebøker

Det som gjør august 2026 interessant for sikkerhetsanalyse, er bredden i metodene. Ingen enkelt sårbarhetstype dominerer slik ren smart-kontraktkode gjorde for få år siden. I stedet ser man et spredt bilde der styringsmekanismer, kryssjede-broer, sentraliserte varme lommebøker og til og med tilfeldighetsgenerering i klientapplikasjoner alle har blitt utnyttet i løpet av samme fire uker.

HendelseDato (aug. 2026)TapAngrepsvektor
Coinsbuy9. august~8 mill. USDKoordinert angrep på TRON og Ethereum
Allbridge (Base)Midt august~190.000 USDForfalsket Circle CCTP-melding
tx Chain / XRPL-broMidt august~200.000 USDFalske innskuddsbekreftelser
Maya ProtocolMidt august~1,7 mill. USDSeks kjedede kodefeil
TAC (Lag 1)Midt august~7,5 mill. USDFeil i delt Cosmos EVM-lag
RRWalletMidt august~2 mill. USD (enkeltbruker)Svak tilfeldighetsgenerering (CVE-2026-71851)
Moonwell (Base)27. august~8,79 mill. USDPrismanipulasjon
Term Finance23. august~8,5 mill. USDGovernance-overtakelse

Legger man sammen bare disse åtte hendelsene, passerer man allerede 37 millioner dollar, noe som viser at augusttotalen trolig fortsetter å justeres oppover etter hvert som sikkerhetsselskapene ettergransker mindre kjente hendelser. Fellesnevneren er ikke teknologien i seg selv, men at angriperne systematisk leter etter det svakeste leddet i hver enkelt protokolls arkitektur, enten det er en stemmemekanisme, en meldingsbro eller en tilfeldighetsgenerator.

Sikkerhetsselskapene som følger pengene

Flere analysehus publiserer egne tall, og de stemmer sjelden helt overens fordi metodikken er forskjellig. PeckShield teller det de definerer som større hackhendelser og landet på 30 stykker i juli. DefiLlama inkluderer flere mindre DeFi-spesifikke hendelser og kommer dermed til en høyere totalsum for samme måned. TRM Labs, som har egen tilgang til etterforskningsdata fra myndigheter og børser, rapporterte at det ble stjålet rundt 972 millioner dollar fordelt på 207 hendelser i første halvår 2026, mindre enn halvparten av de rundt 2,3 milliarder dollar som gikk tapt i samme periode i 2025, ifølge TRM Labs sin egen rapport.

Sikkerhetsselskapet Blockaid kom i sin gjennomgang av samme periode til at kryptoprosjekter mistet over 1 milliard dollar i første halvår, mens antallet verifiserte utnyttelser nådde rekordnivå. Chainalysis, som primært sporer fysisk kriminalitet knyttet til krypto, dokumenterte separat at såkalte “wrench-angrep”, der noen fysisk tvinger frem tilgang til en lommebok, kostet ofre over 30 millioner dollar i 46 voldelige hendelser i første halvår. Selv om metodene og tallene spriker, peker alle fire kildene i samme retning: flere hendelser, men et gjennomsnittlig tap per hendelse som faller kraftig sammenlignet med 2025.

2026 mot 2025: flere angrep, mindre bytte

Det tydeligste tallet i hele bildet kommer fra en fersk DefiLlama-basert gjennomgang publisert sent i august. Der heter det at DefiLlama har loggført 233 separate hendelser så langt i 2026, til en samlet verdi av rundt 1,31 milliarder dollar. Samme periode i 2025 hadde bare 92 hendelser, men til en langt høyere totalsum på 2,37 milliarder dollar, ifølge Mitrade sin dekning av rapporten.

Det betyr at antallet hendelser mer enn doblet seg fra 2025 til 2026, samtidig som de totale tapene falt med rundt 45 prosent. Gjennomsnittlig tap per hendelse stupte fra 25,8 millioner dollar til 5,6 millioner dollar. Tolkningen sikkerhetsanalytikere trekker fram, er at bransjen har blitt flinkere til å stoppe de aller største heistene, samtidig som antallet angripere og forsøk har økt kraftig. Flere små og mellomstore protokoller blir mål, ofte fordi de har mindre ressurser til overvåking døgnet rundt enn de store, etablerte navnene.

PeriodeAntall hendelserSamlet tapKilde
Juni 2026Ikke spesifisert~75,9 mill. USDPeckShield
Juli 2026~30210,3-247,4 mill. USDPeckShield / DefiLlama
August 2026 (t.o.m. 28.08)16-18+>27 mill. USDDefiLlama
H1 2026 (jan.-jun.)207~972 mill. USDTRM Labs
H1 2025 (samme periode)Ikke oppgitt separat~2,3 mrd. USDTRM Labs
2026 hittil i år233~1,31 mrd. USDDefiLlama
2025 samme periode92~2,37 mrd. USDDefiLlama

Hvorfor reviderte protokoller fortsatt blir hacket

Et av de mest ubehagelige funnene i augustrapporten fra DefiLlama er at reviderte protokoller står for hele 88 prosent av kryptotapene siden 2025. Det utfordrer en grunnleggende antakelse mange investorer gjør seg: at en gjennomført sikkerhetsrevisjon fra et anerkjent selskap betyr at midlene er trygge. I praksis dekker de fleste revisjoner kun kildekoden til smart-kontraktene på et gitt tidspunkt. De fanger sjelden opp styringsmekanismer som endres etter revisjonen, tredjeparts brokomponenter som legges til senere, eller svakheter i hvordan en lommebokapp genererer nøkler.

Term Finance-hendelsen er et godt eksempel. Selve smart-kontraktkoden var ikke nødvendigvis feilen. Det var stemmemekanismen, altså hvordan kontroll over protokollen kan skifte hender, som ble angrepet. Tilsvarende gjaldt TAC-hacket en delt infrastrukturkomponent som lå utenfor selve protokollens eget reviderte kodegrunnlag. Konsekvensen er at revisjon i økende grad bør ses som ett lag av flere i et sikkerhetsopplegg, ikke en garanti i seg selv.

Markedspåvirkning: hva bølgen betyr for tilliten til DeFi

Kryptohack påvirker ikke bare ofrene direkte. De påvirker hvor villige investorer og institusjoner er til å låse kapital i DeFi-protokoller i utgangspunktet. Når 233 hendelser er registrert på under åtte måneder, blir spørsmålet ikke lenger om en protokoll kan hackes, men når og hvordan. For forsikringsprodukter knyttet til smart-kontrakter, som Nexus Mutual og lignende dekningsløsninger, betyr den økte hyppigheten høyere premier og strengere vilkår.

Samtidig ser man en motsatt effekt på selve totalverdien som er låst i DeFi globalt: den har ikke kollapset, til tross for gjentatte angrep. Det tyder på at kapital i økende grad flyter mot de protokollene som har bygget seg et ry for robuste styringsmodeller, tidslåser og fler-signatur-kontroll, mens mindre og nyere protokoller sliter med å tiltrekke seg og beholde innskudd. For norske og nordiske investorer, som historisk har vært forsiktige med DeFi sammenlignet med sentraliserte børser, forsterker augustbølgen trolig en allerede eksisterende skepsis, spesielt overfor protokoller med konsentrert stemmerett hos noen få store token-eiere.

Historisk kontekst: fra The DAO til dagens governance-hack

Governance-angrep er ikke et nytt fenomen, men de har endret karakter. The DAO-hacket i 2016, der en angriper utnyttet en gjenreentrancy-feil i selve smart-kontrakten for å tømme rundt 60 millioner dollar i ether, tvang frem en splittelse av Ethereum-nettverket i to separate kjeder. Den gangen lå feilen i koden. I 2021 mistet Poly Network over 600 millioner dollar i det som på det tidspunktet var det største DeFi-hacket noensinne, riktignok med de fleste midlene senere returnert av angriperen selv. Ronin-broen knyttet til spillet Axie Infinity ble i 2022 drenert for over 600 millioner dollar etter at angripere fikk kontroll over et flertall av nettverkets validatornoder.

Det som skiller 2026-bølgen fra disse historiske hendelsene, er kostnaden ved å utføre angrepet. Der Ronin- og Poly Network-angrepene krevde teknisk sofistikerte utnyttelser eller kontroll over infrastruktur, kostet Term Finance-angrepet mindre enn 1.000 dollar å sette i gang. Governance-modeller som i utgangspunktet skulle demokratisere kontroll over protokoller, har i stedet blitt en billig angrepsflate, fordi stemmerett ofte kan lånes, kjøpes eller midlertidig konsentreres uten at det utløser noen alarm før det er for sent.

Konkurrerende tilnærminger til styringssikkerhet

Ulike protokoller har valgt ulike svar på dette problemet. Noen, som Compound og Aave, har innført lengre tidslåser mellom et vedtatt forslag og faktisk gjennomføring, slik at samfunnet rekker å reagere før midler flyttes. Andre har begrenset hvor stor andel av stemmeretten en enkelt lommebok kan utøve i en gitt avstemning, uavhengig av hvor mange token den faktisk eier. En tredje tilnærming, brukt av enkelte nyere protokoller, er flerpartsgodkjenning der en gruppe betrodde underskrivere må godkjenne kritiske endringer selv etter at en avstemning er vunnet. Ingen av disse løsningene er vanntette alene, men de senker i praksis kostnaden ved å oppdage og stoppe et angrep før midlene forsvinner for godt.

Reaksjoner fra bransjen og spørsmålet om regulering

Det finnes foreløpig ingen samlet, offentlig uttalelse fra et regulerende organ spesifikt om augustbølgen. Det som derimot er tydelig fra sikkerhetsselskapenes egne rapporter, er en økende bekymring for at revisjonsbransjen ikke holder tritt med hvordan protokoller faktisk endrer seg etter lansering. Når 88 prosent av tapene siden 2025 har rammet reviderte protokoller, reiser det spørsmål om hva en revisjon egentlig bør dekke, og om løpende overvåking bør bli et krav på linje med den initielle kodegjennomgangen.

For europeiske og nordiske protokoller og børser er dette spesielt relevant i lys av MiCA-regelverket (Markets in Crypto-Assets), som gradvis strammer inn kravene til hvordan kryptotjenester i EU-området skal håndtere risiko og forbrukerbeskyttelse. Selv om MiCA i første rekke retter seg mot sentraliserte aktører, øker presset også på DeFi-protokoller som ønsker europeiske brukere, til å dokumentere langt mer enn en engangsrevisjon av smart-kontraktkoden.

Fem spådommer for resten av 2026

  • Flere, mindre angrep fortsetter: mønsteret med høy hyppighet og lavere gjennomsnittlig tap per hendelse ser ut til å holde seg gjennom høsten, med mindre en enkelt protokoll med svært høy total verdi låst blir rammet av en systemfeil.
  • Governance forblir hovedmålet: så lenge stemmerett kan konsentreres billig, vil flere protokoller trolig oppleve forsøk på styringsovertakelse, spesielt de med lav deltakelse i egne avstemninger.
  • Tidslåser blir standard, ikke unntak: flere protokoller vil trolig innføre eller forlenge forsinkelser mellom vedtak og utførelse etter Term Finance-saken.
  • Kryssjede-broer forblir sårbare: så lenge broer må stole på meldinger fra eksterne systemer som Circles CCTP, vil forfalskede eller feiltolkede meldinger fortsette å være en yndet angrepsvektor.
  • Revisjonsstandarder strammes inn: gitt at 88 prosent av tapene har rammet reviderte protokoller, er det sannsynlig at revisjonsselskaper og forsikringsleverandører begynner å kreve løpende overvåking, ikke bare en engangsgjennomgang, som forutsetning for dekning.

Hva dette betyr for norske og nordiske brukere

Nordiske kryptobrukere har generelt vært mer tilbøyelige til å holde midler på regulerte, sentraliserte plattformer enn i mange andre regioner, men interessen for DeFi og avkastning gjennom utlånsprotokoller har vokst jevnt de siste par årene. Augustbølgen er en påminnelse om at valget mellom en sentralisert børs og en DeFi-protokoll ikke lenger handler om enten-eller når det gjelder risiko. Coinsbuy-hendelsen viste at sentraliserte plattformer fortsatt er sårbare for koordinerte angrep på tvers av flere blokkjeder, mens Term Finance viste at DeFi-protokoller kan tømmes gjennom mekanismer som i teorien skulle gjøre dem mer demokratiske og motstandsdyktige.

For den enkelte investor betyr det i praksis at man bør se på tre ting før man legger midler i en protokoll: hvor konsentrert stemmeretten er blant de største token-innehaverne, om det finnes tidslåser mellom vedtak og utførelse, og om protokollen har hatt løpende overvåking i tillegg til den opprinnelige revisjonen. Ingen av disse tre faktorene garanterer trygghet alene, men fravær av alle tre bør regnes som et varselsignal.

Hva sikkerhetsteam bør prioritere fremover

For protokollteam og utviklere peker augustbølgen mot en konkret prioriteringsliste: overvåk stemmerettskonsentrasjon i sanntid, ikke bare ved lansering, sett opp automatiske varsler når en enkelt adresse eller en liten gruppe adresser plutselig får kontroll over en betydelig andel av stemmene, og test hvordan systemet oppfører seg dersom en ekstern meldingsbro leverer feilaktige eller forfalskede data. Ingen av disse tiltakene krever et fullstendig omdesign, men de krever at sikkerhet behandles som en løpende prosess og ikke en avkrysningsboks som fylles ut én gang før lansering.

Ofte stilte spørsmål

Hvor mange krypto-hack skjedde i august 2026?
Ulike sikkerhetsselskaper har litt forskjellige tall avhengig av hva de definerer som en hendelse, men uavhengige databaser talte minst 16 separate hack i løpet av de første 19 dagene av august, og DefiLlama loggførte 17 DeFi-spesifikke hendelser før Term Finance-angrepet kom på toppen.

Hvor mye penger gikk tapt i krypto-hack i august 2026?
DefiLlamas tall viste at augusttapene passerte 27 millioner dollar etter at Term Finance-angrepet på rundt 8,5 millioner dollar ble lagt til de 18,8 millioner dollar som allerede var registrert i måneden.

Hva var det største krypto-hacket i august 2026?
Moonwell på Base-nettverket hadde det høyeste enkelttapet i august, med observerte utstrømninger som vokste til rundt 8,79 millioner dollar etter en prismanipulasjon, tett etterfulgt av Term Finance på rundt 8,5 millioner dollar og Coinsbuy på over 8 millioner dollar.

Hva er et governance-angrep i DeFi?
Et governance-angrep innebærer at noen skaffer seg kontroll over stemmeretten i en desentralisert protokoll, ofte ved å kjøpe eller midlertidig konsentrere styringstoken, og deretter bruker den kontrollen til å vedta forslag som overfører protokollens midler til egen lommebok.

Hvorfor blir reviderte protokoller fortsatt hacket?
En sikkerhetsrevisjon dekker som regel bare smart-kontraktkoden på et gitt tidspunkt. Den fanger sjelden opp senere endringer i styringsmekanismer, eksterne brokomponenter som legges til etter lansering, eller svakheter i tilknyttede lommebokapplikasjoner, noe som forklarer hvorfor DefiLlama finner at 88 prosent av tapene siden 2025 har rammet protokoller som allerede var revidert.

Hvordan skiller 2026 seg fra 2025 i krypto-hack?
DefiLlama har registrert 233 hendelser hittil i 2026 mot 92 i samme periode i 2025, altså mer enn en dobling i antall. Samtidig falt de totale tapene fra 2,37 milliarder dollar til rundt 1,31 milliarder dollar, en nedgang på omtrent 45 prosent, som betyr at gjennomsnittlig tap per hendelse har krympet kraftig.

Er sentraliserte børser eller DeFi-protokoller tryggest akkurat nå?
Ingen av delene er risikofrie. Coinsbuy-hacket rammet en sentralisert børs gjennom kompromitterte varme lommebøker, mens Term Finance og flere andre august-hendelser rammet DeFi-protokoller gjennom styrings- og brosvakheter. Risikoprofilen er ulik, men verken sentralisering eller desentralisering er i seg selv en garanti mot tap.

Hva kan vanlige brukere gjøre for å beskytte seg?
Sjekk om en protokoll har tidslåser mellom vedtak og utførelse, unngå protokoller der stemmeretten er sterkt konsentrert hos noen få lommebøker, spre midler mellom flere plattformer i stedet for å samle alt ett sted, og følg med på hendelsesdatabaser som SlowMist for å se om en protokoll man bruker har vært involvert i tidligere sikkerhetshendelser.