Sådan vurderer du DeFi-risiko — se mere end afkast-tallet
De fleste tjeklister for DeFi-risiko stopper ved to spørgsmål. Forestil dig, at du har gjort begge rigtigt. Afkastet er ægte — betalt af rigtige gebyrer, ikke af en nytrykt token. Protokollen er ikke styret af én person med en admin-nøgle i baglommen: ændringer kræver en multisig (flere uafhængige personer skal godkende, før noget kan ændres) og en timelock (en varslingsperiode, hvor en vedtaget ændring endnu ikke er trådt i kraft, så du kan reagere først). Du har med andre ord stillet både "hvor kommer afkastet fra?" og "hvem kan ændre reglerne?" — og fået to gode svar.
Og alligevel kan pengene forsvinde på få minutter. Fordi der er et tredje spørgsmål, som hverken afkast-tallet eller en gennemgang af kontrol-strukturen svarer på: hvad afhænger protokollen af, som ligger uden for dens egen kode?
Det er det spørgsmål, denne artikel handler om. Ikke fordi de to andre spørgsmål er mindre vigtige — men fordi denne tredje form for risiko er den mest usynlige af dem alle. Den står ikke i nogen audit-rapport om selve protokollens kode, for den fejl, der rammer dig, kan sidde et helt andet sted i kæden.
Dette er undervisning og generel information — ikke finansiel rådgivning, investeringsrådgivning eller en anbefaling om køb eller salg.
DeFi er bygget som Lego — og du ser sjældent alle klodserne
De fleste DeFi-produkter er ikke selvstændige øer. De er bygget oven på hinanden — et fænomen branchen selv kalder "money legos" eller composability. Ethereum-projektets egen introduktion til DeFi beskriver det som et lag-på-lag-system, hvor produkter deler samme blockchain og samme aktiver og derfor kan sættes sammen og kombineres på kryds og tværs: du kan låne et token ud på én platform og bruge det rentebærende token, du får tilbage, i et helt andet marked i en helt anden app.
Det er en af de smukkeste ting ved DeFi: alt kan tale sammen, og nye produkter kan bygges hurtigt ved at genbruge det, andre allerede har lavet. Men det betyder også, at din risiko ikke stopper ved den app, du bruger. Den arver risikoen fra alt, appen er bygget oven på. Hvis ét lag nede i kæden fejler, mærker du det — selvom det lag, du selv kiggede på, var solidt nok.
Prisen, systemet tror på
Den mest almindelige og mest oversete afhængighed er oraklet — den mekanisme, en protokol bruger til at vide, hvad noget er værd lige nu.
Smart contracts kan ikke selv "se" priser på en børs. De skal fodres med information udefra af en tjeneste kaldet et price oracle, og oracle-netværkenes egen dokumentation beskriver netop denne rolle: at levere data fra verden udenfor ind i en blockchain, som ellers ikke kan hente dem selv. Det lyder teknisk, men konsekvensen er enkel: hele protokollens regnestykke — hvor meget sikkerhed du har stillet, om du kan låne mere, om en position skal likvideres — hviler på, at den pris, oraklet leverer, er korrekt.
Hvis den pris kan manipuleres, kan reglerne bag afkastet, likvidationerne og lånegrænserne manipuleres med. Det er ligegyldigt, hvor ægte gebyr-indtjeningen er, og ligegyldigt hvor decentral kontrollen over koden er — hvis det tal, systemet regner ud fra, ikke kan stoles på.
Nogle protokoller bruger brede, etablerede oracle-netværk med mange uafhængige datakilder. Andre henter prisen ét sted fra — for eksempel direkte fra en enkelt, tynd handelspulje, som er langt billigere at flytte kunstigt end et helt marked. Jo tyndere og mere ensom datakilden er, jo mere sårbart er hele produktet, der bygger ovenpå. Analysefirmaet Chainalysis har beskrevet oracle-manipulation som en selvstændig angrebstype i DeFi — altså ikke et hul i koden, men et misbrug af det, koden får at vide.
Casen der viser, hvordan et helt legitimt lag kan misbruges som våben
Det mest lærerige eksempel på mekanikken er angrebet på låneplatformen Mango Markets den 11. oktober 2022.
Ifølge den amerikanske tilsynsmyndighed for derivat- og råvaremarkeder, CFTC, handlede en aktør MNGO-perpetuals — en type derivat uden udløbsdato, hvor man spekulerer i prisudviklingen frem for at eje selve tokenet — mellem konti, han selv kontrollerede, og pressede derved den pris, oraklet rapporterede, mere end 13 gange op i løbet af 30 minutter. Fordi platformens system læste den pris som reel, blev hans positioner pludselig "værd" nok til at fungere som sikkerhed for at låne over 110 mio. dollars ud af protokollens egen kasse. Han returnerede senere ca. 67 mio. dollars og beholdt ca. 47 mio. dollars.
Det, der gør sagen relevant her, er ikke beløbet — det er *mekanikken*. Der var ingen fejl i låne-logikkens kode i sig selv, og ingen enkeltperson misbrugte en admin-nøgle. Systemet gjorde præcis, hvad det var programmeret til: det stolte på en pris. Prisen var bare ikke længere til at stole på.
Sagens juridiske efterspil viser i øvrigt, hvor uafklaret området er: en jury dømte aktøren i april 2024, men en føderal dommer omstødte alle domme i maj 2025 — blandt andet med begrundelsen om, at anklagemyndigheden ikke havde ført tilstrækkeligt bevis for et falsk udsagn over for en tilladelsesfri protokol. Som bruger kan du altså ikke regne med, at retssystemet er et sikkerhedsnet under en teknisk afhængighed.
Depeg-dominoen: når "stabile" penge afhænger af noget andet
Den samme logik gælder, når en pulje eller strategi bruger en stablecoin som byggesten. Ordet "stabil" er et design-løfte, ikke en naturlov — og løftet holder kun, så længe det, coinen selv afhænger af (en reserve, en anden protokols solvens, en algoritme), også holder. Hvis du bruger et produkt, der læner sig op ad en stablecoins binding, har du arvet endnu et lag af afhængighed, uden nødvendigvis at have valgt det aktivt. Vil du have grundlaget først, så læs hvad en stablecoin egentlig er.
Pointen er den samme hver gang: jo flere lag en mulighed er bygget på, jo flere steder er der, hvor noget kan gå i stykker — uden at det er synligt fra den app, du selv sidder og kigger på.
Sådan sporer du afhængighederne selv
Du behøver ikke forstå smart contracts i detaljer for at få et førstehåndsindtryk. Et par vaner rækker langt:
- Læs, hvad protokollen selv skriver om sit oracle. Seriøse projekter nævner typisk, hvilket price feed de bruger, og hvorfor — de færreste gemmer det bevidst væk.
- Slå op, hvad en pulje eller et token faktisk er bygget af. Offentlige data-aggregatorer viser ofte, hvilke underliggende protokoller og aktiver et produkt trækker på.
- Spørg, hvor tynd den underliggende markedspar er. Et aktiv, der næsten ikke handles noget sted, er billigere at flytte kunstigt end et bredt, likvidt marked.
- Tæl lagene. Er dette en enkelt, selvstændig protokol — eller en "strategi", der ruter dine penge gennem flere andre produkter, du aldrig selv har vurderet?
Igen: pointen er ikke at blive ekspert. Det er at vide, at denne information findes, og at et par minutters research kan afsløre, om du reelt forstår hele kæden — eller kun det første led i den.
Din tjekliste: tre spørgsmål om afhængighed
- Hvad bygger dette oven på? Er det en selvstændig protokol, eller ruter den reelt dine penge gennem flere andre?
- Hvor kommer prisen fra? Er det et bredt, etableret oracle med mange kilder — eller ét tyndt, let-manipulerbart datapunkt?
- Hvad sker der med mig, hvis ét led i kæden fejler? Kan du selv svare på det, eller er svaret "det har jeg aldrig undersøgt"?
Ingen af svarene gør automatisk en mulighed "sikker" eller "farlig". De viser dig blot et lag af risikoen, som hverken afkast-tallet eller en kontrol-analyse af koden nogensinde ville have vist dig.
Husk desuden, at gevinster og tab i DeFi kan være skattepligtige i Danmark. Denne artikel er ikke skatterådgivning — se kryptoskat i Danmark for et overblik, og søg vejledning hos en revisor eller Skattestyrelsen, hvis du er i tvivl om din egen situation.
Kilder
Kilderne nedenfor er hentet og gennemlæst den 26. juli 2026. De er neutral baggrund om begreberne og den konkrete case — ikke en vurdering eller anbefaling af nogen protokol.
- CFTC: Charges Avraham Eisenberg with Manipulative and Deceptive Scheme to Misappropriate Over $110 million from Mango Markets — myndighedens egen fremstilling af datoen 11. oktober 2022, de over 110 mio. dollars, at oracle-prisen steg mere end 13 gange på 30 minutter, og at ca. 67 mio. dollars blev returneret mens ca. 47 mio. dollars blev beholdt.
- Ethereum.org: Decentralized finance (DeFi) — grundlaget for composability: at DeFi-produkter deler samme blockchain og aktiver og derfor kan sættes sammen i lag.
- Chainalysis: Oracle Manipulation Attacks Rising — A Unique Concern for DeFi — at oracle-manipulation er en selvstændig angrebstype i DeFi, forskellig fra almindelige kodefejl.
- Chainlink-dokumentation: Data Feeds — hvad et price oracle teknisk gør, og hvorfor smart contracts er afhængige af data udefra.
- CoinDesk: Judge Overturns Convictions in Mango Markets Exploiter's Crypto Fraud Case — det juridiske efterspil: dommene fra april 2024 blev omstødt i maj 2025.
Relaterede artikler
- Sådan vurderer du DeFi-muligheder med omtanke
- Liquidity, slippage og impermanent loss forklaret
- Hvad er en stablecoin?
FAQ
Er det ikke nok at tjekke, om afkastet er ægte, og om koden er decentral?
Nej, ikke helt. Det er to vigtige, men separate spørgsmål. Et tredje lag af risiko sidder i, hvad protokollen selv afhænger af udefra — for eksempel en prisoracle eller en anden protokol, den er bygget oven på. Et produkt kan bestå de to første tjek og stadig være sårbart her.
Hvad er et oracle i DeFi, kort forklaret?
Det er den mekanisme, en smart contract bruger til at få informationer udefra — oftest priser. Contracten kan ikke selv "se" et marked, så den er nødt til at stole på, hvad oraklet fortæller den.
Betyder composability, at DeFi er farligere end andre systemer?
Ikke nødvendigvis. Composability er også det, der gør DeFi hurtigt at innovere med. Men det betyder, at risiko kan rejse gennem flere lag, uden at det er synligt fra det produkt, du selv bruger — og det er værd at kende til, uanset hvor du ender med at stå.
Kan jeg helt undgå denne type risiko?
Ikke helt, men du kan reducere din blinde vinkel ved at undersøge, hvad et produkt er bygget af, før du bruger det — i stedet for kun at kigge på afkast og overordnet omdømme.
Næste skridt
Vil du blive bedre til at se hele kæden bag en DeFi-mulighed, ikke kun forsiden af den? Find dit kryptoniveau og se, hvor du bør starte.
Vil du have rolige, danske forklaringer, når noget vigtigt sker i krypto- og DeFi-verdenen? Tilmeld dig det gratis krypto-overblik.
Dette er undervisning og generel information — ikke finansiel rådgivning, investeringsrådgivning eller en anbefaling om køb eller salg. DeFi indebærer risiko for totalt tab.
Næste rolige skridt
Start med dit niveau, få gratis overblik og læs videre i et tempo der passer til dig.