h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Wallets & Exchanges

EIP-7702 i 2026: da lommeboken din ble en smartkonto

Pectra-oppgraderingen gjorde vanlige Ethereum-adresser om til smartkontoer. Vi ser på mekanikken, adopsjonen, CrimeEnjoyor-svindelen og hva det betyr for norske brukere.

Den stille oppgraderingen som gjorde lommeboken din smart

Da Ethereum rullet ut Pectra-oppgraderingen 7. mai 2025, handlet de fleste overskriftene om validatorer, staking og blob-kapasitet. Endringen som til slutt kom til å berøre flest vanlige brukere, gjemte seg bak et sperrete navn: EIP-7702. På under ett år har forslaget gjort den helt ordinære Ethereum-lommeboken om fra en passiv nøkkel til noe som kan opptre som en smartkontrakt, med samlede transaksjoner, betaling av gass i stablecoin og innebygd kontogjenoppretting innen rekkevidde for adresser som allerede eksisterer.

Den samme mekanismen ga svindlerne et nytt verktøy nesten umiddelbart. I ukene etter oppgraderingen fant analyseselskapet Wintermute at over 97 prosent av de tidligste delegeringene pekte mot gjenbrukt, ondsinnet kode. Lærdommen tegnet seg raskt: en smartkonto er bare så trygg som signaturen du gir den.

Denne gjennomgangen tar for seg hva EIP-7702 faktisk er, hvordan set-code-transaksjonen fungerer helt ned på byte-nivå, hvor stor adopsjonen har blitt, hvorfor «CrimeEnjoyor» ble et begrep i bransjen, og hva alt dette betyr for deg som forvalter dine egne nøkler i et marked der Finanstilsynet nå fører tilsyn med kryptobørser, men verken kan eller skal føre tilsyn med lommeboken på telefonen din.

Bakteppet er at Ethereum lenge har levd med en todelt virkelighet. Avanserte brukere, DAO-er og selskaper tok i bruk smartkontrakt-lommebøker med multisig, utgiftstak og gjenoppretting, mens vanlige folk satt igjen med en enkel privatnøkkel og alle farene som følger med den: mister du den, mister du alt, og signerer du feil, finnes det ingen angreknapp. EIP-7702 er forsøket på å tette det gapet uten å be hundrevis av millioner mennesker om å opprette en ny konto.

Nettopp derfor er dette en av de mest konsekvensrike endringene for vanlige lommebøker på flere år. Den berører ikke bare teknologer, men alle som en gang har klikket «bekreft» i en lommebok uten helt å vite hva som skjedde. Å forstå hvordan mekanismen virker, er derfor ingen akademisk øvelse; det er praktisk selvforsvar i et marked der ansvaret til slutt ligger hos deg.

Hva EIP-7702 egentlig er

Ethereum har historisk hatt to kontotyper. Den ene er den eksternt eide kontoen (EOA), som styres av en privatnøkkel og ikke inneholder programkode. Den andre er kontraktskontoen, som inneholder kode, men ikke har noen nøkkel og bare kan handle når noen kaller på den. Nesten alle vanlige brukere har en EOA: det er adressen du får når du oppretter en lommebok i MetaMask, Rabby eller Phantom.

I over et tiår var dette skillet en kilde til friksjon. Smartkontrakt-lommebøker fantes, men de krevde at du opprettet en ny adresse, flyttet midlene dine dit og betalte for å ta i bruk kontrakten. De aller fleste valgte derfor den enkle EOA-en og levde med begrensningene: én handling per signatur, ingen utgiftstak, ingen gjenoppretting hvis nøkkelen forsvant.

EIP-7702, som offisielt heter «Set EOA account code», visker ut skillet. Forslaget lar en EOA peke mot koden til en kontrakt og kjøre den som om koden var dens egen, samtidig som adressen, saldoen, historikken og transaksjonstelleren (nonce) beholdes. Delegeringen er reversibel: du kan slå den av igjen, og du kan bytte hvilken kontrakt kontoen peker mot. Resultatet er at hele Ethereums installerte base av EOA-er, hundrevis av millioner adresser, kan oppgraderes der de står. Du trenger ikke overtale brukerne til å opprette en ny konto; du trenger bare én signatur.

En vanlig misforståelse er at kontoen bare blir en smartkonto «for én transaksjon». Det stemmer for selve set-code-transaksjonen, men delegeringen som skrives inn i kodefeltet blir stående helt til du aktivt endrer eller fjerner den. Med andre ord kan kontoen din være en smartkonto på ubestemt tid, og det er både styrken og faren ved mekanismen. Den som forstår dette, skjønner også hvorfor en enkelt uforsiktig signatur kan få varige følger, og hvorfor det å kunne nullstille en delegering er like viktig som å kunne opprette den.

Fra EIP-3074 til Pectra: en kort forhistorie

Ideen om å gi EOA-er superkrefter er ikke ny. Et tidligere forslag, EIP-3074, ville innført to nye opkoder (AUTH og AUTHCALL) som lot en egen kontrakt handle på vegne av en konto. Kritikerne mente løsningen var for inngripende og trakk i feil retning i forhold til Ethereums langsiktige mål om innebygd account abstraction. Forslaget ble til slutt lagt til side.

I mai 2024 la Vitalik Buterin, Sam Wilson, Ansgar Dietrichs og utvikleren kjent som lightclient frem EIP-7702 som et lettere alternativ. Det innførte ingen nye opkoder, holdt seg forenlig med det langsiktige veikartet for account abstraction, og gjenbrukte mekanikk som allerede fantes. Forslaget nådde status som «Final» i standardsporet og ble aktivert på Ethereums hovednett i Pectra-oppgraderingen 7. mai 2025, en av de mest omfattende oppdateringene i nettverkets historie med elleve EIP-er samlet i én utrulling.

Selv arkitektene bak var forsiktige. Marius van der Wijden, kjerneutvikler i Ethereum, omtalte tidlig 7702 som umodent og understreket overfor DL News at det var «et veldig tidlig forslag, så vi må vurdere alle de skarpe kantene». Den advarselen skulle vise seg profetisk.

Valget av en lettvektsløsning var bevisst. Der EIP-3074 ville ha bygget et helt nytt tillitsforhold mellom kontoer og såkalte invokers, gjenbrukte 7702 den samme signaturmekanikken brukerne allerede kjente fra vanlige transaksjoner. Det gjorde forslaget enklere å revidere, enklere å rulle ut sammen med resten av Pectra, og lettere å forene med det langsiktige målet om at account abstraction til slutt skal bakes rett inn i protokollen. Prisen var at mye av ansvaret for å bruke kraften trygt ble flyttet over på lommebøkene og brukerne selv.

Anatomien til en set-code-transaksjon

Under panseret innfører EIP-7702 en ny transaksjonstype med kode 0x04, kjent som SET_CODE_TX_TYPE. Det som skiller den fra en vanlig overføring, er et felt kalt authorization_list: en liste med én eller flere fullmakter, hver formet som tuppelen [chain_id, address, nonce, y_parity, r, s]. Hver fullmakt er en egen signatur som i praksis sier at kontoen min skal peke mot denne kontrakten.

Signaturen dekker meldingen keccak(0x05 || rlp(chain_id, address, nonce)). Byten 0x05, kalt MAGIC, sørger for at en 7702-fullmakt aldri kan forveksles med en ordinær transaksjonssignatur. Når fullmakten godtas, skriver nettverket en delegeringsmarkør inn i kontoens kodefelt: de tre bytene 0xef0100 etterfulgt av den 20 byte lange adressen til målkontrakten, 23 byte til sammen. Fra da av ser enhver som slår opp adressen i en block explorer at den peker mot en bestemt kontrakt.

To detaljer er verdt å merke seg. For det første nullstilles en delegering ved å signere en ny fullmakt til nulladressen; da blir kontoen en ren EOA igjen. For det andre kan chain_id settes til 0, noe som gjør fullmakten gyldig på alle kjeder samtidig. Det er bekvemt for utviklere, men åpner for at en signatur gjenbrukes (replay) på et nettverk du ikke hadde tenkt på.

I praksis skjer det slik: lommeboken din lager en fullmakt som peker mot en implementasjonskontrakt, du signerer den, og fullmakten legges enten inn i din egen transaksjon eller sendes av en annen part som betaler gassen. Når blokken bekreftes, får adressen din delegeringsmarkøren, og fra da av kjører kontoen logikken i den kontrakten hver gang den kalles. Det hele er offentlig og etterprøvbart i en block explorer, og det er faktisk en fordel: du kan når som helst kontrollere nøyaktig hvilken kontrakt kontoen din peker mot, og reagere hvis det er noe du ikke kjenner igjen.

Denne åpenheten er en av grunnene til at 7702 regnes som et fornuftig kompromiss. Ingenting skjuler seg: markøren 0xef0100 er en klar, standardisert måte å signalisere at en konto har delegert kode, og verktøy som lommebøker og explorers kan advare deg hvis en adresse plutselig peker mot noe kjent ondsinnet. Problemet oppstår ikke fordi delegeringen er hemmelig, men fordi mange brukere ikke vet at de bør se etter den.

KomponentVerdi eller formatFunksjon
Transaksjonstype0x04 (SET_CODE_TX_TYPE)Ny transaksjonstype innført i Pectra
authorization_listTupler [chain_id, address, nonce, y_parity, r, s]Én eller flere signerte fullmakter i samme transaksjon
Signert meldingkeccak(0x05 || rlp(chain_id, address, nonce))Byten 0x05 (MAGIC) skiller fullmakten fra vanlige signaturer
Delegeringsmarkør0xef0100 + 20 byte adresse (23 byte)Skrives inn i kontoens kodefelt og peker mot kontrakten
NullstillingFullmakt til nulladressenFjerner delegeringen; kontoen blir en ren EOA igjen
chain_id = 0Gyldig på alle kjederBekvemt, men åpner for replay på tvers av nettverk

EIP-7702 og ERC-4337: samarbeid, ikke konkurranse

Det er lett å tro at EIP-7702 erstatter ERC-4337, den eldre standarden for account abstraction. Det gjør den ikke. ERC-4337, som ble endelig i mars 2023, bygde et parallelt system oppå Ethereum: brukerne sender «UserOperations» til en egen mempool, «bundlere» pakker dem sammen, og en felles EntryPoint-kontrakt utfører dem, alt uten å endre selve protokollen. Ulempen var at man måtte ta i bruk en helt ny smartkontrakt-lommebok på en ny adresse.

7702 fyller nettopp dette hullet ved å la din eksisterende adresse koble seg på 4337-verdenen uten å flytte midlene. De to standardene er i ferd med å smelte sammen: nyere versjoner av EntryPoint-kontrakten har lagt til innebygd støtte for 7702, blant annet gjennom en referansekonto kalt Simple7702Account. Alex Jupiter, senior produktsjef i MetaMask, beskrev overfor DL News 7702 som veien mot «ett samlet veikart for account abstraction», en strømlinjeformet måte å ta i bruk alle funksjonene uten risikoen som lå i EIP-3074.

For en dypere gjennomgang av hvordan smartkontoer fungerer i praksis, har vi tidligere sett på hvordan account abstraction tar over i 2026. Poenget her er at 7702 er broen: den kobler dagens lommebøker til morgendagens arkitektur uten å tvinge noen til å begynne på nytt.

I praksis betyr sammensmeltingen at infrastrukturen fra 4337, altså bundlere som pakker transaksjoner og paymastere som dekker gass, nå også kan betjene helt vanlige adresser. En bruker med en 7702-oppgradert EOA kan dermed nyte godt av sponset gass og batching uten å vite eller bry seg om at det er ERC-4337-maskineri under panseret. For utviklere er gevinsten at de kan bygge for ett samlet økosystem i stedet for to atskilte verdener, og for brukeren forsvinner mye av det tekniske sjargonget som lenge har skremt nykommere bort.

Hva smartkontoen faktisk kan gjøre for deg

Den mest umiddelbare gevinsten er batching, altså å slå sammen flere handlinger til én transaksjon og én signatur. Der du før måtte godkjenne en token og deretter bytte den i to separate steg, kan begge nå skje i samme signatur. Det sparer tid, reduserer antall bekreftelser, og fjerner en klassisk felle der en åpen «approve» blir liggende på ubestemt tid.

Nesten like viktig er gassbetaling i stablecoin. Med en paymaster kan noen andre dekke gassen, eller du kan betale den i USDC i stedet for ETH. Circle Paymaster støtter både 4337-kontoer og EOA-er som følger EIP-7702, er live på Arbitrum og Base, og tar et påslag på rundt 10 prosent for tjenesten. For en ny bruker betyr det at man kan gjennomføre sin første transaksjon uten først å måtte skaffe ETH til gass, et av de seigeste hindrene i kryptoonboarding.

Videre åpner 7702 for øktnøkler (session keys) med tidsavgrensede fullmakter, utgiftstak, og sosial gjenoppretting der betrodde kontakter kan hjelpe deg tilbake inn hvis du mister tilgangen. Et konkret eksempel: en spillbruker kan gi et spill lov til å utføre mange små transaksjoner i en time uten å måtte signere hver eneste én, mens en hardkodet grense hindrer at kontoen tømmes hvis noe går galt. Mange av disse grepene handler like mye om brukeropplevelse som om sikkerhet, et tema vi har utforsket i gjennomgangen av passkeys, gassfrihet og usynlige kjeder.

Listen over bruksområder vokser etter hvert som lommebøkene modnes. Automatiske betalinger og abonnementer blir mulig når en kontrakt kan få lov til å trekke et fast beløp innenfor klare grenser. Bedrifter kan sette regler for hvem som får godkjenne hva, og spillutviklere kan gjøre kjedelogikken usynlig for spilleren. Fellesnevneren er at kompleksiteten flyttes fra brukeren og inn i koden, så lenge koden er til å stole på. Det siste forbeholdet er ingen detalj, men selve kjernen i sikkerhetsdiskusjonen som følger.

Adopsjonen i tall

Adopsjonen har vært rask. Ifølge datatjenesten BundleBear var det per 11. august 2026 registrert rundt 218,5 millioner kumulative fullmakter, rundt 46,6 millioner aktive delegerte smartkontoer og over 90,8 millioner set-code-transaksjoner på tvers av nettverkene. Tallene har krøpet jevnt oppover gjennom hele året, et tegn på at delegering har gått fra eksperiment til daglig rutine for mange lommebøker.

På lommeboksiden var Ambire først ute med å ta i bruk 7702. Siden har MetaMask lansert sine Smart Accounts, mens Rabby, Trust Wallet, TokenPocket og multisig-rammeverket Safe alle har lagt til støtte. På børssiden har blant andre OKX Wallet og WhiteBIT integrert standarden; tidlige Dune-tall pekte på WhiteBIT som en av de største kildene til delegeringer. Hvilken lommebok som passer best avhenger av hva du vektlegger, noe vi har brutt ned i sammenligningen av MetaMask, Phantom og Rabby.

Tallene bør leses med et forbehold: én person kan stå bak mange adresser, og en aktiv delegering betyr ikke nødvendigvis en aktiv bruker. Likevel er retningen tydelig. Mye av veksten skjer på Layer 2-nettverk som Arbitrum og Base, der lav gasskostnad gjør det billig å eksperimentere med smartkonto-funksjoner. At store lommebøker og børser har rullet ut støtte i samme periode, tyder på at 7702 er i ferd med å bli en forventet standardfunksjon snarere enn en nisje for spesielt interesserte.

AktørKategoriMerknad
AmbireLommebokRegnes som først ute med 7702-delegering
MetaMask Smart AccountsLommebok7702-vei for et av de største brukergrunnlagene
RabbyLommebokKjent for transaksjonssimulering før signering
Trust Wallet og TokenPocketLommebokMobil-først-integrasjoner
SafeSmartkonto-rammeverkKombinerer multisig med modulstandarder
OKX WalletBørs-lommebokBlant de tidlige integrasjonene
WhiteBITBørsHøyt antall delegeringer i tidlige Dune-tall

Hva 7702 betyr for børser og forvaring

For børsene går skillet mellom depot (custodial) og selvforvaring rett gjennom hvor relevant 7702 er. På en tradisjonell børskonto er det børsen som holder nøklene, og der endrer standarden lite for sluttbrukeren. Det interessante skjer i børsenes egne ikke-depotbaserte lommebøker, som OKX Wallet og WhiteBIT, der brukeren styrer nøklene selv og 7702 kan brukes til å gjøre uttak, bytter og godkjenninger til én sømløs operasjon.

For selskaper og DAO-er som forvalter felles midler, peker mye i retning av multisig-rammeverk som Safe, der 7702 og modulstandarder kombineres med krav om flere signaturer. Det gir smartkonto-fleksibilitet uten å gi fra seg kontrollen til én enkelt nøkkel. Samtidig reiser sammensmeltingen av EOA-er og kontraktslogikk nye spørsmål om hvem som er ansvarlig når noe går galt, spørsmål revisjonsbransjen fortsatt jobber med å besvare.

Konsekvensen er at grensen mellom «børs» og «lommebok» blir mer flytende. En bruker kan begynne på en børs, flytte til børsens egen selvforvaltede lommebok, og der ta i bruk de samme smartkonto-funksjonene som en frittstående app tilbyr. For norske brukere gjør det spørsmålet om hvem som egentlig holder nøklene, viktigere enn noen gang, for det er nettopp dette skillet som avgjør hvem som bærer ansvaret hvis noe går galt.

CrimeEnjoyor: da 97 prosent av delegeringene var feller

Skyggesiden viste seg fort. I en analyse gjengitt av CoinDesk 2. juni 2025 fant Wintermute at over 97 prosent av de tidligste 7702-delegeringene pekte mot den samme, gjenbrukte byte-koden. Fordi kildekoden inneholdt ordet som en spøk, fikk kontrakten kallenavnet «CrimeEnjoyor». Rundt 2,88 ETH ble brukt til å sette opp fullmakter for omtrent 79 000 adresser, og én enkelt adresse håndterte over 52 000 av dem.

Wintermute beskrev kontraktene som «sweepere»: kode som automatisk tømmer innkommende ETH fra allerede kompromitterte adresser. Det er den avgjørende nyansen. CrimeEnjoyor var ikke et angrep på EIP-7702 i seg selv, og det utnyttet ingen feil i standarden. Delegeringene ble satt opp av angripere som allerede hadde ofrenes privatnøkler, typisk etter en tidligere lekkasje. 7702 gjorde bare tømmingen mer effektiv for lommebøker som uansett var tapt.

Enda mer talende: kampanjen var ikke engang lønnsom. Wintermute fant at den stjålne ETH-en i praksis ikke fløt videre til angripernes måladresser, fordi de kompromitterte kontoene stort sett allerede var tomme. Konklusjonen fra selskapet var at selve standarden ikke var feilkonstruert, den ble bare umiddelbart vevd inn i eksisterende svindelinfrastruktur.

Lærdommen fra CrimeEnjoyor er likevel ubehagelig tydelig. Idet en ny mekanisme blir tilgjengelig, tester svindlerne den før de fleste vanlige brukere i det hele tatt har hørt om den. At de tidlige kampanjene bommet økonomisk, er en mager trøst; det viste bare at angriperne fortsatt lette etter oppskriften. De påfølgende, langt mer målrettede phishing-angrepene beviste at de til slutt fant den, og at ofrene denne gangen hadde penger å tape.

Blind signering og drainer-økonomien

Der CrimeEnjoyor rammet allerede tapte lommebøker, dukket det snart opp angrep mot brukere som fortsatt hadde kontroll. I august 2025 dokumenterte sikkerhetsselskapet Scam Sniffer, gjengitt av Cryptopolitan, at et enkelt offer tapte verdier for over 1,54 millioner dollar (i wstETH, cbBTC og NFT-er) etter å ha signert én ondsinnet EIP-7702-batchtransaksjon. Etablerte drainer-operasjoner som Inferno Drainer og Pink Drainer tilpasset seg raskt og bygde standardens prinsipp om at én fullmakt gir varige rettigheter, inn i verktøyene sine.

Kjernen i problemet er blind signering. En batch-signatur kan se rutinemessig ut i lommeboken, mens den i virkeligheten delegerer hele kontoen din til angriperens kode. Idet du godkjenner, kan kontoen tømmes nesten momentant. Fordi delegeringen består til den aktivt nullstilles, holder det med ett øyeblikks uoppmerksomhet.

Mønsteret er velkjent fra andre deler av kryptomarkedet, der tekniske nyvinninger og svindel utvikler seg i takt. Vi har sett den samme dynamikken i det rettslige etterspillet etter rug pull-svindelen i DeFi: verktøyene endrer seg, men den menneskelige svakheten angriperne utnytter, forblir den samme.

Hvordan kjenner man igjen en farlig batch? Faresignalene er ofte de samme: en tilsynelatende uskyldig handling som plutselig ber om en signatur du ikke forventet, en nettside som haster deg gjennom bekreftelsen, eller en forespørsel der lommeboken viser en rå kontraktsadresse i stedet for en tydelig beskrivelse av hva som skjer. Regelen er enkel, om enn vanskelig å følge når man har det travelt: signerer du noe du ikke forstår, signerer du blindt, og da har du i praksis allerede gitt fra deg kontrollen over kontoen.

Gode lommebøker hjelper til her ved å oversette den rå transaksjonen til lesbar tekst, vise hvilken kontrakt du er i ferd med å delegere til, og advare hvis adressen står på en svarteliste. Men verktøyene er en hjelp, ikke en garanti. Den siste forsvarslinjen er alltid deg selv, i det sekundet du velger mellom å lese nøye eller bare trykke videre.

Det revisorene ser etter

For sikkerhetsrevisorer som SlowMist og Fireblocks har EIP-7702 skapt en ny sjekkliste. Den mest subtile risikoen er lagringskollisjon: siden den delegerte koden opererer i EOA-ens egne lagringsplasser, kan to ulike implementasjoner skrive over hverandres data hvis de ikke er nøye adskilt. Løsningen er navngitt lagring etter standarden ERC-7201, som gir hver modul sitt eget område.

Videre finnes det ingen constructor eller initcode i en 7702-delegering, slik en vanlig kontrakt har. Oppsettet må derfor ofte gjøres i et eget kall, som i verste fall kan kapres av en angriper før den legitime brukeren rekker det (front-running). Legg til replay-risikoen ved chain_id lik 0 og den allestedsnærværende faren for blind signering, og man forstår hvorfor grundige revisjoner og bug bounties er blitt et eget sikkerhetslag i bransjen. Vi har sett nærmere på hva slike programmer faktisk betaler i gjennomgangen av bug bounty-utbetalinger i 2026.

Poenget er ikke at 7702-kontrakter er spesielt usikre, men at de flytter angrepsflaten. En feil i en delt implementasjonskontrakt kan i prinsippet ramme alle adressene som delegerer til den samtidig, på samme måte som en sårbarhet i et populært kodebibliotek rammer alt som bruker det. Derfor legger seriøse team vekt på formell verifisering, gradvis utrulling og åpen kildekode som mange øyne kan granske før pengene strømmer inn.

RisikoHva som kan skjeMottiltak
LagringskollisjonDelegert kode deler kontoens lagringsplasser og kan overskrive dataNavngitt lagring etter ERC-7201
Front-running ved oppsettUten constructor kan et separat init-kall kapresAtomisk oppsett i samme transaksjon
Replay via chain_id = 0En fullmakt gjenbrukes på en kjede den ikke var ment forSett en eksplisitt chain_id
Blind signeringBrukeren ser ikke at signaturen delegerer kontoen til angriperens kodeClear signing (ERC-7730) og simulering

Slik beskytter du deg: en praktisk sjekkliste

Det gode er at de fleste 7702-fellene kan unngås med noen enkle vaner. Det handler mindre om teknisk kompetanse enn om å bremse ned og lese hva du signerer.

  • Bruk clear signing (ERC-7730) i lommeboken, slik at du ser hva en fullmakt faktisk gjør og ikke bare en heksadesimal streng.
  • Slå opp adressen din i en block explorer og se etter delegeringsmarkøren 0xef0100; kjenner du ikke igjen kontrakten den peker mot, er det et faresignal.
  • Nullstill en ukjent delegering ved å signere en ny fullmakt til nulladressen.
  • Bekreft alltid på skjermen til en maskinvarelommebok før du godkjenner en batch-signatur.
  • Vær ekstra skeptisk til dApps du ikke kjenner som ber om én samlet godkjenn-alt-signatur.
  • Husk at 7702 ikke reparerer en lekket nøkkel; god nøkkelhygiene er fortsatt førstelinjeforsvaret.

Ingen av disse grepene er hundre prosent, men til sammen fjerner de de vanligste angrepsvektorene. En maskinvarelommebok som viser transaksjonens reelle innhold på sin egen skjerm er fortsatt et av de sterkeste enkelttiltakene mot nettopp blind signering.

Finanstilsynet, MiCA og ansvaret ved selvforvaltning

For norske brukere er det et viktig regulatorisk skille å forstå. Kryptoeiendelsloven, som gjennomfører EUs MiCA-regelverk, trådte i kraft i Norge 1. juli 2025 gjennom EØS-avtalen. Finanstilsynet gir nå tillatelser til tilbydere av kryptoeiendelstjenester (CASP); blant de første var Firi AS, sammen med Týr Markets og AK Jensen Norway.

Men CASP-tilsynet dekker børser, veksling, oppbevaring og forvaltning på vegne av kunder, ikke programvaren i en lommebok du styrer selv. En EIP-7702-smartkonto der du holder dine egne nøkler er selvforvaltning i lovens forstand: det finnes ingen kundeservice å ringe, ingen angrerett, og ingen tilsynsmyndighet som kan reversere en delegering du signerte. Ansvaret er ditt alene. Det er baksiden av den samme selvbestemmelsen som gjør selvforvaltning attraktiv.

Verdt å ta med for regnskapet: gevinst og tap på kryptoeiendeler er skattepliktig og skal føres i skattemeldingen til Skatteetaten, uavhengig av om kontoen er en enkel EOA eller en smartkonto. Og selv om ETH i skrivende stund handles til rundt 1 900 dollar, i overkant av 18 000 kroner med en dollarkurs nær 9,50 (CoinGecko), er selve gasskostnaden for en delegering vanligvis beskjeden. Betaler du den i USDC via en paymaster, kommer påslaget på toppen.

Veien videre: EIP-8141 og Hegota

EIP-7702 var aldri ment å være endestasjonen, bare broen dit. Tidlig i august 2026 la Vitalik Buterin frem et nytt forslag, EIP-8141, som han overfor Cointelegraph beskrev som «en omnibus som pakker sammen og løser hvert gjenværende problem som account abstraction var ment å løse (og mer)». Målet er å levere ekte, innebygd account abstraction med det han kaller Hegota-forken, «innen et år».

Blir det virkelighet, går Ethereum fra å la EOA-er etterligne smartkontoer til å gjøre account abstraction til en innebygd del av protokollen. Da vil 7702 kunne ses tilbake på som overgangsteknologien som lærte hele økosystemet, brukere, lommebøker og børser, å tenke i smartkontoer. Men van der Wijdens advarsel om de skarpe kantene står ved lag: hver gang lommeboken får mer makt, får også en feilsignatur større konsekvenser.

For norske brukere er konklusjonen nøktern. EIP-7702 gir reell, håndfast bedre brukeropplevelse i dag, men den flytter også mer ansvar over på det ene sekundet der du bestemmer deg for å trykke godkjenn. Forstår du hva du signerer, er oppgraderingen et gode. Gjør du det ikke, er den en ny måte å tape penger på.

Ofte stilte spørsmål

Hva er EIP-7702 kort forklart?

EIP-7702 er en Ethereum-standard, aktivert i Pectra-oppgraderingen i mai 2025, som lar en vanlig lommebok-adresse (EOA) midlertidig peke mot koden til en smartkontrakt. Da kan adressen din utføre smartkonto-funksjoner som samlede transaksjoner og gassbetaling i stablecoin, uten at du bytter adresse, og delegeringen kan slås av igjen.

Er EIP-7702 trygt å bruke?

Selve standarden regnes ikke som feilkonstruert; Wintermute fant at de tidlige angrepene utnyttet allerede lekkede nøkler, ikke en svakhet i 7702. Risikoen ligger først og fremst i blind signering, altså å godkjenne en fullmakt uten å forstå at den delegerer kontoen din. Bruk clear signing og en maskinvarelommebok, så reduseres faren betraktelig.

Hvordan slår jeg av en EIP-7702-delegering?

En delegering nullstilles ved å signere en ny fullmakt som peker mot nulladressen. De fleste moderne lommebøker som støtter 7702 tilbyr dette som en tilbakestill- eller fjern-delegering-funksjon. Etterpå oppfører adressen seg igjen som en helt vanlig EOA uten delegeringsmarkør.

Trenger jeg en ny adresse for å bruke EIP-7702?

Nei, og det er hele poenget. I motsetning til eldre smartkontrakt-lommebøker som krevde en ny adresse, oppgraderer 7702 den adressen du allerede har. Saldo, historikk og transaksjonsteller følger med, slik at hundrevis av millioner eksisterende EOA-er kan ta i bruk smartkonto-funksjoner med én enkelt signatur.

Fører Finanstilsynet tilsyn med smartkonto-lommebøker?

Nei. Finanstilsynet gir tillatelser til og fører tilsyn med tilbydere av kryptoeiendelstjenester (CASP) som børser og oppbevaringstjenester under MiCA. En selvforvaltet EIP-7702-lommebok der du holder egne nøkler faller utenfor dette regimet, så du bærer selv ansvaret for signaturene dine. Gevinster er likevel skattepliktige til Skatteetaten.

Yuki Tanaka dekker lommebøker, børser og selvforvaltning for HOGE Wire.

Share 𝕏 Post Telegram