Smartkontoen i 2026: gjennombruddet, og angriperne som kom først
Smartkontoen vant kampen om hvordan folk holder krypto i 2026. Men den første fagfellevurderte studien fant at 63 prosent av tidlig 7702-bruk var ondsinnet, og at én signatur kan tømme alt.
Smart-account-lommeboken vant kampen om hvordan folk flest skal oppbevare krypto. I løpet av 2026 har nesten alle lommebøker som betyr noe, fra MetaMask til Coinbase, blitt smartkontoer under panseret: kontoer som kan bunte flere handlinger i én transaksjon, betale gassavgift i hvilken som helst token, og settes opp med utgiftsgrenser, øktnøkler og sosial gjenoppretting. Så kom regningen. Den første fagfellevurderte gjennomgangen av Ethereums nye delegeringsmekanikk, lagt fram på USENIX Security 2026, fant at angriperne var raskest ute: 63 prosent av all tidlig aktivitet på den nye funksjonen var knyttet til ondsinnede kontrakter.
Det er en ubehagelig fasit for en teknologi som ble solgt inn som lommebokens sikkerhetsoppgradering. Denne artikkelen går gjennom hva en smartkonto faktisk er i 2026, hvor mange som bruker den, hva forskerne fant da de åpnet panseret, hvorfor én enkelt signatur nå kan tømme en hel konto, og hva norske brukere bør gjøre med det. Beløpene er oppgitt i kroner, og vi ser også på hvor Finanstilsynet og MiCA plasserer ansvaret når lommeboken er din egen.
Kort oppsummert: dette skjedde med smartkontoen i 2026
- Smartkontoen ble standard. To spor møttes: ERC-4337 (egne smartkontrakt-kontoer, live på hovednettet siden mars 2023) og EIP-7702 (som lar en vanlig konto oppføre seg som en smartkonto, live siden Pectra i mai 2025).
- Adopsjonen er reell. Titalls millioner smartkontoer er utplassert, og i størrelsesorden 14 millioner vanlige kontoer har signert minst én 7702-delegering.
- Angriperne kom først. USENIX-studien fant at 63 prosent av tidlige 7702-transaksjoner var knyttet til ondsinnede kontrakter.
- CrimeEnjoyor. Allerede i mai 2025 pekte over 97 prosent av alle delegeringer mot den samme kopierte sweeper-koden.
- Kjernerisikoen er én signatur. En 7702-delegering installerer kode som kjører fra din adresse; en ondsinnet variant kan tømme kontoen i samme blokk.
- Forsvaret finnes. Delegér bare til reviderte, hvitelistede implementasjoner, les signeringsskjermen, og trekk tilbake gamle delegeringer.
- Norge: kryptoeiendelsloven (MiCA) gjelder fra 1. juli 2025, men rene selvforvaringslommebøker faller stort sett utenfor konsesjonsplikten. Ansvaret er ditt.
Fra frøfrase til smartkonto: hva en smart-account-lommebok egentlig er
En vanlig Ethereum-adresse har historisk vært en externally owned account (EOA): den styres av én privat nøkkel, og den nøkkelen kan gjøre alt. Mister du frøfrasen, mister du alt. Blir den phishet, er pengene borte. En smartkonto snur på dette. Kontoen er en smartkontrakt med egne regler: den kan kreve flere signaturer, sette daglige grenser, la noen andre betale gassavgiften, og gjenopprettes av betrodde verger hvis du mister enheten din.
To standarder driver dette i 2026, og de løser problemet fra hver sin kant. ERC-4337 bygde et helt parallelt system: brukere sender UserOperations til en egen mempool, bundlers pakker dem sammen, en paymaster kan dekke gassen, og alt går gjennom en delt EntryPoint-kontrakt. Den gikk live på hovednettet i mars 2023 og krever at du oppretter en ny kontoadresse. EIP-7702 tok motsatt vei: den lar en eksisterende EOA delegere til smartkontrakt-kode, slik at adressen din beholdes, men oppfører seg som en smartkonto. Den ble aktivert med Pectra-oppgraderingen 7. mai 2025 og innførte en ny transaksjonstype (type 4).
Forskjellen er ikke akademisk. 4337 gir deg en ren smartkonto fra bunnen, men tvinger fram en ny adresse og et nytt økosystem av infrastruktur. 7702 møter de hundrevis av millioner som allerede har en MetaMask- eller Coinbase-adresse, og gir dem superkreftene uten flytting. Prisen, som vi skal se, er at den samme mekanikken som gjør oppgraderingen sømløs, også gjør den farlig i gale hender.
| Egenskap | Vanlig konto (EOA) | ERC-4337-smartkonto | EIP-7702 (delegert EOA) |
|---|---|---|---|
| Adresse | Din vanlige adresse | Ny smartkontrakt-adresse | Beholder din vanlige adresse |
| Live siden | Ethereum-start | Mars 2023 (hovednett) | Mai 2025 (Pectra) |
| Bunting av handlinger | Nei | Ja | Ja |
| Betal gass i andre token | Nei | Ja (paymaster) | Ja (paymaster) |
| Sosial gjenoppretting | Nei | Ja | Ja (avhengig av implementasjon) |
| Krever ny konto | Nei | Ja | Nei |
| Hovedrisiko | Tapt eller phishet nøkkel | Feil i kontrakt eller modul | Ondsinnet delegering |
Gjennombruddet i tall: hvor mange bruker en smartkonto nå
Tallene er blitt store nok til at ordet nisje ikke lenger stemmer. Etter at ERC-4337 gikk live har titalls millioner smartkontoer blitt utplassert på tvers av Ethereum og lag 2-nettene, med hundrevis av millioner UserOperations behandlet. Analysedashbordet BundleBear, som er bransjens de facto teller, viser at aktiviteten domineres av lag 2 som Base, Polygon og Optimism, der lav gassavgift gjør buntede smartkonto-transaksjoner billige nok til å være hverdagslige. Det er verdt å understreke at eksakte totaltall spriker mellom kilder, og at det beste er å lese dem som live-tall i et dashbord, ikke som en fasit hugget i stein.
EIP-7702 vokste enda raskere fordi den ikke krever en ny konto. Ifølge BundleBears 7702-oversikt har i størrelsesorden 14 millioner vanlige kontoer signert minst én delegering siden Pectra, drevet av at MetaMask og Coinbase rullet funksjonen ut til vanlige brukere. På institusjonssiden er bildet like tydelig: Safe, den dominerende multisig-smartkontoen på EVM, rapporterte 61 millioner kontoer og over 10 milliarder dollar i kvartalsvolum i sin Q1 2026-rapport, og sikrer titalls milliarder dollar i eiendeler for DAO-er, protokoller og selskaper. Da børsene begynte å bygge smartkontoer rett inn i appene sine, forsvant det siste skillet mellom lommebok og konto for de fleste nybegynnere.
USENIX-studien: da forskerne åpnet panseret på 7702
I august 2026 kom den første grundige, fagfellevurderte revisjonen av hvordan 7702 faktisk hadde blitt brukt. Studien Revealing the Dark Side of Smart Accounts, lagt fram på USENIX Security 2026 av Mingyuan Huang og kolleger, gikk gjennom mer enn 22,8 milliarder transaksjoner på tvers av sju blokkjeder fram til 15. juli 2025 og isolerte rundt 3,66 millioner 7702-autorisasjoner. Konklusjonen var nøktern i formen og oppsiktsvekkende i innholdet.
Over 63 prosent av autorisasjonstransaksjonene var knyttet til angripere, og nesten halvparten av de hyppigst delegerte kontraktene var kontrollert av ondsinnede aktører. Forskerne identifiserte 924 ondsinnede kontrakter og knyttet dem til rundt 2,36 millioner dollar i realiserte tap (vel 22 millioner kroner) og ytterligere rundt 10,14 millioner dollar (nær 100 millioner kroner) i potensiell eksponering fra eldre kontrakter med utdaterte sikkerhetsantakelser. CryptoSlate, som dekket studien, oppsummerte funnet enkelt: angriperne stod for 63 prosent av den tidlige bruken.
Det viktige forbeholdet, som forfatterne selv understreker, er at dette ikke betyr at 7702 har en feil i protokollen. Ondsinnede kontrakter ble gjenbrukt uforholdsmessig mye, så transaksjonstellingen stiger mye raskere enn antallet distinkte ofre. Studien målte heller ikke hvor mange unike lommebøker som ble rammet, eller angrepsraten i 2026. Poenget er et annet: den fleksibiliteten som gjør delegering nyttig, senket også terskelen for automatisert tapping dramatisk. Til sammenligning fant en separat 2026-studie av lekkede private nøkler 65 340 høyrisikoadresser knyttet til rundt 574,8 millioner dollar (over 5 milliarder kroner) i tap, en påminnelse om at nøkkelhygiene fortsatt er den langt største tapskilden, ikke smartkonto-mekanikken i seg selv.
| Hva USENIX-studien fant | Tall |
|---|---|
| Transaksjoner gjennomgått | Over 22,8 milliarder |
| Blokkjeder analysert | Sju |
| 7702-autorisasjoner isolert | Rundt 3,66 millioner |
| Andel knyttet til angripere | Over 63 prosent |
| Ondsinnede kontrakter identifisert | 924 |
| Realiserte tap | Rundt 2,36 mill. dollar (vel 22 mill. kr) |
| Potensiell eksponering | Rundt 10,14 mill. dollar (nær 100 mill. kr) |
Forfatternes råd er verdt å merke seg, fordi de flytter ansvaret dit det hører hjemme. De anbefaler at lommebøker hviteliste hvilke kontrakter man kan delegere til, viser målet for delegeringen tydelig, unngår vilkårlig delegering på maskinvarelommebøker, lener seg på reviderte implementasjoner, og behandler en delegering for det den er: installasjon av kode i kontrollplanet, ikke en vanlig godkjenning.
CrimeEnjoyor: den kopierte koden som spiste delegeringene
USENIX-tallene bekreftet noe markedsaktørene hadde sett nesten umiddelbart. Bare uker etter Pectra analyserte handelshuset Wintermute de første delegeringene og fant at over 97 prosent av dem pekte mot flere kontrakter med nøyaktig samme kode: enkle sweepers designet for å automatisk feie ut all innkommende ETH fra kompromitterte adresser. Wintermute døpte den mest utbredte varianten CrimeEnjoyor og bygde et verktøy som reverserer den ondsinnede bytekoden til lesbar Solidity og sprøyter inn en advarsel i verifiserte ondsinnede kontrakter.
«This one copy-pasted bytecode now accounts for the majority of all EIP-7702 delegations. It’s funny, bleak, and fascinating at the same time», skrev Wintermute om funnet. Bak vittigheten lå reelle tap. 23. mai 2025 mistet én bruker 146 550 dollar (nær 1,4 millioner kroner) etter å ha signert en ondsinnet buntet transaksjon. Mønsteret var alltid det samme: offeret ble lurt til å signere en delegering, og en fallback-funksjon i kontrakten videresendte umiddelbart enhver ny saldo ut av kontoen, gjerne i samme blokk som pengene kom inn.
CrimeEnjoyor ble et tidlig eksempel på det automatiserte kappløpet mellom angripere og forsvarere som preger kryptosikkerhet i 2026: den samme bytekoden, kopiert tusenvis av ganger, møtt av verktøy som skanner og merker den maskinelt. Problemet er at merkingen kommer etter at koden er publisert. For brukeren er det signeringsøyeblikket som teller.
Hvorfor én signatur kan tømme alt: delegeringens anatomi
For å forstå risikoen må man forstå hva en 7702-signatur egentlig gjør. En vanlig token-godkjenning gir en kontrakt lov til å bruke én token opp til et beløp. En 7702-autorisasjon gjør noe mer omfattende: den sier at adressen din skal kjøre kode fra en bestemt kontrakt. Fra det øyeblikket er det ikke lenger bare nøkkelen din som styrer kontoen, det er koden du pekte på. Delegerer du til en revidert MetaMask- eller Safe-implementasjon, får du batching og gjenoppretting. Delegerer du til en CrimeEnjoyor-klon, har du nettopp installert en tapper.
Det er derfor phishing-sidene endret taktikk. Der de før lokket fram en uendelig token-godkjenning, lokker de nå fram en delegering, ofte forkledd som en ufarlig koble til eller en oppgrader kontoen din. Utfordringen er at signeringsskjermen i mange lommebøker fortsatt viser en teknisk nøtt fremfor en klar advarsel. Vi har tidligere skrevet om hvordan blindsignering gjør at brukere godkjenner ting de umulig kan lese, og delegering er blindsigneringens farligste utgave: konsekvensen er ikke tap av én token, men av kontrollen over hele kontoen.
Et lyspunkt er at 7702 er reverserbar. Du kan delegere til null-adressen og fjerne koden igjen, noe en klassisk kompromittert nøkkel aldri tillater. Men det forutsetter at du oppdager delegeringen før tapperen tømmer kontoen, og at du fortsatt kontrollerer nøkkelen. I praksis vinner ofte automatikken kappløpet, fordi tappingen skjer i sanntid mens du fortsatt tror du bare koblet deg til en nettside.
Landskapet: de store smart-account-lommebøkene i 2026
Markedet har konsolidert seg rundt noen få tilnærminger. MetaMask tilbyr nå smartkontoer og et Delegation Toolkit som lar en EOA få 7702-funksjoner uten å bytte adresse, ifølge MetaMasks egen dokumentasjon. Coinbase Smart Wallet, lansert i juni 2024, gikk motsatt vei og gjorde passkeys til standard, samtidig som den eksponerer en 7702-sti for dem som vil oppgradere en eksisterende adresse. Safe dominerer fortsatt multisig-segmentet for kasser og selskaper. Ved siden av dem finnes en rekke smartkonto-spesialister som Argent, Ambire, ZeroDev og Biconomy, mange bygget på de modulære standardene vi gikk grundig gjennom da smartkontoen ble til moduler.
| Lommebok | Type | Nøkkelmodell | Passer for |
|---|---|---|---|
| MetaMask Smart Accounts | EOA + 7702 / 4337 | Frøfrase, delegering | Eksisterende brukere som vil oppgradere |
| Coinbase Smart Wallet | 4337-smartkonto | Passkey (WebAuthn) | Nybegynnere, mobil, Base |
| Safe | Multisig-smartkonto | Flere signaturer | DAO-er, selskaper, kasser |
| Argent | Smartkonto | Verger, sosial gjenoppretting | Selvforvaring med sikkerhetsnett |
| Ambire | EOA + smartkonto (7702) | Frøfrase eller e-post | Aktive DeFi-brukere |
| ZeroDev / Biconomy | Modulær (7579) | Utvikleravhengig | Apper som bygger inn lommebok |
Fellesnevneren er at valget ikke lenger står mellom lommebok og børs, men mellom hvem som holder nøklene og hvilke regler kontoen din håndhever. En passkey-basert Coinbase-konto flytter nøkkelen inn i telefonens sikre enklave; en Safe fordeler den på flere personer; en 7702-oppgradert MetaMask lar deg beholde den gamle nøkkelen, men legge regler oppå. Alle tre er smartkontoer, men trusselbildet er forskjellig for hver.
Passkeys og den frøfrasefrie fremtiden
Den kanskje største UX-endringen er at frøfrasen er på vei ut for nye brukere. Passkeys, den samme teknologien som ligger bak Face ID og fingeravtrykk på telefonen, lar en smartkonto signere transaksjoner med en nøkkel som aldri forlater enhetens sikre maskinvare. Coinbase Smart Wallet gjorde dette til standard, og for en fersk bruker fjerner det det farligste enkeltsteget i krypto: å skrive ned tolv ord og oppbevare dem trygt for alltid.
Men frøfrasefri er ikke risikofri, den flytter bare risikoen. Mister du enheten uten en gjenopprettingsnøkkel, kan du miste tilgangen. Synkroniserer passkey-en seg via iCloud eller Google, arver du plattformens sikkerhet og dens angrepsflate. Og fordi passkeys er bundet til maskinvare og plattform, dukker det opp nye spørsmål om innlåsing og arv: hva skjer med kontoen hvis Apple- eller Google-kontoen din stenges, eller hvis arvingene dine ikke får tilgang til enheten? Svaret i 2026 er at det kommer an på implementasjonen, noe som er en dårlig trøst når det gjelder pengene dine. Gode smartkontoer kombinerer derfor passkey med sosial gjenoppretting, slik at ingen enkelt enhet blir et enkeltpunktsfeil.
Superkreftene: bunting, gasslommer, øktnøkler og sosial gjenoppretting
Det er lett å glemme, midt i sikkerhetsoppgjøret, hvorfor smartkontoen vant i utgangspunktet. Fordelene er ekte og merkbare i hverdagen:
- Bunting (batching). Godkjenn og bytt blir én transaksjon i stedet for to. Feiler ett steg, reverseres alt. Det fjerner en hel klasse av hengende godkjenning-risiko.
- Gasslommer (paymasters). En app kan dekke gassen for deg, eller du kan betale den i en stablecoin i stedet for ETH. For nybegynnere forsvinner kravet om å eie litt ETH til gass før man kan gjøre noe som helst.
- Øktnøkler (session keys). Du kan gi en app en tidsbegrenset nøkkel med stramme grenser, for eksempel et spill som får lov til å signere trekk i en time, men aldri flytte mer enn et fastsatt beløp. Dette er grunnmuren for on-chain spill og for AI-agenter som handler på dine vegne.
- Sosial gjenoppretting. I stedet for én frøfrase kan et sett med verger, enheter, venner eller en tjeneste, hjelpe deg å få tilbake kontrollen hvis du mister nøkkelen.
- Utgiftsgrenser og regler. Daglige tak, godkjente mottakere og karantene på store overføringer gjør at ett feiltrinn ikke trenger å bety alt.
Poenget er at hver av disse funksjonene også er et nytt sted noe kan gå galt. En øktnøkkel med for vide fullmakter, en paymaster som kan lures, eller et verge-oppsett du ikke lenger kontrollerer: superkraften og angrepsflaten er to sider av samme kode.
Øktnøkler, spill og AI-agenter: smartkontoens neste kapittel
Den funksjonen som kan vise seg viktigst på sikt, er også en av de minst synlige i dag: øktnøkler. En smartkonto kan utstede en midlertidig nøkkel med presise grenser, og det åpner dører en vanlig konto aldri kunne. Et on-chain spill kan be om lov til å signere trekkene dine i en økt uten å spørre om bekreftelse hvert sekund, men uten noen gang å kunne røre resten av saldoen. En handelsbot eller en AI-agent kan få bruke opp til et fast beløp per dag, på en hviteliste av protokoller, og ikke en krone mer.
Dette er grunnen til at kontoabstraksjon og den fremvoksende bølgen av AI-agenter på kjeden henger så tett sammen. En agent som skal handle på dine vegne, trenger nettopp den typen avgrensede, tilbakekallbare fullmakter en smartkonto kan gi, i stedet for den alt-eller-ingenting-nøkkelen en EOA tilbyr. Men logikken kutter begge veier. En øktnøkkel med for romslige grenser, eller en agent som blir lurt av en manipulert forespørsel, er en ny variant av det samme problemet vi har sett hele veien: du har delegert makt til kode, og koden gjør det den blir bedt om, ikke det du håpet på. Jo mer autonomi vi gir kontoene våre, desto viktigere blir det at grensene er stramme, lesbare og enkle å trekke tilbake.
Angrepsflaten som fulgte med
Da lommeboken ble programmerbar, arvet den programvarens problemer. De viktigste nye angrepsflatene i 2026 er:
- Ondsinnet delegering (7702). Den vi har brukt mest plass på: å signere feil autorisasjon installerer en tapper.
- Ondsinnede eller sårbare moduler. Modulære smartkontoer lar deg installere plugins. En ondsinnet modul, eller en med en feil, kan få vide fullmakter over kontoen. Standardene 7579 og 6900 forsøker å ramme inn dette, men modulen er bare så trygg som koden.
- Paymaster-misbruk. Fordi noen andre kan betale gassen, finnes det angrep som forsøker å tappe eller forstyrre paymasteren selv, og ondsinnede paymastere som forsøker å manipulere transaksjonen.
- Oppgraderbare proxy-er. Mange smartkontoer kan oppgraderes. Det er praktisk, men betyr at logikken bak kontoen din kan endres hvis oppgraderingsnøkkelen kompromitteres.
Den mentale modellen som fungerer, er å slutte å tenke på en smartkonto som en lommebok og begynne å tenke på den som en liten server du kjører. Du installerer kode, gir tillatelser og åpner porter. Det er kraftig, og det krever samme mistenksomhet som du ville brukt før du installerte et program med administratorrettigheter på PC-en.
Slik beskytter du smartkontoen din
Rådene fra forskerne og fra praksis peker i samme retning. Behandle delegering som installasjon, ikke som en godkjenning, og bygg vaner rundt det:
- Delegér bare til reviderte, kjente implementasjoner. De offisielle implementasjonene fra MetaMask, Safe og Coinbase er hvitelistet av en grunn. Er du i tvil om målet for en delegering, ikke signer.
- Les signeringsskjermen, og bruk lommebøker som gjør den lesbar. Verktøy som simulerer transaksjonen før du signerer, som Rabby, har blitt et forsvar i nettopp den kampen om signeringsskjermen som avgjør om du forstår hva du godkjenner.
- Trekk tilbake gamle delegeringer. Fordi 7702 er reverserbar, bør du periodisk sjekke og fjerne delegeringer du ikke lenger bruker.
- Unngå vilkårlig delegering på maskinvarelommebøker. USENIX-forfatterne fremhever dette spesielt: en maskinvarelommebok beskytter nøkkelen, ikke mot at du signerer feil kode.
- Skill hetlommebok fra hvelv. Hold en liten sum til daglig bruk adskilt fra hoveddelen, gjerne i en egen konto med strammere regler.
- Vær skeptisk til oppgrader kontoen din. De klassiske varselflaggene, hastverk, en ukjent kontrakt og løfter som er for gode, gjelder like mye for delegeringsphishing som for et rug pull.
Norge, Finanstilsynet og selvforvaringens gråsone
Hvem har ansvaret når lommeboken er din egen? I Norge trådte kryptoeiendelsloven, som gjennomfører EUs MiCA-forordning, i kraft 1. juli 2025. Den regulerer tilbydere av kryptoeiendelstjenester (CASP-er): børser, forvaringstjenester og lignende foretak som håndterer andres midler. Finanstilsynet fører tilsyn med disse.
En ren selvforvaringslommebok, der leverandøren aldri kontrollerer midlene dine, faller i hovedsak utenfor denne konsesjonsplikten. Det betyr at MetaMask-utvidelsen eller en 7702-delegering ikke overvåkes slik en børs gjør. Fordelen er selvbestemmelse; ulempen er at det ikke finnes noen bakvakt hvis du signerer feil. Ingen kan reversere en delegering du selv autoriserte, og verken Finanstilsynet eller en forsikringsordning dekker tapet. Grensen blir uklar når smartkonto bygges inn i en børsapp: da kan tjenesten fort være konsesjonspliktig, selv om den ser ut som selvforvaring. For skatt gjelder de vanlige reglene: realisasjon av krypto er skattepliktig uavhengig av om kontoen er smart eller ikke, og du må selv dokumentere transaksjonene overfor Skatteetaten.
Veien videre: native kontoabstraksjon og oppgjøret som kommer
7702 var alltid ment som en bro, ikke et endepunkt. Vitalik Buterin, som var med å foreslå den, skrev at forslaget er «designed to be very forward-compatible with endgame account abstraction, without over-enshrining any fine-grained details of ERC-4337», ifølge The Block. Oversatt: 7702 skal gjøre EOA-en om til en smartkonto i dag, uten å låse Ethereum til dagens design før den virkelige, protokollnivå-innebygde kontoabstraksjonen er klar.
Det som skiller 2026 fra tidligere år, er at forsvaret nå bygges inn i standarden i stedet for å limes på i etterkant. Lommebøker beveger seg mot hvitelister for delegeringsmål, tydeligere signeringsskjermer og reviderte standardimplementasjoner. USENIX-studien vil sannsynligvis bli sitert i årevis som øyeblikket bransjen sluttet å behandle delegering som en detalj og begynte å behandle den som det den er: nøkkelen til kontrollplanet. Om det neste store tapet blir en ny CrimeEnjoyor eller en ondsinnet modul, avhenger mindre av protokollen enn av om lommeboken din gjør det trygge valget til det enkle valget.
Ofte stilte spørsmål
Hva er forskjellen på ERC-4337 og EIP-7702?
ERC-4337 lager en helt ny smartkontrakt-konto med egen adresse og eget infrastrukturøkosystem (UserOperations, bundlers, paymasters), og har vært live på hovednettet siden mars 2023. EIP-7702, aktivert med Pectra i mai 2025, lar en eksisterende vanlig konto (EOA) delegere til smartkontrakt-kode og få de samme superkreftene uten å bytte adresse. Kort sagt: 4337 bygger nytt, 7702 oppgraderer det du har.
Er en smartkonto tryggere enn en vanlig lommebok?
Det kommer an på oppsettet. En smartkonto kan være tryggere fordi den støtter utgiftsgrenser, flere signaturer og sosial gjenoppretting, slik at én tapt nøkkel ikke betyr alt. Men den introduserer også nye risikoer, særlig ondsinnet delegering og sårbare moduler. USENIX Security 2026 fant at 63 prosent av tidlige 7702-transaksjoner var knyttet til angripere. Sikkerheten avhenger av at du bare delegerer til reviderte implementasjoner og leser signeringsskjermen.
Hva er en ondsinnet 7702-delegering, og hvordan unngår jeg den?
Det er en signatur som får adressen din til å kjøre kode fra en kontrakt kontrollert av en angriper, ofte en sweeper som automatisk feier ut all innkommende ETH. Den lokkes gjerne fram forkledd som en oppgrader kontoen- eller koble til-forespørsel. Du unngår den ved å aldri signere en delegering til en ukjent kontrakt, bruke en lommebok som simulerer og forklarer transaksjonen, og trekke tilbake gamle delegeringer du ikke bruker.
Trenger jeg fortsatt en frøfrase med en smartkonto?
Ikke nødvendigvis. Passkey-baserte smartkontoer som Coinbase Smart Wallet bruker telefonens sikre maskinvare i stedet for tolv nedskrevne ord. Det fjerner det farligste enkeltsteget for nybegynnere, men flytter risikoen til enheten og plattformen. De beste oppsettene kombinerer passkey med sosial gjenoppretting, slik at du ikke mister tilgangen om du mister én enhet.
Regulerer Finanstilsynet smartkonto-lommebøker i Norge?
Bare indirekte. Kryptoeiendelsloven, som gjennomfører MiCA, gjelder fra 1. juli 2025 og regulerer tjenestetilbydere (CASP-er) som børser og forvaringstjenester. En ren selvforvaringslommebok, der du selv holder nøklene, faller i hovedsak utenfor konsesjonsplikten. Det betyr at ansvaret, og risikoen, er ditt eget når du signerer en delegering.
Yuki Tanaka dekker lommebøker, selvforvaring og kontoabstraksjon for HOGE Wire.