h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● NFTs & Digital Collectibles

Pingvinen som aldri ble hacket: Pudgy og drainerne i 2026

Pudgy-kontrakten er aldri hacket, men hver PENGU-rally drar med seg drainere, falske nettsteder og forgiftede tokens. Her er angrepene, og forsvaret en norsk eier trenger.

PENGU handles igjen for rundt 0,092 kroner, og hele Pudgy-økosystemet er verdt i overkant av fem og en halv milliard kroner etter en høst der prisen har klatret inn mot Korea Blockchain Week. Når oppmerksomheten kommer tilbake, kommer også noe annet tilbake: bølgen av falske nettsteder, forgiftede tokens og lommebok-drainere som følger enhver kryptorally slik skyggen følger foten.

Det viktigste å forstå med en gang er dette: selve Pudgy Penguins-kontrakten er aldri blitt hacket. De 8 888 pingvinene på Ethereum og PENGU-token på Solana har ingen kjent, utnyttet sårbarhet i koden. Angrepet skjer et helt annet sted, nemlig hos deg. Det er ikke smartkontrakten som er åtet; det er eieren.

Dette er ikke nok en kjøpsguide. Vi har tidligere dekket hva du eier og hva det koster, og senest Pudgys Asia-satsing under Korea Blockchain Week. Denne teksten er kartet over angrepene: hvordan de virker, hvorfor de kommer i takt med prisen, hva de faktiske sakene rundt Pudgy har lært oss, og hvilket forsvar en norsk eier trenger for å beholde pingvinen sin.

Ikke koden, men eieren: hvor angrepet faktisk skjer

En NFT-samling og et token er to smartkontrakter. Pudgy-pingvinene lever i en ERC-721-kontrakt på Ethereum, PENGU i en token-kontrakt med tyngdepunkt på Solana. En drainer bryr seg sjelden om å bryte inn i den koden, for det er dyrt, vanskelig og som regel umulig. Det billige angrepet er å få deg til å signere. En signatur fra din egen lommebok er gyldig per definisjon; blokkjeden kan ikke vite at du ble lurt.

Bransjen har et uttrykk for dette: det er nøklene, ikke koden, som ryker. Når en pingvin eller en PENGU-beholdning forsvinner, er det nesten alltid fordi eieren godkjente en transaksjon, koblet lommeboken til feil nettsted eller limte inn en adresse fra historikken sin. Det finnes ingen angrefrist, ingen tilbakeføring og ingen kundeservice som ruller transaksjonen tilbake.

Det gjør etterspillet ensomt. Etter et stort protokollhack følger som regel en offentlig obduksjon og skyldkrig mellom utviklere, revisorer og brukere. Etter et personlig drain er det ingen å legge skylden på utenom signaturen din, og ingen felles kasse til å dekke tapet. Nettopp derfor er forsvaret verdt å forstå før pengene er borte, ikke etter.

Rallyet gjør risikoen større, ikke mindre. Nye kjøpere, hastverk og frykten for å gå glipp av noe er akkurat det en angriper trenger. Sikkerhetsselskapet Scam Sniffer fant at phishing-tapene i 2025 fulgte markedssyklusene tett: da Ethereum tok seg opp i tredje kvartal, steg tapene til årets høyeste nivå. Oppmerksomhet er drivstoff for drainere.

Markedsbildet akkurat nå

Før vi går inn i angrepene, er det verdt å se hva som faktisk står på spill. Tallene under er hentet fra CoinGecko for token og fra CoinGeckos NFT-side for gulvprisen, omregnet til kroner med en dollarkurs på rundt 9,5.

StørrelseVerdi (30. september 2026)
PENGU-pris0,0097 dollar (~0,092 kr)
PENGU markedsverdi~610 mill. dollar (~5,8 mrd kr), rangert #103
24-timers volum (PENGU)~239 mill. dollar (~2,3 mrd kr)
Fullt utvannet verdi (FDV)~744 mill. dollar (~7,1 mrd kr)
Sirkulerende / total / maks62,86 mrd / 76,72 mrd / 88,89 mrd PENGU
PENGU all-time high0,06845 dollar (17. des. 2024), ~86 % under toppen
NFT-gulvpris3,29 ETH (~8 800 dollar / ~84 000 kr)
NFT-eiere / tilbud5 164 av 8 888
NFT-samlingens markedsverdi~78 mill. dollar (~744 mill. kr), #5 på Ethereum
Gulv-ATH36,33 ETH (~145 700 dollar), 17. des. 2024
Kilde: CoinGecko (token og NFT). Kroneomregning ca. 9,5 per dollar, avrundet.

To tall er verdt å merke seg for sikkerhetens skyld. Det ene er at token er dypt likvid og billig per enhet, noe som gjør PENGU til det brede målet: mange små lommebøker og mange nye eiere. Det andre er at en enkelt pingvin fremdeles har en gulvpris rundt 84 000 kroner, altså en betydelig premie for en angriper som klarer å tømme én NFT-tung lommebok. Angriperne tilpasser metoden etter byttet, og Pudgy tilbyr begge deler.

Desember 2024: da luftdryppet trakk drainerne

Malen ble satt allerede da PENGU ble født. Token ble luftdryppet 17. desember 2024 og steg over 600 prosent på rundt en uke. Kombinasjonen av gratis penger og eksplosiv pris er en magnet, og innen andre juledag hadde svindlerne rigget opp maskineriet sitt.

Sikkerhetsselskapet Scam Sniffer dokumenterte en kampanje med ondsinnede Google-annonser: annonsene kjørte JavaScript som sjekket om besøkende hadde en kryptolommebok installert, og hvis svaret var ja, ble brukeren sendt videre til et falskt nettsted som etterlignet pudgypenguins.com. Domenet lå tett opptil det ekte (varianter som pudqypenguin.com), og selve draineren lastet kode fra en tredjepart før den ba deg koble til ETH- eller SOL-lommeboken for å sjekke om du var «kvalifisert» for PENGU.

Pudgys egen sikkerhetssjef, som går under navnet Beau, gikk ut 15. desember 2024 med en advarsel om phishing-e-poster knyttet til falske PENGU-tokens. Budskapet var enkelt og gjelder fortsatt: informasjon om token slippes bare via Pudgys offisielle X-konto og Discord, og prosjektet har aldri hatt et eget nettsted der du «henter» eller «claimer» token. Alt annet er svindel.

Poenget er ikke at desember 2024 var et engangstilfelle. Poenget er at dette er grunnmalen som gjenbrukes hver gang prisen og oppmerksomheten stiger, inkludert høstens rally. Angriperne trenger ikke finne opp noe nytt; de venter bare på neste bølge av ferske kjøpere.

Drainer-økonomien i tall

Hvor stort er dette problemet egentlig? Scam Sniffers årsrapport for 2025, gjengitt blant annet av Cointelegraph, gir et uvanlig konkret bilde. Den gode nyheten er at tapene falt kraftig. Den dårlige er hvorfor de fortsatt finnes, og hvem de nå rammer.

Mål (Scam Sniffer 2025)Verdi
Totale phishing-tap 2025~83,85 mill. dollar (~800 mill. kr), ned 83 % fra 2024
Tap i 2024 (til sammenligning)~494 mill. dollar (~4,7 mrd kr)
Antall ofre 2025~106 000, ned 68 %
Hendelser over 1 mill. dollar11 (mot 30 i 2024)
Gjennomsnittstap per offer~790 dollar (~7 500 kr)
Verste kvartalQ3 2025, ~31 mill. dollar (~29 % av året)
To EIP-7702-saker (august)~2,54 mill. dollar (~24 mill. kr)
Permit/Permit2 (september)~6,5 mill. dollar (~62 mill. kr)
Kilde: Scam Sniffer, årsrapport 2025.

Tre trekk er verdt å lese ut av tallene. For det første falt gjennomsnittstapet til rundt 7 500 kroner per offer, og antallet storhendelser sank. Angriperne har flyttet seg fra noen få store kupp til mange små, målrettede tømminger, altså nettopp den typen offer en fersk Pudgy-kjøper er. For det andre toppet tapene seg da markedet gikk opp, ikke ned. For det tredje dukket det opp helt nye angrepsformer knyttet til EIP-7702, en endring i Ethereum vi kommer tilbake til.

Scam Sniffer oppsummerte selv hvorfor nedgangen ikke er en seier: økosystemet av drainere består, og som rapporten slår fast, «as old drainers exit, new ones emerge», altså at når gamle verktøy forsvinner, dukker nye opp for å fylle tomrommet. Med andre ord er lavere tap et resultat av et roligere marked, ikke av at trusselen er borte. Når prisen stiger igjen, stiger fasiten sammen med den.

Støv, forfalskning og honeypots

Sommeren 2025 advarte Beau om et mer utspekulert triks. I en gjennomgang gjengitt av CryptoSlate forklarte han hvordan svindlere sender bittesmå mengder PENGU, såkalt dust, inn i tilfeldige lommebøker. Knepet ligger i navnet på avsenderadressen: den er formet som en falsk nettadresse. Beau sa det rett ut om disse token-ene: «These tokens use vanity address names that double as fake website URLs.»

Fellen springer når du blir nysgjerrig. Du ser et ukjent token i lommeboken, søker opp adressen på en utforsker som Solscan, og får opp en lenke som ser ut som Pudgys egen side. Klikker du og kobler til lommeboken, blir du bedt om å signere en transaksjon som tømmer kontoen. Angrepet bruker altså din egen nysgjerrighet som verktøy; du oppsøker fellen selv.

Beau advarte samtidig om forfalskede PENGU-tokens bygget som honeypots: kopier som lar deg kjøpe, men ikke selge, slik at pengene sitter fast. Dette er samme mekanikk som vi har beskrevet i token-fabrikken bak moderne rug pulls, der ferdige maler spytter ut kopitokens på løpende bånd. For PENGU er problemet ekstra akutt fordi token finnes på flere kjeder, og en nybegynner sjelden vet hvilken kontraktsadresse som er den ekte.

Forsvaret er kjedelig, men effektivt: et ukjent token du ikke har kjøpt, skal ignoreres, aldri utforskes. Aldri søk opp eller besøk en adresse som dukker opp uoppfordret. Og før du handler PENGU, verifiser kontraktsadressen mot en offisiell kilde, ikke mot det første søketreffet.

Flere kjeder, flere feller: PENGU og Lil Pudgys

En egen kilde til forvirring, som svindlere elsker, er at Pudgy-universet lever på flere kjeder og i flere samlinger samtidig. PENGU har sitt tyngdepunkt for handel og likviditet på Solana, men brukes også i app-laget på Abstract og finnes i Ethereum-kompatible former. Ved siden av hovedsamlingen på 8 888 pingviner finnes Lil Pudgys, en større samling på 22 222, i tillegg til offisielle spill og opplevelser. For en fersk kjøper er dette et virvar, og et virvar er akkurat det en angriper vil ha.

Selve forvirringen er angrepsvektoren. En falsk «PENGU på ny kjede», en kopi av Lil Pudgys eller et token med riktig ticker, men feil kontraktsadresse, ser overbevisende ut for den som ikke vet forskjellen. Det samme gjelder falske «offisielle» sider som utnytter at ingen nybegynner kan holde styr på hvilken kjede og hvilket marked som er det rette til enhver tid.

Forsvaret er å gjøre kjedelig hjemmelekse før du handler: verifiser samlingen og token via Pudgys egne, offisielle kanaler, sjekk kontraktsadressen mot en offisiell kilde, og se på eierantall og reell handelshistorikk (en forfalskning har nesten alltid tynn eller fabrikkert historikk). Møt enhver kunngjøring om en «ny offisiell kjede» med skepsis til den er bekreftet av teamet selv.

Godkjenningen som tømmer kontoen

Den vanligste og mest lønnsomme mekanismen er ikke et innbrudd, men en godkjenning. På Ethereum og lignende kjeder må du gi en smartkontrakt tillatelse til å bruke token-ene dine før den kan flytte dem. Det er slik enhver DEX, ethvert NFT-marked og enhver bro fungerer. Problemet er at en godkjenning kan settes til «uendelig», og at den blir liggende helt til du aktivt trekker den tilbake.

En moderne variant heter Permit og Permit2, der du signerer en melding utenfor kjeden i stedet for en vanlig transaksjon. Det sparer gass og føles ufarlig, for det ser ikke ut som at du sender noe. Men signaturen gir like fullt en spender rett til å hente token-ene dine. Ifølge Scam Sniffer var nettopp Permit-baserte angrep blant de mest effektive i 2025, med en enkelthendelse på rundt 6,5 millioner dollar i september alene.

Faresignalene er lærbare. Hvis en side ber deg godkjenne et «uendelig» beløp til en kontrakt du ikke kjenner, eller ber om en signatur du ikke forstår, er det grunn til å stoppe. Les hva lommeboken faktisk viser: hvilken kontrakt, hvilket beløp, hvilken handling. Og gå gjennom gamle godkjenninger jevnlig; verktøy som revoke.cash lar deg se og tilbakekalle tillatelser du har glemt at du ga.

EIP-7702: når delegeringen blir et bakhold

Den nyeste risikoen kom med Ethereums Pectra-oppgradering og en endring kalt EIP-7702. Kort fortalt lar den en vanlig lommebok (en EOA) midlertidig oppføre seg som en smartkontrakt ved å delegere til kode. Det åpner for smarte funksjoner som å betale gass i et annet token eller å samle flere handlinger i én. Men det åpner også en ny dør for angripere.

Hvis du lures til å signere en delegering til en ondsinnet kontrakt, kan angriperen i praksis styre kontoen din. Scam Sniffer registrerte to store EIP-7702-saker allerede i august 2025, med tap på til sammen rundt 2,54 millioner dollar, et tegn på hvor raskt draineren tilpasser seg nye protokollmuligheter. Vi har skrevet mer utfyllende om denne fellen i delegeringen du glemte å tilbakekalle.

For en Pudgy-eier er koblingen direkte. PENGU og Pudgys egne opplevelser lever i økende grad i moderne lommebøker med nettopp denne typen funksjoner, og jo mer sømløs signeringen blir, jo lettere er det å signere noe man ikke forstår. Dette er en del av den bredere overgangen til account abstraction, som gir enklere lommebøker, men flytter tilliten over til ny kode.

Regelen er den samme som ellers, bare skarpere: signer aldri en delegering du ikke forstår, og behandle enhver forespørsel om å «oppgradere» eller «koble» lommeboken med samme mistenksomhet som en godkjenning. Delegeringer kan tilbakekalles, men bare hvis du vet at de er der.

Abstract og e-postlommeboken: bekvemmelighet mot tillit

Pudgys eget svar på kompleksiteten er Abstract, Ethereum-laget selskapet står bak, og Abstract Global Wallet. Ideen er å fjerne den skumleste delen av kryptobruk for vanlige folk: seed-frasen. I stedet logger du inn med e-post, passkey eller sosial pålogging, og nøkkelen deles opp i flere biter slik at ingen enkelt part sitter med hele.

Dette er et reelt fremskritt mot den klassiske katastrofen der en nybegynner mister eller lekker de tolv ordene. En lommebok uten synlig seed-frase kan ikke phishes for seed-frasen. Men bekvemmeligheten flytter tillit, den fjerner den ikke. Nå stoler du på leverandøren som holder en nøkkelbit, på innloggingen din og på koden som utfører delegeringene. Spørsmålet blir da: hvem sin kode kjører egentlig lommeboken din?

For angriperen betyr dette at målet flytter seg fra seed-frasen til innloggingen og til signaturvinduet. En overbevisende falsk «logg inn med e-post»-side, eller en signaturforespørsel som ser rutinemessig ut, blir det nye åtet. Enkelhet på overflaten kan skjule at det fortsatt er en uigjenkallelig transaksjon du godkjenner under.

Konklusjonen er ikke at moderne lommebøker er dårlige; for de fleste er de tryggere enn en selvforvaltet seed-frase på en gul lapp. Konklusjonen er at du må vite hva du faktisk stoler på, slik at du kan verifisere det leddet i stedet for å tro at bekvemmeligheten har fjernet risikoen.

Hvor bor pingvinen? Metadata og bildet som kan endres

Det finnes en annen, mer stillferdig risiko som sjelden nevnes i en kjøpsguide: hvor selve bildet bor. En NFT er en oppføring i en kontrakt som peker til metadata og et bilde, og for de fleste PFP-samlinger ligger både metadata og kunst utenfor kjeden, ofte på IPFS. Så lenge noen «pinner» og betaler for den lagringen, er alt vel. Hvis pinningen faller bort, kan pekeren peke ut i intet.

DeGods-sagaen gjorde dette pinlig konkret da et helt kunstsett ble byttet ut og siden nedgradert, og eierne oppdaget at bildet de trodde de eide, kunne endres under føttene på dem. Poenget er ikke at Pudgy planlegger noe slikt; det er at spørsmålet er verdt å stille for enhver samling. Hvem kontrollerer metadata-pekeren, kan den endres, og hvor permanent er lagringen?

For Pudgy er noen ting verdt å ha klart. Eiere har fulle kommersielle rettigheter til kunsten på sin egen pingvin, men ikke til merkevaren eller varemerket. Og på annenhåndsmarkedet tar verken OpenSea eller Blur i praksis inn skaperroyalty lenger, noe som betyr at gulvprisen du ser, er den rene markedsprisen uten en avgift på toppen. Det påvirker ikke sikkerheten direkte, men det påvirker hva du faktisk sitter igjen med.

Lærdommen er å skille mellom det token-tekniske og det kunstneriske. En trygg lommebok beskytter eierskapet ditt til NFT-en; den garanterer ikke at bildet bak alltid vil se likt ut eller alltid være tilgjengelig. Det er to forskjellige former for varighet, og bare den ene løses med en hardware-lommebok.

Angrepskartet: sju metoder og forsvaret for hver

Tabellen under samler metodene vi har vært innom, sammen med det faresignalet du kan lære å kjenne igjen og det konkrete forsvaret. Ingen enkelt vane stopper alt; det er kombinasjonen som gjør deg til et dårlig bytte.

AngrepSlik virker detFaresignalForsvar
Falsk claim-side via annonseAnnonse fanger lommeboken og sender deg til en kopi som ber deg signereEn «hent PENGU»-side du ikke søkte opp selvBokmerk offisiell URL; annonseblokker; egen nettleser for Web3
Dust og vanity-adresseBittelitt PENGU sendes inn med et adressenavn som er en falsk URLUkjent token; en avsender som ligner en lenkeIgnorer; aldri søk opp eller besøk adressen; skjul token
Falsk eller honeypot-PENGUKopitoken lar deg kjøpe, men ikke selgeToken utenfor den offisielle kontraktsadressenVerifiser kontraktsadresse mot offisiell kilde
Godkjenning (approve/Permit2)Én signatur gir en kontrakt løpende brukstillatelse«Uendelig» beløp eller ukjent spenderLes signaturen; sett grense; tilbakekall via revoke.cash
EIP-7702-delegeringEn signatur gjør kontoen til kode angriperen styrerEn «oppgrader/koble»-forespørsel du ikke forstårSigner aldri blindt; tilbakekall ukjente delegeringer
AdresseforgiftningEn nesten lik adresse plantes i historikken dinMottaker som bare nesten stemmerKopier aldri fra historikk; verifiser hele adressen
Falsk support i DMEn «hjelper» ber om seed eller gjenopprettingsfraseUoppfordret melding med hastverkDel aldri seed; ekte team spør aldri
Oppsummering basert på Scam Sniffers funn og Pudgys egne sikkerhetsvarsler.

Pudgy satser selv på selvforvaring: Ledger og Tangem

Det mest oppløftende motsvaret kommer fra Pudgy selv. Våren 2025 lanserte selskapet en egen serie med Ledger under navnet «Frozen for the Future»: 1 000 spesialdesignede Ledger Flex-enheter og 500 temaetuier, solgt via ledger.com og pudgypenguins.com. Poenget var å gjøre en hardware-lommebok til noe folk faktisk har lyst til å bruke.

Ariel Wengroff, EVP i Ledger, beskrev samarbeidet som en måte å bringe eierskap til flere på, på en måte som er «fun, secure, and easy to connect with», altså morsom, trygg og lett å forholde seg til. Peter Lobanov, kreativ sjef i Pudgy Penguins, sa målet var å gjøre sikkerhet til «something that reflects the fun, inclusive spirit that Pudgy Penguins stands for». Bak den lette tonen ligger et alvor: en hardware-lommebok holder de private nøklene offline, slik at en signatur ikke kan lokkes ut av en nettside alene.

Pudgy har også lent seg på Tangem, som støtter oppbevaring av PENGU og var partner på Pengu Playground under Korea Blockchain Week. Tangems kortbaserte lommebok er en annen inngang til samme prinsipp: nøkkelen ligger i et fysisk kort, ikke i en nettleser.

At merkevaren selv dytter folk mot selvforvaring er verdt å legge merke til. Det er en erkjennelse av at den svakeste lenken er brukeren i en nettleser, og at den enkleste store forbedringen er å flytte selve signeringen ut av rekkevidde for et nettsted. En hardware-lommebok fjerner ikke alle angrepene i tabellen over, men den kutter de farligste ned til noe du fysisk må bekrefte på en knapp.

Forsvarsspillet for en norsk eier

Alt over kan kokes ned til en håndfull vaner. Ingen av dem er avanserte, og til sammen fjerner de de aller fleste realistiske angrepene mot en vanlig Pudgy- eller PENGU-eier.

  • Bruk en hardware-lommebok for alt du ikke handler med daglig, og bekreft hver transaksjon på selve enheten.
  • Bokmerk de offisielle sidene, og gå alltid dit via bokmerket, aldri via en annonse eller et søketreff.
  • Godta at Pudgy aldri har en «claim»- eller «hent token»-side; enhver slik side er svindel.
  • Les signaturen før du godkjenner: hvilken kontrakt, hvilket beløp, hvilken handling.
  • Gå gjennom og tilbakekall gamle godkjenninger jevnlig med et verktøy som revoke.cash.
  • Ignorer ukjente tokens og dust; aldri søk opp eller besøk en adresse som dukker opp uoppfordret.
  • Verifiser alltid PENGUs kontraktsadresse mot en offisiell kilde før du handler, særlig på tvers av kjeder.
  • Del aldri seed-frasen eller gjenopprettingsfrasen med noen, uansett hvor offisiell «hjelperen» virker.
  • Vurder en egen brenn-lommebok for airdrops og eksperimenter, adskilt fra der du oppbevarer verdiene.

Den mentale regelen bak listen er enkel: hastverk er angriperens beste venn. Nesten alle drainere spiller på at du skal handle raskt før du rekker å tenke. Å legge inn noen sekunder ekstra, der du leser hva du signerer og sjekker hvor du er, er det billigste forsvaret som finnes.

Finanstilsynet, Skatteetaten og grensene for hjelp

Hva sier norsk lov hvis det verste skjer? Etter at kryptoeiendelsloven trådte i kraft 1. juli 2025, gjelder MiCA-regelverket i Norge gjennom EØS, og Finanstilsynet fører tilsyn med tjenestetilbydere (CASP-er). Tilsynet er likevel tydelig på at reguleringen ikke fjerner risikoen: «det til tross for innføringen av regelverket fortsatt kan være betydelig risiko knyttet til investeringer i kryptoeiendeler, herunder risiko for tap av investert kapital».

Det er verdt å understreke hva tilsyn med en CASP faktisk dekker, og ikke. Regelverket stiller krav til børser og oppbevaringstjenester, men det gjør ikke Finanstilsynet til et klageorgan som kan hente tilbake token du selv har signert bort til en drainer. Når en transaksjon er bekreftet på kjeden, finnes det ingen norsk myndighet som kan reversere den. Det er en annen verden enn kortsvindel med tilbakeføringsrett.

Skatten kompliserer bildet ytterligere. Skatteetaten legger til grunn at alle inntekter fra virtuelle eiendeler er skattepliktige, at gevinst skattlegges som kapitalinntekt med 22 prosent, og at beholdninger inngår i formuesskatten. Du er selv ansvarlig for å dokumentere kjøps- og salgspris og rapportere i skattemeldingen, også for NFT-er.

Et tap etter en svindel er ikke automatisk fradragsberettiget på samme rene måte som et vanlig realisasjonstap, og grensegangen kan være krevende. Det praktiske rådet er å dokumentere alt (transaksjons-ID-er, adresser, korrespondanse) og ta det opp konkret med Skatteetaten fremfor å anta en bestemt behandling. Poenget står uansett: forsvaret ligger i å unngå tapet, for hjelpen i etterkant er tynn.

Ofte stilte spørsmål

Er Pudgy Penguins eller PENGU blitt hacket?

Nei. Verken NFT-kontrakten eller PENGU-token har en kjent, utnyttet sårbarhet. Nesten alle tap skjer fordi en eier lures til å signere en transaksjon via phishing, en falsk side eller en ondsinnet godkjenning. Angrepet retter seg mot brukeren, ikke mot koden.

Hvordan vet jeg at en PENGU-side eller et token er ekte?

Pudgy har aldri hatt en egen side der du «henter» eller «claimer» token, så enhver slik side er svindel. Offisiell informasjon kommer bare via Pudgys egne kanaler på X og Discord. Før du handler PENGU, verifiser kontraktsadressen mot en offisiell kilde, særlig fordi token finnes på flere kjeder.

Hva er en dust- eller vanity-adresse-svindel?

Svindlere sender bittesmå mengder token inn i lommeboken din fra en adresse som er formet som en falsk nettadresse. Blir du nysgjerrig og søker den opp, havner du på en phishing-side som tømmer kontoen hvis du kobler til og signerer. Forsvaret er å ignorere ukjente tokens og aldri oppsøke en slik adresse.

Beskytter en hardware-lommebok meg fullstendig?

En hardware-lommebok holder de private nøklene offline og krever fysisk bekreftelse, noe som stopper de farligste angrepene. Men den beskytter deg ikke hvis du selv bekrefter en ondsinnet godkjenning eller delegering på enheten. Du må fortsatt lese hva du signerer; maskinvaren fjerner ikke behovet for å tenke.

Kan Finanstilsynet hjelpe meg å få tilbake tapte token?

Nei. En bekreftet transaksjon på blokkjeden kan ikke reverseres, og Finanstilsynet er ikke et klageorgan som henter tilbake midler du har signert bort. Tilsynet regulerer tjenestetilbydere, men fjerner ikke risikoen. Derfor ligger hele forsvaret i å unngå tapet før det skjer.

Av Marcus Okafor, seniorredaktør i HOGE Wire med ansvar for NFT- og samlerobjektdekningen.

Share 𝕏 Post Telegram