h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Wallets & Exchanges

MetaMask, Phantom og Rabby: personverntesten for 2026

MetaMask, Phantom og Rabby lekker mer enn du tror. En fersk KU Leuven-studie og CARF-reglene fra 2026 avslører hva lommeboken forteller om deg, og hvordan du strammer inn.

I juli la et forskerteam ved universitetet KU Leuven fram en studie som burde få enhver lommebokbruker til å stoppe opp. Sikkerhetsgruppen DistriNet testet 85 av de mest brukte nettleserutvidelsene for kryptolommeboker, til sammen rundt 35 millioner installasjoner i Chrome Web Store, og fant at et stort flertall lekket wallet-adresser i klartekst til servere folk flest aldri har hørt om. 17 av lommebokene koblet brukerens ulike adresser sammen, og 36 kunne fingeravtrykke deg ved å røpe hvilke utvidelser du hadde installert, til hvilken som helst nettside du åpnet, uten at du koblet til noe eller godtok en informasjonskapsel. Blant lommebokene som fikk varsel og svarte på funnene, var både MetaMask og Rabby. Studien ble lagt fram på personvernkonferansen PETS i Calgary i slutten av juli, og du kan lese oppsummeringen hos The Hacker News og cryptonews.

Poenget er ubehagelig enkelt: en kryptolommebok er ikke bare et sted du oppbevarer nøkler. Den er en kringkaster. Hver gang den snakker med en RPC-node, en analyseserver eller en desentralisert app, kan den levere fra seg IP-adressen din, hele adresselisten din og tidspunktet for alt du gjør. Da vi kjørte sikkerhetstesten vår tidligere i august, handlet alt om å hindre at noen tømmer kontoen din. Personvern er et annet spørsmål: hvem får vite hvem du er, hva du eier og hva du gjør, selv når ingenting blir stjålet?

Denne gangen setter vi MetaMask, Phantom og Rabby opp mot hverandre langs én akse: personvern. Resultatet snur intuisjonen på hodet. Den billigste og mest åpne lommeboken (Rabby) kan være den som lekker mest som standard, mens den lukkede (Phantom) gir de tydeligste løftene om IP-adressen din. Og her hjemme har spillet nettopp endret seg: CARF-regelverket trådte i kraft 1. januar 2026, og i det øyeblikket adressen din er innom en norsk børs som Firi eller NBX, kan Skatteetaten knytte hele din offentlige historikk på kjeden til navnet ditt. En bitcoin kostet rundt 720 000 kroner da denne testen ble skrevet (BTC omkring 77 700 dollar, ether nær 2 400 dollar og SOL rundt 92 dollar, med en dollarkurs på cirka 9,3 kroner ifølge Yahoo Finance), men det som virkelig står på spill i denne teksten, er noe du ikke får tilbake når det først er lekket: identiteten din.

Personvern og sikkerhet er ikke det samme

Det er lett å blande sammen de to begrepene, men de beskytter mot ulike ting. Sikkerhet handler om kontroll over nøklene: at ingen kan signere en transaksjon på dine vegne, at en drainer ikke lurer deg til å godkjenne en ondsinnet kontrakt, at en falsk nettside ikke stikker av med saldoen. Personvern handler om informasjon: hvem som kan se at akkurat du eier akkurat disse pengene, at du handlet på akkurat denne appen klokken 22.14 fra akkurat denne IP-adressen i Bergen.

En lommebok kan være knallgod på det ene og elendig på det andre. Alle tre lommebokene her er ikke-forvarende (non-custodial), noe som betyr at du selv holder nøklene og slipper å levere pass og selfie til en tredjepart for å bruke dem. Det er en personvernfordel: ingen KYC, ingen konto, ingen e-postadresse. Men den samme selvstendigheten flytter ansvaret over på deg. Det finnes ingen bank som anonymiserer trafikken din, ingen mellommann som skjuler adressen din for verden. I stedet snakker programvaren direkte med infrastruktur som ser mer enn du tror, og alt du gjør, blir liggende åpent på en offentlig hovedbok for alltid.

Med andre ord: du kan ha en helt trygg lommebok som samtidig røper alt om deg. Det er derfor personvern fortjener en egen test, og ikke bare en fotnote i sikkerhetsanmeldelsen.

KU Leuven-studien: 85 lommeboker, 35 millioner brukere

La oss begynne med det ferske sjokket. Forskerne i DistriNet-gruppen ved KU Leuven, et av Europas mest anerkjente miljøer for programvaresikkerhet, gikk metodisk gjennom 85 av de mest populære nettleserutvidelsene for kryptolommeboker. De fant at wallet-adresser ofte ble sendt i klartekst til backend-servere og RPC-leverandører. 17 av utvidelsene koblet brukerens forskjellige adresser sammen i samme forespørsel, slik at en tredjepart kunne se at kontoene tilhørte samme person. 13 buntet flere adresser i én forespørsel, mens fire lekket dem gjennom forespørsler adskilt med bare millisekunder, som i praksis lar seg lenke sammen igjen.

Verre var fingeravtrykket. 36 av de 85 utvidelsene kunngjorde sin egen tilstedeværelse til enhver nettside du besøkte, uten at du hadde koblet lommeboken til siden og uten en eneste informasjonskapsel. En annonsør eller en ondsinnet side kunne dermed se at nettopp denne kombinasjonen av utvidelser satt i nettleseren din, bruke det som et unikt fingeravtrykk på tvers av nettsteder, og i verste fall koble det til navnet ditt hvis du var innlogget et annet sted. Forskerne fant også at adressene forble tilgjengelige etter at du hadde logget ut, fordi mange nettsteder aldri sender en tilbaketrekking, og mange lommeboker ignorerer den uansett.

Mekanismen som binder det hele sammen, er RPC-laget: hver gang lommeboken henter en saldo eller sender en transaksjon, pinger den en node, og noden ser adressen og IP-en din. To av våre tre kandidater, MetaMask og Rabby, er blant lommebokene som fikk varsel om funnene og svarte på dem (listen inkluderte også OKX, Bybit, Backpack, Core, Coin98, Coinbase Wallet og Hana). Phantom er ikke navngitt i det offentlige sammendraget, så vi slår ikke fast at den var eller ikke var i utvalget. Men studien er en påminnelse om at alle tre leverer nettleserutvidelser, og at utvidelsen er nettopp den flaten forskerne fant mest lekk.

De tre lagene der en lommebok lekker

For å vurdere personvern rettferdig må vi skille mellom tre helt ulike lekkasjepunkter. De henger sammen, men forsvares på hver sin måte.

Lag 1, den offentlige hovedboken. Alt du gjør på Ethereum, Solana eller Bitcoin, ligger åpent for evig tid. Enhver kan slå opp adressen din og se hver eneste betaling, hvert token og saldoen din akkurat nå. Dette laget har ingenting med hvilken lommebok du bruker; det er blokkjedens natur. Men lommeboken kan gjøre det bedre eller verre gjennom hvordan den håndterer adresser (gjenbruker den samme adresse overalt, eller lager den ferske?).

Lag 2, RPC og backend utenfor kjeden. Før en transaksjon havner på kjeden, sendes den til en node. Standardnoden ser IP-adressen din, hvilke adresser du spør om, og tidspunktet. Dette er det laget de færreste tenker på, og det er her de tre lommebokene skiller lag mest. Det er også laget som avgjør hvor mye en enkelt aktør (Infura, DeBank, en analyseleverandør) kan bygge en profil av deg.

Lag 3, klienten og nettleseren. Selve appen kan samle inn telemetri, bruksstatistikk, enhetsinformasjon og i noen tilfeller session replay, altså opptak av klikkene og navigasjonen din. Nettleserutvidelsen kan i tillegg fingeravtrykkes, slik KU Leuven viste. Måten lommeboken er bygget på, og hvor mange kjeder den styrer for deg, former dette laget; vi har tidligere sett på hvordan hele arkitekturen bak lommeboken er i endring, og den endringen legger stadig nye flater til dette laget.

MetaMask: standardnoden som ser alt (men som du kan bytte ut)

MetaMask er det mest interessante tilfellet, fordi den både har det mest kjente personvernproblemet og den beste utveien fra det. Klienten er åpen kildekode, men standard RPC-leverandør er Infura, som eies av MetaMasks eget morselskap ConsenSys. I november 2022 oppdaterte ConsenSys personvernvilkårene og bekreftet det mange hadde mistenkt: når du sender en transaksjon gjennom Infura, logges IP-adressen og wallet-adressen din. Avsløringen utløste et ramaskrik, som The Block dekket i detalj.

ConsenSys forsøkte å dempe stormen med to presiseringer. For det første gjelder loggingen bare skriveoperasjoner, altså transaksjoner: «We do not store wallet account address information when a MetaMask user makes a read request through Infura, for example in order to check their account balances within MetaMask», skrev selskapet ifølge CoinDesk. For det andre understreket ConsenSys at ingenting egentlig hadde endret seg: «These updates aimed to solely provide greater transparency on existing practices and did not describe a change in our business practices». Med andre ord: dataene ble alltid samlet inn, vilkårene sa det bare ikke tydelig før. I ettertid har selskapet kortet ned lagringstiden til rundt syv dager, ifølge CoinGecko.

Her kommer utveien. MetaMask lar deg bytte ut Infura mot en egen RPC-endepunkt: en tredjepart som Alchemy, QuickNode eller Ankr, eller din helt egen node. Kjører du din egen node, ser verken Infura eller MetaMask IP-en eller adressen din. I sin egen oversikt over personvernfunksjoner understreker MetaMask samtidig en viktig sannhet: enhver RPC du velger, må uansett se IP-adressen og adressen din for å kunne kringkaste transaksjonen. Du kan altså flytte tilliten, men ikke fjerne den. MetaMask krever heller ingen konto, e-post eller KYC, samler ikke inn private nøkler og selger ikke personopplysninger; sikkerhetsvarslene via Blockaid er dessuten personvernbevarende, ved at transaksjonen ikke deles med tredjeparter, slik metamask.io beskriver. Summen er en lommebok som lekker mye som standard, men som gir en teknisk kyndig bruker full kontroll over lag 2.

Phantom: lukket kode, men eksplisitte IP-løfter

Phantom er det motsatte tilfellet av MetaMask. Kildekoden er lukket: koden som genererer nøkler og signerer transaksjoner, er ikke offentlig, selv om selskapet har åpnet enkelte komponenter som blokkeringslisten. Der MetaMask lener seg på åpenhet du kan revidere, ber Phantom deg stole på løftene i personvernvilkårene. Og de løftene er faktisk de tydeligste i denne testen når det gjelder IP-adresser.

Ifølge phantom.com/privacy samler Phantom inn offentlige wallet-adresser og aktivitet på kjeden, transaksjonsdata, enhetsinformasjon (nettlesertype, operativsystem, enhets-ID-er) og IP-adresser som lagres kort eller sendes til partnere for sikkerhet og juridisk etterlevelse. Men selskapet forplikter seg eksplisitt: «our systems are not designed to associate your IP address with potentially identifying information such as your wallet address, username or email address». Phantom sier videre at IP-adressen aldri brukes til markedsføring utover det loven krever, at du ikke trenger å oppgi navn eller e-post for å bruke lommeboken, og at eventuelle KYC-dokumenter (for enkelte funksjoner) lagres hos tredjeparter uten at Phantom har tilgang.

Så hvor er haken? To steder. For det første kan bruksanalysen omfatte session replay, altså registrering av klikk og navigasjonsmønstre inne i appen; det finnes en avskrudd-mulighet, men den er på som standard. For det andre må du, med lukket kildekode, ta selskapet på ordet. Du kan ikke selv bekrefte at IP-en og adressen holdes fra hverandre slik vilkårene sier. Det er den samme tillitsutfordringen som gjelder utenfor EVM generelt, der revisjonsflaten ser helt annerledes ut; vi har sett nærmere på hvem som egentlig vokter koden på Solana og Move. Phantom er stor nok til at løftene teller: lommeboken har rundt 15 millioner månedlige brukere og hentet inn 150 millioner dollar (nær 1,4 milliarder kroner) i en runde som verdsatte selskapet til 3 milliarder dollar, ifølge The Block. Men et løfte er ikke det samme som et bevis.

Rabby: åpen kode, men avhengig av DeBank

Her kommer testens store overraskelse. Rabby er favoritten blant mange proffbrukere: åpen kildekode på både utvidelse og mobil, laveste byttegebyr og den beste transaksjonssimuleringen på markedet. Men når det gjelder personvern, er den etter alt å dømme den lekkeste av de tre som standard, nettopp på grunn av det som gjør den nyttig.

Rabby er bygget av teamet bak DeBank, og henter porteføljedata fra DeBanks motor. Selskapet sier selv at det opptrer varsomt: i sine personvernvilkår og releasenotater beskriver Rabby at bare domenenavnet (uten hele stien) sendes når du kobler til en dApp eller starter en transaksjon, og at det ikke settes sporingsparametre. Men den uavhengige personvernvurderingen Walletbeat gir Rabby strykkarakter og beskriver den som «largely failing». Når Rabby sjekker en kontrakt eller en app-URL for svindel, lekker den ifølge Walletbeat IP-en din, Ethereum-adressen din og kontrakts- eller domenenavnet til en ekstern leverandør som kan koble dem sammen. Saldooppslagene går til DeBank, og Walletbeat peker på at lommeboken kritisk avhenger av standardleverandøren for selv grunnleggende operasjoner, selv om du får lov til å sette en egen RPC.

Rabby stryker også på app-isolasjon: den lager ikke en ny adresse per app, så samme adresse brukes overalt, og apper kan korrelere aktiviteten din på tvers. Det stemmer godt med KU Leuven-funnet om at enkelte lommeboker bunter adresser i samme forespørsel. Ironien er tydelig: åpen kildekode betyr at du kan lese hva Rabby gjør, men det gjør ikke i seg selv lommeboken privat. Åpenhet er en sikkerhetsegenskap; personvern er en arkitekturbeslutning, og Rabbys arkitektur sender mer til en sentral aktør enn de fleste tror.

Personvern på papiret: tre lommeboker side om side

Tabellen under oppsummerer utgangspunktet for hver lommebok. Merk at dette er standardinnstillingene; både MetaMask og Rabby lar deg endre RPC, og alle tre lar deg skru av deler av analysen.

LommebokKildekodeStandard node/backendUttrykt IP-holdningKjeder
MetaMaskÅpen (klient)Infura (kan byttes til egen RPC/node)IP + adresse logges ved transaksjon via Infura; ca. syv dagers lagringEVM + Solana + Bitcoin
PhantomLukketEgne noder og partnereKobler ikke IP til identitet «by design»; ingen markedsføringsbrukSolana, Ethereum, Base, Sui, Bitcoin
RabbyÅpen (klient + mobil)DeBankBare domene sendes ved tilkobling/tx ifølge Rabby; Walletbeat: IP + adresse lekker til ekstern tjenesteEVM (140+ kjeder)

Hva hver backend faktisk ser

Papirløfter er én ting; datastrømmene er en annen. Denne tabellen viser hva en backend eller tredjepart kan se i praksis, basert på leverandørenes egne vilkår, Walletbeat og KU Leuven-studien.

Hva backend/tredjepart kan seMetaMask (standard)PhantomRabby
IP-adresse ved transaksjonJa, via Infura (unngås med egen node)Ja, kort lagringJa, via DeBank
Wallet-adresse sendt til serverJa, ved transaksjonJaJa, ved saldooppslag
Session replay / bruksanalyseNei i klientenOppgitt i vilkår, kan slås avIkke oppgitt
Kobler flere adresser sammenUnngås med egen RPCVilkår: nekter å koble IP til identitetWalletbeat: ja
Fikk varsel i KU Leuven-studienJa, svarteIkke navngittJa, svarte
On-chain-historikk offentligJaJaJa

Den offentlige hovedboken: pseudonymitet er ikke anonymitet

Uansett hvilken lommebok du velger, deler alle tre den samme grunnleggende svakheten: blokkjeden er offentlig. En adresse er pseudonym, ikke anonym. Så lenge ingen vet at 0x-adressen tilhører deg, er du bare et tall. Men i det øyeblikket koblingen er gjort én gang, forsvinner hele skjoldet bakover og fremover i tid. Alt du noen gang har gjort med den adressen, blir synlig for den som kjenner koblingen.

Elliott Alexander, som skriver om personvern for ethereum.org, formulerer det skarpt: «The transparent ledger is a surveillance system no government has to build». Han peker også på lag 2-problemet vi har beskrevet: «every request goes through one of these, and the default provider sees your full address list, your IP, and the timing of everything you do». Å gjenbruke samme adresse på tvers av apper gjør deg lett å klynge sammen for analyseselskaper, og et enkelt oppslag i en blokkutforsker kan avsløre saldoen din for en fremmed.

Den samme åpenheten som truer personvernet ditt, er forresten det som gjør det mulig å spore stjålne midler; vi har skrevet om hvordan dusører henter hjem penger fra hackere nettopp fordi kjeden husker alt. Transparens er et tveegget sverd: den beskytter deg mot en tyv du kan spore, men den utleverer deg til alle andre som gidder å se etter.

CARF, Skatteetaten og det norske sporet

For norske brukere ble dette langt mer konkret i 2026. Crypto-Asset Reporting Framework (CARF), OECDs nye globale standard som utvider den eksisterende CRS-ordningen for banker, trådte i kraft her 1. januar. Norske tilbydere av veksling og oppbevaring, som Firi og NBX, får nå en årlig rapporteringsplikt til Skatteetaten på linje med banker og forsikringsselskaper. Som Skatteetaten selv skriver, får etaten «helt nye kontrollmuligheter» og vil for første gang motta systematisk informasjon direkte fra kryptotilbydere, også om nordmenn som ikke har oppgitt at de eier krypto. Se etatens pressemelding for detaljene. Første rapportering skjer i første halvår 2027, og tilbyderne må hente egenerklæringer fra alle eksisterende brukere innen ett år.

Her møtes personvern og skatt. En selvforvaltet lommebok krever ingen KYC og faller utenfor CASP-regelverket; Finanstilsynet fører tilsyn med børser og forvaringstilbydere (MiCA gjelder via EØS), ikke med programvaren du kjører hjemme. Men pseudonymiteten holder bare til det første møtepunktet med en KYC-børs. Når Firi rapporterer at din identitet eier en bestemt adresse, kan Skatteetaten i prinsippet lese hele den offentlige historikken til den adressen, langt utover det ene innskuddet. Det er en påminnelse om at personvernkampen ofte tapes ikke i lommeboken, men på veien inn og ut av den.

Uansett hvilken lommebok du bruker, gjelder de vanlige norske reglene: gevinst beskattes med 22 prosent, kryptoformuen verdsettes til 100 prosent av markedsverdien per 31. desember, feltet i skattemeldingen er ikke forhåndsutfylt, og du må kunne dokumentere kjøp, salg og beholdning i inntil tre år tilbake. Skatteetatens veiledning om kryptovaluta er utgangspunktet. Personvern fritar deg ikke for opplysningsplikten; det avgjør bare hvor mye ekstra du røper på veien.

Når lommeboken blir børs: perp-handel og on-ramps

Personvernregnskapet blir verre jo mer lommeboken din prøver å være en hel finansapp. Alle tre har det siste året beveget seg mot å bli børser i seg selv. Phantom lanserte perp-handel via Hyperliquid i juli 2025, MetaMask fulgte med sin egen perp-satsing i oktober, og alle tre tilbyr innebygde bytter og kjøp med kort. Vi gikk grundig gjennom denne utviklingen i vår sak om kjedekrigen og gebyrene, men her er poenget for personvernet: hver ny funksjon er et nytt lekkasjepunkt.

En on-ramp der du kjøper krypto med Vipps eller kort, krever KYC og ser både betalingsmiddelet ditt og IP-en din, og knytter det til adressen pengene havner på. Det er akkurat den koblingen som opphever pseudonymiteten. Byttegebyrene forteller også en historie om hvor mye trafikk som går gjennom lommebokens egen infrastruktur: på et bytte til 10 000 kroner tar MetaMask rundt 87,50 kroner (0,875 prosent) og Rabby rundt 25 kroner (0,25 prosent), ifølge en gjennomgang fra midten av 2026. Gebyret er ikke et personvernproblem i seg selv, men det minner om at hvert bytte rutes gjennom en tjeneste som ser ordren din. I CoinGeckos rangering av hot wallets for 2026 ligger MetaMask på andreplass og Phantom på fjerde, så dette er infrastruktur millioner av mennesker bruker daglig, og som ser tilsvarende mye.

Slik strammer du personvernet i praksis

Ingen av de tre er privat som standard, men du kan komme langt med noen bevisste grep. Rekkefølgen under går fra enklest til mest avansert.

  • Bytt RPC eller kjør egen node. I MetaMask kan du erstatte Infura med Alchemy, QuickNode, Ankr eller din egen node. Da flytter eller fjerner du lag 2-lekkasjen. Husk at enhver RPC uansett ser IP og adresse for å sende transaksjonen.
  • Bruk VPN. En VPN skjuler den fysiske IP-adressen din fra noden. Det er ikke en fullstendig løsning, men det bryter den enkleste koblingen mellom deg og en geografisk plassering.
  • Ikke gjenbruk adresser. Bruk separate adresser til separate formål (lønn, handel, donasjoner). Det gjør det vanskeligere å klynge hele økonomien din sammen. Rabby lager dessverre ikke egne adresser per app automatisk.
  • Skru av analyse og telemetri. Både Phantom og MetaMask har en avskrudd-mulighet for bruksanalyse. Finn den i innstillingene og bruk den.
  • Vær forsiktig med on-ramps. Det er her identiteten din kobles til adressen. Skill gjerne mellom adressen du kjøper på, og adressen du oppbevarer på.
  • Signer med maskinvarelommebok. En hardware wallet endrer ikke lag 2, men den flytter selve signeringen offline og reduserer angrepsflaten; smartkonto-oppsett som EIP-7702 etter Pectra legger til nye signeringsflater du bør forstå før du tar dem i bruk.
  • Vurder personvernverktøy for de tunge tilfellene. ethereum.org peker på skjermede pools (Railgun), stealth-adresser (ERC-5564), Privacy Pools og lette klienter (Helios, Colibri) som private RPC-lag. Disse er avanserte og ikke innebygd i noen av de tre lommebokene, men de er verktøykassen for den som virkelig trenger anonymitet.

Hvem bør velge hva?

Personvern-maksimalisten bør velge MetaMask, men bare hvis han eller hun faktisk bytter ut Infura med egen node eller en betrodd RPC, kombinerer det med maskinvarelommebok og separate adresser. Ingen annen lommebok her gir deg like mye kontroll over lag 2. Uten den innsatsen er MetaMask derimot en av de lekkere.

Solana-brukeren som vil ha en tydelig IP-policy og en polert opplevelse, kan lene seg på Phantom. Løftene om at IP-en ikke kobles til identiteten din, er de klareste i testen. Men du må godta lukket kildekode, skru av session replay manuelt, og stole på at selskapet holder ord, siden du ikke kan revidere koden selv.

DeFi-proffen som elsker Rabbys simulering og lave gebyrer, kan fortsatt bruke den, men bør gjøre det med åpne øyne. Vit at saldooppslagene dine går til DeBank, at Walletbeat gir den strykkarakter på personvern, og at åpen kildekode ikke er det samme som privat. Par den med VPN, og ikke behandle den som en anonymitetsmaskin.

Konklusjonen er at personvern i 2026 ikke handler om å finne den ene rene lommeboken, for den finnes ikke blant disse tre. Det handler om å forstå hvilket lag hver av dem lekker på, og å ta bevisste valg deretter. Den mest private lommeboken er ikke et produkt du laster ned, men en vane du bygger.

Frequently Asked Questions

Er MetaMask anonym?

Nei. Som standard bruker MetaMask Infura som RPC, og da logges IP-adressen og wallet-adressen din når du sender en transaksjon (men ikke når du bare sjekker saldo). Du kan bytte til en egen node eller en annen RPC-leverandør for å unngå det, men enhver node ser uansett IP og adresse for å kringkaste transaksjonen. I tillegg er all aktivitet offentlig synlig på Ethereum, så MetaMask er pseudonym, ikke anonym.

Hvilken lommebok er best for personvern: MetaMask, Phantom eller Rabby?

Ingen av dem er privat som standard. MetaMask gir mest kontroll fordi du kan bytte RPC eller kjøre egen node. Phantom har de tydeligste løftene om å ikke koble IP-en din til identiteten din, men er lukket kildekode med bruksanalyse. Rabby er åpen kildekode, men får strykkarakter hos Walletbeat fordi saldooppslag og svindelsjekker lekker adresse og IP til DeBank. Best i praksis er MetaMask med egen node, hvis du er villig til å sette det opp.

Ser Skatteetaten kryptolommeboken min?

Ikke direkte, men indirekte i økende grad. Fra 1. januar 2026 gjelder CARF-regelverket i Norge, og norske børser som Firi og NBX må rapportere brukernes beholdning til Skatteetaten årlig, med første rapportering i 2027. En selvforvaltet lommebok rapporteres ikke i seg selv, men når adressen din er koblet til identiteten din via en KYC-børs, kan etaten lese den offentlige historikken til adressen. Du har uansett plikt til å oppgi krypto selv i skattemeldingen.

Kan noen finne IP-adressen min fra en kryptotransaksjon?

Ja, RPC-noden som kringkaster transaksjonen din, ser IP-adressen din og kan koble den til wallet-adressen. Med standardoppsett i MetaMask er dette Infura. Du kan redusere risikoen ved å bruke VPN, bytte til en RPC du stoler på, eller kjøre din egen node. IP-en lagres vanligvis bare en kort periode, men koblingen er reell mens den varer.

Er Rabby trygt selv om det er åpen kildekode?

Rabby er sikkerhetsmessig sterk, med god transaksjonssimulering og uavhengige revisjoner, og åpen kildekode betyr at hvem som helst kan granske koden. Men trygt og privat er ikke det samme. Rabby avhenger av DeBanks servere for saldooppslag og svindelsjekker, og Walletbeat vurderer personvernet som svakt fordi disse forespørslene lekker IP og adresse til en ekstern aktør. Du kan bruke Rabby trygt, men bør ikke regne den som en personvernlommebok uten ekstra tiltak som VPN.

Av Yuki Tanaka, seniorredaktør i HOGE Wire. Publisert 22. august 2026.

Share 𝕏 Post Telegram