NFT-sikkerhet i 2026: det OpenSea, Blur og Magic Eden ikke fikser
De fleste NFT-tyverier er ikke hack, men signaturer du gir bort selv. Slik fungerer sikkerheten på OpenSea, Blur og Magic Eden, og slik handler du tryggere.
NFT-markedet i 2026 er en langt roligere plass enn i 2021. Handelsvolumet har falt kraftig, og på de fleste samlinger er inntektene til skaperne nesten borte; vi har fulgt pengestrømmen i en egen sak om hvem som faktisk tjener penger på NFT-er. Én ting har derimot ikke krympet: sjansen for at du signerer bort eiendelene dine ved et uhell. OpenSea, Blur og Magic Eden kjemper ikke lenger om de samme brukerne, men de deler et ubehagelig fellestrekk. Selve koden på markedsplassene er blant den mest reviderte i hele bransjen. Det svakeste leddet er nesten alltid brukeren, og det er akkurat den delen ingen av plattformene kan fikse for deg.
Denne guiden går gjennom hvordan sikkerheten faktisk fungerer på de tre største NFT-markedsplassene akkurat nå: hvor pengene forsvinner, hvorfor «hacket» sjelden er et hack, hva som skiller Ethereum-godkjenninger fra Solanas modell, og hva du konkret kan gjøre for å handle tryggere. Vi regner om tall til norske kroner (rundt 9,40 kroner per dollar i slutten av august 2026) og ser på hvordan Finanstilsynet, MiCA og Skatteetaten passer inn i bildet.
«Hacket» som ikke var et hack
I februar 2022 forsvant NFT-er verdt rundt 1,7 millioner dollar (nær 16 millioner kroner) fra OpenSea-brukere i løpet av noen få timer. Overskriftene ropte først om et hack på 200 millioner dollar. Virkeligheten var mindre dramatisk og langt mer lærerik. Sikkerhetsselskapet Halborn dokumenterte i ettertid at 17 brukere til sammen mistet 254 NFT-er, blant dem Bored Ape Yacht Club, Azuki, Doodles og CloneX, etter å ha klikket på en phishing-e-post som utga seg for å handle om en pågående kontraktsmigrering.
OpenSeas medgründer og daglige leder Devin Finzer var tydelig på hva som hadde skjedd: «Dette er et phishing-angrep. Vi tror ikke det er koblet til OpenSeas nettsted», uttalte han. Angrepet utnyttet ingen feil i markedsplassens smartkontrakter. Det utnyttet at brukerne selv signerte en ondsinnet ordre med sin egen lommebok, utenfor opensea.io.
Dette er malen for nesten alt som følger i denne artikkelen. Når du leser at noen ble «hacket på OpenSea» eller «tømt på Blur», er sannheten som regel at offeret ga fra seg en signatur eller en godkjenning på en falsk side. Markedsplassen var bare kulissen. Å forstå det skillet er første steg mot å handle trygt.
Tre markedsplasser, tre sikkerhetsmodeller
De tre plattformene lever i dag i tre nokså forskjellige verdener. OpenSea bygde seg om til «OS2» i 2025, kuttet avgiften fra 2,5 til 0,5 prosent, la til token-handel og strekker seg nå over Ethereum og mer enn tjue EVM-kompatible kjeder. Blur er fortsatt en spesialisert plattform for proffe tradere på Ethereum og Layer 2-nettet Blast, med null i handelsavgift og et budsystem der likviditet lokkes frem med tokenbelønninger. Magic Eden trakk seg i mars 2026 ut av både Bitcoin, Ethereum og sin egen multikjede-lommebok og satser nå bare på Solana for NFT-er, samtidig som selskapet har åpnet kryptokasinoet Dicey.
For sikkerheten betyr disse valgene mer enn de kan se ut til. Kjeden avgjør hvilken godkjenningsmodell som gjelder, protokollen avgjør hvordan en ordre signeres, og forretningsmodellen avgjør hvor angriperne retter oppmerksomheten. Tabellen under oppsummerer de viktigste forskjellene.
| Egenskap | OpenSea | Blur | Magic Eden |
|---|---|---|---|
| Hovedkjede | Ethereum + 20+ EVM-kjeder | Ethereum + Blast | Solana |
| Ordreprotokoll | Seaport (signerte ordrer) | Egne signerte ordrer | Solana-programmer |
| Godkjenningsmodell | setApprovalForAll | setApprovalForAll | Delegering / escrow |
| Største angrepsflate | Signatur-phishing | Falske airdrop-sider | Kompromitterte lommebøker |
| Kjent revisjon | OpenZeppelin, Trail of Bits, Code4rena | Mindre offentlig dokumentert | Solana-programrevisjoner |
| Bug bounty | HackerOne (dokumenterte utbetalinger) | Mindre transparent | Mindre transparent |
setApprovalForAll: den ene godkjenningen alt henger på
For at en markedsplass skal kunne selge NFT-en din i det øyeblikket noen kjøper den, må den ha rett til å flytte den på dine vegne. På Ethereum og EVM-kjeder gis den retten gjennom funksjonen setApprovalForAll. Med én signatur gir du en kontrakt fullmakt til å flytte alle NFT-ene dine i en gitt samling, ikke bare den ene du vil selge. Det er praktisk, og det er hele problemet.
Microsoft døpte angrepsformen «ice phishing» allerede i 2022, etter at et lignende grep tømte Badger DAO for rundt 120 millioner dollar (i overkant av 1,1 milliard kroner). Poenget er at angriperen ikke trenger den private nøkkelen din. Angriperen trenger bare at du godkjenner feil kontrakt én gang. Etterpå kan eiendelene hentes ut når som helst, ofte lenge etter at du har glemt at du signerte noe.
Den gode nyheten er at godkjenninger kan trekkes tilbake. Verktøy som revoke.cash lar deg se og fjerne stående fullmakter. Den dårlige nyheten er at nesten ingen gjør det, og at mange lommebøker fortsatt viser slike forespørsler som en uforståelig teknisk tekst.
Signaturen er selve angrepet
Moderne NFT-handel er bygget på signerte ordrer utenfor kjeden. Seaport, protokollen OpenSea lanserte i 2022, lar deg legge ut en NFT for salg ved å signere en ordre «gasfritt», altså uten å betale en transaksjonsavgift der og da. Blur bruker samme prinsipp. Det gir en smidig opplevelse, men det gjør også signaturen til det farligste du gjør.
En ondsinnet signatur kan være en ferdig utfylt ordre som selger den verdifulle NFT-en din for null kroner til angriperens adresse. Den kan være en Permit- eller Permit2-melding som gir bort token-godkjenning uten en synlig transaksjon. Eller den kan være en rå eth_sign-forespørsel, såkalt blind signering, der du godkjenner en datapakke du umulig kan tyde. Tabellen under viser de vanligste variantene.
| Godkjenning / signatur | Hva den gjør | Risikoen |
|---|---|---|
| setApprovalForAll | Gir en kontrakt rett til å flytte alle NFT-ene i en samling | En ondsinnet mottaker kan tømme hele samlingen |
| Permit / Permit2 | Signerer bort token-godkjenning uten en on-chain transaksjon | Gasfri signatur som gir angriperen uttaksrett |
| eth_sign (blind signering) | Signerer en rå datapakke du ikke kan lese | Kan skjule en hvilken som helst ordre eller overføring |
| EIP-7702-delegering | Lar en vanlig konto «låne» kode fra en annen kontrakt | En ondsinnet delegat kan feie kontoen tom |
Fellesnevneren er at alt skjer i lommeboken din, ikke på markedsplassen. Derfor hjelper det lite hvor godt OpenSea eller Blur har revidert koden sin hvis du klikker «Sign» på feil sted.
Blur og airdrop-fellen
Blur har hatt en egen bølge av svindel, og den følger et fast mønster. Da plattformen begynte å dele ut BLUR-tokenet, dukket det opp en flora av falske airdrop-sider som lovet gratis tokens mot at du «koblet til» lommeboken. Cointelegraph rapporterte at slike falske Blur-sider til sammen stjal mer enn 300 000 dollar (rundt 2,8 millioner kroner) fra intetanende brukere.
I ett dokumentert tilfelle mistet et offer NFT-er verdt nær 240 000 dollar (rundt 2,2 millioner kroner), blant dem seks Bored Ape Yacht Club-er, etter å ha signert en fullmakt på en falsk airdrop-side som var markedsført i sosiale medier. Angrepet utnyttet nøyaktig den setApprovalForAll-mekanismen vi beskrev over. Domener som etterligner blur.io dukker stadig opp, og fordi Blurs kjernebrukere er proffe tradere med dyre samlinger, er avkastningen for svindlerne høy.
Lærdommen er banal, men verdt å gjenta: en airdrop krever aldri at du signerer en godkjenning som gir noen rett til å flytte eiendelene dine. Hvis en «gratis» kampanje ber om en setApprovalForAll, er det ikke en kampanje.
Magic Eden, Solana og en annen slags risiko
Magic Eden lever nå nesten utelukkende på Solana, og Solana fungerer annerledes enn Ethereum. Der Ethereum bruker setApprovalForAll, gir Solana-brukere programmer fullmakt gjennom delegering og escrow. Sluttresultatet er likevel det samme: du autoriserer et program til å håndtere eiendelene dine, og en ondsinnet transaksjon kan tømme deg.
Det tydeligste eksempelet kom i august 2022, da rundt 8000 Solana-lommebøker ble tappet for minst 5 millioner dollar (rundt 47 millioner kroner) i SOL og tokens. Magic Eden bekreftet hendelsen og advarte om at det så ut til å være «en omfattende SOL-utnyttelse som tømmer lommebøker over hele økosystemet», ifølge Newsweek. Årsaken viste seg å ligge i lommeboken Slope, som lagret brukernes hemmelige gjenopprettingsfraser i klartekst, ikke i Magic Eden. Likevel var det markedsplassen mange først pekte på.
Det illustrerer et poeng som gjelder alle tre plattformene: når noe går galt, er det ofte lommeboken, en tredjepartsside eller brukeren selv som er det svake leddet, ikke markedsplassens kjerne. Magic Edens satsing på kasinoet Dicey flytter dessuten en del av selskapets risiko over i en helt annen regulatorisk verden, noe vi kommer tilbake til.
EIP-7702 og en ny angrepsflate
Med Ethereums Pectra-oppgradering i 2025 kom EIP-7702, som lar en vanlig konto midlertidig «låne» kode fra en smartkontrakt. Det åpner for smartere lommebøker og «session keys» som kan signere på dine vegne i et spill eller en app. Det åpner også en ny dør for angripere.
Sikkerhetsforskere ved Wintermute fant raskt at over 80 prosent av alle slike delegeringer pekte til én og samme ondsinnede kode, som de døpte «CrimeEnjoyor», laget for å feie kontoer tomme automatisk så snart nøkkelen er kompromittert, ifølge flere rapporter. Taylor Monahan, sikkerhetsforsker i MetaMask, har understreket at problemet ikke er en feil i EIP-7702 selv, men gamle, lekkede private nøkler som nå kan utnyttes mer effektivt. Vi har sett nærmere på skyggesiden ved EIP-7702 i en egen sak.
For NFT-handleren betyr det at «signer for å logge inn» og «godkjenn denne økten» ikke lenger er ufarlige handlinger. En delegering du gir bort i farten, kan gi angriperen nøkkelen til hele kontoen.
Koden er revidert, men det er ikke nok
Det skal sies at markedsplassene tar sin egen kode på alvor. Da OpenSea lanserte Seaport, ble protokollen gjennomgått av OpenZeppelin og revidert av Trail of Bits, som ikke fant alvorlige feil som kunne føre til tap av midler. Selskapet arrangerte i tillegg en offentlig revisjonskonkurranse med Code4rena og en premiepott på 1 million dollar (rundt 9,4 millioner kroner), den største i plattformens historie.
OpenSea driver også et løpende bug bounty-program på HackerOne og har blant annet betalt 200 000 dollar (rundt 1,9 millioner kroner) til to white-hat-hackere, ifølge The Block. Hvem som avgjør slike utbetalinger, og hvor mye et funn faktisk er verdt, har vi sett på i saken om bug bounty-maskineriet. Offensiv testing, der sikkerhetsfolk angriper systemet før kriminelle gjør det, er en egen disiplin; vi har forklart red teaming i praksis.
Men her er den ubehagelige sannheten: all denne innsatsen sikrer kontrakten, ikke deg. En revidert Seaport-kontrakt gjør ingenting for å stoppe en signatur du gir bort på en falsk side. Revisjon flytter risikoen fra koden til mennesket, og mennesket er billigere å angripe.
Wallet-drainere: industrien bak tyveriene
Bak de enkelte tyveriene ligger en hel bransje. «Wallet drainers» selges som ferdige tjenester, der en kjøper får et phishing-sett og deler byttet med utviklerne. Tallene svinger med markedet. Sikkerhetsselskapet Scam Sniffer anslo at slike drainer-angrep stjal 83,85 millioner dollar (rundt 785 millioner kroner) fra vel 106 000 ofre i 2025, et fall på 83 prosent fra året før, da et hetere marked ga rikere bytte.
Nedgangen er reell, men den betyr ikke at faren er over. Angrepene har blitt færre og mer målrettede, og de dyreste enkelttyveriene skjer nå gjennom signaturer som Permit og de nye EIP-7702-delegeringene. For en NFT-samler er poenget at trusselen ikke lenger handler om å bli «hacket», men om å bli lurt til å signere.
Slik oppbevarer du verdifulle NFT-er
Hvis du sitter på NFT-er eller tokens av reell verdi, er det første rådet å skille handel fra oppbevaring. Bruk en «varm» lommebok til daglig handel på markedsplassene, med bare det du er villig til å tape, og hold resten i en «kald» lommebok som aldri signerer på tilfeldige sider. En maskinvarelommebok gir et ekstra lag, fordi hver signatur må bekreftes fysisk på en enhet angriperen ikke kontrollerer.
For virkelig store verdier deler proffene nøkkelen mellom flere parter, enten gjennom multisignatur eller MPC, slik at ingen enkelt kompromittert enhet er nok til å flytte midlene; vi har sammenlignet MPC og multisig i en egen gjennomgang. Det viktigste enkeltgrepet er likevel å slutte å signere blindt. Ledgers teknologidirektør Charles Guillemet har lenge advart mot nettopp dette: en signaturforespørsel er «ikke forståelig som standard, den er en digital nyttelast», sa han, og oppsummerte rådet som «ikke stol, verifiser».
Bransjen jobber med å gjøre nettopp det enklere. Standarden for «clear signing», ERC-7730, som Ethereum Foundation nå forvalter, skal la lommeboken vise hva en signatur faktisk gjør, i klartekst, i stedet for en rad med heksadesimaler. Frem til det er allemannseie, er du din egen siste forsvarslinje.
Sjekklisten for tryggere NFT-handel
Mye av risikoen forsvinner med noen få vaner. Denne listen dekker det meste av det som faktisk tømmer folks lommebøker.
- Bokmerk de ekte adressene (opensea.io, blur.io, magiceden.io) og gå alltid dit via bokmerket, aldri via en lenke i en DM, e-post eller annonse.
- Behandle enhver «airdrop» som ber om en godkjenning eller signatur, som svindel til det motsatte er bevist.
- Bruk en egen handelslommebok med begrenset innhold, og hold de verdifulle eiendelene på en kald eller maskinvarelommebok.
- Les hva du signerer. Godtar du setApprovalForAll, gir du bort rett til en hel samling.
- Gå jevnlig gjennom og trekk tilbake gamle godkjenninger med et verktøy som revoke.cash.
- Slå på transaksjonssimulering i lommeboken der det finnes, så du ser resultatet før du signerer.
- Vær ekstra skeptisk til «logg inn»- og «session key»-forespørsler etter Pectra; en delegering kan gi bort mer enn en innlogging.
- Skynd deg aldri. Nesten alle vellykkede angrep utnytter tidspress og frykten for å gå glipp av noe.
Norsk vinkel: Finanstilsynet, MiCA og skatt
For norske lesere er det verdt å vite hvor lite av dette som fanges opp av regelverket. De fleste NFT-er faller utenfor EUs kryptoregelverk MiCA, fordi de regnes som unike og ikke-fungible. ESMA presiserte likevel i egne retningslinjer våren 2025 at fraksjonerte NFT-er eller store, ensartede serier kan havne innenfor, etter et prinsipp om innhold foran form. De fungible markedsplass-tokenene BLUR og ME, og et eventuelt fremtidig SEA, regnes derimot som kryptoeiendeler når de er notert.
I Norge er MiCA tatt inn i EØS-avtalen gjennom kryptoeiendelsloven, som trådte i kraft 1. juli 2025, og Finanstilsynet fører tilsyn med tilbydere av kryptoeiendelstjenester (CASP-er). Det er verdt å merke seg at tilsynet gjelder plattformene, ikke selve smartkontrakten eller din egen lommebok. Magic Edens kasino Dicey faller dessuten helt utenfor MiCA og inn i spill-lovgivningen, der Norge har en enerettsmodell forvaltet av Lotteritilsynet.
Skattemessig er bildet enklere. Gevinst på NFT-er og kryptoeiendeler skattlegges som alminnelig inntekt med 22 prosent, og Skatteetaten nevner uttrykkelig NFT-er i sin veiledning om rapportering i skattemeldingen. Etaten har samtidig påpekt at bare en liten andel av kryptoeierne rapporterer korrekt. Tabellen under viser hvor de tre markedsplass-tokenene står i slutten av august 2026 (priser hentet fra CoinGecko for BLUR og ME).
| Token | Pris | Markedsverdi | ATH | Ned fra ATH | Status |
|---|---|---|---|---|---|
| BLUR | ~0,15 kr (0,0161 USD) | ~430 mill. kr | ~47 kr (5,02 USD, feb. 2023) | -99,7 % | Ethereum/Blast, 0 % avgift |
| ME (Magic Eden) | ~0,57 kr (0,0613 USD) | ~350 mill. kr | ~159 kr (17,00 USD, des. 2024) | -99,6 % | Solana + Dicey-kasino |
| SEA (OpenSea) | Ikke lansert | Ikke lansert | Ikke lansert | Ikke lansert | Utsatt på ubestemt tid |
Hva endrer bildet fremover?
Tre ting kan flytte sikkerhetsbildet det neste året. Det første er «clear signing». Når lommebøker flest viser hva en signatur faktisk gjør, forsvinner mye av grunnlaget for blind signering. Det andre er smartkonto-lommebøker bygget på EIP-7702, som både kan gi bedre forsvar (utgiftsgrenser, tilbakekalling, sosial gjenoppretting) og nye feller hvis delegeringer misbrukes.
Det tredje er OpenSeas planlagte SEA-token. Lanseringen ble utsatt på ubestemt tid i mars 2026, men når den kommer, legger den til en helt ny angrepsflate: falske «claim»-sider, akkurat som vi allerede har sett rundt Blurs airdrop. Historien fra 2022 til 2026 er tydelig på ett punkt: hver gang en ny funksjon gjør handelen enklere, gjør den også noe enklere å stjele. Den beste beskyttelsen er ikke en bestemt markedsplass, men vanen med å lese før du signerer.
Ofte stilte spørsmål (FAQ)
Er det trygt å handle NFT-er på OpenSea, Blur og Magic Eden?
Selve plattformene har blant den mest reviderte koden i bransjen, og de fleste tap skyldes ikke feil i markedsplassene, men at brukere signerer ondsinnede godkjenninger på falske sider. Bruker du de ekte adressene, en egen handelslommebok og leser hva du signerer, er risikoen håndterbar.
Hva er setApprovalForAll, og hvorfor er det farlig?
setApprovalForAll er en godkjenning som gir en kontrakt rett til å flytte alle NFT-ene dine i en samling. Signerer du den på en svindelside, kan angriperen tømme hele samlingen uten å trenge den private nøkkelen din. Trekk alltid tilbake gamle godkjenninger med et verktøy som revoke.cash.
Ble OpenSea hacket i 2022?
Nei, ikke i teknisk forstand. I februar 2022 mistet 17 brukere NFT-er verdt rundt 1,7 millioner dollar, men OpenSea-sjef Devin Finzer slo fast at det var et phishing-angrep utenfor plattformen, ikke en feil i koden. Ofrene hadde signert en ondsinnet ordre med sin egen lommebok.
Hvordan oppbevarer jeg verdifulle NFT-er tryggest?
Skill handel fra oppbevaring: bruk en varm lommebok med lite innhold til handel, og hold resten på en kald eller maskinvarelommebok. For store verdier deler mange nøkkelen med multisignatur eller MPC. Unngå å signere forespørsler du ikke forstår.
Hvordan beskattes NFT-er i Norge?
Gevinst på NFT-er skattlegges som alminnelig inntekt med 22 prosent, på linje med andre kryptoeiendeler, og skal føres i skattemeldingen. Skatteetaten nevner NFT-er uttrykkelig i sin veiledning og forventer at handelen rapporteres.
Av Marcus Okafor, redaktør for krypto og spill i HOGE Wire.