{"id":276,"date":"2026-08-22T13:07:54","date_gmt":"2026-08-22T13:07:54","guid":{"rendered":"https:\/\/hoge.gg\/no\/metamask-phantom-rabby-personvern-2026\/"},"modified":"2026-08-22T13:07:54","modified_gmt":"2026-08-22T13:07:54","slug":"metamask-phantom-rabby-personvern-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/metamask-phantom-rabby-personvern-2026\/","title":{"rendered":"MetaMask, Phantom og Rabby: personverntesten for 2026"},"content":{"rendered":"<p class=\"wp-block-paragraph\">I juli la et forskerteam ved universitetet KU Leuven fram en studie som burde f\u00e5 enhver lommebokbruker til \u00e5 stoppe opp. Sikkerhetsgruppen DistriNet testet 85 av de mest brukte nettleserutvidelsene for kryptolommeboker, til sammen rundt 35 millioner installasjoner i Chrome Web Store, og fant at et stort flertall lekket wallet-adresser i klartekst til servere folk flest aldri har h\u00f8rt om. 17 av lommebokene koblet brukerens ulike adresser sammen, og 36 kunne fingeravtrykke deg ved \u00e5 r\u00f8pe hvilke utvidelser du hadde installert, til hvilken som helst nettside du \u00e5pnet, uten at du koblet til noe eller godtok en informasjonskapsel. Blant lommebokene som fikk varsel og svarte p\u00e5 funnene, var b\u00e5de MetaMask og Rabby. Studien ble lagt fram p\u00e5 personvernkonferansen PETS i Calgary i slutten av juli, og du kan lese oppsummeringen hos <a href='https:\/\/thehackernews.com\/2026\/07\/study-of-85-crypto-wallet-extensions.html'>The Hacker News<\/a> og <a href='https:\/\/cryptonews.net\/news\/security\/33149218\/'>cryptonews<\/a>.<\/p><p class=\"wp-block-paragraph\">Poenget er ubehagelig enkelt: en kryptolommebok er ikke bare et sted du oppbevarer n\u00f8kler. Den er en kringkaster. Hver gang den snakker med en RPC-node, en analyseserver eller en desentralisert app, kan den levere fra seg IP-adressen din, hele adresselisten din og tidspunktet for alt du gj\u00f8r. Da vi kj\u00f8rte sikkerhetstesten v\u00e5r tidligere i august, handlet alt om \u00e5 hindre at noen t\u00f8mmer kontoen din. Personvern er et annet sp\u00f8rsm\u00e5l: hvem f\u00e5r vite hvem du er, hva du eier og hva du gj\u00f8r, selv n\u00e5r ingenting blir stj\u00e5let?<\/p><p class=\"wp-block-paragraph\">Denne gangen setter vi MetaMask, Phantom og Rabby opp mot hverandre langs \u00e9n akse: personvern. Resultatet snur intuisjonen p\u00e5 hodet. Den billigste og mest \u00e5pne lommeboken (Rabby) kan v\u00e6re den som lekker mest som standard, mens den lukkede (Phantom) gir de tydeligste l\u00f8ftene om IP-adressen din. Og her hjemme har spillet nettopp endret seg: CARF-regelverket tr\u00e5dte i kraft 1. januar 2026, og i det \u00f8yeblikket adressen din er innom en norsk b\u00f8rs som Firi eller NBX, kan Skatteetaten knytte hele din offentlige historikk p\u00e5 kjeden til navnet ditt. En bitcoin kostet rundt 720 000 kroner da denne testen ble skrevet (BTC omkring 77 700 dollar, ether n\u00e6r 2 400 dollar og SOL rundt 92 dollar, med en dollarkurs p\u00e5 cirka 9,3 kroner if\u00f8lge <a href='https:\/\/finance.yahoo.com\/personal-finance\/investing\/article\/bitcoin-and-ethereum-prices-today-friday-august-21-2026-cryptos-continue-rally-sparked-by-treasury-repurchase-announcement-161633891.html'>Yahoo Finance<\/a>), men det som virkelig st\u00e5r p\u00e5 spill i denne teksten, er noe du ikke f\u00e5r tilbake n\u00e5r det f\u00f8rst er lekket: identiteten din.<\/p><h2 class='wp-block-heading'>Personvern og sikkerhet er ikke det samme<\/h2><p class=\"wp-block-paragraph\">Det er lett \u00e5 blande sammen de to begrepene, men de beskytter mot ulike ting. Sikkerhet handler om kontroll over n\u00f8klene: at ingen kan signere en transaksjon p\u00e5 dine vegne, at en drainer ikke lurer deg til \u00e5 godkjenne en ondsinnet kontrakt, at en falsk nettside ikke stikker av med saldoen. Personvern handler om informasjon: hvem som kan se at akkurat du eier akkurat disse pengene, at du handlet p\u00e5 akkurat denne appen klokken 22.14 fra akkurat denne IP-adressen i Bergen.<\/p><p class=\"wp-block-paragraph\">En lommebok kan v\u00e6re knallgod p\u00e5 det ene og elendig p\u00e5 det andre. Alle tre lommebokene her er ikke-forvarende (non-custodial), noe som betyr at du selv holder n\u00f8klene og slipper \u00e5 levere pass og selfie til en tredjepart for \u00e5 bruke dem. Det er en personvernfordel: ingen KYC, ingen konto, ingen e-postadresse. Men den samme selvstendigheten flytter ansvaret over p\u00e5 deg. Det finnes ingen bank som anonymiserer trafikken din, ingen mellommann som skjuler adressen din for verden. I stedet snakker programvaren direkte med infrastruktur som ser mer enn du tror, og alt du gj\u00f8r, blir liggende \u00e5pent p\u00e5 en offentlig hovedbok for alltid.<\/p><p class=\"wp-block-paragraph\">Med andre ord: du kan ha en helt trygg lommebok som samtidig r\u00f8per alt om deg. Det er derfor personvern fortjener en egen test, og ikke bare en fotnote i sikkerhetsanmeldelsen.<\/p><h2 class='wp-block-heading'>KU Leuven-studien: 85 lommeboker, 35 millioner brukere<\/h2><p class=\"wp-block-paragraph\">La oss begynne med det ferske sjokket. Forskerne i DistriNet-gruppen ved KU Leuven, et av Europas mest anerkjente milj\u00f8er for programvaresikkerhet, gikk metodisk gjennom 85 av de mest popul\u00e6re nettleserutvidelsene for kryptolommeboker. De fant at wallet-adresser ofte ble sendt i klartekst til backend-servere og RPC-leverand\u00f8rer. 17 av utvidelsene koblet brukerens forskjellige adresser sammen i samme foresp\u00f8rsel, slik at en tredjepart kunne se at kontoene tilh\u00f8rte samme person. 13 buntet flere adresser i \u00e9n foresp\u00f8rsel, mens fire lekket dem gjennom foresp\u00f8rsler adskilt med bare millisekunder, som i praksis lar seg lenke sammen igjen.<\/p><p class=\"wp-block-paragraph\">Verre var fingeravtrykket. 36 av de 85 utvidelsene kunngjorde sin egen tilstedev\u00e6relse til enhver nettside du bes\u00f8kte, uten at du hadde koblet lommeboken til siden og uten en eneste informasjonskapsel. En annons\u00f8r eller en ondsinnet side kunne dermed se at nettopp denne kombinasjonen av utvidelser satt i nettleseren din, bruke det som et unikt fingeravtrykk p\u00e5 tvers av nettsteder, og i verste fall koble det til navnet ditt hvis du var innlogget et annet sted. Forskerne fant ogs\u00e5 at adressene forble tilgjengelige etter at du hadde logget ut, fordi mange nettsteder aldri sender en tilbaketrekking, og mange lommeboker ignorerer den uansett.<\/p><p class=\"wp-block-paragraph\">Mekanismen som binder det hele sammen, er RPC-laget: hver gang lommeboken henter en saldo eller sender en transaksjon, pinger den en node, og noden ser adressen og IP-en din. To av v\u00e5re tre kandidater, MetaMask og Rabby, er blant lommebokene som fikk varsel om funnene og svarte p\u00e5 dem (listen inkluderte ogs\u00e5 OKX, Bybit, Backpack, Core, Coin98, Coinbase Wallet og Hana). Phantom er ikke navngitt i det offentlige sammendraget, s\u00e5 vi sl\u00e5r ikke fast at den var eller ikke var i utvalget. Men studien er en p\u00e5minnelse om at alle tre leverer nettleserutvidelser, og at utvidelsen er nettopp den flaten forskerne fant mest lekk.<\/p><h2 class='wp-block-heading'>De tre lagene der en lommebok lekker<\/h2><p class=\"wp-block-paragraph\">For \u00e5 vurdere personvern rettferdig m\u00e5 vi skille mellom tre helt ulike lekkasjepunkter. De henger sammen, men forsvares p\u00e5 hver sin m\u00e5te.<\/p><p class=\"wp-block-paragraph\"><strong>Lag 1, den offentlige hovedboken.<\/strong> Alt du gj\u00f8r p\u00e5 Ethereum, Solana eller Bitcoin, ligger \u00e5pent for evig tid. Enhver kan sl\u00e5 opp adressen din og se hver eneste betaling, hvert token og saldoen din akkurat n\u00e5. Dette laget har ingenting med hvilken lommebok du bruker; det er blokkjedens natur. Men lommeboken kan gj\u00f8re det bedre eller verre gjennom hvordan den h\u00e5ndterer adresser (gjenbruker den samme adresse overalt, eller lager den ferske?).<\/p><p class=\"wp-block-paragraph\"><strong>Lag 2, RPC og backend utenfor kjeden.<\/strong> F\u00f8r en transaksjon havner p\u00e5 kjeden, sendes den til en node. Standardnoden ser IP-adressen din, hvilke adresser du sp\u00f8r om, og tidspunktet. Dette er det laget de f\u00e6rreste tenker p\u00e5, og det er her de tre lommebokene skiller lag mest. Det er ogs\u00e5 laget som avgj\u00f8r hvor mye en enkelt akt\u00f8r (Infura, DeBank, en analyseleverand\u00f8r) kan bygge en profil av deg.<\/p><p class=\"wp-block-paragraph\"><strong>Lag 3, klienten og nettleseren.<\/strong> Selve appen kan samle inn telemetri, bruksstatistikk, enhetsinformasjon og i noen tilfeller session replay, alts\u00e5 opptak av klikkene og navigasjonen din. Nettleserutvidelsen kan i tillegg fingeravtrykkes, slik KU Leuven viste. M\u00e5ten lommeboken er bygget p\u00e5, og hvor mange kjeder den styrer for deg, former dette laget; vi har tidligere sett p\u00e5 hvordan hele <a href='https:\/\/hoge.gg\/no\/native-account-abstraction-kapplopet-lommeboken-2026\/'>arkitekturen bak lommeboken er i endring<\/a>, og den endringen legger stadig nye flater til dette laget.<\/p><h2 class='wp-block-heading'>MetaMask: standardnoden som ser alt (men som du kan bytte ut)<\/h2><p class=\"wp-block-paragraph\">MetaMask er det mest interessante tilfellet, fordi den b\u00e5de har det mest kjente personvernproblemet og den beste utveien fra det. Klienten er \u00e5pen kildekode, men standard RPC-leverand\u00f8r er Infura, som eies av MetaMasks eget morselskap ConsenSys. I november 2022 oppdaterte ConsenSys personvernvilk\u00e5rene og bekreftet det mange hadde mistenkt: n\u00e5r du sender en transaksjon gjennom Infura, logges IP-adressen og wallet-adressen din. Avsl\u00f8ringen utl\u00f8ste et ramaskrik, som <a href='https:\/\/www.theblock.co\/post\/189717\/consensys-says-it-collects-ip-addresses-of-metamask-users-via-infura'>The Block<\/a> dekket i detalj.<\/p><p class=\"wp-block-paragraph\">ConsenSys fors\u00f8kte \u00e5 dempe stormen med to presiseringer. For det f\u00f8rste gjelder loggingen bare skriveoperasjoner, alts\u00e5 transaksjoner: \u00abWe do not store wallet account address information when a MetaMask user makes a read request through Infura, for example in order to check their account balances within MetaMask\u00bb, skrev selskapet if\u00f8lge <a href='https:\/\/www.coindesk.com\/business\/2022\/12\/06\/consensys-to-update-metamask-crypto-wallet-in-response-to-privacy-backlash'>CoinDesk<\/a>. For det andre understreket ConsenSys at ingenting egentlig hadde endret seg: \u00abThese updates aimed to solely provide greater transparency on existing practices and did not describe a change in our business practices\u00bb. Med andre ord: dataene ble alltid samlet inn, vilk\u00e5rene sa det bare ikke tydelig f\u00f8r. I ettertid har selskapet kortet ned lagringstiden til rundt syv dager, if\u00f8lge <a href='https:\/\/www.coingecko.com\/research\/publications\/metamask-s-latest-privacy-update-what-can-you-do-to-preserve-your-privacy'>CoinGecko<\/a>.<\/p><p class=\"wp-block-paragraph\">Her kommer utveien. MetaMask lar deg bytte ut Infura mot en egen RPC-endepunkt: en tredjepart som Alchemy, QuickNode eller Ankr, eller din helt egen node. Kj\u00f8rer du din egen node, ser verken Infura eller MetaMask IP-en eller adressen din. I sin egen <a href='https:\/\/metamask.io\/news\/product-spotlight-privacy-preserving-features-in-metamask'>oversikt over personvernfunksjoner<\/a> understreker MetaMask samtidig en viktig sannhet: enhver RPC du velger, m\u00e5 uansett se IP-adressen og adressen din for \u00e5 kunne kringkaste transaksjonen. Du kan alts\u00e5 flytte tilliten, men ikke fjerne den. MetaMask krever heller ingen konto, e-post eller KYC, samler ikke inn private n\u00f8kler og selger ikke personopplysninger; sikkerhetsvarslene via Blockaid er dessuten personvernbevarende, ved at transaksjonen ikke deles med tredjeparter, slik <a href='https:\/\/metamask.io\/news\/metamask-enables-privacy-preserving-security-alerts-with-blockaid'>metamask.io<\/a> beskriver. Summen er en lommebok som lekker mye som standard, men som gir en teknisk kyndig bruker full kontroll over lag 2.<\/p><h2 class='wp-block-heading'>Phantom: lukket kode, men eksplisitte IP-l\u00f8fter<\/h2><p class=\"wp-block-paragraph\">Phantom er det motsatte tilfellet av MetaMask. Kildekoden er lukket: koden som genererer n\u00f8kler og signerer transaksjoner, er ikke offentlig, selv om selskapet har \u00e5pnet enkelte komponenter som blokkeringslisten. Der MetaMask lener seg p\u00e5 \u00e5penhet du kan revidere, ber Phantom deg stole p\u00e5 l\u00f8ftene i personvernvilk\u00e5rene. Og de l\u00f8ftene er faktisk de tydeligste i denne testen n\u00e5r det gjelder IP-adresser.<\/p><p class=\"wp-block-paragraph\">If\u00f8lge <a href='https:\/\/phantom.com\/privacy'>phantom.com\/privacy<\/a> samler Phantom inn offentlige wallet-adresser og aktivitet p\u00e5 kjeden, transaksjonsdata, enhetsinformasjon (nettlesertype, operativsystem, enhets-ID-er) og IP-adresser som lagres kort eller sendes til partnere for sikkerhet og juridisk etterlevelse. Men selskapet forplikter seg eksplisitt: \u00abour systems are not designed to associate your IP address with potentially identifying information such as your wallet address, username or email address\u00bb. Phantom sier videre at IP-adressen aldri brukes til markedsf\u00f8ring utover det loven krever, at du ikke trenger \u00e5 oppgi navn eller e-post for \u00e5 bruke lommeboken, og at eventuelle KYC-dokumenter (for enkelte funksjoner) lagres hos tredjeparter uten at Phantom har tilgang.<\/p><p class=\"wp-block-paragraph\">S\u00e5 hvor er haken? To steder. For det f\u00f8rste kan bruksanalysen omfatte session replay, alts\u00e5 registrering av klikk og navigasjonsm\u00f8nstre inne i appen; det finnes en avskrudd-mulighet, men den er p\u00e5 som standard. For det andre m\u00e5 du, med lukket kildekode, ta selskapet p\u00e5 ordet. Du kan ikke selv bekrefte at IP-en og adressen holdes fra hverandre slik vilk\u00e5rene sier. Det er den samme tillitsutfordringen som gjelder utenfor EVM generelt, der revisjonsflaten ser helt annerledes ut; vi har sett n\u00e6rmere p\u00e5 <a href='https:\/\/hoge.gg\/no\/solana-move-revisorer-utenfor-evm-2026\/'>hvem som egentlig vokter koden p\u00e5 Solana og Move<\/a>. Phantom er stor nok til at l\u00f8ftene teller: lommeboken har rundt 15 millioner m\u00e5nedlige brukere og hentet inn 150 millioner dollar (n\u00e6r 1,4 milliarder kroner) i en runde som verdsatte selskapet til 3 milliarder dollar, if\u00f8lge <a href='https:\/\/www.theblock.co\/post\/335305\/phantom-wallet-raises-150-million-at-3-billion-valuation'>The Block<\/a>. Men et l\u00f8fte er ikke det samme som et bevis.<\/p><h2 class='wp-block-heading'>Rabby: \u00e5pen kode, men avhengig av DeBank<\/h2><p class=\"wp-block-paragraph\">Her kommer testens store overraskelse. Rabby er favoritten blant mange proffbrukere: \u00e5pen kildekode p\u00e5 b\u00e5de utvidelse og mobil, laveste byttegebyr og den beste transaksjonssimuleringen p\u00e5 markedet. Men n\u00e5r det gjelder personvern, er den etter alt \u00e5 d\u00f8mme den lekkeste av de tre som standard, nettopp p\u00e5 grunn av det som gj\u00f8r den nyttig.<\/p><p class=\"wp-block-paragraph\">Rabby er bygget av teamet bak DeBank, og henter portef\u00f8ljedata fra DeBanks motor. Selskapet sier selv at det opptrer varsomt: i sine <a href='https:\/\/rabby.io\/docs\/privacy'>personvernvilk\u00e5r<\/a> og releasenotater beskriver Rabby at bare domenenavnet (uten hele stien) sendes n\u00e5r du kobler til en dApp eller starter en transaksjon, og at det ikke settes sporingsparametre. Men den uavhengige personvernvurderingen <a href='https:\/\/beta.walletbeat.eth.limo\/rabby\/'>Walletbeat<\/a> gir Rabby strykkarakter og beskriver den som \u00ablargely failing\u00bb. N\u00e5r Rabby sjekker en kontrakt eller en app-URL for svindel, lekker den if\u00f8lge Walletbeat IP-en din, Ethereum-adressen din og kontrakts- eller domenenavnet til en ekstern leverand\u00f8r som kan koble dem sammen. Saldooppslagene g\u00e5r til DeBank, og Walletbeat peker p\u00e5 at lommeboken kritisk avhenger av standardleverand\u00f8ren for selv grunnleggende operasjoner, selv om du f\u00e5r lov til \u00e5 sette en egen RPC.<\/p><p class=\"wp-block-paragraph\">Rabby stryker ogs\u00e5 p\u00e5 app-isolasjon: den lager ikke en ny adresse per app, s\u00e5 samme adresse brukes overalt, og apper kan korrelere aktiviteten din p\u00e5 tvers. Det stemmer godt med KU Leuven-funnet om at enkelte lommeboker bunter adresser i samme foresp\u00f8rsel. Ironien er tydelig: \u00e5pen kildekode betyr at du kan lese hva Rabby gj\u00f8r, men det gj\u00f8r ikke i seg selv lommeboken privat. \u00c5penhet er en sikkerhetsegenskap; personvern er en arkitekturbeslutning, og Rabbys arkitektur sender mer til en sentral akt\u00f8r enn de fleste tror.<\/p><h2 class='wp-block-heading'>Personvern p\u00e5 papiret: tre lommeboker side om side<\/h2><p class=\"wp-block-paragraph\">Tabellen under oppsummerer utgangspunktet for hver lommebok. Merk at dette er standardinnstillingene; b\u00e5de MetaMask og Rabby lar deg endre RPC, og alle tre lar deg skru av deler av analysen.<\/p><figure class='wp-block-table'><table><thead><tr><th>Lommebok<\/th><th>Kildekode<\/th><th>Standard node\/backend<\/th><th>Uttrykt IP-holdning<\/th><th>Kjeder<\/th><\/tr><\/thead><tbody><tr><td>MetaMask<\/td><td>\u00c5pen (klient)<\/td><td>Infura (kan byttes til egen RPC\/node)<\/td><td>IP + adresse logges ved transaksjon via Infura; ca. syv dagers lagring<\/td><td>EVM + Solana + Bitcoin<\/td><\/tr><tr><td>Phantom<\/td><td>Lukket<\/td><td>Egne noder og partnere<\/td><td>Kobler ikke IP til identitet \u00abby design\u00bb; ingen markedsf\u00f8ringsbruk<\/td><td>Solana, Ethereum, Base, Sui, Bitcoin<\/td><\/tr><tr><td>Rabby<\/td><td>\u00c5pen (klient + mobil)<\/td><td>DeBank<\/td><td>Bare domene sendes ved tilkobling\/tx if\u00f8lge Rabby; Walletbeat: IP + adresse lekker til ekstern tjeneste<\/td><td>EVM (140+ kjeder)<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Hva hver backend faktisk ser<\/h2><p class=\"wp-block-paragraph\">Papirl\u00f8fter er \u00e9n ting; datastr\u00f8mmene er en annen. Denne tabellen viser hva en backend eller tredjepart kan se i praksis, basert p\u00e5 leverand\u00f8renes egne vilk\u00e5r, Walletbeat og KU Leuven-studien.<\/p><figure class='wp-block-table'><table><thead><tr><th>Hva backend\/tredjepart kan se<\/th><th>MetaMask (standard)<\/th><th>Phantom<\/th><th>Rabby<\/th><\/tr><\/thead><tbody><tr><td>IP-adresse ved transaksjon<\/td><td>Ja, via Infura (unng\u00e5s med egen node)<\/td><td>Ja, kort lagring<\/td><td>Ja, via DeBank<\/td><\/tr><tr><td>Wallet-adresse sendt til server<\/td><td>Ja, ved transaksjon<\/td><td>Ja<\/td><td>Ja, ved saldooppslag<\/td><\/tr><tr><td>Session replay \/ bruksanalyse<\/td><td>Nei i klienten<\/td><td>Oppgitt i vilk\u00e5r, kan sl\u00e5s av<\/td><td>Ikke oppgitt<\/td><\/tr><tr><td>Kobler flere adresser sammen<\/td><td>Unng\u00e5s med egen RPC<\/td><td>Vilk\u00e5r: nekter \u00e5 koble IP til identitet<\/td><td>Walletbeat: ja<\/td><\/tr><tr><td>Fikk varsel i KU Leuven-studien<\/td><td>Ja, svarte<\/td><td>Ikke navngitt<\/td><td>Ja, svarte<\/td><\/tr><tr><td>On-chain-historikk offentlig<\/td><td>Ja<\/td><td>Ja<\/td><td>Ja<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Den offentlige hovedboken: pseudonymitet er ikke anonymitet<\/h2><p class=\"wp-block-paragraph\">Uansett hvilken lommebok du velger, deler alle tre den samme grunnleggende svakheten: blokkjeden er offentlig. En adresse er pseudonym, ikke anonym. S\u00e5 lenge ingen vet at 0x-adressen tilh\u00f8rer deg, er du bare et tall. Men i det \u00f8yeblikket koblingen er gjort \u00e9n gang, forsvinner hele skjoldet bakover og fremover i tid. Alt du noen gang har gjort med den adressen, blir synlig for den som kjenner koblingen.<\/p><p class=\"wp-block-paragraph\">Elliott Alexander, som skriver om personvern for <a href='https:\/\/ethereum.org\/latest\/next-great-wallet-private\/'>ethereum.org<\/a>, formulerer det skarpt: \u00abThe transparent ledger is a surveillance system no government has to build\u00bb. Han peker ogs\u00e5 p\u00e5 lag 2-problemet vi har beskrevet: \u00abevery request goes through one of these, and the default provider sees your full address list, your IP, and the timing of everything you do\u00bb. \u00c5 gjenbruke samme adresse p\u00e5 tvers av apper gj\u00f8r deg lett \u00e5 klynge sammen for analyseselskaper, og et enkelt oppslag i en blokkutforsker kan avsl\u00f8re saldoen din for en fremmed.<\/p><p class=\"wp-block-paragraph\">Den samme \u00e5penheten som truer personvernet ditt, er forresten det som gj\u00f8r det mulig \u00e5 spore stj\u00e5lne midler; vi har skrevet om hvordan <a href='https:\/\/hoge.gg\/no\/recovery-bounty-2026-henter-hjem-stjalet-krypto\/'>dus\u00f8rer henter hjem penger fra hackere<\/a> nettopp fordi kjeden husker alt. Transparens er et tveegget sverd: den beskytter deg mot en tyv du kan spore, men den utleverer deg til alle andre som gidder \u00e5 se etter.<\/p><h2 class='wp-block-heading'>CARF, Skatteetaten og det norske sporet<\/h2><p class=\"wp-block-paragraph\">For norske brukere ble dette langt mer konkret i 2026. Crypto-Asset Reporting Framework (CARF), OECDs nye globale standard som utvider den eksisterende CRS-ordningen for banker, tr\u00e5dte i kraft her 1. januar. Norske tilbydere av veksling og oppbevaring, som Firi og NBX, f\u00e5r n\u00e5 en \u00e5rlig rapporteringsplikt til Skatteetaten p\u00e5 linje med banker og forsikringsselskaper. Som Skatteetaten selv skriver, f\u00e5r etaten \u00abhelt nye kontrollmuligheter\u00bb og vil for f\u00f8rste gang motta systematisk informasjon direkte fra kryptotilbydere, ogs\u00e5 om nordmenn som ikke har oppgitt at de eier krypto. Se etatens <a href='https:\/\/www.skatteetaten.no\/en\/press\/nyhetsrommet\/nye-rapporteringsregler-for-krypto-gir-skatteetaten-helt-nye-kontrollmuligheter\/'>pressemelding<\/a> for detaljene. F\u00f8rste rapportering skjer i f\u00f8rste halv\u00e5r 2027, og tilbyderne m\u00e5 hente egenerkl\u00e6ringer fra alle eksisterende brukere innen ett \u00e5r.<\/p><p class=\"wp-block-paragraph\">Her m\u00f8tes personvern og skatt. En selvforvaltet lommebok krever ingen KYC og faller utenfor CASP-regelverket; <a href='https:\/\/www.finanstilsynet.no\/nyhetsarkiv\/nyheter\/2025\/investeringer-i-kryptoeiendeler-kan-vare-risikable\/'>Finanstilsynet<\/a> f\u00f8rer tilsyn med b\u00f8rser og forvaringstilbydere (MiCA gjelder via E\u00d8S), ikke med programvaren du kj\u00f8rer hjemme. Men pseudonymiteten holder bare til det f\u00f8rste m\u00f8tepunktet med en KYC-b\u00f8rs. N\u00e5r Firi rapporterer at din identitet eier en bestemt adresse, kan Skatteetaten i prinsippet lese hele den offentlige historikken til den adressen, langt utover det ene innskuddet. Det er en p\u00e5minnelse om at personvernkampen ofte tapes ikke i lommeboken, men p\u00e5 veien inn og ut av den.<\/p><p class=\"wp-block-paragraph\">Uansett hvilken lommebok du bruker, gjelder de vanlige norske reglene: gevinst beskattes med 22 prosent, kryptoformuen verdsettes til 100 prosent av markedsverdien per 31. desember, feltet i skattemeldingen er ikke forh\u00e5ndsutfylt, og du m\u00e5 kunne dokumentere kj\u00f8p, salg og beholdning i inntil tre \u00e5r tilbake. Skatteetatens <a href='https:\/\/www.skatteetaten.no\/person\/skatt\/skattemelding\/kryptovaluta\/'>veiledning om kryptovaluta<\/a> er utgangspunktet. Personvern fritar deg ikke for opplysningsplikten; det avgj\u00f8r bare hvor mye ekstra du r\u00f8per p\u00e5 veien.<\/p><h2 class='wp-block-heading'>N\u00e5r lommeboken blir b\u00f8rs: perp-handel og on-ramps<\/h2><p class=\"wp-block-paragraph\">Personvernregnskapet blir verre jo mer lommeboken din pr\u00f8ver \u00e5 v\u00e6re en hel finansapp. Alle tre har det siste \u00e5ret beveget seg mot \u00e5 bli b\u00f8rser i seg selv. Phantom lanserte perp-handel via Hyperliquid i juli 2025, MetaMask fulgte med sin egen perp-satsing i oktober, og alle tre tilbyr innebygde bytter og kj\u00f8p med kort. Vi gikk grundig gjennom denne utviklingen i v\u00e5r sak om <a href='https:\/\/hoge.gg\/no\/metamask-phantom-rabby-kjedekrigen-gebyrene-2026\/'>kjedekrigen og gebyrene<\/a>, men her er poenget for personvernet: hver ny funksjon er et nytt lekkasjepunkt.<\/p><p class=\"wp-block-paragraph\">En on-ramp der du kj\u00f8per krypto med Vipps eller kort, krever KYC og ser b\u00e5de betalingsmiddelet ditt og IP-en din, og knytter det til adressen pengene havner p\u00e5. Det er akkurat den koblingen som opphever pseudonymiteten. Byttegebyrene forteller ogs\u00e5 en historie om hvor mye trafikk som g\u00e5r gjennom lommebokens egen infrastruktur: p\u00e5 et bytte til 10 000 kroner tar MetaMask rundt 87,50 kroner (0,875 prosent) og Rabby rundt 25 kroner (0,25 prosent), if\u00f8lge en <a href='https:\/\/10pmtrader.com\/best-crypto-wallets-for-traders\/'>gjennomgang fra midten av 2026<\/a>. Gebyret er ikke et personvernproblem i seg selv, men det minner om at hvert bytte rutes gjennom en tjeneste som ser ordren din. I CoinGeckos <a href='https:\/\/www.coingecko.com\/learn\/top-hot-software-wallets-crypto'>rangering av hot wallets for 2026<\/a> ligger MetaMask p\u00e5 andreplass og Phantom p\u00e5 fjerde, s\u00e5 dette er infrastruktur millioner av mennesker bruker daglig, og som ser tilsvarende mye.<\/p><h2 class='wp-block-heading'>Slik strammer du personvernet i praksis<\/h2><p class=\"wp-block-paragraph\">Ingen av de tre er privat som standard, men du kan komme langt med noen bevisste grep. Rekkef\u00f8lgen under g\u00e5r fra enklest til mest avansert.<\/p><ul class='wp-block-list'><li><strong>Bytt RPC eller kj\u00f8r egen node.<\/strong> I MetaMask kan du erstatte Infura med Alchemy, QuickNode, Ankr eller din egen node. Da flytter eller fjerner du lag 2-lekkasjen. Husk at enhver RPC uansett ser IP og adresse for \u00e5 sende transaksjonen.<\/li><li><strong>Bruk VPN.<\/strong> En VPN skjuler den fysiske IP-adressen din fra noden. Det er ikke en fullstendig l\u00f8sning, men det bryter den enkleste koblingen mellom deg og en geografisk plassering.<\/li><li><strong>Ikke gjenbruk adresser.<\/strong> Bruk separate adresser til separate form\u00e5l (l\u00f8nn, handel, donasjoner). Det gj\u00f8r det vanskeligere \u00e5 klynge hele \u00f8konomien din sammen. Rabby lager dessverre ikke egne adresser per app automatisk.<\/li><li><strong>Skru av analyse og telemetri.<\/strong> B\u00e5de Phantom og MetaMask har en avskrudd-mulighet for bruksanalyse. Finn den i innstillingene og bruk den.<\/li><li><strong>V\u00e6r forsiktig med on-ramps.<\/strong> Det er her identiteten din kobles til adressen. Skill gjerne mellom adressen du kj\u00f8per p\u00e5, og adressen du oppbevarer p\u00e5.<\/li><li><strong>Signer med maskinvarelommebok.<\/strong> En hardware wallet endrer ikke lag 2, men den flytter selve signeringen offline og reduserer angrepsflaten; smartkonto-oppsett som <a href='https:\/\/hoge.gg\/no\/eip-7702-adopsjon-borser-pectra-2026\/'>EIP-7702 etter Pectra<\/a> legger til nye signeringsflater du b\u00f8r forst\u00e5 f\u00f8r du tar dem i bruk.<\/li><li><strong>Vurder personvernverkt\u00f8y for de tunge tilfellene.<\/strong> ethereum.org peker p\u00e5 skjermede pools (Railgun), stealth-adresser (ERC-5564), Privacy Pools og lette klienter (Helios, Colibri) som private RPC-lag. Disse er avanserte og ikke innebygd i noen av de tre lommebokene, men de er verkt\u00f8ykassen for den som virkelig trenger anonymitet.<\/li><\/ul><h2 class='wp-block-heading'>Hvem b\u00f8r velge hva?<\/h2><p class=\"wp-block-paragraph\"><strong>Personvern-maksimalisten<\/strong> b\u00f8r velge MetaMask, men bare hvis han eller hun faktisk bytter ut Infura med egen node eller en betrodd RPC, kombinerer det med maskinvarelommebok og separate adresser. Ingen annen lommebok her gir deg like mye kontroll over lag 2. Uten den innsatsen er MetaMask derimot en av de lekkere.<\/p><p class=\"wp-block-paragraph\"><strong>Solana-brukeren som vil ha en tydelig IP-policy<\/strong> og en polert opplevelse, kan lene seg p\u00e5 Phantom. L\u00f8ftene om at IP-en ikke kobles til identiteten din, er de klareste i testen. Men du m\u00e5 godta lukket kildekode, skru av session replay manuelt, og stole p\u00e5 at selskapet holder ord, siden du ikke kan revidere koden selv.<\/p><p class=\"wp-block-paragraph\"><strong>DeFi-proffen<\/strong> som elsker Rabbys simulering og lave gebyrer, kan fortsatt bruke den, men b\u00f8r gj\u00f8re det med \u00e5pne \u00f8yne. Vit at saldooppslagene dine g\u00e5r til DeBank, at Walletbeat gir den strykkarakter p\u00e5 personvern, og at \u00e5pen kildekode ikke er det samme som privat. Par den med VPN, og ikke behandle den som en anonymitetsmaskin.<\/p><p class=\"wp-block-paragraph\">Konklusjonen er at personvern i 2026 ikke handler om \u00e5 finne den ene rene lommeboken, for den finnes ikke blant disse tre. Det handler om \u00e5 forst\u00e5 hvilket lag hver av dem lekker p\u00e5, og \u00e5 ta bevisste valg deretter. Den mest private lommeboken er ikke et produkt du laster ned, men en vane du bygger.<\/p><h2 class='wp-block-heading'>Frequently Asked Questions<\/h2><h3 class='wp-block-heading'>Er MetaMask anonym?<\/h3><p class=\"wp-block-paragraph\">Nei. Som standard bruker MetaMask Infura som RPC, og da logges IP-adressen og wallet-adressen din n\u00e5r du sender en transaksjon (men ikke n\u00e5r du bare sjekker saldo). Du kan bytte til en egen node eller en annen RPC-leverand\u00f8r for \u00e5 unng\u00e5 det, men enhver node ser uansett IP og adresse for \u00e5 kringkaste transaksjonen. I tillegg er all aktivitet offentlig synlig p\u00e5 Ethereum, s\u00e5 MetaMask er pseudonym, ikke anonym.<\/p><h3 class='wp-block-heading'>Hvilken lommebok er best for personvern: MetaMask, Phantom eller Rabby?<\/h3><p class=\"wp-block-paragraph\">Ingen av dem er privat som standard. MetaMask gir mest kontroll fordi du kan bytte RPC eller kj\u00f8re egen node. Phantom har de tydeligste l\u00f8ftene om \u00e5 ikke koble IP-en din til identiteten din, men er lukket kildekode med bruksanalyse. Rabby er \u00e5pen kildekode, men f\u00e5r strykkarakter hos Walletbeat fordi saldooppslag og svindelsjekker lekker adresse og IP til DeBank. Best i praksis er MetaMask med egen node, hvis du er villig til \u00e5 sette det opp.<\/p><h3 class='wp-block-heading'>Ser Skatteetaten kryptolommeboken min?<\/h3><p class=\"wp-block-paragraph\">Ikke direkte, men indirekte i \u00f8kende grad. Fra 1. januar 2026 gjelder CARF-regelverket i Norge, og norske b\u00f8rser som Firi og NBX m\u00e5 rapportere brukernes beholdning til Skatteetaten \u00e5rlig, med f\u00f8rste rapportering i 2027. En selvforvaltet lommebok rapporteres ikke i seg selv, men n\u00e5r adressen din er koblet til identiteten din via en KYC-b\u00f8rs, kan etaten lese den offentlige historikken til adressen. Du har uansett plikt til \u00e5 oppgi krypto selv i skattemeldingen.<\/p><h3 class='wp-block-heading'>Kan noen finne IP-adressen min fra en kryptotransaksjon?<\/h3><p class=\"wp-block-paragraph\">Ja, RPC-noden som kringkaster transaksjonen din, ser IP-adressen din og kan koble den til wallet-adressen. Med standardoppsett i MetaMask er dette Infura. Du kan redusere risikoen ved \u00e5 bruke VPN, bytte til en RPC du stoler p\u00e5, eller kj\u00f8re din egen node. IP-en lagres vanligvis bare en kort periode, men koblingen er reell mens den varer.<\/p><h3 class='wp-block-heading'>Er Rabby trygt selv om det er \u00e5pen kildekode?<\/h3><p class=\"wp-block-paragraph\">Rabby er sikkerhetsmessig sterk, med god transaksjonssimulering og uavhengige revisjoner, og \u00e5pen kildekode betyr at hvem som helst kan granske koden. Men trygt og privat er ikke det samme. Rabby avhenger av DeBanks servere for saldooppslag og svindelsjekker, og Walletbeat vurderer personvernet som svakt fordi disse foresp\u00f8rslene lekker IP og adresse til en ekstern akt\u00f8r. Du kan bruke Rabby trygt, men b\u00f8r ikke regne den som en personvernlommebok uten ekstra tiltak som VPN.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Er MetaMask anonym?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. Som standard bruker MetaMask Infura som RPC, og da logges IP-adressen og wallet-adressen din n\u00e5r du sender en transaksjon (men ikke n\u00e5r du bare sjekker saldo). Du kan bytte til en egen node eller en annen RPC-leverand\u00f8r for \u00e5 unng\u00e5 det, men enhver node ser uansett IP og adresse for \u00e5 kringkaste transaksjonen. I tillegg er all aktivitet offentlig synlig p\u00e5 Ethereum, s\u00e5 MetaMask er pseudonym, ikke anonym.\"}},{\"@type\":\"Question\",\"name\":\"Hvilken lommebok er best for personvern: MetaMask, Phantom eller Rabby?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ingen av dem er privat som standard. MetaMask gir mest kontroll fordi du kan bytte RPC eller kj\u00f8re egen node. Phantom har de tydeligste l\u00f8ftene om \u00e5 ikke koble IP-en din til identiteten din, men er lukket kildekode med bruksanalyse. Rabby er \u00e5pen kildekode, men f\u00e5r strykkarakter hos Walletbeat fordi saldooppslag og svindelsjekker lekker adresse og IP til DeBank. Best i praksis er MetaMask med egen node, hvis du er villig til \u00e5 sette det opp.\"}},{\"@type\":\"Question\",\"name\":\"Ser Skatteetaten kryptolommeboken min?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ikke direkte, men indirekte i \u00f8kende grad. Fra 1. januar 2026 gjelder CARF-regelverket i Norge, og norske b\u00f8rser som Firi og NBX m\u00e5 rapportere brukernes beholdning til Skatteetaten \u00e5rlig, med f\u00f8rste rapportering i 2027. En selvforvaltet lommebok rapporteres ikke i seg selv, men n\u00e5r adressen din er koblet til identiteten din via en KYC-b\u00f8rs, kan etaten lese den offentlige historikken til adressen. Du har uansett plikt til \u00e5 oppgi krypto selv i skattemeldingen.\"}},{\"@type\":\"Question\",\"name\":\"Kan noen finne IP-adressen min fra en kryptotransaksjon?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ja, RPC-noden som kringkaster transaksjonen din, ser IP-adressen din og kan koble den til wallet-adressen. Med standardoppsett i MetaMask er dette Infura. Du kan redusere risikoen ved \u00e5 bruke VPN, bytte til en RPC du stoler p\u00e5, eller kj\u00f8re din egen node. IP-en lagres vanligvis bare en kort periode, men koblingen er reell mens den varer.\"}},{\"@type\":\"Question\",\"name\":\"Er Rabby trygt selv om det er \u00e5pen kildekode?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Rabby er sikkerhetsmessig sterk, med god transaksjonssimulering og uavhengige revisjoner, og \u00e5pen kildekode betyr at hvem som helst kan granske koden. Men trygt og privat er ikke det samme. Rabby avhenger av DeBanks servere for saldooppslag og svindelsjekker, og Walletbeat vurderer personvernet som svakt fordi disse foresp\u00f8rslene lekker IP og adresse til en ekstern akt\u00f8r. Du kan bruke Rabby trygt, men b\u00f8r ikke regne den som en personvernlommebok uten ekstra tiltak som VPN.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Av Yuki Tanaka, seniorredakt\u00f8r i HOGE Wire. Publisert 22. august 2026.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>MetaMask, Phantom og Rabby lekker mer enn du tror. En fersk KU Leuven-studie og CARF-reglene fra 2026 avsl\u00f8rer hva lommeboken forteller om deg, og hvordan du strammer inn.<\/p>\n","protected":false},"author":3,"featured_media":277,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10],"tags":[],"class_list":["post-276","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wallets-exchanges"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/276","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=276"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/276\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/277"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=276"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=276"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=276"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}