{"id":286,"date":"2026-08-24T05:10:35","date_gmt":"2026-08-24T05:10:35","guid":{"rendered":"https:\/\/hoge.gg\/no\/phishing-kampanjer-2026-faerre-garn-storre-fisk\/"},"modified":"2026-08-24T05:10:35","modified_gmt":"2026-08-24T05:10:35","slug":"phishing-kampanjer-2026-faerre-garn-storre-fisk","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/phishing-kampanjer-2026-faerre-garn-storre-fisk\/","title":{"rendered":"Phishing-kampanjer i 2026: f\u00e6rre garn, st\u00f8rre fisk"},"content":{"rendered":"<p class=\"wp-block-paragraph\">I 2025 skjedde det noe som ved f\u00f8rste \u00f8yekast ligner en seier for kryptosikkerheten. Tapene fra klassiske wallet drainers, phishing-verkt\u00f8yene som t\u00f8mmer en lommebok i samme sekund som du signerer feil, falt med 83 prosent: fra rundt 4,7 milliarder kroner (494 millioner dollar) i 2024 til under 800 millioner kroner (83,85 millioner dollar), if\u00f8lge <a href='https:\/\/drops.scamsniffer.io\/scam-sniffer-2025-crypto-phishing-losses-fall-83-to-84-million\/'>Scam Sniffers \u00e5rsrapport<\/a>. Antallet ofre stupte fra rundt 332 000 til dr\u00f8yt 106 000. P\u00e5 papiret ser det ut som at forsvaret vant.<\/p><p class=\"wp-block-paragraph\">Problemet er at den samme perioden ble den dyreste noensinne for kryptosvindel sett under ett. <a href='https:\/\/www.chainalysis.com\/blog\/crypto-scams-2026\/'>Chainalysis<\/a> ansl\u00e5r at svindel og bedrageri knyttet til krypto hentet inn rundt 160 milliarder kroner (17 milliarder dollar) i 2025, og at gjennomsnittsbetalingen i et svindeltilfelle steg fra 782 til 2 764 dollar. To kurver peker i hver sin retning samtidig: masseangrepene forsvinner, mens de m\u00e5lrettede operasjonene henter inn rekordsummer. F\u00e6rre garn, men mye st\u00f8rre fisk. Denne artikkelen forklarer hvorfor skiftet skjedde, hvordan en moderne phishing-kampanje faktisk kj\u00f8res fra topp til bunn, og hva en norsk kryptobruker konkret kan gj\u00f8re for \u00e5 ikke bli den store fisken.<\/p><h2 class='wp-block-heading'>Det store skiftet: f\u00e6rre garn, st\u00f8rre fisk<\/h2><p class=\"wp-block-paragraph\">For \u00e5 forst\u00e5 trusselbildet i 2026 m\u00e5 man se to tall ved siden av hverandre. Det f\u00f8rste er drainer-tapene: den smale, on-chain kategorien der et offer lures til \u00e5 signere en ondsinnet transaksjon som umiddelbart t\u00f8mmer lommeboken. Det tallet kollapset i 2025. Det andre er den brede svindelomsetningen, som inkluderer investeringsbedrageri, falske plattformer, romansesvindel (ofte kalt pig butchering) og etterligning av kjente merkevarer og personer. Det tallet eksploderte, og etterligningssvindel alene vokste med 1 400 prosent fra 2024 til 2025 if\u00f8lge Chainalysis.<\/p><p class=\"wp-block-paragraph\">\u00c5rsaken til divergensen er ikke tilfeldig. Lommeb\u00f8ker som MetaMask, Phantom og Coinbase Wallet har bygget inn svartelister og transaksjonssimulering; verkt\u00f8y som revoke.cash har gjort det vanlig \u00e5 rydde opp i gamle tillatelser; og drainer-kits blir oppdaget og blokkert raskere enn f\u00f8r. Massefisket, med tusenvis av like sider som h\u00e5per p\u00e5 tilfeldige treff, gir dermed d\u00e5rligere avkastning. Svaret fra kriminelle er \u00e5 bytte strategi: f\u00e6rre, men langt mer forseggjorte kampanjer rettet mot personer som er identifisert p\u00e5 forh\u00e5nd som velst\u00e5ende. Tabellen under viser de to \u00f8konomiene side om side, og legg s\u00e6rlig merke til at det st\u00f8rste enkelttyveriet fra en drainer falt fra 55,48 millioner dollar i 2024 til 6,5 millioner dollar i 2025.<\/p><figure class='wp-block-table'><table><thead><tr><th>Indikator<\/th><th>2024<\/th><th>2025<\/th><th>Kilde<\/th><\/tr><\/thead><tbody><tr><td>Drainer-tap (on-chain phishing)<\/td><td>~4,7 mrd kr (494 mill. USD)<\/td><td>~800 mill. kr (83,85 mill. USD)<\/td><td>Scam Sniffer<\/td><\/tr><tr><td>Antall drainer-ofre<\/td><td>~332 000<\/td><td>~106 000<\/td><td>Scam Sniffer<\/td><\/tr><tr><td>St\u00f8rste enkelttap fra \u00e9n drainer<\/td><td>55,48 mill. USD<\/td><td>6,5 mill. USD (Permit)<\/td><td>Scam Sniffer<\/td><\/tr><tr><td>Snittbetaling per svindeltilfelle<\/td><td>782 USD (~7 450 kr)<\/td><td>2 764 USD (~26 300 kr)<\/td><td>Chainalysis<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Anatomien til et rekordran: 2,7 milliarder kroner p\u00e5 \u00e9n kveld<\/h2><p class=\"wp-block-paragraph\">Ingenting illustrerer skiftet bedre enn natten til 10. januar 2026. Rundt klokken 23 UTC ble ett enkelt offer t\u00f8mt for mer enn 2,7 milliarder kroner (282 millioner dollar) i Bitcoin og Litecoin, if\u00f8lge blokkjedeetterforskeren ZachXBT, referert av <a href='https:\/\/www.coindesk.com\/business\/2026\/01\/16\/hacker-steals-usd282-milion-in-hardware-wallet-social-engineering-attack'>CoinDesk<\/a>. Det er det st\u00f8rste tyveriet fra en enkeltperson i kryptohistorien, og det slo den forrige rekorden fra sosial manipulasjon p\u00e5 2,3 milliarder kroner (243 millioner dollar) fra august 2024.<\/p><p class=\"wp-block-paragraph\">Det bemerkelsesverdige er hvor lite teknisk angrepet var. Det fantes ingen feil i en smartkontrakt, ingen utnyttet s\u00e5rbarhet, ingen kode. Angriperen utga seg for \u00e5 v\u00e6re kundest\u00f8tte for maskinvarelommeboken Trezor, under navnet \u00abValue Wallet\u00bb, og overbeviste offeret om \u00e5 dele gjenopprettingsfrasen (seed) til lommeboken. Med de tolv ordene i hende trengte tyven verken \u00e5 bryte kryptografi eller lure frem en signatur. Rundt 2,05 millioner LTC (den gang verdt rundt 1,5 milliarder kroner) og 1 459 BTC (rundt 1,3 milliarder kroner) forsvant.<\/p><p class=\"wp-block-paragraph\">Det ironiske er at offeret gjorde mye riktig. En maskinvarelommebok som Trezor holder de private n\u00f8klene isolert fra internett, og den beskytter effektivt mot skadevare og eksterne innbrudd. Men ingen enhet kan beskytte mot at eieren selv leser opp gjenopprettingsfrasen til en fremmed. Seed-frasen er n\u00f8kkelen til alt, uavhengig av hvilken dings den er lagret i, og i det \u00f8yeblikket den forlater deg, er tolv ord nok til \u00e5 gjenskape hele lommeboken p\u00e5 angriperens maskin. Nettopp derfor retter de dyreste kampanjene seg mot mennesket foran skjermen, ikke mot kryptografien bak den.<\/p><p class=\"wp-block-paragraph\">Deretter startet hvitvaskingsmaskineriet: store deler ble vekslet til personvernmynten Monero gjennom flere \u00abinstant\u00bb-vekslere, noe som ga et merkbart hopp i XMR-prisen, mens andre deler ble brukt til \u00e5 bevege verdier p\u00e5 tvers av Bitcoin, Ethereum og XRP via THORChain. For norske lesere er l\u00e6rdommen ubehagelig enkel: den dyreste kryptohendelsen i 2026 var ikke et hack av et protokoll, men en samtale. N\u00e5r et angrep f\u00f8rst har lykkes i denne st\u00f8rrelsesordenen, tar spesialiserte team over etterforskningen, og vi har tidligere beskrevet <a href='https:\/\/hoge.gg\/no\/etter-hacket-obduksjon-livssyklus-hvem-overlever-2026\/'>hvordan livssyklusen til en obduksjon etter et hack faktisk foreg\u00e5r<\/a>.<\/p><h2 class='wp-block-heading'>Hva er egentlig en phishing-kampanje i 2026?<\/h2><p class=\"wp-block-paragraph\">Ordet \u00abphishing\u00bb gir mange et bilde av en kl\u00f8nete e-post med skrivefeil. I krypto er det for lengst noe annet: en koordinert operasjon med egen infrastruktur, arbeidsdeling og en trakt som ofrene f\u00f8res gjennom. En moderne kampanje har fire ledd. F\u00f8rst kommer leveringen, kanalen som f\u00e5r deg til \u00e5 klikke. S\u00e5 kommer lokkemiddelet, en side eller en samtale som ser legitim ut. Deretter kommer selve uttrekket, det \u00f8yeblikket du enten signerer en ondsinnet transaksjon eller gir fra deg gjenopprettingsfrasen. Til slutt kommer hvitvaskingen, som gj\u00f8r pengene vanskelige \u00e5 spore.<\/p><p class=\"wp-block-paragraph\">Den dominerende varianten p\u00e5 selve kjeden kalles approval phishing, et begrep <a href='https:\/\/www.chainalysis.com\/blog\/crypto-scams-2026\/'>Chainalysis<\/a> har brukt mye ressurser p\u00e5 \u00e5 kartlegge. Poenget er at angriperen ikke stjeler n\u00f8kkelen din i det hele tatt. I stedet lurer kampanjen deg til \u00e5 gi en smartkontrakt tillatelse til \u00e5 flytte tokenene dine, en tillatelse du selv signerer. Etterp\u00e5 kan tyven t\u00f8mme adressen n\u00e5r som helst, uten \u00e5 eie n\u00f8kkelen. Det er dette som gj\u00f8r signaturen, og ikke passordet, til det farligste \u00f8yeblikket i hele kjeden.<\/p><h2 class='wp-block-heading'>Signaturen er selve exploiten<\/h2><p class=\"wp-block-paragraph\">For \u00e5 forst\u00e5 hvorfor ett klikk kan koste alt, m\u00e5 man forst\u00e5 hva du faktisk signerer. P\u00e5 Ethereum og lignende kjeder gir du sjelden bort mynter direkte. I stedet signerer du meldinger som gir en kontrakt fullmakt. Den eldste varianten er <code>approve<\/code>, som lar en app trekke et gitt bel\u00f8p av et token. Problemet oppst\u00e5r n\u00e5r bel\u00f8pet settes til \u00abubegrenset\u00bb, noe mange apper ba om for \u00e5 slippe \u00e5 sp\u00f8rre p\u00e5 nytt. Da har du i praksis skrevet under p\u00e5 en \u00e5pen sjekk.<\/p><p class=\"wp-block-paragraph\">Nyere signaturtyper er verre fordi de er usynlige og gratis. <code>Permit<\/code> (EIP-2612) og <code>Permit2<\/code> lar deg godkjenne en overf\u00f8ring med en ren signatur, uten en on-chain transaksjon og uten gassgebyr, slik at det ikke dukker opp noe varsel om at du \u00abbruker penger\u00bb. <code>setApprovalForAll<\/code> gir en kontrakt rett til \u00e5 flytte hele NFT-samlingen din p\u00e5 \u00e9n gang. <code>eth_sign<\/code> ber deg signere en r\u00e5 datastreng uten lesbar kontekst, en ekte blankofullmakt. Og med <code>EIP-7702<\/code> kan du i \u00e9n batch delegere hele kontoen din til en annen kontrakt. Fellesnevneren er \u00abblind signing\u00bb: du godkjenner en kryptografisk nyttelast du ikke kan lese.<\/p><p class=\"wp-block-paragraph\">Tallene bekrefter hvor signaturpengene ligger. Blant drainer-tapene over \u00e9n million dollar i 2025 sto Permit og Permit2 for mest, rundt 83 millioner kroner (8,72 millioner dollar), foran <code>approve<\/code> (5,62 millioner dollar), rene overf\u00f8ringer (4,87 millioner dollar), EIP-7702-batcher (2,54 millioner dollar) og setApprovalForAll (1,23 millioner dollar), if\u00f8lge <a href='https:\/\/drops.scamsniffer.io\/scam-sniffer-2025-crypto-phishing-losses-fall-83-to-84-million\/'>Scam Sniffer<\/a>. At NFT-t\u00f8mming via setApprovalForAll havnet nederst, er en p\u00e5minnelse om at angriperne f\u00f8lger pengene, ikke sjangeren.<\/p><p class=\"wp-block-paragraph\">Begrepet \u00abice phishing\u00bb for nettopp denne teknikken ble laget av Microsofts sikkerhetsteam <a href='https:\/\/www.microsoft.com\/en-us\/security\/blog\/2022\/02\/16\/ice-phishing-on-the-blockchain\/'>16. februar 2022<\/a>, etter angrepet mot Badger DAO, der rundt 1,1 milliarder kroner (rundt 120 millioner dollar) forsvant fordi ondsinnet kode ble spr\u00f8ytet inn i frontenden og fikk brukere til \u00e5 godkjenne en fremmed adresse. Poenget fra den gangen st\u00e5r seg fortsatt: du kan ha en helt trygg maskinvarelommebok og likevel bli t\u00f8mt, hvis du selv signerer godkjenningen.<\/p><figure class='wp-block-table'><table><thead><tr><th>Signaturtype<\/th><th>Hva den gir bort<\/th><th>Hvordan den misbrukes<\/th><th>Forsvar<\/th><\/tr><\/thead><tbody><tr><td>approve (ubegrenset)<\/td><td>Rett til \u00e5 trekke ett token<\/td><td>\u00c5pen sjekk mot \u00e9n token-kontrakt<\/td><td>Sett bel\u00f8psgrense; revoke.cash<\/td><\/tr><tr><td>Permit \/ Permit2 (EIP-2612)<\/td><td>Gassl\u00f8s, off-chain godkjenning<\/td><td>Ingen synlig \u00abbruk penger\u00bb-varsel<\/td><td>Clear signing; simulering<\/td><\/tr><tr><td>setApprovalForAll<\/td><td>Hele NFT-samlingen<\/td><td>Ice phishing (Badger DAO)<\/td><td>Aldri signer for en hel samling ukritisk<\/td><\/tr><tr><td>eth_sign<\/td><td>R\u00e5, ulesbar datastreng<\/td><td>Blankofullmakt<\/td><td>Skru av i lommeboken; avvis<\/td><\/tr><tr><td>EIP-7702 batch-delegering<\/td><td>Hele kontoen (EOA)<\/td><td>Delegering til en \u00absweeper\u00bb<\/td><td>Verifiser delegat; clear signing<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Leveringsmaskinen: slik havner du p\u00e5 en falsk side<\/h2><p class=\"wp-block-paragraph\">En kampanje er bare s\u00e5 god som leveringen. Den mest undervurderte kanalen i 2026 er betalte s\u00f8keannonser. I mai avdekket on-chain-analytikeren \u00abb-block\u00bb en operasjon som etterlignet Uniswap og t\u00f8mte lommeb\u00f8ker for minst 3,8 millioner kroner (400 000 dollar), if\u00f8lge <a href='https:\/\/crypto.news\/uniswap-phishing-campaign-on-google-ads-nets-attackers-over-400k\/'>crypto.news<\/a>. Angriperne kj\u00f8pte sponsede Google-treff som la den falske siden over det ekte Uniswap-resultatet. Stacy Muur, grunnlegger av Web3-selskapet Green Dots, delte skjermbilder av de falske annonsene og var krass: \u00abDet er vanvittig at Google har ignorert dette problemet i \u00e5revis, mens falske lenker fortsetter \u00e5 bli l\u00f8ftet over de ekte, og brukere fortsetter \u00e5 bli t\u00f8mt.\u00bb<\/p><p class=\"wp-block-paragraph\">Dette er ikke et enkelttilfelle. Sikkerhetskollektivet SEAL anslo at annonsebasert phishing stjal rundt 12 millioner kroner (1,27 millioner dollar) bare mellom 13. og 30. mars, og har blokkert over 356 ondsinnede annonselenker det siste \u00e5ret. Teknikken bruker skjulte iframes og sekund\u00e6re nyttelaster som er usynlige for Googles automatiske kontroller, samtidig som URL-en ser riktig ut for mennesket som leser den. Er du usikker p\u00e5 om en side er ekte, er regelen enkel: aldri klikk deg inn via en annonse, men skriv adressen selv eller bruk et lagret bokmerke.<\/p><p class=\"wp-block-paragraph\">Ved siden av annonsene finnes tre andre hovedkanaler. Falske airdrops og klonede lanseringssider lokker med \u00abgratis\u00bb tokens som krever at du kobler til lommeboken og signerer. Etterligning av kundest\u00f8tte skjer i Discord, Telegram og p\u00e5 X, ofte ved at en \u00abhjelper\u00bb tar kontakt sekunder etter at du har postet et problem; det var akkurat denne kanalen som kostet offeret 2,7 milliarder kroner i januar. Address poisoning planter en adresse som ligner din egen i transaksjonshistorikken, slik at du kopierer feil mottaker neste gang. Til slutt finnes forsyningskjedeangrep, som da Ledger Connect Kit ble kompromittert i desember 2023 og ondsinnet kode dukket opp i frontenden til flere kjente apper.<\/p><figure class='wp-block-table'><table><thead><tr><th>Leveringskanal<\/th><th>Slik fungerer den<\/th><th>Eksempel<\/th><\/tr><\/thead><tbody><tr><td>Betalte s\u00f8keannonser (malvertising)<\/td><td>Falsk side l\u00f8ftes over ekte treff<\/td><td>Uniswap-klon, 400 000 USD<\/td><\/tr><tr><td>Falske airdrops og lanseringskloner<\/td><td>\u00abGratis\u00bb tokens krever en signatur<\/td><td>Klonede lanseringssider<\/td><\/tr><tr><td>Etterligning av kundest\u00f8tte<\/td><td>En \u00abhjelper\u00bb tar kontakt i DM<\/td><td>Trezor \u00abValue Wallet\u00bb, 282 mill. USD<\/td><\/tr><tr><td>Address poisoning<\/td><td>Lookalike-adresse i historikken<\/td><td>WBTC-tyveriet, 68 mill. USD<\/td><\/tr><tr><td>Forsyningskjede (frontend)<\/td><td>Ondsinnet kode i ekte app<\/td><td>Ledger Connect Kit, des. 2023<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Drainer-as-a-service: phishing som forretningsmodell<\/h2><p class=\"wp-block-paragraph\">Grunnen til at masseangrepene i det hele tatt fantes i s\u00e5 stort omfang, er at phishing ble en tjeneste man kan leie. I drainer-as-a-service-modellen (DaaS) lager en teknisk gruppe selve t\u00f8mmeverkt\u00f8yet og leier det ut til \u00abaffiliates\u00bb som st\u00e5r for leveringen, mot en provisjon p\u00e5 typisk 20 til 30 prosent av byttet. Den mest kjente akt\u00f8ren, Inferno Drainer, annonserte at den la ned driften sent i 2023, men <a href='https:\/\/research.checkpoint.com\/2025\/inferno-drainer-reloaded-deep-dive-into-the-return-of-the-most-sophisticated-crypto-drainer\/'>Check Point<\/a> dokumenterte at operasjonen fortsatte i det skjulte og t\u00f8mte over 30 000 lommeb\u00f8ker for minst 86 millioner kroner (9 millioner dollar) p\u00e5 et halv\u00e5r.<\/p><p class=\"wp-block-paragraph\">Det tekniske i \u00abreloaded\u00bb-versjonen forklarer hvorfor svartelister sliter. Kontraktene er kortlevde og selvdestruerende etter \u00e9n transaksjon, konfigurasjonen ligger kryptert on-chain (lagret p\u00e5 BNB Smart Chain), og koden er pakket inn i flere lag med AES-kryptering for \u00e5 skjule logikken for forskere. P\u00e5 tjenestesiden priser leverand\u00f8rene modulene som vanlig programvare. Chainalysis fant kits til 50 dollar for full utvikling, 30 dollar for proxy og 20 dollar for oppdateringer, og en leverand\u00f8r ved navn Lighthouse hentet inn over 14 millioner kroner (1,5 millioner dollar) p\u00e5 tre \u00e5r. Samme <a href='https:\/\/www.chainalysis.com\/blog\/crypto-scams-2026\/'>rapport<\/a> ansl\u00e5r at phishing-kit-svindel er 688 ganger mer effektiv m\u00e5lt i dollar enn vanlig svindel. Det er denne industrialiseringen, ikke enkeltgenier, som gjorde massefisket mulig, og det er den samme industrien som n\u00e5 flytter ressursene mot f\u00e6rre og st\u00f8rre m\u00e5l.<\/p><h2 class='wp-block-heading'>Da maskinen l\u00e6rte \u00e5 fiske: AI som angrepsmotor<\/h2><p class=\"wp-block-paragraph\">Den enkeltfaktoren som best forklarer hvorfor de gjenv\u00e6rende kampanjene er s\u00e5 l\u00f8nnsomme, er kunstig intelligens. Chainalysis fant at svindeloperasjoner med AI-verkt\u00f8y var 4,5 ganger mer l\u00f8nnsomme enn de uten: i snitt rundt 30 millioner kroner (3,2 millioner dollar) per operasjon mot 6,9 millioner kroner (719 000 dollar), med en median dagsinntekt p\u00e5 4 838 dollar mot 518 og rundt 35 overf\u00f8ringer om dagen mot knapt fire. AI gj\u00f8r ikke bare angrepene bedre, det gj\u00f8r dem billigere \u00e5 skalere. Lokketekster p\u00e5 perfekt norsk, klonede nettsteder og falske chattesamtaler som f\u00f8r krevde et team, kan n\u00e5 produseres p\u00e5 minutter.<\/p><p class=\"wp-block-paragraph\">Det mest urovekkende er stemme og video. Deepfake-video av kjente grunnleggere brukes til falske \u00abgiveaways\u00bb, der en tilsynelatende direkte sending ber deg sende krypto for \u00e5 f\u00e5 mer tilbake. I romansesvindel tar spr\u00e5kmodeller seg av de f\u00f8rste, tidkrevende samtalene f\u00f8r en menneskelig svindler overtar. Kombinasjonen gj\u00f8r at et angrep kan begynne \u00e5 h\u00f8res personlig og troverdig ut lenge f\u00f8r du aner at du snakker med en maskin. For en norsk bruker betyr det at \u00abd\u00e5rlig spr\u00e5k\u00bb ikke lenger er et p\u00e5litelig varseltegn; en melding kan v\u00e6re b\u00e5de grammatisk perfekt og fullstendig falsk.<\/p><p class=\"wp-block-paragraph\">For sm\u00e5 spr\u00e5k som norsk er dette et vippepunkt. Tidligere var kl\u00f8nete oversettelser og engelske fraser et enkelt varseltegn som beskyttet norske brukere mot mange internasjonale kampanjer. Med spr\u00e5kmodeller forsvinner den barrieren: en svindel-SMS, en falsk kundest\u00f8ttechat eller en klonet b\u00f8rs kan n\u00e5 leveres p\u00e5 feilfritt bokm\u00e5l, tilpasset lokale banker og betalingsl\u00f8sninger. Chainalysis fant at AI-drevne operasjoner ikke bare tjener mer per angrep, men ogs\u00e5 h\u00e5ndterer rundt ni ganger s\u00e5 mye transaksjonsaktivitet per dag som operasjoner uten AI. Kort sagt: den samme automatiseringen som gj\u00f8r en kampanje billigere, gj\u00f8r den ogs\u00e5 mer troverdig og mer skalerbar samtidig.<\/p><h2 class='wp-block-heading'>Hvaljakten: hvorfor de store fiskene er m\u00e5let n\u00e5<\/h2><p class=\"wp-block-paragraph\">N\u00e5r verkt\u00f8yene er billige og forsvaret er blitt bedre, endres regnestykket. Det l\u00f8nner seg ikke lenger \u00e5 kaste ut ti tusen garn for \u00e5 fange sm\u00e5fisk som uansett har lite i lommeboken. Det l\u00f8nner seg \u00e5 bruke uker p\u00e5 \u00e5 kartlegge \u00e9n person som har mye. Scam Sniffer illustrerte skiftet allerede i januar 2026: signaturphishing tok 6,27 millioner dollar fra 4 741 ofre, en oppgang p\u00e5 207 prosent fra desember, samtidig som antall ofre gikk ned. To ofre alene sto for 65 prosent av hele m\u00e5nedens tap.<\/p><p class=\"wp-block-paragraph\">Dette er \u00abwhale hunting\u00bb i praksis. Fordi rikdom p\u00e5 blokkjeden er offentlig, kan angripere lese seg til hvem som eier store beholdninger, hvilke protokoller de bruker, og n\u00e5r de er aktive. Deretter skreddersys kampanjen: en \u00abkundest\u00f8tte\u00bb som kjenner detaljene dine, en \u00abairdrop\u00bb rettet mot nettopp tokenene du eier, eller en falsk melding som refererer til en reell transaksjon du nettopp gjorde. Rekordranet i januar var ikke flaks; det var resultatet av at \u00e9n person ble utpekt, studert og manipulert. F\u00e6rre garn, st\u00f8rre fisk er ikke bare en overskrift, det er den \u00f8konomiske logikken bak hele skiftet.<\/p><h2 class='wp-block-heading'>EIP-7702 og den nye angrepsflaten<\/h2><p class=\"wp-block-paragraph\">Den ferskeste utvidelsen av angrepsflaten kom med Pectra-oppgraderingen p\u00e5 Ethereum i mai 2025 og signaturtypen EIP-7702. Den lar en vanlig konto (en EOA) midlertidig oppf\u00f8re seg som en smartkontrakt ved \u00e5 delegere til kode. Nyttig for legitime form\u00e5l, men ogs\u00e5 en dr\u00f8m for tyver: f\u00e5r de deg til \u00e5 delegere til feil kontrakt, kan de t\u00f8mme alt som kommer inn. Analysefirmaet <a href='https:\/\/www.coindesk.com\/tech\/2025\/06\/02\/post-pectra-upgrade-malicious-ethereum-contracts-are-trying-to-drain-wallets-but-to-no-avail-wintermute'>Wintermute<\/a> fant at over 97 prosent av alle EIP-7702-delegeringer pekte p\u00e5 n\u00f8yaktig samme gjenbrukte kode, en \u00absweeper\u00bb de d\u00f8pte CrimeEnjoyor.<\/p><p class=\"wp-block-paragraph\">Konsekvensene ble raskt konkrete: ett offer mistet nesten 150 000 dollar (rundt 1,4 millioner kroner) i et enkelt EIP-7702-angrep, <a href='https:\/\/www.theblock.co\/post\/356481\/wintermute-warns-pectra-upgrade-leaves-ethereum-users-at-risk-of-automated-attacks'>if\u00f8lge The Block<\/a>. Samtidig er det viktig \u00e5 plassere skylden riktig. Taylor Monahan, sikkerhetsekspert i MetaMask, sa det slik: \u00abDet er egentlig ikke et 7702-problem, det er det samme problemet krypto har hatt siden dag \u00e9n: sluttbrukere sliter med \u00e5 sikre de private n\u00f8klene sine.\u00bb Angriperen trenger fortsatt \u00e5 lure deg til \u00e5 signere. Hvordan denne standarden faktisk tas i bruk av lommeb\u00f8ker og b\u00f8rser, har vi kartlagt i v\u00e5r gjennomgang av <a href='https:\/\/hoge.gg\/no\/eip-7702-adopsjon-borser-pectra-2026\/'>EIP-7702 etter Pectra<\/a>.<\/p><h2 class='wp-block-heading'>Det norske trusselbildet: Finanstilsynet, BankID og Skatteetaten<\/h2><p class=\"wp-block-paragraph\">For norske brukere er det verdt \u00e5 merke seg at mye av det som rammer oss, ikke er den tekniske signaturphishingen, men den brede investeringssvindelen. <a href='https:\/\/www.finanstilsynet.no\/forbrukerinformasjon\/svindel-med-kryptovaluta\/'>Finanstilsynet<\/a> skriver at ren svindel, hvor l\u00f8fter om avkastning i kryptovaluta brukes som et lokkemiddel, har \u00f8kt betydelig. M\u00f8nsteret er gjenkjennelig: du ser en annonse der en tilsynelatende kjent person anbefaler krypto, du blir tilbudt \u00e5 starte med et lite bel\u00f8p (typisk rundt 300 euro), og etter den f\u00f8rste overf\u00f8ringen ringer noen med et \u00abveldig godt tilbud\u00bb.<\/p><p class=\"wp-block-paragraph\">Derfra f\u00f8lger et fast manus. Du blir bedt om \u00e5 laste ned fjernstyringsverkt\u00f8y som AnyDesk, du ser en falsk nettside der \u00abinvesteringen\u00bb din vokser voldsomt, og n\u00e5r du pr\u00f8ver \u00e5 ta ut gevinsten, blir det plutselig umulig. Finanstilsynets kjerner\u00e5d er enkle og gjelder like mye for kryptobrukere som for alle andre: stol aldri p\u00e5 uanmodede telefonhenvendelser om kryptoinvestering, del aldri BankID, og gi aldri noen fjernstyring av maskinen din. Tilsynet f\u00f8rer ogs\u00e5 et offentlig <a href='https:\/\/www.finanstilsynet.no\/forbrukerinformasjon\/markedsadvarsler\/'>register over markedsadvarsler og investeringsbedrageri<\/a> som du kan sjekke f\u00f8r du overf\u00f8rer en krone.<\/p><p class=\"wp-block-paragraph\">Regulatorisk gjelder MiCA i Norge gjennom E\u00d8S-avtalen, og Finanstilsynet f\u00f8rer tilsyn med kryptotjenestetilbydere (CASP-er), ikke med selve protokollene eller med den enkelte svindleren. Blir du rammet, er det politiet du skal melde til, og banken din b\u00f8r varsles umiddelbart. Husk ogs\u00e5 skattesiden: et tap til svindel fritar deg ikke automatisk fra \u00e5 dokumentere hva som skjedde, og Skatteetaten forventer at kryptobeholdninger og hendelser f\u00f8res i skattemeldingen. God dokumentasjon fra dag \u00e9n gj\u00f8r b\u00e5de anmeldelse og eventuell sporing enklere.<\/p><h2 class='wp-block-heading'>Politiaksjoner og globalt mottrekk<\/h2><p class=\"wp-block-paragraph\">Det finnes lyspunkter p\u00e5 forsvarssiden. I slutten av mars 2026 gjennomf\u00f8rte amerikanske Secret Service, britiske National Crime Agency og kanadiske myndigheter en samordnet aksjon kalt Operation Atlantic, rettet spesifikt mot approval phishing. If\u00f8lge <a href='https:\/\/www.secretservice.gov\/newsroom\/releases\/2026\/04\/operation-atlantic-disrupts-more-45-million-cryptocurrency-fraud-freezes'>Secret Service<\/a> fr\u00f8s aksjonen rundt 114 millioner kroner (12 millioner dollar), flagget over 20 000 kompromitterte adresser og stengte 120 svindelnettsteder, mens den samlede svindelen som ble identifisert oversteg 430 millioner kroner (45 millioner dollar). Chainalysis bidro med sanntids on-chain-etterretning, og selskapet ansl\u00e5r at approval phishing alene sto for over 9,5 milliarder kroner (1 milliard dollar) i tap i 2024 og 2025 til sammen.<\/p><p class=\"wp-block-paragraph\">Will Lyne, som leder \u00f8konomisk kriminalitet og cyberkriminalitet i Londons politi, oppsummerte utviklingen slik i <a href='https:\/\/www.chainalysis.com\/blog\/crypto-scams-2026\/'>Chainalysis-rapporten<\/a>: \u00abSvindel knyttet til kryptovaluta fortsetter \u00e5 vokse i omfang og raffinement, men vi ser samtidig et taktskifte i politiets evne til \u00e5 svare.\u00bb Samtidig utnytter kriminelle selv tilliten til politiet. FBI <a href='https:\/\/cryptonews.com\/news\/fbi-warns-fake-tokens-tron-network\/'>advarte 19. mars 2026<\/a> mot falske \u00abFBI Token\u00bb-utsendelser p\u00e5 Tron-nettverket, der falske beslagsvarsler skremte ofre til \u00e5 oppgi opplysninger; over 728 lommeb\u00f8ker hadde allerede mottatt tokenet da advarselen kom. N\u00e5r et angrep f\u00f8rst er gjennomf\u00f8rt, er det ofte spesialiserte obduksjons- og angrepsteam som <a href='https:\/\/hoge.gg\/no\/halborn-2026-angrepsteam-revisjon-obduksjon\/'>Halborn<\/a> som rekonstruerer hendelsen og hjelper med sporing.<\/p><h2 class='wp-block-heading'>Forsvarsstakken: slik stopper du en signatur<\/h2><p class=\"wp-block-paragraph\">Fordi signaturen er selve exploiten, m\u00e5 forsvaret handle om \u00e5 gj\u00f8re signaturen lesbar f\u00f8r du godkjenner den. Den viktigste utviklingen her er \u00abclear signing\u00bb. I mai 2026 overf\u00f8rte Ledger, med teknologidirekt\u00f8r Charles Guillemet som fremste p\u00e5driver, forvaltningen av standarden til Ethereum Foundation, <a href='https:\/\/www.ledger.com\/blog-ledger-clear-signing-ethereum-foundation'>if\u00f8lge Ledger selv<\/a>. Kjernen er ERC-7730, et format som lar en kontrakt beskrive hva en transaksjon faktisk gj\u00f8r p\u00e5 klart spr\u00e5k, sammen med et n\u00f8ytralt register som ingen enkelt akt\u00f8r kontrollerer. M\u00e5let er \u00e5 erstatte de ulesbare hex-strengene som ble klandret for milliardtap, blant annet Bybit-hacket.<\/p><p class=\"wp-block-paragraph\">Utover clear signing b\u00f8r en norsk bruker bygge forsvaret i lag. Transaksjonssimulering, som verkt\u00f8y fra Blockaid og Scam Sniffer levert inne i MetaMask, Phantom og Coinbase Wallet, viser hva en signatur vil gj\u00f8re f\u00f8r du bekrefter. En maskinvarelommebok flytter bekreftelsen til en skjerm angriperen ikke kontrollerer, men bare hvis du faktisk leser skjermen. G\u00e5 gjennom gamle tillatelser jevnlig med revoke.cash, bruk en \u00abburner\u00bb-lommebok med lite verdi til ukjente apper, og skill helst handelsmaskinen fra hverdagsmaskinen. De samme prinsippene gjelder enten du sikrer en enkel lommebok eller kartlegger trusselbildet rundt en verdifull beholdning, slik vi har vist i gjennomgangen av <a href='https:\/\/hoge.gg\/no\/degods-2026-sikkerhet-trusselkart-falmet-blue-chip\/'>hvordan en falmet blue-chip t\u00f8mmes og sikres<\/a>.<\/p><p class=\"wp-block-paragraph\">I praksis kan en enkel rutine stoppe de fleste angrepene. F\u00f8r du signerer noe, still tre sp\u00f8rsm\u00e5l: Kom foresp\u00f8rselen fra en kanal jeg selv opps\u00f8kte, eller fra noen som kontaktet meg? Forst\u00e5r jeg n\u00f8yaktig hva signaturen gj\u00f8r, i klartekst? Og hva er verste utfall hvis dette viser seg \u00e5 v\u00e6re ondsinnet? Kombiner det med en fast m\u00e5nedlig gjennomgang av aktive tillatelser i revoke.cash, en separat lommebok for handel og en for oppbevaring, og en regel om at ingen legitim akt\u00f8r noensinne ber om gjenopprettingsfrasen. Rutinen er verdt mer enn noe enkeltverkt\u00f8y, fordi den tvinger inn en pause i akkurat det sekundet angriperen h\u00e5per du handler p\u00e5 impuls.<\/p><h2 class='wp-block-heading'>Etter tyveriet: kan du f\u00e5 pengene tilbake?<\/h2><p class=\"wp-block-paragraph\">Den \u00e6rlige forventningen er at pengene som regel er borte. Det er nettopp derfor de kriminelle bruker Monero og kjedebroer som THORChain, slik vi s\u00e5 i januarranet: verdiene splittes og flyttes raskere enn de kan fryses. Likevel finnes unntak. I mai 2024 mistet et offer 1 155 WBTC, verdt rundt 650 millioner kroner (68 millioner dollar), til address poisoning, men fikk etter forhandlinger tilbake over 96 prosent av verdien da angriperen returnerte midlene, <a href='https:\/\/cointelegraph.com\/news\/wbtc-address-poisoner-all-funds-negotiations'>if\u00f8lge Cointelegraph<\/a>. Slike tilbakef\u00f8ringer skjer oftest n\u00e5r tyven innser at hele bel\u00f8pet er sporet og synlig.<\/p><p class=\"wp-block-paragraph\">Det er ogs\u00e5 her et helt \u00f8kosystem av sporing og forhandling har vokst frem. Etterforskere som ZachXBT, analyseselskaper og white-hat-team f\u00f8lger midlene on-chain, og noen prosjekter tilbyr en dus\u00f8r for at tyven leverer tilbake det meste og beholder resten lovlig. Vi har sett n\u00e6rmere p\u00e5 <a href='https:\/\/hoge.gg\/no\/recovery-bounty-2026-henter-hjem-stjalet-krypto\/'>dus\u00f8rene som faktisk henter hjem stj\u00e5let krypto<\/a>. For en vanlig bruker er likevel budskapet n\u00f8kternt: sannsynligheten for full tilbakef\u00f8ring er lav, og forebygging er alltid billigere enn gjenoppretting.<\/p><h2 class='wp-block-heading'>Slik kjenner du igjen en kampanje i praksis<\/h2><p class=\"wp-block-paragraph\">De fleste kampanjer r\u00f8per seg gjennom noen f\u00e5 faste signaler. L\u00e6r dem, s\u00e5 stopper du de aller fleste angrepene f\u00f8r du rekker \u00e5 signere noe:<\/p><ul class='wp-block-list'><li>Uanmodet kundest\u00f8tte som tar kontakt i DM er praktisk talt alltid svindel. Ekte st\u00f8tte ringer deg ikke f\u00f8rst.<\/li><li>Skriv adresser inn manuelt eller bruk bokmerker; ikke stol p\u00e5 det \u00f8verste Google-treffet, som kan v\u00e6re en betalt falsk annonse.<\/li><li>Del aldri gjenopprettingsfrasen (seed) eller BankID, uansett hvor troverdig historien er.<\/li><li>Les hva du signerer. En gassl\u00f8s \u00abPermit\u00bb eller en delegering du ikke forst\u00e5r, skal avvises.<\/li><li>Verifiser hele mottakeradressen, ikke bare de f\u00f8rste og siste tegnene, for \u00e5 unng\u00e5 address poisoning.<\/li><li>Trekk tilbake gamle tillatelser jevnlig, og bruk en burner-lommebok til ukjente apper.<\/li><li>Godt spr\u00e5k og en \u00abdirektesending\u00bb med en kjent grunnlegger er ikke bevis p\u00e5 ekthet; deepfake og AI har fjernet de gamle varseltegnene.<\/li><\/ul><p class=\"wp-block-paragraph\">Skiftet i 2026 betyr ikke at faren er mindre, bare at den er mer konsentrert. F\u00e6rre blir rammet, men de som rammes, mister mer. Den beste beskyttelsen er fortsatt den kjedeligste: senk tempoet, verifiser alt, og behandle enhver foresp\u00f8rsel om en signatur som en potensiell exploit til det motsatte er bevist.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hva er forskjellen p\u00e5 en wallet drainer og vanlig phishing?<\/h3><p class=\"wp-block-paragraph\">Vanlig phishing pr\u00f8ver \u00e5 lure fra deg p\u00e5loggingsdetaljer eller kortnummer. En wallet drainer er spesialisert kryptoprogramvare som t\u00f8mmer lommeboken i det du signerer en ondsinnet transaksjon eller godkjenning. Ofte leies drainere ut som en tjeneste (drainer-as-a-service), der utviklerne tar en provisjon av byttet.<\/p><h3 class='wp-block-heading'>Kan noen t\u00f8mme kryptolommeboken min bare fordi jeg signerte noe?<\/h3><p class=\"wp-block-paragraph\">Ja. Ved approval phishing gir signaturen din en kontrakt fullmakt til \u00e5 flytte tokenene dine, uten at tyven trenger den private n\u00f8kkelen. Signaturtyper som Permit, Permit2, setApprovalForAll og EIP-7702 er spesielt farlige fordi de kan v\u00e6re gassl\u00f8se og vanskelige \u00e5 lese.<\/p><h3 class='wp-block-heading'>Falt phishing-tapene i krypto virkelig i 2025?<\/h3><p class=\"wp-block-paragraph\">Tapene fra rene wallet drainers falt rundt 83 prosent til under 800 millioner kroner, if\u00f8lge Scam Sniffer. Men den brede kryptosvindelen (investeringsbedrageri, etterligning og romansesvindel) satte rekord med rundt 160 milliarder kroner if\u00f8lge Chainalysis. F\u00e6rre ofre, men langt st\u00f8rre enkelttap.<\/p><h3 class='wp-block-heading'>Hva b\u00f8r jeg gj\u00f8re hvis jeg har signert en ondsinnet transaksjon?<\/h3><p class=\"wp-block-paragraph\">Handle raskt. Flytt gjenv\u00e6rende verdier til en ny, ren lommebok, og trekk tilbake aktive tillatelser via et verkt\u00f8y som revoke.cash. Del aldri gjenopprettingsfrasen. Dokumenter alt, meld forholdet til politiet, og varsle banken din hvis vanlig valuta er involvert.<\/p><h3 class='wp-block-heading'>Skal jeg melde kryptophishing til Finanstilsynet eller til politiet?<\/h3><p class=\"wp-block-paragraph\">Selve svindelen melder du til politiet, og du b\u00f8r varsle banken din umiddelbart. Finanstilsynet f\u00f8rer tilsyn med kryptotjenestetilbydere og har et offentlig register over markedsadvarsler du kan sjekke p\u00e5 forh\u00e5nd, men det er ikke en etterforsknings- eller anmeldelseskanal for enkeltsaker.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er forskjellen p\u00e5 en wallet drainer og vanlig phishing?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Vanlig phishing pr\u00f8ver \u00e5 lure fra deg p\u00e5loggingsdetaljer eller kortnummer. En wallet drainer er spesialisert kryptoprogramvare som t\u00f8mmer lommeboken i det du signerer en ondsinnet transaksjon eller godkjenning. Ofte leies drainere ut som en tjeneste (drainer-as-a-service), der utviklerne tar en provisjon av byttet.\"}},{\"@type\":\"Question\",\"name\":\"Kan noen t\u00f8mme kryptolommeboken min bare fordi jeg signerte noe?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ja. Ved approval phishing gir signaturen din en kontrakt fullmakt til \u00e5 flytte tokenene dine, uten at tyven trenger den private n\u00f8kkelen. Signaturtyper som Permit, Permit2, setApprovalForAll og EIP-7702 er spesielt farlige fordi de kan v\u00e6re gassl\u00f8se og vanskelige \u00e5 lese.\"}},{\"@type\":\"Question\",\"name\":\"Falt phishing-tapene i krypto virkelig i 2025?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Tapene fra rene wallet drainers falt rundt 83 prosent til under 800 millioner kroner, if\u00f8lge Scam Sniffer. Men den brede kryptosvindelen (investeringsbedrageri, etterligning og romansesvindel) satte rekord med rundt 160 milliarder kroner if\u00f8lge Chainalysis. F\u00e6rre ofre, men langt st\u00f8rre enkelttap.\"}},{\"@type\":\"Question\",\"name\":\"Hva b\u00f8r jeg gj\u00f8re hvis jeg har signert en ondsinnet transaksjon?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Handle raskt. Flytt gjenv\u00e6rende verdier til en ny, ren lommebok, og trekk tilbake aktive tillatelser via et verkt\u00f8y som revoke.cash. Del aldri gjenopprettingsfrasen. Dokumenter alt, meld forholdet til politiet, og varsle banken din hvis vanlig valuta er involvert.\"}},{\"@type\":\"Question\",\"name\":\"Skal jeg melde kryptophishing til Finanstilsynet eller til politiet?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Selve svindelen melder du til politiet, og du b\u00f8r varsle banken din umiddelbart. Finanstilsynet f\u00f8rer tilsyn med kryptotjenestetilbydere og har et offentlig register over markedsadvarsler du kan sjekke p\u00e5 forh\u00e5nd, men det er ikke en etterforsknings- eller anmeldelseskanal for enkeltsaker.\"}}]}<\/script><p class=\"wp-block-paragraph\">Skrevet av Anneke de Vries, sikkerhetsredakt\u00f8r i HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>I 2025 falt drainer-tapene 83 prosent, men kryptosvindelen satte likevel rekord. Vi forklarer skiftet mot m\u00e5lrettede kampanjer, signatur-exploiten og hvordan du beskytter deg.<\/p>\n","protected":false},"author":4,"featured_media":287,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[12],"tags":[],"class_list":["post-286","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-security-exploits"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/286","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=286"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/286\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/287"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=286"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=286"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=286"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}