{"id":288,"date":"2026-08-24T13:10:34","date_gmt":"2026-08-24T13:10:34","guid":{"rendered":"https:\/\/hoge.gg\/no\/eip-7702-session-keys-spill-agenter-2026\/"},"modified":"2026-08-24T13:10:34","modified_gmt":"2026-08-24T13:10:34","slug":"eip-7702-session-keys-spill-agenter-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/eip-7702-session-keys-spill-agenter-2026\/","title":{"rendered":"EIP-7702: session keys, spill og agenter som signerer for deg"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Du har spilt et on-chain-spill. For hvert trekk dukket det opp et vindu i lommeboken: bekreft, signer, vent. Ti trekk, ti signaturer. Slik vil ingen spille, handle eller la et program jobbe for seg, og det er nettopp dette problemet <a href='https:\/\/eips.ethereum.org\/EIPS\/eip-7702'>EIP-7702<\/a> begynte \u00e5 l\u00f8se da det gikk live i Pectra-oppgraderingen 7. mai 2025.<\/p><p class=\"wp-block-paragraph\">Mye av dekningen har handlet om at lommeboken din ble en smartkonto. Men funksjonen som faktisk endrer hverdagen, er mindre omtalt: session keys, alts\u00e5 avgrensede og tidsbestemte n\u00f8kler du gir bort \u00e9n gang, slik at et spill eller en AI-agent kan handle p\u00e5 egen h\u00e5nd innenfor grenser du selv setter. Rundt 51 millioner Ethereum-adresser er n\u00e5 aktive delegeringer, if\u00f8lge <a href='https:\/\/www.bundlebear.com\/eip7702-overview\/all'>BundleBear<\/a>, og session keys er i ferd med \u00e5 bli den delen av account abstraction folk flest kommer til \u00e5 ta og f\u00f8le p\u00e5. Her er hvordan de virker, hvem som leverer dem, og hvorfor en avgrenset n\u00f8kkel ogs\u00e5 er en helt ny angrepsflate.<\/p><h2 class='wp-block-heading'>Fra \u00absign\u00e9r hvert klikk\u00bb til \u00absign\u00e9r \u00e9n gang\u00bb<\/h2><p class=\"wp-block-paragraph\">Grunnmodellen i krypto har alltid v\u00e6rt \u00e9n signatur per handling. Det er greit for en enkelt overf\u00f8ring, men elendig for alt som best\u00e5r av mange sm\u00e5 steg: et spill, et abonnement, en agent som overv\u00e5ker markedet d\u00f8gnet rundt. Session keys snur det p\u00e5 hodet. I stedet for \u00e5 godkjenne hver handling, godkjenner du \u00e9n gang en avgrenset fullmakt: denne appen f\u00e5r lov til akkurat dette, opp til dette bel\u00f8pet, frem til dette tidspunktet. Deretter kan appen handle uten \u00e5 mase, og fullmakten utl\u00f8per eller trekkes tilbake n\u00e5r du vil.<\/p><p class=\"wp-block-paragraph\">Det er her EIP-7702 kommer inn. Standarden lar en helt vanlig konto (en externally owned account, EOA) midlertidig peke p\u00e5 kontraktkode, og den koden kan blant annet dele ut session keys. Selv en adresse du har hatt i \u00e5revis, med hundrevis av transaksjoner og et rykte knyttet til seg, kan oppf\u00f8re seg som en smartkonto en stund og s\u00e5 g\u00e5 tilbake til \u00e5 v\u00e6re en vanlig EOA. Med ETH rundt 2 470 dollar (om lag 23 500 kroner) og en markedsverdi p\u00e5 nesten 298 milliarder dollar, if\u00f8lge <a href='https:\/\/metamask.io\/price\/ethereum'>MetaMask sine prisdata<\/a>, er dette ikke lenger et hj\u00f8rnecase for utviklere: det er infrastruktur titalls millioner adresser allerede r\u00f8rer ved.<\/p><p class=\"wp-block-paragraph\">Alex Jupiter, senior produktsjef i MetaMask, har beskrevet EIP-7702 som det som samler feltet til \u00abett unified Account Abstraction roadmap\u00bb, som han sa til <a href='https:\/\/www.dlnews.com\/articles\/defi\/vitalik-buterin-fields-account-abstraction-proposal-eip-7702\/'>DL News<\/a>. Session keys er stedet der det veikartet f\u00f8rst treffer vanlige brukere.<\/p><h2 class='wp-block-heading'>Hva EIP-7702 egentlig gj\u00f8r (kjapp oppfriskning)<\/h2><p class=\"wp-block-paragraph\">EIP-7702 innf\u00f8rer en ny transaksjonstype, 0x04 (SET_CODE_TX_TYPE). I den signerer du en autorisasjon som knytter kontoen din til en kontraktadresse. P\u00e5 kjeden vises dette som en peker: bytene 0xef0100 etterfulgt av en 20-byte adresse, til sammen 23 byte, som forteller nettverket at n\u00e5r noen kaller adressen din, skal koden p\u00e5 den utpekte kontrakten kj\u00f8re. Delegeringen er reversibel: du nullstiller den ved \u00e5 delegere til nulladressen, og da er kontoen en vanlig EOA igjen.<\/p><p class=\"wp-block-paragraph\">Forslaget kom fra Vitalik Buterin, Sam Wilson, Ansgar Dietrichs og lightclient (Matt Garnett) i mai 2024, som et enklere alternativ til det tidligere EIP-3074. Det erstatter ikke ERC-4337, men utfyller det: fra og med EntryPoint v0.8 st\u00f8tter 4337-infrastrukturen 7702-kontoer direkte. For en dypere gjennomgang av selve utrullingen og hvordan b\u00f8rsene forholder seg til den 23-byte pekeren, har vi tidligere sett p\u00e5 <a href='https:\/\/hoge.gg\/no\/eip-7702-adopsjon-borser-pectra-2026\/'>adopsjonskartet og b\u00f8rsenes dans<\/a>.<\/p><p class=\"wp-block-paragraph\">Poenget her er et annet: fordi kontoen din n\u00e5 kan peke p\u00e5 kontraktkode, kan den koden implementere avgrensede n\u00f8kler. Det er det som gj\u00f8r session keys mulig, og det er den n\u00f8kkelen (bokstavelig talt) til det du faktisk kommer til \u00e5 merke i lommeboken de neste \u00e5rene.<\/p><h2 class='wp-block-heading'>Session keys, forklart: m\u00e5l, funksjon, grenser<\/h2><p class=\"wp-block-paragraph\">En session key er et eget n\u00f8kkelpar med et smalt mandat. Den kan ikke gj\u00f8re alt kontoen din kan gj\u00f8re; den kan bare det du har gitt den lov til. I <a href='https:\/\/eips.ethereum.org\/EIPS\/eip-7715'>ERC-7715<\/a>, som er standarden som beskriver dette, defineres en fullmakt langs tre akser: m\u00e5l (hvilken kontrakt eller adresse fullmakten gjelder), funksjon (hvilke funksjonskall som er tillatt) og grenser (bel\u00f8pstak, gassgrenser og en utl\u00f8pstid).<\/p><p class=\"wp-block-paragraph\">Et konkret eksempel gj\u00f8r det tydelig. I en gjennomgang fra <a href='https:\/\/eco.com\/support\/en\/articles\/11953354-erc-7715-explained-wallet-permissions-sessions-and-subscriptions'>Eco<\/a> ber en app om lov til inntil fire exactInputSingle-kall mot Uniswap V3 sin SwapRouter p\u00e5 Base, med et tak p\u00e5 50 dollar (rundt 475 kroner) per kall og utl\u00f8p etter 24 timer. Du signerer \u00e9n gang. I det neste d\u00f8gnet kan appen utf\u00f8re akkurat de handlingene, opp til det taket, uten \u00e5 be deg signere p\u00e5 nytt. Lommeboken h\u00e5ndhever grensene; de er ikke valgfrie, og appen kan ikke gj\u00f8re mer enn det den fikk lov til.<\/p><p class=\"wp-block-paragraph\">Sammenlign det med de gamle godkjenningene, approve og setApprovalForAll, som ofte er ubegrensede og st\u00e5ende til du aktivt trekker dem tilbake. En session key er avgrenset i selve konstruksjonen: den har en utl\u00f8psdato, et tak og et virkeomr\u00e5de. Det er forskjellen p\u00e5 \u00e5 l\u00e5ne bort en reserven\u00f8kkel til garasjen og \u00e5 gi fra deg hovedn\u00f8kkelen til huset.<\/p><figure class='wp-block-table'><table><thead><tr><th>Modell<\/th><th>Hvordan du godkjenner<\/th><th>N\u00f8kkelen som handler<\/th><th>Omfang og grense<\/th><th>Tilbakekalling<\/th><\/tr><\/thead><tbody><tr><td>Vanlig EOA<\/td><td>\u00c9n signatur per handling<\/td><td>Din private n\u00f8kkel<\/td><td>Ingen (full tilgang)<\/td><td>Ikke relevant<\/td><\/tr><tr><td>ERC-4337 smartkonto<\/td><td>UserOperation, kan batches<\/td><td>Kontraktlogikk, evt. session key<\/td><td>Satt i kontrakten<\/td><td>Via kontrakt<\/td><\/tr><tr><td>EIP-7702-delegering<\/td><td>Sign\u00e9r delegering \u00e9n gang (tx 0x04)<\/td><td>Koden EOA-en peker p\u00e5 (0xef0100)<\/td><td>Hele kontoen om ikke begrenset<\/td><td>Deleger til nulladressen<\/td><\/tr><tr><td>Session key (ERC-7715)<\/td><td>Sign\u00e9r fullmakt \u00e9n gang<\/td><td>Egen, avgrenset session-n\u00f8kkel<\/td><td>M\u00e5l, funksjon, bel\u00f8p, utl\u00f8p<\/td><td>wallet_revokePermissions<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>ERC-7715 og ERC-7710: spr\u00e5ket som gj\u00f8r delegering trygt<\/h2><p class=\"wp-block-paragraph\">Session keys hadde v\u00e6rt et sikkerhetsmareritt uten et felles spr\u00e5k for \u00e5 beskrive hva en fullmakt faktisk tillater. Det spr\u00e5ket er ERC-7715. Standarden innf\u00f8rer JSON-RPC-metoden wallet_grantPermissions, der appen ber om en avgrenset og tidsbestemt fullmakt, og lommeboken svarer med en permissionsContext, en referanse appen bruker for de p\u00e5f\u00f8lgende handlingene. Fullmakten pares gjerne med ERC-7710, som er kontraktsiden: grensesnittet som lar en kontrakt l\u00f8se inn og sjekke den delegerte myndigheten.<\/p><p class=\"wp-block-paragraph\">Den viktigste egenskapen er tilbakekalling. ERC-7715 har en tilh\u00f8rende metode, wallet_revokePermissions, og standarden krever at lommeb\u00f8ker st\u00f8tter tilbakekalling. Flere implementasjoner lar deg trekke tilbake en fullmakt direkte i lommebokens eget grensesnitt, uten at appen som ba om den trenger \u00e5 v\u00e6re involvert. Det er sikkerhetsventilen: en session key du angrer p\u00e5, skal du kunne stenge ned selv, n\u00e5r som helst.<\/p><p class=\"wp-block-paragraph\">ERC-7715 er fortsatt et utkast, men har allerede flere produksjonsimplementasjoner. Kombinert med EIP-7702 er det det n\u00e6rmeste Ethereum har kommet en felles standard for session keys som fungerer b\u00e5de for vanlige EOA-er og for kontraktbaserte lommeb\u00f8ker. Det betyr at en utvikler kan be om den samme avgrensede fullmakten uansett hva slags konto brukeren har.<\/p><h2 class='wp-block-heading'>MetaMask Advanced Permissions og resten av feltet<\/h2><p class=\"wp-block-paragraph\">Det tydeligste tegnet p\u00e5 at session keys er i ferd med \u00e5 bli mainstream, er at MetaMask lanserte <a href='https:\/\/metamask.io\/news\/introducing-advanced-permissions'>Advanced Permissions<\/a> 6. april 2026. Funksjonen er bygget p\u00e5 ERC-7715 og er en del av MetaMask Smart Accounts Kit (ogs\u00e5 kalt Delegation Toolkit). M\u00e5let er \u00e5 fjerne det MetaMask selv beskriver som \u00abrepetitive pop-ups, app-to-wallet switching, and approval fatigue\u00bb: den evige runddansen av bekreftelsesvinduer. Etter en enkelt godkjenning kan handlingene utf\u00f8res innenfor det avtalte omfanget over tid.<\/p><p class=\"wp-block-paragraph\">MetaMask skiller mellom to niv\u00e5. Vanlige session keys gir det de kaller \u00absingle-hop, pre-validated access\u00bb, mens Advanced Permissions legger til \u00abpost-execution validation and chained delegation\u00bb, som \u00e5pner for \u00abagent-to-agent coordination, multi-step workflows, and solver architectures\u00bb. I praksis st\u00f8tter rammeverket tre typer fullmakter: periodiske (for abonnement og oppsparingsplaner), str\u00f8mmer (for jevne, kontinuerlige utbetalinger) og tilbakekalling (for \u00e5 rydde bort gamle godkjenninger). Andre akt\u00f8rer bygger det samme p\u00e5 sin m\u00e5te: Coinbase sin Base Account har spend permissions, og Argent (n\u00e5 Ready) setter delegeringen \u00e9n gang og roterer implementasjonen internt i stedet for \u00e5 be om ny autorisasjon for hver endring.<\/p><figure class='wp-block-table'><table><thead><tr><th>Produkt<\/th><th>Session keys \/ avgrensede fullmakter<\/th><th>Standard<\/th><th>Merknad<\/th><\/tr><\/thead><tbody><tr><td>MetaMask Advanced Permissions<\/td><td>Ja (periodisk, str\u00f8m, tilbakekall)<\/td><td>ERC-7715 \/ Delegation Toolkit<\/td><td>Lansert 6. april 2026<\/td><\/tr><tr><td>Coinbase Base Account<\/td><td>Ja (spend permissions)<\/td><td>ERC-4337 + passkeys<\/td><td>Innebygd i app-innlogging<\/td><\/tr><tr><td>Argent \/ Ready<\/td><td>Ja (delegering settes \u00e9n gang)<\/td><td>EIP-7702<\/td><td>Roterer implementasjon internt<\/td><\/tr><tr><td>Session-n\u00f8kkel via dApp<\/td><td>Ja (m\u00e5l, funksjon, tak, utl\u00f8p)<\/td><td>ERC-7715 + ERC-7710<\/td><td>H\u00e5ndheves av lommeboken<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Spill: den egentlige pr\u00f8vesteinen<\/h2><p class=\"wp-block-paragraph\">Ingen steder betyr session keys mer enn i spill. Et on-chain-spill best\u00e5r av mange sm\u00e5 handlinger: flytt, angrip, bytt, craft. Skal hver av dem kreve en signatur, er spillet d\u00f8dt f\u00f8r det har begynt. Med en session key kan spillet be om en avgrenset fullmakt, for eksempel gyldig i to timer, med et tak p\u00e5 0,05 ETH (rundt 1 200 kroner), og bare mot spillets egen kontrakt. Du signerer \u00e9n gang, spiller fritt, og fullmakten utl\u00f8per av seg selv n\u00e5r \u00f8kten er over.<\/p><p class=\"wp-block-paragraph\">Det er dette som gj\u00f8r \u00abden usynlige lommeboken\u00bb mulig i spill: du merker ikke at det ligger krypto under, du bare spiller. Men den samme bekvemmeligheten flytter risiko. En spillkonto med en for vid session key er et fristende m\u00e5l, og en falmet blue-chip-samling med tilh\u00f8rende spill-tilganger kan bli t\u00f8mt raskt om n\u00f8kkelen er satt opp uforsiktig, noe vi har sett n\u00e6rmere p\u00e5 i gjennomgangen av <a href='https:\/\/hoge.gg\/no\/degods-2026-sikkerhet-trusselkart-falmet-blue-chip\/'>hvordan en falmet blue-chip t\u00f8mmes og sikres<\/a>. Regelen for spill er den samme som ellers: kort utl\u00f8p, lavt tak, smalt virkeomr\u00e5de.<\/p><p class=\"wp-block-paragraph\">For spillselskapene er dette et vendepunkt. En session key lar dem tilby en opplevelse som f\u00f8les som et vanlig mobilspill, samtidig som eierskapet til gjenstander og valuta forblir hos spilleren. Det senker terskelen for nye brukere, som slipper \u00e5 forst\u00e5 gass og signaturer for \u00e5 komme i gang. Baksiden er at ansvaret for \u00e5 forklare hva spilleren faktisk godkjenner, flyttes inn i spillets egen brukerflate, der det er lett \u00e5 gjemme bort. Et spill som ber om en for bred eller for langvarig fullmakt, b\u00f8r m\u00f8tes med samme skepsis som en app som ber om altfor mange tillatelser p\u00e5 telefonen.<\/p><h2 class='wp-block-heading'>AI-agenter: kontoen som handler mens du sover<\/h2><p class=\"wp-block-paragraph\">Det store temaet i 2026 er AI-agenter som handler p\u00e5 kjeden p\u00e5 dine vegne. Session keys er det som gj\u00f8r dette forsvarlig, fordi de setter agenten i bur. En gjennomgang fra <a href='https:\/\/www.kucoin.com\/blog\/ai-agent-eip-7702-crypto-investing-standard'>KuCoin<\/a> beskriver hvordan en avgrenset session key kan begrense en agent til \u00e5 handle bare de neste 24 timene, aldri flytte mer enn 5 ETH, og bare kalle swap-funksjoner p\u00e5 godkjente DEX-er, uten mulighet til \u00e5 overf\u00f8re midler til eksterne adresser. Agenten g\u00e5r fra \u00e5 v\u00e6re en fri akt\u00f8r til \u00e5 bli en avgrenset utf\u00f8rer som ikke kan bryte de rammene du har satt.<\/p><p class=\"wp-block-paragraph\">Innenfor de rammene kan agenten gj\u00f8re mye nyttig: bunte flere steg til \u00e9n atom\u00e6r transaksjon (approve, swap og stake i ett), rebalansere en portef\u00f8lje p\u00e5 tvers av protokoller, f\u00e5 gassen dekket av en paymaster, og overv\u00e5ke markedet d\u00f8gnet rundt. Men KuCoin navngir ogs\u00e5 tre farer, og de er verdt \u00e5 ta p\u00e5 alvor: risiko i selve delegeringskontrakten, det de kaller \u00abPhishing 2.0\u00bb der du lures til \u00e5 signere feil fullmakt, og overdreven tillit til at agenten alltid handler riktig. En agent som handler feil raskt, handler feil mange ganger f\u00f8r du rekker \u00e5 gripe inn.<\/p><p class=\"wp-block-paragraph\">Det samme gjelder organisasjoner. En bedrift eller et DAO som lar en agent styre deler av kassen, m\u00e5 sette de samme grensene, bare med hardere tak og kortere utl\u00f8p, fordi bel\u00f8pene er st\u00f8rre. Prinsippene ligner dem som styrer et multisig-hvelv, der ingen enkelt n\u00f8kkel skal kunne t\u00f8mme kassen alene, noe vi gikk grundig inn i da vi s\u00e5 p\u00e5 <a href='https:\/\/hoge.gg\/no\/smartkonto-kasse-safe-multisig-milliardhvelvet-2026\/'>Safe, multisig og milliardhvelvet<\/a>. En session key til en agent er praktisk, men den b\u00f8r aldri gi mer myndighet enn en betrodd medarbeider ville f\u00e5tt.<\/p><h2 class='wp-block-heading'>Abonnement, DCA og betalingsstr\u00f8mmer<\/h2><p class=\"wp-block-paragraph\">Session keys handler ikke bare om spill og agenter. De gj\u00f8r ogs\u00e5 gjentakende betalinger mulig direkte p\u00e5 kjeden, uten en mellommann som trekker kortet ditt hver m\u00e5ned. MetaMask sine periodiske fullmakter (erc20-token-periodic og native-token-periodic) er laget nettopp for abonnement og oppsparingsplaner der du kj\u00f8per for et fast bel\u00f8p med jevne mellomrom. De str\u00f8mbaserte fullmaktene (erc20-token-stream og native-token-stream) passer for vesting og kontinuerlige utbetalinger, der verdi flyter jevnt over tid i stedet for i klumper.<\/p><p class=\"wp-block-paragraph\">For b\u00f8rser og innebygde lommeb\u00f8ker er dette interessant fordi det flytter en velkjent forretningsmodell (det faste m\u00e5nedstrekket) inn i selvforvaltning. Du gir en fullmakt med et tak og et intervall, og du kan n\u00e5r som helst bruke tilbakekallingstypen (erc20-revocation) til \u00e5 stenge den. Det er abonnementet uten den klassiske friksjonen ved \u00e5 si opp, fordi bryteren ligger hos deg, ikke hos leverand\u00f8ren.<\/p><h2 class='wp-block-heading'>B\u00f8rsene, Linea og de innebygde lommeb\u00f8kene<\/h2><p class=\"wp-block-paragraph\">Session keys n\u00e5r bredden gjennom b\u00f8rser og innebygde lommeb\u00f8ker, og gjennom Layer 2, der gassen er lav nok til at mange sm\u00e5 handlinger faktisk gir mening. I april 2026 integrerte <a href='https:\/\/blockchain.news\/news\/linea-eip-7702-smart-wallet-upgrade-no-migration'>Linea EIP-7702 i sin Layer 2-stack<\/a>, slik at eksisterende Ethereum-lommeb\u00f8ker f\u00e5r batching, session keys og gassdekning uten \u00e5 bytte adresse eller flytte midler. N\u00e5r en transaksjon koster \u00f8re i stedet for kroner, blir en session key som utf\u00f8rer titalls sm\u00e5 kall i timen plutselig praktisk.<\/p><p class=\"wp-block-paragraph\">For b\u00f8rsene f\u00f8lger det med en operasjonell bakside. En konto som er delegert via 7702, b\u00e6rer den 23-byte pekeren p\u00e5 kjeden, og en b\u00f8rs som tar imot innskudd eller behandler uttak, m\u00e5 forholde seg til at innskuddsadresser kan v\u00e6re smartkontoer med aktive fullmakter. Innebygde lommeb\u00f8ker (slik Coinbase og andre tilbyr i egne apper) kan bake session keys rett inn i brukeropplevelsen, men da flyttes ogs\u00e5 ansvaret for \u00e5 vise brukeren hva som faktisk godkjennes.<\/p><p class=\"wp-block-paragraph\">Det er her session keys m\u00f8ter det store markedet. En vanlig bruker kommer aldri til \u00e5 lese en autorisasjonsliste, men vil forvente at et spill eller en handelsapp bare virker. Da blir det avgj\u00f8rende at lommeboken oversetter fullmakten til noe forst\u00e5elig: hva appen f\u00e5r lov til, hvor lenge, og opp til hvilket bel\u00f8p. Balansen mellom s\u00f8ml\u00f8s flyt og informert samtykke er den egentlige konkurransen mellom leverand\u00f8rene n\u00e5, ikke hvem som har flest funksjoner.<\/p><h2 class='wp-block-heading'>Den andre siden: session keys som ny angrepsflate<\/h2><p class=\"wp-block-paragraph\">En session key er fortsatt en n\u00f8kkel. Nettopp fordi du signerer \u00e9n gang, er det lett \u00e5 overse hvor mye du faktisk ga bort. Er virkeomr\u00e5det for vidt, eller er kontrakten du delegerer til ondsinnet, har du gitt fra deg mer enn du tror. EIP-7702 lar hvem som helst tilby en delegeringskontrakt, og en falsk delegator er en felle. Derfor betyr revisjon av koden noe: en session key er bare s\u00e5 trygg som kontrakten som h\u00e5ndhever den, et poeng som gjelder like mye utenfor EVM, slik gjennomgangen av <a href='https:\/\/hoge.gg\/no\/solana-move-revisorer-utenfor-evm-2026\/'>revisorene som vokter koden<\/a> viser.<\/p><p class=\"wp-block-paragraph\">Historien fra Pectra gir perspektiv. Wintermute fant, if\u00f8lge <a href='https:\/\/www.coindesk.com\/tech\/2025\/06\/02\/post-pectra-upgrade-malicious-ethereum-contracts-are-trying-to-drain-wallets-but-to-no-avail-wintermute'>CoinDesk<\/a>, at over 97 prosent av de tidlige 7702-delegeringene gjenbrukte identisk sweeper-kode (d\u00f8pt CrimeEnjoyor), spredt over rundt 79 000 adresser med om lag 2,88 ETH i spill, men konkluderte med at det ikke var l\u00f8nnsomt: nesten alle kontoene var allerede tomme eller kompromittert. Det var ingen svakhet i 7702, men i n\u00f8kkelh\u00e5ndtering. Ethereum-utvikler Marius van der Wijden har v\u00e6rt tydelig p\u00e5 at forslaget fortsatt er tidlig, og at man m\u00e5 \u00abevaluate all the rough edges\u00bb, som han sa til DL News. Samlet falt phishing-tapene med 83 prosent til 83,85 millioner dollar i 2025, if\u00f8lge Scam Sniffer-tall gjengitt av <a href='https:\/\/cointelegraph.com\/news\/crypto-phishing-losses-fell-83-percent-2025-wallet-drainers'>Cointelegraph<\/a>, men de batch-signatur-baserte svindlene 7702 muliggj\u00f8r, er en voksende underkategori. Selve obduksjonen av slike hendelser, og hvem som overlever dem, har vi beskrevet i <a href='https:\/\/hoge.gg\/no\/etter-hacket-obduksjon-livssyklus-hvem-overlever-2026\/'>obduksjonens livssyklus<\/a>.<\/p><figure class='wp-block-table'><table><thead><tr><th>Risiko<\/th><th>Hva som skjer<\/th><th>Hvorfor session keys forsterker det<\/th><\/tr><\/thead><tbody><tr><td>For vid fullmakt<\/td><td>Du gir en n\u00f8kkel som kan mer enn du tror<\/td><td>\u00abSign\u00e9r \u00e9n gang\u00bb skjuler omfanget<\/td><\/tr><tr><td>Ondsinnet delegeringskontrakt<\/td><td>Koden EOA-en peker p\u00e5 er en felle<\/td><td>Hvem som helst kan tilby en delegator<\/td><\/tr><tr><td>Phishing 2.0<\/td><td>Du lures til \u00e5 signere en fullmakt, ikke en overf\u00f8ring<\/td><td>Signaturen ser ufarlig ut<\/td><\/tr><tr><td>Session-n\u00f8kkel p\u00e5 avveie<\/td><td>En lekket n\u00f8kkel handler innenfor sitt omfang<\/td><td>N\u00f8kkelen bor ofte i en app eller agent, ikke i maskinvare<\/td><\/tr><tr><td>Kjede-replay (chain_id=0)<\/td><td>Delegering gjenbrukes p\u00e5 andre kjeder<\/td><td>Bred delegering multipliserer skaden<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Slik leser og trekker du tilbake en tilgang<\/h2><p class=\"wp-block-paragraph\">Det f\u00f8rste steget er \u00e5 kunne se hva du har delt ut. En konto som er delegert via EIP-7702, viser pekeren 0xef0100 etterfulgt av m\u00e5ladressen p\u00e5 kjeden, og en vanlig blokkutforsker eller et verkt\u00f8y laget for form\u00e5let vil vise den. Ser du en delegering du ikke kjenner igjen, er det et varsel.<\/p><p class=\"wp-block-paragraph\">Deretter har du to spaker. Den ene er selve 7702-delegeringen: du nullstiller den ved \u00e5 delegere til nulladressen, og da fjernes koden kontoen pekte p\u00e5. Den andre er fullmaktene: en session key trekkes tilbake med wallet_revokePermissions, eller via lommebokens egen tilbakekallingsknapp, uavhengig av appen som ba om den.<\/p><p class=\"wp-block-paragraph\">Gj\u00f8r dette til en vane. G\u00e5 gjennom aktive fullmakter og delegeringer jevnlig, gjerne like ofte som du sjekker st\u00e5ende token-godkjenninger, og behandle en session key som en reserven\u00f8kkel du har l\u00e5nt bort: du vil vite hvem som har den, og du vil ha den tilbake n\u00e5r du er i tvil. Jo kortere utl\u00f8p du velger fra start, desto mindre er det \u00e5 rydde opp i senere.<\/p><h2 class='wp-block-heading'>Norsk vinkel: Finanstilsynet, MiCA og skatt<\/h2><p class=\"wp-block-paragraph\">For norske brukere er det et viktig skille. Selvforvaltede smartkontoer, inkludert en 7702-delegering og de session keys du deler ut, faller utenfor virkeomr\u00e5det for tjenesteytere. MiCA, som i Norge er gjennomf\u00f8rt gjennom kryptoeiendelsloven i kraft 1. juli 2025 via E\u00d8S-avtalen, regulerer tilbydere av kryptoeiendelstjenester (CASP-er), ikke lommeboken din. <a href='https:\/\/www.finanstilsynet.no\/tema\/kryptoeiendeler-mica\/'>Finanstilsynet<\/a> gir tillatelse til CASP-er, enten som full autorisasjon eller som forenklet melding, og krever fysisk tilstedev\u00e6relse i E\u00d8S. En session key du gir til et spill, utl\u00f8ser ingen konsesjonsplikt for deg.<\/p><p class=\"wp-block-paragraph\">Gr\u00e5sonen dukker opp n\u00e5r oppsettet blir hybrid. En paymaster-tjeneste som dekker gassen din, en skytjeneste som oppbevarer session-n\u00f8kkelen, eller en tredjepart som holder en agent-n\u00f8kkel p\u00e5 dine vegne, kan begynne \u00e5 ligne p\u00e5 en tjeneste som forvalter eller utf\u00f8rer for deg. Der b\u00f8r b\u00e5de brukere og tilbydere f\u00f8lge med p\u00e5 grensen. P\u00e5 skattesiden er bildet enklere: Skatteetaten beskatter gevinst og tap likt enten handelen kom fra en vanlig EOA eller fra en smartkonto med en session key. Et bytte utf\u00f8rt av agenten din er fortsatt din realisasjon, og fra 2026 rapporteres kryptoeiendeler systematisk under CARF-regelverket.<\/p><h2 class='wp-block-heading'>Veien videre: native account abstraction<\/h2><p class=\"wp-block-paragraph\">Session keys via EIP-7702 og ERC-7715 er en bro, ikke et endepunkt. Den lengre planen er \u00e5 bygge account abstraction inn i selve protokollen, slik at avgrensede fullmakter blir en f\u00f8rsteklasses funksjon uten \u00e5 lene seg p\u00e5 ekstern infrastruktur som buntere og releer. Det er nettopp derfor Buterin var med p\u00e5 \u00e5 utforme 7702 slik at det er forover-kompatibelt med den endgame-arkitekturen. Konkurrerende forslag om native account abstraction er allerede til vurdering blant kjerneutviklerne, og vi har fulgt det kappl\u00f8pet tidligere.<\/p><p class=\"wp-block-paragraph\">Poenget for deg som bruker er at retningen er sikker selv om detaljene ikke er det: n\u00f8kler skal bli mer avgrensede, mer lesbare og lettere \u00e5 trekke tilbake, ikke mindre. Session keys er den f\u00f8rste smakebiten p\u00e5 den fremtiden, og den er allerede her.<\/p><h2 class='wp-block-heading'>Sjekkliste f\u00f8r du gir bort en session key<\/h2><ul class='wp-block-list'><li>Les hva du signerer: er dette en overf\u00f8ring eller en fullmakt? En fullmakt gir tilgang over tid, ikke bare \u00e9n gang.<\/li><li>Sjekk omfanget: hvilken kontrakt, hvilke funksjoner, hvilket bel\u00f8pstak og hvilken utl\u00f8pstid?<\/li><li>Foretrekk korte utl\u00f8p og lave tak. En session key p\u00e5 to timer er tryggere enn en p\u00e5 to uker.<\/li><li>Bruk lommeb\u00f8ker med tydelig signering (clear signing) som lar deg trekke tilbake i eget grensesnitt.<\/li><li>V\u00e6r ekstra streng med delegeringskontrakter fra ukjente kilder. En delegator er kode du gir kontroll.<\/li><li>Rydd jevnlig: g\u00e5 gjennom aktive fullmakter og delegeringer, og trekk tilbake det du ikke bruker.<\/li><li>Behandle en agent- eller spilln\u00f8kkel som en reserven\u00f8kkel du har l\u00e5nt bort, ikke som noe permanent.<\/li><\/ul><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Hva er en session key i EIP-7702?<\/h3><p class=\"wp-block-paragraph\">Det er et eget, avgrenset n\u00f8kkelpar du gir en app eller agent lov til \u00e5 bruke p\u00e5 dine vegne, innenfor faste grenser: en bestemt kontrakt, bestemte funksjoner, et bel\u00f8pstak og en utl\u00f8pstid. EIP-7702 lar den vanlige kontoen din peke p\u00e5 kontraktkode som kan dele ut slike n\u00f8kler, og ERC-7715 er spr\u00e5ket som beskriver hva de f\u00e5r lov til.<\/p><h3 class='wp-block-heading'>Er det trygt \u00e5 gi et spill eller en AI-agent en session key?<\/h3><p class=\"wp-block-paragraph\">Det kan v\u00e6re trygt hvis fullmakten er smal: kort utl\u00f8p, lavt tak og bare de funksjonene som trengs. Faren er en for vid fullmakt eller en ondsinnet delegeringskontrakt. Gi aldri en n\u00f8kkel som kan overf\u00f8re midler fritt, og trekk den tilbake n\u00e5r du er i tvil.<\/p><h3 class='wp-block-heading'>Hvordan trekker jeg tilbake en session key eller en 7702-delegering?<\/h3><p class=\"wp-block-paragraph\">En session key trekkes tilbake med wallet_revokePermissions eller via lommebokens egen tilbakekallingsknapp. Selve 7702-delegeringen nullstiller du ved \u00e5 delegere kontoen til nulladressen, som fjerner koden den pekte p\u00e5. Begge deler kan du gj\u00f8re selv, uavhengig av appen som ba om tilgangen.<\/p><h3 class='wp-block-heading'>Trenger jeg en ny adresse for \u00e5 bruke session keys?<\/h3><p class=\"wp-block-paragraph\">Nei, og det er hele poenget med EIP-7702. Den samme adressen du har hatt i \u00e5revis, med historikk og rykte, kan dele ut session keys og siden g\u00e5 tilbake til \u00e5 v\u00e6re en vanlig konto. Du slipper \u00e5 migrere midler eller bygge opp en ny adresse.<\/p><h3 class='wp-block-heading'>Hvordan beskattes handler en agent gj\u00f8r for meg?<\/h3><p class=\"wp-block-paragraph\">Skatteetaten behandler dem som dine egne. Et bytte eller salg utf\u00f8rt av en agent med din session key er din realisasjon, med gevinst eller tap p\u00e5 vanlig m\u00e5te, uansett om handelen kom fra en vanlig EOA eller en smartkonto. Fra 2026 rapporteres kryptoeiendeler systematisk under CARF.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er en session key i EIP-7702?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det er et eget, avgrenset n\u00f8kkelpar du gir en app eller agent lov til \u00e5 bruke p\u00e5 dine vegne, innenfor faste grenser: en bestemt kontrakt, bestemte funksjoner, et bel\u00f8pstak og en utl\u00f8pstid. EIP-7702 lar den vanlige kontoen din peke p\u00e5 kontraktkode som kan dele ut slike n\u00f8kler, og ERC-7715 er spr\u00e5ket som beskriver hva de f\u00e5r lov til.\"}},{\"@type\":\"Question\",\"name\":\"Er det trygt \u00e5 gi et spill eller en AI-agent en session key?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det kan v\u00e6re trygt hvis fullmakten er smal: kort utl\u00f8p, lavt tak og bare de funksjonene som trengs. Faren er en for vid fullmakt eller en ondsinnet delegeringskontrakt. Gi aldri en n\u00f8kkel som kan overf\u00f8re midler fritt, og trekk den tilbake n\u00e5r du er i tvil.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan trekker jeg tilbake en session key eller en 7702-delegering?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En session key trekkes tilbake med wallet_revokePermissions eller via lommebokens egen tilbakekallingsknapp. Selve 7702-delegeringen nullstiller du ved \u00e5 delegere kontoen til nulladressen, som fjerner koden den pekte p\u00e5. Begge deler kan du gj\u00f8re selv, uavhengig av appen som ba om tilgangen.\"}},{\"@type\":\"Question\",\"name\":\"Trenger jeg en ny adresse for \u00e5 bruke session keys?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei, og det er hele poenget med EIP-7702. Den samme adressen du har hatt i \u00e5revis, med historikk og rykte, kan dele ut session keys og siden g\u00e5 tilbake til \u00e5 v\u00e6re en vanlig konto. Du slipper \u00e5 migrere midler eller bygge opp en ny adresse.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan beskattes handler en agent gj\u00f8r for meg?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Skatteetaten behandler dem som dine egne. Et bytte eller salg utf\u00f8rt av en agent med din session key er din realisasjon, med gevinst eller tap p\u00e5 vanlig m\u00e5te, uansett om handelen kom fra en vanlig EOA eller en smartkonto. Fra 2026 rapporteres kryptoeiendeler systematisk under CARF.\"}}]}<\/script><p class=\"wp-block-paragraph\">Av Jonas Ellingsen, redakt\u00f8r for lommeb\u00f8ker og b\u00f8rser i HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>Session keys er funksjonen EIP-7702 egentlig l\u00e5ste opp: sign\u00e9r \u00e9n gang, s\u00e5 handler spillet og AI-agenten innenfor grenser du setter. Her er hvordan det virker, og hvor faren ligger.<\/p>\n","protected":false},"author":3,"featured_media":289,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10],"tags":[],"class_list":["post-288","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wallets-exchanges"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/288","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=288"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/288\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/289"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=288"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=288"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=288"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}