{"id":294,"date":"2026-08-25T13:10:23","date_gmt":"2026-08-25T13:10:23","guid":{"rendered":"https:\/\/hoge.gg\/no\/eip-7702-skyggesiden-usenix-studie-2026\/"},"modified":"2026-08-25T13:10:23","modified_gmt":"2026-08-25T13:10:23","slug":"eip-7702-skyggesiden-usenix-studie-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/eip-7702-skyggesiden-usenix-studie-2026\/","title":{"rendered":"Skyggesiden ved EIP-7702: hva studien fant etter ett \u00e5r"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Da Ethereum skrudde p\u00e5 EIP-7702 i Pectra-oppgraderingen 7. mai 2025, fikk hundrevis av millioner helt vanlige lommeb\u00f8ker en ny superkraft n\u00e6rmest over natten. En alminnelig adresse, det vi kaller en externally owned account eller EOA, kunne plutselig oppf\u00f8re seg som en smartkonto: den kunne bunte flere handlinger i \u00e9n transaksjon, la noen andre betale gassen, og kj\u00f8re programmerbare regler for hva som var lov. Alt dette uten \u00e5 bytte adresse, og uten \u00e5 flytte en eneste token. For brukeren s\u00e5 det ut som magi. For angriperne s\u00e5 det ut som en ny \u00e5pning.<\/p><p class=\"wp-block-paragraph\">Ett \u00e5r og noen m\u00e5neder senere har vi det vi manglet den gangen: harde tall. En fagfellevurdert studie lagt fram p\u00e5 USENIX Security-symposiet i Baltimore i august 2026 gikk metodisk gjennom 3,66 millioner 7702-autorisasjoner p\u00e5 sju blokkjeder, og funnet er ubehagelig lesning. Over 63 prosent av autorisasjonstransaksjonene var knyttet til ondsinnede kontrakter. Det er en overskrift som nesten skriver seg selv, men den er ogs\u00e5 lett \u00e5 misforst\u00e5. Denne artikkelen tar deg gjennom hva studien faktisk fant, hva prosenten betyr og ikke betyr, hvorfor angrepene fungerer, og hva du, b\u00f8rsen din og Finanstilsynet kan gj\u00f8re med det.<\/p><h2 class='wp-block-heading'>Kort fortalt: hva EIP-7702 faktisk gjorde<\/h2><p class=\"wp-block-paragraph\">EIP-7702, med den t\u00f8rre tittelen \u00abSet EOA account code\u00bb, ble foresl\u00e5tt av Vitalik Buterin sammen med Sam Wilson, Ansgar Dietrichs og utvikleren kjent som lightclient, som et enklere alternativ til den eldre EIP-3074. I stedet for \u00e5 innf\u00f8re nye opkoder lot forslaget en vanlig konto peke p\u00e5 kode gjennom en ny transaksjonstype, 0x04. Signerer du en autorisasjon, legges det en liten peker p\u00e5 adressen din p\u00e5 kjeden: bytene 0xef0100 etterfulgt av adressen til kontrakten du delegerer til, til sammen 23 byte. Fra det \u00f8yeblikket kj\u00f8rer adressen din den kontraktens kode n\u00e5r noen kaller p\u00e5 den, samtidig som den beholder hele historikken, saldoen og adressen sin. Det tekniske er beskrevet i detalj i <a href='https:\/\/eips.ethereum.org\/EIPS\/eip-7702'>selve spesifikasjonen<\/a>.<\/p><p class=\"wp-block-paragraph\">Poenget var \u00e5 gi vanlige folk funksjonene som lenge hadde v\u00e6rt forbeholdt smartkontoer bygget p\u00e5 ERC-4337: batch-transaksjoner (godkjenn og bytt i \u00e9n signatur i stedet for to), betalt gass (appen eller en tredjepart dekker nettverksavgiften), sesjonsn\u00f8kler (en tidsavgrenset n\u00f8kkel som kan signere for deg i et spill eller for en agent) og vokterregler som setter grenser for hva kontoen kan gj\u00f8re. Marius van der Wijden, kjerneutvikler i Ethereum, oppsummerte det n\u00f8kternt til <a href='https:\/\/www.dlnews.com\/articles\/defi\/vitalik-buterin-fields-account-abstraction-proposal-eip-7702\/'>DL News<\/a>: forslaget \u00abadds a new transaction type that allows existing wallets to emulate the functions of Account Abstraction wallets\u00bb. Nettopp sesjonsn\u00f8klene har gjort 7702 popul\u00e6r i spill og blant AI-agenter, der en tidsavgrenset n\u00f8kkel kan signere mange sm\u00e5handlinger uten at brukeren m\u00e5 godkjenne hver eneste \u00e9n. Delegeringen er reverserbar, og den er knyttet til \u00e9n bestemt kjede, slik at en godkjenning p\u00e5 Ethereum ikke automatisk gjelder p\u00e5 for eksempel Base. I den f\u00f8rste uken ble det registrert over 11.000 delegeringer. S\u00e5 begynte tallene \u00e5 l\u00f8pe, og ikke bare i riktig retning.<\/p><h2 class='wp-block-heading'>Studien som satte tall p\u00e5 skyggesiden<\/h2><p class=\"wp-block-paragraph\">Forskergruppen bak USENIX-artikkelen \u00abRevealing the Dark Side of Smart Accounts: An Empirical Study of EIP-7702 Incurred Risks in Blockchain Ecosystem\u00bb, med Mingyuan Huang, Han Liu, Shuo Yang, Daoyuan Wu og Shuai Wang, gjorde det ingen hadde gjort systematisk f\u00f8r: de m\u00e5lte skyggesiden. Arbeidet ble lagt fram p\u00e5 det 35. USENIX Security-symposiet i Baltimore i august 2026, og metoden var storskala. Gruppen gikk gjennom mer enn 22,8 milliarder historiske transaksjoner p\u00e5 de sju kjedene som st\u00f8tter EIP-7702, alts\u00e5 Ethereum, BNB Smart Chain, Polygon, Optimism, Arbitrum, Base og Gnosis, fram til 15. juli 2025. Hele analysen er tilgjengelig via <a href='https:\/\/www.usenix.org\/conference\/usenixsecurity26\/presentation\/huang-mingyuan'>USENIX<\/a>.<\/p><p class=\"wp-block-paragraph\">Av de 3,66 millioner 7702-autorisasjonene de fant, var 2.322.548, alts\u00e5 over 63 prosent, knyttet til kontrakter forskerne klassifiserte som ondsinnede. De bekreftet manuelt 924 distinkte ondsinnede kontraktkontoer, deriblant flere tidligere ukjente nulldagstilfeller. Skadeomfanget de kunne dokumentere direkte, var p\u00e5 2,36 millioner dollar i realiserte tap, mens ytterligere 10,14 millioner dollar sto eksponert gjennom eldre kontrakter som bygde p\u00e5 utdaterte sikkerhetsantakelser. Forskerne pekte ut 967 aktive Ethereum-kontrakter med nettopp slike s\u00e5rbare forsvarssjekker. <a href='https:\/\/cryptoslate.com\/ethereum-wallets-gained-new-powers-but-early-eip-7702-data-shows-who-moved-fastest\/'>CryptoSlate<\/a>, som var tidlig ute med \u00e5 omtale funnene, oppsummerte kjernen slik: angriperkontrollerte kontrakter var involvert i nesten to av tre autorisasjoner i teknologiens f\u00f8rste leve\u00e5r. Forskerne var n\u00f8ye med \u00e5 skille de faktisk ondsinnede kontraktene fra de mange godartede sweeperne og hjelpekontraktene som ogs\u00e5 dukker opp i dataene, nettopp for ikke \u00e5 overdrive omfanget.<\/p><p class=\"wp-block-paragraph\">Det viktige rammeverket forskerne la p\u00e5 bordet, var ikke bare tallene, men spr\u00e5ket: EIP-7702 redefinerer tillitsgrensene i \u00f8kosystemet. En adresse som f\u00f8r var garantert \u00e5 v\u00e6re \u00abbare en bruker\u00bb, kan n\u00e5 v\u00e6re en programmerbar kontrakt. Det h\u00f8res akademisk ut, men det er selve n\u00f8kkelen til hvorfor b\u00e5de brukere og gamle smartkontrakter kan bli lurt.<\/p><h2 class='wp-block-heading'>Hva \u00ab63 prosent\u00bb egentlig betyr, og ikke betyr<\/h2><p class=\"wp-block-paragraph\">Her m\u00e5 vi v\u00e6re \u00e6rlige, for overskriften er lettere \u00e5 rope enn \u00e5 forst\u00e5. At over 63 prosent av autorisasjonstransaksjonene var ondsinnede, betyr ikke at 63 prosent av brukerne ble t\u00f8mt, og det betyr slett ikke at 63 prosent av verdiene forsvant. Tallet teller transaksjoner, ikke mennesker og ikke kroner.<\/p><p class=\"wp-block-paragraph\">Grunnen er at ondsinnede kontrakter gjenbrukes uforholdsmessig mye. \u00c9n enkelt ondsinnet mal kan bli delegert til fra titusenvis av adresser, mens en \u00e6rlig lommebokleverand\u00f8r typisk peker mange brukere mot noen f\u00e5 reviderte kontrakter. N\u00e5r du teller signaturer, bl\u00e5ser gjenbruken opp andelen som ser ondsinnet ut, selv om de faktiske tapene er sm\u00e5. Tenk p\u00e5 det som en e-postmappe full av s\u00f8ppelpost: antallet meldinger kan v\u00e6re skyh\u00f8yt, men de kommer fra noen f\u00e5 avsendere som sender i b\u00f8tter og spann, ikke fra tusenvis av forskjellige trusler. De 2,36 millioner dollarene i dokumenterte tap er reelle, men de er beskjedne ved siden av transaksjonsandelen. Forskerne var ogs\u00e5 tydelige p\u00e5 hva de ikke m\u00e5lte: de tallfestet ikke hvor mange distinkte lommeb\u00f8ker som ble rammet, og de m\u00e5lte ikke angrepsraten i 2026. Med andre ord er dette et \u00f8yeblikksbilde av det f\u00f8rste \u00e5ret, ikke en dom over hvor farlig 7702 er akkurat n\u00e5.<\/p><p class=\"wp-block-paragraph\">Og aller viktigst: ingenting av dette er en feil i selve protokollen. EIP-7702 gj\u00f8r n\u00f8yaktig det det skal. Problemet ligger i laget over, der mennesker signerer ting de ikke forst\u00e5r, og der gammel kode antar en verden som ikke lenger finnes.<\/p><h2 class='wp-block-heading'>Tre angrepsklasser: EOA-m\u00e5l, kontraktsm\u00e5l og sammensatte<\/h2><p class=\"wp-block-paragraph\">Studiens kanskje mest nyttige bidrag er en ryddig inndeling av angrepene i tre klasser, avhengig av hvem eller hva angriperen sikter mot. Den inndelingen er verdt \u00e5 ta med seg, for den forklarer hvorfor 7702 er farligere enn en vanlig phishing-lenke.<\/p><figure class='wp-block-table'><table><thead><tr><th>Angrepsklasse<\/th><th>M\u00e5let<\/th><th>Mekanismen<\/th><th>Konkret eksempel<\/th><\/tr><\/thead><tbody><tr><td>EOA-m\u00e5l<\/td><td>Vanlige brukeres lommeb\u00f8ker<\/td><td>Offeret lures til \u00e5 signere en delegering til en t\u00f8mmerkontrakt, som deretter kan feie ut alt<\/td><td>CrimeEnjoyor-sweepere, batch-signatur-phishing<\/td><\/tr><tr><td>Kontraktsm\u00e5l (CA-m\u00e5l)<\/td><td>Eksisterende smartkontrakter<\/td><td>7702 bryter antakelsen om at en avsender ikke kan v\u00e6re b\u00e5de EOA og kontrakt; kode som stolte p\u00e5 at tx.origin er lik msg.sender, kan lures<\/td><td>De 967 kontraktene med s\u00e5rbare forsvarssjekker, 10,14 mill. dollar eksponert<\/td><\/tr><tr><td>Sammensatte<\/td><td>B\u00e5de brukere og kontrakter<\/td><td>Kjeder de to vektorene, ofte for \u00e5 omg\u00e5 beskyttelse i flere ledd<\/td><td>Flere av nulldagstilfellene forskerne fant<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">EOA-m\u00e5lene er de fleste kjenner: du blir lurt til \u00e5 signere, og kontoen din blir en marionett. Kontraktsm\u00e5lene er mer subtile og mer bekymringsverdige for utviklere. En mengde eldre kontrakter ble skrevet under antakelsen om at \u00abhvis avsenderen er en EOA, er den trygg\u00bb, en antakelse 7702 gj\u00f8r ugyldig. Nettopp den typen kode er det revisorene n\u00e5 m\u00e5 g\u00e5 gjennom p\u00e5 nytt, slik vi har beskrevet i saken om <a href='https:\/\/hoge.gg\/no\/solana-move-revisorer-utenfor-evm-2026\/'>revisorene som vokter koden<\/a>. De sammensatte angrepene er der de virkelig kreative, og de farligste nulldagene, dukker opp.<\/p><h2 class='wp-block-heading'>Hvordan forskerne fant angrepene<\/h2><p class=\"wp-block-paragraph\">\u00c5 skille en ondsinnet delegering fra en legitim er ikke trivielt, for p\u00e5 kjeden ser de nesten like ut: begge er bare en peker fra en adresse til litt kode. Forskergruppen l\u00f8ste det ved \u00e5 kombinere to metoder. F\u00f8rst kj\u00f8rte de storskala transaksjonsanalyse over de 22,8 milliarder transaksjonene for \u00e5 finne m\u00f8nstre i hvordan delegeringene ble brukt: hvem som deployerte kontraktene, hvor mange adresser som pekte p\u00e5 den samme koden, og hva som skjedde rett etter at en delegering ble aktivert. Deretter brukte de statisk analyse p\u00e5 tvers av kontrakter (cross-contract static analysis), alts\u00e5 en gjennomgang av selve bytekoden, for \u00e5 avdekke hva koden faktisk var i stand til \u00e5 gj\u00f8re, uten \u00e5 m\u00e5tte kj\u00f8re den.<\/p><p class=\"wp-block-paragraph\">Det var denne kombinasjonen som lot dem bekrefte 924 distinkte ondsinnede kontrakter manuelt, og det var her nulldagene dukket opp: angrepsm\u00f8nstre ingen offentlig hadde beskrevet f\u00f8r. Nettopp fordi mange av de eldre kontraktene antok at en avsender aldri kunne v\u00e6re b\u00e5de bruker og kontrakt samtidig, kunne forskerne peke ut 967 aktive Ethereum-kontrakter der en 7702-delegering i teorien kunne omg\u00e5 en forsvarssjekk som var ment \u00e5 stanse nettopp kontraktbaserte angrep. Det er verdt \u00e5 understreke at mye av dette er potensial, ikke realiserte tap; verdien av arbeidet ligger i \u00e5 kartlegge angrepsflaten f\u00f8r den blir utnyttet i stor skala, ikke i \u00e5 sl\u00e5 fast at pengene allerede er borte.<\/p><h2 class='wp-block-heading'>CrimeEnjoyor: mye st\u00f8y for lite penger<\/h2><p class=\"wp-block-paragraph\">Hvis du lurer p\u00e5 hvordan 63 prosent kan v\u00e6re ondsinnet mens tapene \u00abbare\u00bb er noen millioner, er svaret et fenomen med det nesten komiske navnet CrimeEnjoyor. Da handelshuset Wintermute gikk gjennom de tidlige delegeringene rett etter Pectra, fant de at over 97 prosent av dem pekte p\u00e5 n\u00f8yaktig den samme, kopierte kontraktkoden, if\u00f8lge <a href='https:\/\/www.coindesk.com\/tech\/2025\/06\/02\/post-pectra-upgrade-malicious-ethereum-contracts-are-trying-to-drain-wallets-but-to-no-avail-wintermute'>CoinDesk<\/a>. Rundt 2,88 ETH ble brukt til \u00e5 autorisere om lag 79.000 adresser, og \u00e9n enkelt kontrakt h\u00e5ndterte over 52.000 av dem. Navnet, som l\u00f8st oversatt betyr kriminalitetsnyter, var ironisk ment: koden var s\u00e5 gjennomsiktig ondsinnet at den n\u00e6rmest reklamerte for hva den gjorde.<\/p><p class=\"wp-block-paragraph\">Denne koden er en sweeper: den er programmert til \u00e5 t\u00f8mme en konto for verdier i det sekundet noe kommer inn. Angriperne rullet den ut massivt mot adresser der de allerede hadde stj\u00e5let den private n\u00f8kkelen, for \u00e5 fange opp eventuelle innkommende bel\u00f8p automatisk. Teknikken er i praksis et kappl\u00f8p: i det en uheldig eier pr\u00f8ver \u00e5 redde ut restene fra en kompromittert konto, ligger sweeperen og venter p\u00e5 \u00e5 snappe opp alt som kommer inn, ofte i samme blokk. Wintermutes konklusjon var nesten antiklimaktisk: dette var i praksis ikke l\u00f8nnsomt, fordi lommeb\u00f8kene det gjaldt allerede var tomme eller kompromitterte. Det var ikke en svakhet i 7702, men en industriell gjenbruk av samme kode mot allerede d\u00f8de kontoer. Det forklarer paradokset: en h\u00e5ndfull kopierte kontrakter, brukt millioner av ganger, drar transaksjonsandelen til himmels uten at det st\u00e5r millioner p\u00e5 spill i hver enkelt sak.<\/p><h2 class='wp-block-heading'>Ett \u00e5r siden storfangsten: 1,54 millioner dollar i \u00e9n signatur<\/h2><p class=\"wp-block-paragraph\">Men det finnes en annen side av statistikken, og den handler om at n\u00e5r 7702 faktisk brukes til noe alvorlig, blir fangsten stor. August 2025, alts\u00e5 for ett \u00e5r siden, ble et vendepunkt. P\u00e5 \u00e5rsbasis s\u00e5 tallene lyse ut: if\u00f8lge sikkerhetsselskapet <a href='https:\/\/drops.scamsniffer.io\/scam-sniffer-2025-crypto-phishing-losses-fall-83-to-84-million\/'>Scam Sniffer<\/a> falt de samlede phishing-tapene i krypto med 83 prosent i 2025, til rundt 83,85 millioner dollar, ned fra omtrent 494 millioner \u00e5ret f\u00f8r, mens antallet ofre falt med 68 prosent til cirka 106.000. F\u00e6rre garn i vannet, alts\u00e5.<\/p><p class=\"wp-block-paragraph\">Men fisken ble st\u00f8rre. I august 2025 alene registrerte Scam Sniffer tap p\u00e5 12,17 millioner dollar fordelt p\u00e5 15.230 ofre, en oppgang p\u00e5 72 prosent i tap og 67 prosent i ofre fra m\u00e5neden f\u00f8r, og selskapet pekte eksplisitt p\u00e5 EIP-7702-batch-signaturer som en hoveddriver. Tre hvaltreff sto alene for 5,62 millioner dollar, alts\u00e5 46 prosent av totalen. I ett av tilfellene mistet en enkelt bruker 1,54 millioner dollar, rundt 14,6 millioner kroner, etter \u00e5 ha signert \u00e9n eneste 7702-batch-transaksjon, if\u00f8lge tall gjengitt av <a href='https:\/\/cointelegraph.com\/news\/crypto-phishing-losses-fell-83-percent-2025-wallet-drainers'>Cointelegraph<\/a>. To saker i august 2025 utgjorde til sammen 2,54 millioner dollar. Det er akkurat m\u00f8nsteret vi har beskrevet f\u00f8r i <a href='https:\/\/hoge.gg\/no\/phishing-kampanjer-2026-faerre-garn-storre-fisk\/'>phishing-kampanjene i 2026: f\u00e6rre garn, st\u00f8rre fisk<\/a>. Batch-signaturen er nettopp det som gj\u00f8r fangsten s\u00e5 stor, for \u00e9n signatur kan godkjenne en hel kjede av handlinger p\u00e5 \u00e9n gang. Ferdige verkt\u00f8ysett som Inferno Drainer og Pink Drainer tok raskt teknikken i bruk, slik at selv angripere uten dyp teknisk kompetanse kunne pakke en godkjenning, en delegering og en utt\u00f8mming inn i det som for offeret s\u00e5 ut som ett enkelt, harml\u00f8st trykk.<\/p><h2 class='wp-block-heading'>Hvorfor det g\u00e5r galt: blindsignering og forskj\u00f8vne tillitsgrenser<\/h2><p class=\"wp-block-paragraph\">Den r\u00f8de tr\u00e5den gjennom alt dette er blindsignering. N\u00e5r du godkjenner en 7702-delegering p\u00e5 en maskinvarelommebok, viser skjermen deg som regel en hash, ikke setningen \u00abdu er i ferd med \u00e5 gi denne kontrakten full kontroll over hele kontoen din\u00bb. Du ser ikke handlingen, du ser et fingeravtrykk av den. En kryptografisk korrekt signatur p\u00e5 noe du ikke forst\u00e5r, er fortsatt en gyldig signatur. Maskinvarelommeb\u00f8ker ble bygget for \u00e5 beskytte selve n\u00f8kkelen mot en infisert datamaskin, ikke for \u00e5 oversette en kompleks delegering til et spr\u00e5k mennesker forst\u00e5r, og det er akkurat i det gapet 7702-angrepene lever.<\/p><p class=\"wp-block-paragraph\">Det er her den forskj\u00f8vne tillitsgrensen sl\u00e5r inn. En vanlig godkjenning, en \u00abapprove\u00bb, gir en app lov til \u00e5 bruke en bestemt token opp til et bestemt bel\u00f8p. En 7702-delegering er noe helt annet: den gj\u00f8r hele adressen din til en programmerbar konto som kj\u00f8rer kode angriperen valgte. Legg til batch-signaturen, der \u00e9n godkjenning utl\u00f8ser mange steg, og du har en situasjon der ett \u00f8yeblikks uoppmerksomhet kan koste alt. En kraftig funksjon blir farlig i det \u00f8yeblikket brukeren ikke lenger klarer \u00e5 se hva hun faktisk autoriserer. Det er forskjellen p\u00e5 \u00e5 l\u00e5ne bort husn\u00f8kkelen for en ettermiddag og \u00e5 signere over skj\u00f8tet p\u00e5 hele huset uten \u00e5 lese hva som st\u00e5r.<\/p><p class=\"wp-block-paragraph\">Angriperne tenker som et r\u00f8dt lag: de leter etter det svakeste mennesket i kjeden, ikke den svakeste linjen med kode, noe vi har skrevet mer om i gjennomgangen av <a href='https:\/\/hoge.gg\/no\/red-teaming-halborn-offensiv-sikkerhet-2026\/'>offensiv sikkerhet og red teaming<\/a>. Og n\u00e5r fellen klapper igjen, f\u00f8lger som regel en obduksjon i etterkant, der man pr\u00f8ver \u00e5 forst\u00e5 akkurat hvilken signatur som var den fatale; livssyklusen til en slik gjennomgang har vi fulgt i saken om <a href='https:\/\/hoge.gg\/no\/etter-hacket-obduksjon-livssyklus-hvem-overlever-2026\/'>hva som skjer etter hacket<\/a>.<\/p><h2 class='wp-block-heading'>EOA, ERC-4337 og EIP-7702: hva som faktisk skiller dem<\/h2><p class=\"wp-block-paragraph\">For \u00e5 plassere risikoen riktig hjelper det \u00e5 se de tre kontomodellene side om side. EIP-7702 er ikke en erstatning for ERC-4337; det er en bro som lar den gamle verdenen l\u00e5ne den nyes funksjoner.<\/p><figure class='wp-block-table'><table><thead><tr><th>Egenskap<\/th><th>EOA (klassisk)<\/th><th>ERC-4337 smartkonto<\/th><th>EIP-7702<\/th><\/tr><\/thead><tbody><tr><td>Adresse<\/td><td>Vanlig n\u00f8kkelpar<\/td><td>Egen kontraktsadresse<\/td><td>Beholder EOA-adressen<\/td><\/tr><tr><td>Slik f\u00e5r den smartfunksjoner<\/td><td>Ingen<\/td><td>Egen kontrakt via EntryPoint og bundler<\/td><td>Delegerer til kode med 0x04-transaksjon<\/td><\/tr><tr><td>N\u00f8kkelmodell<\/td><td>\u00c9n privat n\u00f8kkel styrer alt<\/td><td>Fleksibel (passkeys, multisig)<\/td><td>\u00c9n privat n\u00f8kkel styrer fortsatt alt<\/td><\/tr><tr><td>Reverserbar<\/td><td>Ikke relevant<\/td><td>Bytt eller oppgrader kontrakt<\/td><td>Ja, nullstill til nulladresse<\/td><\/tr><tr><td>Ny angrepsoverflate<\/td><td>N\u00f8kkeltyveri<\/td><td>Bundler, paymaster, EntryPoint<\/td><td>Blindsignert delegering, sweepere<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Den siste raden er poenget. En EOA er s\u00e5rbar hvis n\u00f8kkelen lekker. En 7702-konto beholder den svakheten, den ene private n\u00f8kkelen styrer fortsatt alt, og legger blindsignert delegering p\u00e5 toppen. Du f\u00e5r smartkontoens bekvemmelighet uten n\u00f8dvendigvis \u00e5 f\u00e5 dens fleksible n\u00f8kkelh\u00e5ndtering, med mindre lommeboken din er bygget for det. En smartkonto bygget p\u00e5 ERC-4337 kan for eksempel kreve to av tre passkeys eller en sosial gjenoppretting f\u00f8r en overf\u00f8ring g\u00e5r gjennom, mens en 7702-konto arver den klassiske alt-eller-ingenting-modellen med mindre leverand\u00f8ren har lagt p\u00e5 ekstra vern. Det er en viktig nyanse: 7702 hever ikke sikkerhetsgulvet automatisk, det utvider hva kontoen kan gj\u00f8re, p\u00e5 godt og vondt.<\/p><h2 class='wp-block-heading'>Adopsjonen vokser tross skyggesiden<\/h2><p class=\"wp-block-paragraph\">Det pussige er at skyggesiden ikke har bremset adopsjonen det minste. If\u00f8lge <a href='https:\/\/www.bundlebear.com\/eip7702-overview\/all'>BundleBear<\/a>, som teller 7702-aktivitet i sanntid, er det ved utgangen av august 2026 registrert over 230,7 millioner kumulative autorisasjoner, mens rundt 51,4 millioner adresser st\u00e5r som aktivt delegerte akkurat n\u00e5, og det er utf\u00f8rt over 96,3 millioner set-code-transaksjoner. Tallene svinger fra dag til dag, men retningen er tydelig oppover. Til sammenligning fortsetter ogs\u00e5 den eldre ERC-4337-infrastrukturen \u00e5 vokse, s\u00e5 de to modellene lever side om side snarere enn at den ene fortrenger den andre.<\/p><p class=\"wp-block-paragraph\">Prisen p\u00e5 ETH har trukket med seg oppmerksomheten. Token handles rundt 2.469 dollar, alts\u00e5 i overkant av 23.500 kroner med en dollarkurs p\u00e5 om lag 9,5, opp mer enn 30 prosent p\u00e5 en uke, med en markedsverdi n\u00e6r 297 milliarder dollar, if\u00f8lge <a href='https:\/\/www.coingecko.com\/en\/coins\/ethereum'>CoinGecko<\/a>. Interessen for smartkontoer f\u00f8lger prisen. P\u00e5 lommeboksiden var det ERC-4337-veteranen Ambire som var f\u00f8rst ute med 7702, mens MetaMask Smart Accounts har gjort 7702 til sin prim\u00e6re oppgraderingsvei for titalls millioner brukere. Alex Jupiter, seniorproduktsjef i MetaMask, beskrev til <a href='https:\/\/www.dlnews.com\/articles\/defi\/vitalik-buterin-fields-account-abstraction-proposal-eip-7702\/'>DL News<\/a> hvorfor: 7702 samler bransjen om \u00abone unified Account Abstraction roadmap\u00bb.<\/p><figure class='wp-block-table'><table><thead><tr><th>Lommebok eller akt\u00f8r<\/th><th>7702-status<\/th><th>Merknad<\/th><\/tr><\/thead><tbody><tr><td>Ambire<\/td><td>F\u00f8rst ute<\/td><td>Bygde 7702-st\u00f8tte tidlig<\/td><\/tr><tr><td>MetaMask Smart Accounts<\/td><td>Prim\u00e6r oppgraderingsvei<\/td><td>Titalls millioner brukere<\/td><\/tr><tr><td>Rabby og Trust Wallet<\/td><td>St\u00f8tte rullet ut<\/td><td>Bred EVM-dekning<\/td><\/tr><tr><td>OKX Wallet<\/td><td>Tidlig st\u00f8tte<\/td><td>B\u00f8rstilknyttet lommebok<\/td><\/tr><tr><td>Safe<\/td><td>Integrert<\/td><td>S\u00e6rlig for kasse og multisig<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Hva b\u00f8rsene og forvarerne m\u00e5 skjerpe<\/h2><p class=\"wp-block-paragraph\">For b\u00f8rser og forvarere er 7702 mer enn en kuriositet, det er en operasjonell utfordring. En innskuddsadresse som plutselig b\u00e6rer 0xef0100-pekeren, er ikke lenger en passiv adresse: den kj\u00f8rer kode. En delegert innskuddsadresse kan i verste fall v\u00e6re programmert til \u00e5 feie ut midler i det de lander, f\u00f8r b\u00f8rsens egne systemer rekker \u00e5 kreditere kunden. Derfor m\u00e5 b\u00f8rser og depotl\u00f8sninger n\u00e5 skanne innskudds- og uttaksadresser for delegeringspekeren, overv\u00e5ke om egne adresser blir delegerte, og justere risikomodellene deretter.<\/p><p class=\"wp-block-paragraph\">Dette gjelder ogs\u00e5 de store internasjonale plattformene norske kunder bruker. En b\u00f8rs som Coinbase eller Binance h\u00e5ndterer millioner av innskuddsadresser, og hver enkelt kan i prinsippet delegeres. Skjermingen m\u00e5 skje maskinelt, for 23 byte med kode er lett \u00e5 overse manuelt. Et konkret scenario: en angriper delegerer en adresse som ser ut som en helt vanlig innskuddsadresse, og programmerer den til \u00e5 videresende alt som lander til sin egen lommebok. Uten skjerming kan et innskudd forsvinne i samme \u00f8yeblikk det bekreftes, f\u00f8r st\u00f8ttesystemene i det hele tatt har registrert det. For norske brukere er det verdt \u00e5 merke seg at ansvaret her er delt: b\u00f8rsen svarer for sine egne systemer, men i det \u00f8yeblikket du selv signerer en delegering fra din egen selvforvarte lommebok, er du utenfor b\u00f8rsens kontroll, og som regel ogs\u00e5 utenfor dens erstatningsansvar. Skulle uhellet v\u00e6re ute, handler mye om hvor raskt midlene kan spores og eventuelt hentes hjem, et felt vi har sett n\u00e6rmere p\u00e5 i gjennomgangen av <a href='https:\/\/hoge.gg\/no\/recovery-bounty-2026-henter-hjem-stjalet-krypto\/'>recovery bounties og hvordan stj\u00e5let krypto hentes tilbake<\/a>.<\/p><p class=\"wp-block-paragraph\">For norske forvarere er dette h\u00f8yaktuelt. Blant de f\u00f8rste akt\u00f8rene her til lands med tillatelse fra Finanstilsynet finner vi navn som Firi, NBX, T\u00fdr Markets og AK Jensen Norway, og alle m\u00e5 n\u00e5 bygge 7702-bevissthet inn i innskudds- og uttaksrutinene sine. En depotl\u00f8sning som ikke oppdager at en kundeadresse er blitt delegert, risikerer \u00e5 kreditere et innskudd som allerede er p\u00e5 vei ut igjen, og da er det gjerne kunden, ikke bare angriperen, som sitter igjen med regningen.<\/p><h2 class='wp-block-heading'>Slik leser og nullstiller du en delegering<\/h2><p class=\"wp-block-paragraph\">Den gode nyheten er at du kan sjekke og reversere en delegering selv, og det tar minutter. En 7702-delegering er reverserbar av design, i motsetning til en lekket n\u00f8kkel.<\/p><ul class='wp-block-list'><li>Sjekk adressen din i en blokkutforsker som Etherscan, eller i et dedikert verkt\u00f8y som eip7702.app, og se etter kodepekeren 0xef0100 etterfulgt av en kontraktsadresse. Er den der, er kontoen din delegert.<\/li><li>Kjenner du ikke igjen kontrakten, behandle det som en alarm. Flytt verdiene til en fersk lommebok du kontrollerer, aller helst en maskinvarelommebok, f\u00f8r du gj\u00f8r noe annet.<\/li><li>Nullstill delegeringen ved \u00e5 signere en ny 7702-autorisasjon som peker til nulladressen (0x0000&#8230;0000). Det fjerner koden og gj\u00f8r adressen til en ren EOA igjen.<\/li><li>Fremover: signer aldri en delegering fra en lommebok du ikke stoler fullt og helt p\u00e5, og skru p\u00e5 klar signering der det finnes, slik at du ser hva du godkjenner i klartekst.<\/li><\/ul><p class=\"wp-block-paragraph\">Merk at nullstillingen i seg selv er en transaksjon du m\u00e5 signere, s\u00e5 hvis angriperen fortsatt har den private n\u00f8kkelen din, er ikke nullstilling nok; da m\u00e5 verdiene flyttes til en helt ny n\u00f8kkel. Nullstilling l\u00f8ser delegeringen, ikke et n\u00f8kkeltyveri.<\/p><p class=\"wp-block-paragraph\">En god vane er \u00e5 sjekke delegeringsstatusen med jevne mellomrom, s\u00e6rlig hvis du nylig har koblet lommeboken til mange nye tjenester eller signert noe du er usikker p\u00e5 i etterkant. Mange av de nyere lommeb\u00f8kene viser n\u00e5 delegeringen direkte i grensesnittet, slik at du slipper \u00e5 grave i en blokkutforsker. Behandl en ukjent delegering p\u00e5 samme m\u00e5te som en ukjent belastning p\u00e5 bankkortet: sperr f\u00f8rst, still sp\u00f8rsm\u00e5l etterp\u00e5.<\/p><h2 class='wp-block-heading'>Finanstilsynet, MiCA og selvforvaring i Norge<\/h2><p class=\"wp-block-paragraph\">Hvor st\u00e5r s\u00e5 dette regulatorisk i Norge? Kort sagt: mesteparten av 7702-verdenen ligger utenfor det Finanstilsynet f\u00f8rer tilsyn med. MiCA-regelverket ble innlemmet i norsk rett gjennom kryptoeiendelsloven, som tr\u00e5dte i kraft 1. juli 2025 via E\u00d8S-avtalen, og det retter seg mot tilbydere av kryptoeiendelstjenester (CASP-er), alts\u00e5 b\u00f8rser, vekslere og depotforetak, ikke mot protokollen eller mot deg som signerer i din egen lommebok. <a href='https:\/\/www.finanstilsynet.no\/tema\/kryptoeiendeler-mica\/'>Finanstilsynet<\/a> lisensierer og f\u00f8rer tilsyn med disse tilbyderne.<\/p><p class=\"wp-block-paragraph\">Selvforvaring, inkludert smartkontoer og 7702-delegeringer du gj\u00f8r selv, faller alts\u00e5 utenfor CASP-tilsynet. Grensetilfellene er hybridtjenestene: en betalt gasstjeneste (paymaster-as-a-service), skybasert gjenoppretting av n\u00f8kler eller tredjeparts sesjonsn\u00f8kkel-infrastruktur kan trekke en leverand\u00f8r inn i regulert terreng, avhengig av hvor mye kontroll de faktisk har. For de regulerte tilbyderne gjelder dessuten reiseregelen (travel rule), som krever at avsender- og mottakeropplysninger f\u00f8lger overf\u00f8ringer over visse terskler, og DORA-kravene til driftsstabilitet; ingen av disse treffer deg som privatperson i din egen lommebok, men de former hvordan b\u00f8rsene h\u00e5ndterer delegerte adresser. Skatteetaten, p\u00e5 sin side, bryr seg ikke om kontoen din er en EOA eller en smartkonto: gevinst og tap skattlegges likt, og fra 2026 rapporterer kryptotilbydere systematisk inn opplysninger under det som kalles CARF, i tr\u00e5d med internasjonale <a href='https:\/\/www.skatteetaten.no\/en\/business-and-organisation\/reporting-and-industries\/third-part-data\/bank-finans-og-forsikring\/kryptoeiendeler-carf\/'>rapporteringskrav<\/a>. Blir du t\u00f8mt i et 7702-angrep, er det juridisk sett et tyveri du melder til politiet, ikke en tilsynssak mot et regulert foretak. Ansvaret for selvforvaringen er ditt.<\/p><h2 class='wp-block-heading'>Veien videre: native account abstraction og klar signering<\/h2><p class=\"wp-block-paragraph\">Hva gj\u00f8r bransjen med skyggesiden? To spor peker fremover. Det f\u00f8rste er klar signering. Standarden ERC-7730 lar lommeb\u00f8ker vise hva en transaksjon faktisk gj\u00f8r i klartekst i stedet for en hash, et prinsipp som p\u00e5 engelsk g\u00e5r under forkortelsen WYSIWYS, \u00abwhat you see is what you sign\u00bb. Ethereum Foundation har tatt eierskap til arbeidet, og det er den mest direkte medisinen mot blindsigneringen som gj\u00f8r 7702-angrepene mulige. F\u00e5r du en delegering presentert i lesbar tekst, er sjansen langt mindre for at du signerer bort hele kontoen ved en feil.<\/p><p class=\"wp-block-paragraph\">Det andre sporet er \u00e5 flytte hele smartkonto-logikken inn i selve protokollen, det som kalles native account abstraction. Etter Fusaka-oppgraderingen, som gikk live 3. desember 2025, ligger flere konkurrerende forslag p\u00e5 bordet: Vitalik Buterins omnibus EIP-8141, Coinbase og Base sitt EIP-8130, og Paradigm-leiren sitt Tempo. Buterin har beskrevet EIP-8141 som et forslag som \u00abwraps up and solves every remaining problem that AA was intended to address\u00bb, og antydet til <a href='https:\/\/www.tradingview.com\/news\/cointelegraph:4a9ae37dc094b:0-ethereum-smart-accounts-are-finally-coming-within-a-year-vitalik-buterin\/'>Cointelegraph<\/a> at det kan skje \u00abwithin a year\u00bb i en fremtidig gaffel han kaller Hegota. Tidsplanen er ikke spikret, s\u00e5 det er klokt \u00e5 ta datoene med forbehold. De tre leirene skiller seg f\u00f8rst og fremst p\u00e5 hvor mye de tillater: EIP-8141 er den mest fleksible og lar en konto validere signaturer nesten fritt, inkludert kvantesikre varianter; EIP-8130 l\u00e5ser n\u00f8kkeltypene til et fast sett for enklere gjennomgang; og Tempo holder seg til et minimalt sett med primitiver uten vilk\u00e5rlig logikk.<\/p><p class=\"wp-block-paragraph\">Studien selv er n\u00f8ktern i sine anbefalinger: bedre brukergrensesnitt i lommeb\u00f8kene, bedre simulering f\u00f8r signering, omd\u00f8mmesjekk av kontrakter, strengere standardinnstillinger og mer brukeroppl\u00e6ring. Ingen av delene er en ny opkode; alt handler om \u00e5 gj\u00f8re det tydelig for mennesket hva det signerer. Van der Wijden formulerte den edruelige holdningen som trengs, til <a href='https:\/\/www.dlnews.com\/articles\/defi\/vitalik-buterin-fields-account-abstraction-proposal-eip-7702\/'>DL News<\/a>: \u00abIt&#8217;s still a very early proposal, so we need to evaluate all the rough edges.\u00bb Ett \u00e5r med data har vist oss hvor de grove kantene sitter. De sitter ikke i protokollen, men i avstanden mellom hva en signatur gj\u00f8r, og hva et menneske tror den gj\u00f8r.<\/p><p class=\"wp-block-paragraph\">Konklusjonen etter det f\u00f8rste \u00e5ret er verken at EIP-7702 er en katastrofe eller at alt er trygt. Teknologien fungerer som den skal, adopsjonen vokser, og de samlede phishing-tapene faller. Samtidig har den flyttet mer makt inn i en enkelt signatur enn de fleste brukere er vant til, og angriperne har som alltid v\u00e6rt raske til \u00e5 teste grensene. L\u00f8sningen er ikke \u00e5 skru av funksjonen, men \u00e5 gj\u00f8re den lesbar: klar signering, bedre lommeb\u00f8ker og en sunn skepsis til alt du blir bedt om \u00e5 godkjenne i full fart.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Er EIP-7702 farlig \u00e5 bruke?<\/h3><p class=\"wp-block-paragraph\">Nei, ikke i seg selv. USENIX-studien og Wintermutes analyse peker begge p\u00e5 at problemet ikke er en feil i protokollen, men i hvordan mennesker signerer delegeringer de ikke forst\u00e5r. Bruker du en oppdatert lommebok med klar signering, signerer bare delegeringer du kjenner igjen, og holder den private n\u00f8kkelen trygg, er 7702 en nyttig funksjon, ikke en felle.<\/p><h3 class='wp-block-heading'>Betyr \u00ab63 prosent ondsinnet\u00bb at 63 prosent av brukerne ble t\u00f8mt?<\/h3><p class=\"wp-block-paragraph\">Nei. Tallet teller autorisasjonstransaksjoner, ikke personer eller kroner. Ondsinnede maler gjenbrukes titusenvis av ganger, s\u00e5 de bl\u00e5ser opp transaksjonsandelen. De faktisk dokumenterte tapene i studien var 2,36 millioner dollar, langt mindre enn prosenten kan gi inntrykk av.<\/p><h3 class='wp-block-heading'>Hvordan vet jeg om lommeboken min er delegert?<\/h3><p class=\"wp-block-paragraph\">Sjekk adressen din i en blokkutforsker som Etherscan eller i verkt\u00f8yet eip7702.app, og se etter kodepekeren som starter med 0xef0100. Er den der, kj\u00f8rer adressen din en delegert kontrakt. Kjenner du ikke igjen kontrakten, b\u00f8r du flytte verdiene og nullstille delegeringen.<\/p><h3 class='wp-block-heading'>Hvordan angrer jeg en delegering?<\/h3><p class=\"wp-block-paragraph\">Du signerer en ny 7702-autorisasjon som peker til nulladressen (0x0000&#8230;0000). Det fjerner koden og gj\u00f8r adressen til en vanlig EOA igjen. Husk at hvis n\u00f8kkelen din er stj\u00e5let, m\u00e5 du i tillegg flytte alt til en helt ny n\u00f8kkel, siden nullstilling ikke l\u00f8ser et n\u00f8kkeltyveri.<\/p><h3 class='wp-block-heading'>Regulerer Finanstilsynet EIP-7702?<\/h3><p class=\"wp-block-paragraph\">Nei. Finanstilsynet f\u00f8rer tilsyn med kryptob\u00f8rser og depotforetak (CASP-er) under kryptoeiendelsloven, som gjennomf\u00f8rer MiCA i Norge. Din egen selvforvarte lommebok og delegeringene du gj\u00f8r der, ligger utenfor dette tilsynet. Blir du utsatt for et 7702-tyveri, er det en politisak, ikke en tilsynssak.<\/p><script type=\"application\/ld+json\">{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Er EIP-7702 farlig \u00e5 bruke?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei, ikke i seg selv. USENIX-studien og Wintermutes analyse peker begge p\u00e5 at problemet ikke er en feil i protokollen, men i hvordan mennesker signerer delegeringer de ikke forst\u00e5r. Bruker du en oppdatert lommebok med klar signering, signerer bare delegeringer du kjenner igjen, og holder den private n\u00f8kkelen trygg, er 7702 en nyttig funksjon, ikke en felle.\"}},{\"@type\":\"Question\",\"name\":\"Betyr 63 prosent ondsinnet at 63 prosent av brukerne ble t\u00f8mt?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. Tallet teller autorisasjonstransaksjoner, ikke personer eller kroner. Ondsinnede maler gjenbrukes titusenvis av ganger, s\u00e5 de bl\u00e5ser opp transaksjonsandelen. De faktisk dokumenterte tapene i studien var 2,36 millioner dollar, langt mindre enn prosenten kan gi inntrykk av.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan vet jeg om lommeboken min er delegert?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Sjekk adressen din i en blokkutforsker som Etherscan eller i verkt\u00f8yet eip7702.app, og se etter kodepekeren som starter med 0xef0100. Er den der, kj\u00f8rer adressen din en delegert kontrakt. Kjenner du ikke igjen kontrakten, b\u00f8r du flytte verdiene og nullstille delegeringen.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan angrer jeg en delegering?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Du signerer en ny 7702-autorisasjon som peker til nulladressen. Det fjerner koden og gj\u00f8r adressen til en vanlig EOA igjen. Husk at hvis n\u00f8kkelen din er stj\u00e5let, m\u00e5 du i tillegg flytte alt til en helt ny n\u00f8kkel, siden nullstilling ikke l\u00f8ser et n\u00f8kkeltyveri.\"}},{\"@type\":\"Question\",\"name\":\"Regulerer Finanstilsynet EIP-7702?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. Finanstilsynet f\u00f8rer tilsyn med kryptob\u00f8rser og depotforetak under kryptoeiendelsloven, som gjennomf\u00f8rer MiCA i Norge. Din egen selvforvarte lommebok og delegeringene du gj\u00f8r der, ligger utenfor dette tilsynet. Blir du utsatt for et 7702-tyveri, er det en politisak, ikke en tilsynssak.\"}}]}<\/script><p class=\"wp-block-paragraph\">Jonas Ellingsen dekker lommeb\u00f8ker, b\u00f8rser og selvforvaring for HOGE Wire.<\/p>","protected":false},"excerpt":{"rendered":"<p>En fagfellevurdert studie gikk gjennom 3,66 millioner EIP-7702-autorisasjoner p\u00e5 sju blokkjeder. Over 63 prosent var knyttet til ondsinnede kontrakter, men tallet betyr ikke det du tror.<\/p>\n","protected":false},"author":3,"featured_media":295,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10],"tags":[],"class_list":["post-294","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wallets-exchanges"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/294","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=294"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/294\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/295"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=294"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=294"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=294"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}