{"id":319,"date":"2026-08-29T21:10:29","date_gmt":"2026-08-29T21:10:29","guid":{"rendered":"https:\/\/hoge.gg\/no\/nft-sikkerhet-opensea-blur-magic-eden-2026\/"},"modified":"2026-08-29T21:10:29","modified_gmt":"2026-08-29T21:10:29","slug":"nft-sikkerhet-opensea-blur-magic-eden-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/nft-sikkerhet-opensea-blur-magic-eden-2026\/","title":{"rendered":"NFT-sikkerhet i 2026: det OpenSea, Blur og Magic Eden ikke fikser"},"content":{"rendered":"<p class=\"wp-block-paragraph\">NFT-markedet i 2026 er en langt roligere plass enn i 2021. Handelsvolumet har falt kraftig, og p\u00e5 de fleste samlinger er inntektene til skaperne nesten borte; vi har fulgt pengestr\u00f8mmen i en egen sak om <a href='https:\/\/hoge.gg\/no\/nft-volum-inntekt-hvem-tjener-penger-2026\/'>hvem som faktisk tjener penger p\u00e5 NFT-er<\/a>. \u00c9n ting har derimot ikke krympet: sjansen for at du signerer bort eiendelene dine ved et uhell. OpenSea, Blur og Magic Eden kjemper ikke lenger om de samme brukerne, men de deler et ubehagelig fellestrekk. Selve koden p\u00e5 markedsplassene er blant den mest reviderte i hele bransjen. Det svakeste leddet er nesten alltid brukeren, og det er akkurat den delen ingen av plattformene kan fikse for deg.<\/p><p class=\"wp-block-paragraph\">Denne guiden g\u00e5r gjennom hvordan sikkerheten faktisk fungerer p\u00e5 de tre st\u00f8rste NFT-markedsplassene akkurat n\u00e5: hvor pengene forsvinner, hvorfor \u00abhacket\u00bb sjelden er et hack, hva som skiller Ethereum-godkjenninger fra Solanas modell, og hva du konkret kan gj\u00f8re for \u00e5 handle tryggere. Vi regner om tall til norske kroner (rundt 9,40 kroner per dollar i slutten av august 2026) og ser p\u00e5 hvordan Finanstilsynet, MiCA og Skatteetaten passer inn i bildet.<\/p><h2 class='wp-block-heading'>\u00abHacket\u00bb som ikke var et hack<\/h2><p class=\"wp-block-paragraph\">I februar 2022 forsvant NFT-er verdt rundt 1,7 millioner dollar (n\u00e6r 16 millioner kroner) fra OpenSea-brukere i l\u00f8pet av noen f\u00e5 timer. Overskriftene ropte f\u00f8rst om et hack p\u00e5 200 millioner dollar. Virkeligheten var mindre dramatisk og langt mer l\u00e6rerik. Sikkerhetsselskapet Halborn <a href='https:\/\/www.halborn.com\/blog\/post\/explained-the-opensea-phishing-hack-february-2022'>dokumenterte i ettertid<\/a> at 17 brukere til sammen mistet 254 NFT-er, blant dem Bored Ape Yacht Club, Azuki, Doodles og CloneX, etter \u00e5 ha klikket p\u00e5 en phishing-e-post som utga seg for \u00e5 handle om en p\u00e5g\u00e5ende kontraktsmigrering.<\/p><p class=\"wp-block-paragraph\">OpenSeas medgr\u00fcnder og daglige leder Devin Finzer var tydelig p\u00e5 hva som hadde skjedd: \u00abDette er et phishing-angrep. Vi tror ikke det er koblet til OpenSeas nettsted\u00bb, <a href='https:\/\/decrypt.co\/93371\/opensea-ceo-devin-finzer-responds-1-7-million-phishing-attack'>uttalte han<\/a>. Angrepet utnyttet ingen feil i markedsplassens smartkontrakter. Det utnyttet at brukerne selv signerte en ondsinnet ordre med sin egen lommebok, utenfor opensea.io.<\/p><p class=\"wp-block-paragraph\">Dette er malen for nesten alt som f\u00f8lger i denne artikkelen. N\u00e5r du leser at noen ble \u00abhacket p\u00e5 OpenSea\u00bb eller \u00abt\u00f8mt p\u00e5 Blur\u00bb, er sannheten som regel at offeret ga fra seg en signatur eller en godkjenning p\u00e5 en falsk side. Markedsplassen var bare kulissen. \u00c5 forst\u00e5 det skillet er f\u00f8rste steg mot \u00e5 handle trygt.<\/p><h2 class='wp-block-heading'>Tre markedsplasser, tre sikkerhetsmodeller<\/h2><p class=\"wp-block-paragraph\">De tre plattformene lever i dag i tre noks\u00e5 forskjellige verdener. OpenSea bygde seg om til \u00abOS2\u00bb i 2025, kuttet avgiften fra 2,5 til 0,5 prosent, la til token-handel og strekker seg n\u00e5 over Ethereum og mer enn tjue EVM-kompatible kjeder. Blur er fortsatt en spesialisert plattform for proffe tradere p\u00e5 Ethereum og Layer 2-nettet Blast, med null i handelsavgift og et budsystem der likviditet lokkes frem med tokenbel\u00f8nninger. Magic Eden trakk seg i mars 2026 ut av b\u00e5de Bitcoin, Ethereum og sin egen multikjede-lommebok og satser n\u00e5 bare p\u00e5 Solana for NFT-er, samtidig som selskapet har \u00e5pnet kryptokasinoet Dicey.<\/p><p class=\"wp-block-paragraph\">For sikkerheten betyr disse valgene mer enn de kan se ut til. Kjeden avgj\u00f8r hvilken godkjenningsmodell som gjelder, protokollen avgj\u00f8r hvordan en ordre signeres, og forretningsmodellen avgj\u00f8r hvor angriperne retter oppmerksomheten. Tabellen under oppsummerer de viktigste forskjellene.<\/p><figure class='wp-block-table'><table><thead><tr><th>Egenskap<\/th><th>OpenSea<\/th><th>Blur<\/th><th>Magic Eden<\/th><\/tr><\/thead><tbody><tr><td>Hovedkjede<\/td><td>Ethereum + 20+ EVM-kjeder<\/td><td>Ethereum + Blast<\/td><td>Solana<\/td><\/tr><tr><td>Ordreprotokoll<\/td><td>Seaport (signerte ordrer)<\/td><td>Egne signerte ordrer<\/td><td>Solana-programmer<\/td><\/tr><tr><td>Godkjenningsmodell<\/td><td>setApprovalForAll<\/td><td>setApprovalForAll<\/td><td>Delegering \/ escrow<\/td><\/tr><tr><td>St\u00f8rste angrepsflate<\/td><td>Signatur-phishing<\/td><td>Falske airdrop-sider<\/td><td>Kompromitterte lommeb\u00f8ker<\/td><\/tr><tr><td>Kjent revisjon<\/td><td>OpenZeppelin, Trail of Bits, Code4rena<\/td><td>Mindre offentlig dokumentert<\/td><td>Solana-programrevisjoner<\/td><\/tr><tr><td>Bug bounty<\/td><td>HackerOne (dokumenterte utbetalinger)<\/td><td>Mindre transparent<\/td><td>Mindre transparent<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>setApprovalForAll: den ene godkjenningen alt henger p\u00e5<\/h2><p class=\"wp-block-paragraph\">For at en markedsplass skal kunne selge NFT-en din i det \u00f8yeblikket noen kj\u00f8per den, m\u00e5 den ha rett til \u00e5 flytte den p\u00e5 dine vegne. P\u00e5 Ethereum og EVM-kjeder gis den retten gjennom funksjonen setApprovalForAll. Med \u00e9n signatur gir du en kontrakt fullmakt til \u00e5 flytte alle NFT-ene dine i en gitt samling, ikke bare den ene du vil selge. Det er praktisk, og det er hele problemet.<\/p><p class=\"wp-block-paragraph\">Microsoft d\u00f8pte angrepsformen \u00abice phishing\u00bb <a href='https:\/\/www.microsoft.com\/en-us\/security\/blog\/2022\/02\/16\/ice-phishing-on-the-blockchain\/'>allerede i 2022<\/a>, etter at et lignende grep t\u00f8mte Badger DAO for rundt 120 millioner dollar (i overkant av 1,1 milliard kroner). Poenget er at angriperen ikke trenger den private n\u00f8kkelen din. Angriperen trenger bare at du godkjenner feil kontrakt \u00e9n gang. Etterp\u00e5 kan eiendelene hentes ut n\u00e5r som helst, ofte lenge etter at du har glemt at du signerte noe.<\/p><p class=\"wp-block-paragraph\">Den gode nyheten er at godkjenninger kan trekkes tilbake. Verkt\u00f8y som revoke.cash lar deg se og fjerne st\u00e5ende fullmakter. Den d\u00e5rlige nyheten er at nesten ingen gj\u00f8r det, og at mange lommeb\u00f8ker fortsatt viser slike foresp\u00f8rsler som en uforst\u00e5elig teknisk tekst.<\/p><h2 class='wp-block-heading'>Signaturen er selve angrepet<\/h2><p class=\"wp-block-paragraph\">Moderne NFT-handel er bygget p\u00e5 signerte ordrer utenfor kjeden. Seaport, protokollen OpenSea lanserte i 2022, lar deg legge ut en NFT for salg ved \u00e5 signere en ordre \u00abgasfritt\u00bb, alts\u00e5 uten \u00e5 betale en transaksjonsavgift der og da. Blur bruker samme prinsipp. Det gir en smidig opplevelse, men det gj\u00f8r ogs\u00e5 signaturen til det farligste du gj\u00f8r.<\/p><p class=\"wp-block-paragraph\">En ondsinnet signatur kan v\u00e6re en ferdig utfylt ordre som selger den verdifulle NFT-en din for null kroner til angriperens adresse. Den kan v\u00e6re en Permit- eller Permit2-melding som gir bort token-godkjenning uten en synlig transaksjon. Eller den kan v\u00e6re en r\u00e5 eth_sign-foresp\u00f8rsel, s\u00e5kalt blind signering, der du godkjenner en datapakke du umulig kan tyde. Tabellen under viser de vanligste variantene.<\/p><figure class='wp-block-table'><table><thead><tr><th>Godkjenning \/ signatur<\/th><th>Hva den gj\u00f8r<\/th><th>Risikoen<\/th><\/tr><\/thead><tbody><tr><td>setApprovalForAll<\/td><td>Gir en kontrakt rett til \u00e5 flytte alle NFT-ene i en samling<\/td><td>En ondsinnet mottaker kan t\u00f8mme hele samlingen<\/td><\/tr><tr><td>Permit \/ Permit2<\/td><td>Signerer bort token-godkjenning uten en on-chain transaksjon<\/td><td>Gasfri signatur som gir angriperen uttaksrett<\/td><\/tr><tr><td>eth_sign (blind signering)<\/td><td>Signerer en r\u00e5 datapakke du ikke kan lese<\/td><td>Kan skjule en hvilken som helst ordre eller overf\u00f8ring<\/td><\/tr><tr><td>EIP-7702-delegering<\/td><td>Lar en vanlig konto \u00abl\u00e5ne\u00bb kode fra en annen kontrakt<\/td><td>En ondsinnet delegat kan feie kontoen tom<\/td><\/tr><\/tbody><\/table><\/figure><p class=\"wp-block-paragraph\">Fellesnevneren er at alt skjer i lommeboken din, ikke p\u00e5 markedsplassen. Derfor hjelper det lite hvor godt OpenSea eller Blur har revidert koden sin hvis du klikker \u00abSign\u00bb p\u00e5 feil sted.<\/p><h2 class='wp-block-heading'>Blur og airdrop-fellen<\/h2><p class=\"wp-block-paragraph\">Blur har hatt en egen b\u00f8lge av svindel, og den f\u00f8lger et fast m\u00f8nster. Da plattformen begynte \u00e5 dele ut BLUR-tokenet, dukket det opp en flora av falske airdrop-sider som lovet gratis tokens mot at du \u00abkoblet til\u00bb lommeboken. Cointelegraph <a href='https:\/\/cointelegraph.com\/news\/300-000-stolen-by-fake-blur-airdrop-websites-data'>rapporterte<\/a> at slike falske Blur-sider til sammen stjal mer enn 300 000 dollar (rundt 2,8 millioner kroner) fra intetanende brukere.<\/p><p class=\"wp-block-paragraph\">I ett dokumentert tilfelle mistet et offer NFT-er verdt n\u00e6r 240 000 dollar (rundt 2,2 millioner kroner), blant dem seks Bored Ape Yacht Club-er, etter \u00e5 ha signert en fullmakt p\u00e5 en falsk airdrop-side som var markedsf\u00f8rt i sosiale medier. Angrepet utnyttet n\u00f8yaktig den setApprovalForAll-mekanismen vi beskrev over. Domener som etterligner blur.io dukker stadig opp, og fordi Blurs kjernebrukere er proffe tradere med dyre samlinger, er avkastningen for svindlerne h\u00f8y.<\/p><p class=\"wp-block-paragraph\">L\u00e6rdommen er banal, men verdt \u00e5 gjenta: en airdrop krever aldri at du signerer en godkjenning som gir noen rett til \u00e5 flytte eiendelene dine. Hvis en \u00abgratis\u00bb kampanje ber om en setApprovalForAll, er det ikke en kampanje.<\/p><h2 class='wp-block-heading'>Magic Eden, Solana og en annen slags risiko<\/h2><p class=\"wp-block-paragraph\">Magic Eden lever n\u00e5 nesten utelukkende p\u00e5 Solana, og Solana fungerer annerledes enn Ethereum. Der Ethereum bruker setApprovalForAll, gir Solana-brukere programmer fullmakt gjennom delegering og escrow. Sluttresultatet er likevel det samme: du autoriserer et program til \u00e5 h\u00e5ndtere eiendelene dine, og en ondsinnet transaksjon kan t\u00f8mme deg.<\/p><p class=\"wp-block-paragraph\">Det tydeligste eksempelet kom i august 2022, da rundt 8000 Solana-lommeb\u00f8ker ble tappet for minst 5 millioner dollar (rundt 47 millioner kroner) i SOL og tokens. Magic Eden bekreftet hendelsen og advarte om at det s\u00e5 ut til \u00e5 v\u00e6re \u00aben omfattende SOL-utnyttelse som t\u00f8mmer lommeb\u00f8ker over hele \u00f8kosystemet\u00bb, <a href='https:\/\/www.newsweek.com\/solana-attack-affects-over-7000-wallets-hack-1730316'>if\u00f8lge Newsweek<\/a>. \u00c5rsaken viste seg \u00e5 ligge i lommeboken Slope, som lagret brukernes hemmelige gjenopprettingsfraser i klartekst, ikke i Magic Eden. Likevel var det markedsplassen mange f\u00f8rst pekte p\u00e5.<\/p><p class=\"wp-block-paragraph\">Det illustrerer et poeng som gjelder alle tre plattformene: n\u00e5r noe g\u00e5r galt, er det ofte lommeboken, en tredjepartsside eller brukeren selv som er det svake leddet, ikke markedsplassens kjerne. Magic Edens satsing p\u00e5 kasinoet Dicey flytter dessuten en del av selskapets risiko over i en helt annen regulatorisk verden, noe vi kommer tilbake til.<\/p><h2 class='wp-block-heading'>EIP-7702 og en ny angrepsflate<\/h2><p class=\"wp-block-paragraph\">Med Ethereums Pectra-oppgradering i 2025 kom EIP-7702, som lar en vanlig konto midlertidig \u00abl\u00e5ne\u00bb kode fra en smartkontrakt. Det \u00e5pner for smartere lommeb\u00f8ker og \u00absession keys\u00bb som kan signere p\u00e5 dine vegne i et spill eller en app. Det \u00e5pner ogs\u00e5 en ny d\u00f8r for angripere.<\/p><p class=\"wp-block-paragraph\">Sikkerhetsforskere ved Wintermute fant raskt at over 80 prosent av alle slike delegeringer pekte til \u00e9n og samme ondsinnede kode, som de d\u00f8pte \u00abCrimeEnjoyor\u00bb, laget for \u00e5 feie kontoer tomme automatisk s\u00e5 snart n\u00f8kkelen er kompromittert, <a href='https:\/\/coinedition.com\/ethereum-eip7702-scammers-exploit-wallet-drain\/'>if\u00f8lge flere rapporter<\/a>. Taylor Monahan, sikkerhetsforsker i MetaMask, har understreket at problemet ikke er en feil i EIP-7702 selv, men gamle, lekkede private n\u00f8kler som n\u00e5 kan utnyttes mer effektivt. Vi har sett n\u00e6rmere p\u00e5 <a href='https:\/\/hoge.gg\/no\/eip-7702-skyggesiden-usenix-studie-2026\/'>skyggesiden ved EIP-7702<\/a> i en egen sak.<\/p><p class=\"wp-block-paragraph\">For NFT-handleren betyr det at \u00absigner for \u00e5 logge inn\u00bb og \u00abgodkjenn denne \u00f8kten\u00bb ikke lenger er ufarlige handlinger. En delegering du gir bort i farten, kan gi angriperen n\u00f8kkelen til hele kontoen.<\/p><h2 class='wp-block-heading'>Koden er revidert, men det er ikke nok<\/h2><p class=\"wp-block-paragraph\">Det skal sies at markedsplassene tar sin egen kode p\u00e5 alvor. Da OpenSea lanserte Seaport, ble protokollen gjennomg\u00e5tt av OpenZeppelin og revidert av Trail of Bits, som <a href='https:\/\/opensea.io\/blog\/articles\/introducing-seaport-protocol'>ikke fant alvorlige feil<\/a> som kunne f\u00f8re til tap av midler. Selskapet arrangerte i tillegg en offentlig revisjonskonkurranse med Code4rena og en premiepott p\u00e5 1 million dollar (rundt 9,4 millioner kroner), den <a href='https:\/\/decrypt.co\/105173\/like-an-esport-how-opensea-secured-its-code-with-code4renas-audit-contest'>st\u00f8rste i plattformens historie<\/a>.<\/p><p class=\"wp-block-paragraph\">OpenSea driver ogs\u00e5 et l\u00f8pende bug bounty-program p\u00e5 HackerOne og har blant annet betalt 200 000 dollar (rundt 1,9 millioner kroner) til to white-hat-hackere, <a href='https:\/\/www.theblock.co\/post\/173294\/nft-marketplace-opensea-pays-200000-bounty-to-two-ethical-hackers'>if\u00f8lge The Block<\/a>. Hvem som avgj\u00f8r slike utbetalinger, og hvor mye et funn faktisk er verdt, har vi sett p\u00e5 i saken om <a href='https:\/\/hoge.gg\/no\/bug-bounty-maskineriet-2026-hvem-avgjor-utbetalingen\/'>bug bounty-maskineriet<\/a>. Offensiv testing, der sikkerhetsfolk angriper systemet f\u00f8r kriminelle gj\u00f8r det, er en egen disiplin; vi har forklart <a href='https:\/\/hoge.gg\/no\/red-teaming-halborn-offensiv-sikkerhet-2026\/'>red teaming<\/a> i praksis.<\/p><p class=\"wp-block-paragraph\">Men her er den ubehagelige sannheten: all denne innsatsen sikrer kontrakten, ikke deg. En revidert Seaport-kontrakt gj\u00f8r ingenting for \u00e5 stoppe en signatur du gir bort p\u00e5 en falsk side. Revisjon flytter risikoen fra koden til mennesket, og mennesket er billigere \u00e5 angripe.<\/p><h2 class='wp-block-heading'>Wallet-drainere: industrien bak tyveriene<\/h2><p class=\"wp-block-paragraph\">Bak de enkelte tyveriene ligger en hel bransje. \u00abWallet drainers\u00bb selges som ferdige tjenester, der en kj\u00f8per f\u00e5r et phishing-sett og deler byttet med utviklerne. Tallene svinger med markedet. Sikkerhetsselskapet Scam Sniffer <a href='https:\/\/cointelegraph.com\/news\/crypto-phishing-losses-fell-83-percent-2025-wallet-drainers'>anslo<\/a> at slike drainer-angrep stjal 83,85 millioner dollar (rundt 785 millioner kroner) fra vel 106 000 ofre i 2025, et fall p\u00e5 83 prosent fra \u00e5ret f\u00f8r, da et hetere marked ga rikere bytte.<\/p><p class=\"wp-block-paragraph\">Nedgangen er reell, men den betyr ikke at faren er over. Angrepene har blitt f\u00e6rre og mer m\u00e5lrettede, og de dyreste enkelttyveriene skjer n\u00e5 gjennom signaturer som Permit og de nye EIP-7702-delegeringene. For en NFT-samler er poenget at trusselen ikke lenger handler om \u00e5 bli \u00abhacket\u00bb, men om \u00e5 bli lurt til \u00e5 signere.<\/p><h2 class='wp-block-heading'>Slik oppbevarer du verdifulle NFT-er<\/h2><p class=\"wp-block-paragraph\">Hvis du sitter p\u00e5 NFT-er eller tokens av reell verdi, er det f\u00f8rste r\u00e5det \u00e5 skille handel fra oppbevaring. Bruk en \u00abvarm\u00bb lommebok til daglig handel p\u00e5 markedsplassene, med bare det du er villig til \u00e5 tape, og hold resten i en \u00abkald\u00bb lommebok som aldri signerer p\u00e5 tilfeldige sider. En maskinvarelommebok gir et ekstra lag, fordi hver signatur m\u00e5 bekreftes fysisk p\u00e5 en enhet angriperen ikke kontrollerer.<\/p><p class=\"wp-block-paragraph\">For virkelig store verdier deler proffene n\u00f8kkelen mellom flere parter, enten gjennom multisignatur eller MPC, slik at ingen enkelt kompromittert enhet er nok til \u00e5 flytte midlene; vi har sammenlignet <a href='https:\/\/hoge.gg\/no\/mpc-eller-multisig-nokkeldeling-2026\/'>MPC og multisig<\/a> i en egen gjennomgang. Det viktigste enkeltgrepet er likevel \u00e5 slutte \u00e5 signere blindt. Ledgers teknologidirekt\u00f8r Charles Guillemet har lenge advart mot nettopp dette: en signaturforesp\u00f8rsel er \u00abikke forst\u00e5elig som standard, den er en digital nyttelast\u00bb, <a href='https:\/\/cointelegraph.com\/news\/ledger-cto-warns-crypto-users-about-the-dangers-of-blind-signing'>sa han<\/a>, og oppsummerte r\u00e5det som \u00abikke stol, verifiser\u00bb.<\/p><p class=\"wp-block-paragraph\">Bransjen jobber med \u00e5 gj\u00f8re nettopp det enklere. Standarden for \u00abclear signing\u00bb, ERC-7730, som Ethereum Foundation n\u00e5 <a href='https:\/\/blog.ethereum.org\/2026\/05\/12\/clear-signing-announcement'>forvalter<\/a>, skal la lommeboken vise hva en signatur faktisk gj\u00f8r, i klartekst, i stedet for en rad med heksadesimaler. Frem til det er allemannseie, er du din egen siste forsvarslinje.<\/p><h2 class='wp-block-heading'>Sjekklisten for tryggere NFT-handel<\/h2><p class=\"wp-block-paragraph\">Mye av risikoen forsvinner med noen f\u00e5 vaner. Denne listen dekker det meste av det som faktisk t\u00f8mmer folks lommeb\u00f8ker.<\/p><ul class='wp-block-list'><li>Bokmerk de ekte adressene (opensea.io, blur.io, magiceden.io) og g\u00e5 alltid dit via bokmerket, aldri via en lenke i en DM, e-post eller annonse.<\/li><li>Behandle enhver \u00abairdrop\u00bb som ber om en godkjenning eller signatur, som svindel til det motsatte er bevist.<\/li><li>Bruk en egen handelslommebok med begrenset innhold, og hold de verdifulle eiendelene p\u00e5 en kald eller maskinvarelommebok.<\/li><li>Les hva du signerer. Godtar du setApprovalForAll, gir du bort rett til en hel samling.<\/li><li>G\u00e5 jevnlig gjennom og trekk tilbake gamle godkjenninger med et verkt\u00f8y som revoke.cash.<\/li><li>Sl\u00e5 p\u00e5 transaksjonssimulering i lommeboken der det finnes, s\u00e5 du ser resultatet f\u00f8r du signerer.<\/li><li>V\u00e6r ekstra skeptisk til \u00ablogg inn\u00bb- og \u00absession key\u00bb-foresp\u00f8rsler etter Pectra; en delegering kan gi bort mer enn en innlogging.<\/li><li>Skynd deg aldri. Nesten alle vellykkede angrep utnytter tidspress og frykten for \u00e5 g\u00e5 glipp av noe.<\/li><\/ul><h2 class='wp-block-heading'>Norsk vinkel: Finanstilsynet, MiCA og skatt<\/h2><p class=\"wp-block-paragraph\">For norske lesere er det verdt \u00e5 vite hvor lite av dette som fanges opp av regelverket. De fleste NFT-er faller utenfor EUs kryptoregelverk MiCA, fordi de regnes som unike og ikke-fungible. ESMA presiserte likevel <a href='https:\/\/www.esma.europa.eu\/document\/guidelines-conditions-and-criteria-qualification-crypto-assets-financial-instruments'>i egne retningslinjer<\/a> v\u00e5ren 2025 at fraksjonerte NFT-er eller store, ensartede serier kan havne innenfor, etter et prinsipp om innhold foran form. De fungible markedsplass-tokenene BLUR og ME, og et eventuelt fremtidig SEA, regnes derimot som kryptoeiendeler n\u00e5r de er notert.<\/p><p class=\"wp-block-paragraph\">I Norge er MiCA tatt inn i E\u00d8S-avtalen gjennom kryptoeiendelsloven, som tr\u00e5dte i kraft 1. juli 2025, og <a href='https:\/\/www.finanstilsynet.no\/tema\/kryptoeiendeler-mica\/'>Finanstilsynet<\/a> f\u00f8rer tilsyn med tilbydere av kryptoeiendelstjenester (CASP-er). Det er verdt \u00e5 merke seg at tilsynet gjelder plattformene, ikke selve smartkontrakten eller din egen lommebok. Magic Edens kasino Dicey faller dessuten helt utenfor MiCA og inn i spill-lovgivningen, der Norge har en enerettsmodell forvaltet av Lotteritilsynet.<\/p><p class=\"wp-block-paragraph\">Skattemessig er bildet enklere. Gevinst p\u00e5 NFT-er og kryptoeiendeler skattlegges som alminnelig inntekt med 22 prosent, og <a href='https:\/\/www.skatteetaten.no\/en\/press\/nyhetsrommet\/forventer-at-kryptovaluta-for-milliarder-rapporteres-i-skattemeldingen\/'>Skatteetaten<\/a> nevner uttrykkelig NFT-er i sin veiledning om rapportering i skattemeldingen. Etaten har samtidig p\u00e5pekt at bare en liten andel av kryptoeierne rapporterer korrekt. Tabellen under viser hvor de tre markedsplass-tokenene st\u00e5r i slutten av august 2026 (priser hentet fra CoinGecko for <a href='https:\/\/www.coingecko.com\/en\/coins\/blur'>BLUR<\/a> og <a href='https:\/\/www.coingecko.com\/en\/coins\/magic-eden'>ME<\/a>).<\/p><figure class='wp-block-table'><table><thead><tr><th>Token<\/th><th>Pris<\/th><th>Markedsverdi<\/th><th>ATH<\/th><th>Ned fra ATH<\/th><th>Status<\/th><\/tr><\/thead><tbody><tr><td>BLUR<\/td><td>~0,15 kr (0,0161 USD)<\/td><td>~430 mill. kr<\/td><td>~47 kr (5,02 USD, feb. 2023)<\/td><td>-99,7 %<\/td><td>Ethereum\/Blast, 0 % avgift<\/td><\/tr><tr><td>ME (Magic Eden)<\/td><td>~0,57 kr (0,0613 USD)<\/td><td>~350 mill. kr<\/td><td>~159 kr (17,00 USD, des. 2024)<\/td><td>-99,6 %<\/td><td>Solana + Dicey-kasino<\/td><\/tr><tr><td>SEA (OpenSea)<\/td><td>Ikke lansert<\/td><td>Ikke lansert<\/td><td>Ikke lansert<\/td><td>Ikke lansert<\/td><td>Utsatt p\u00e5 ubestemt tid<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Hva endrer bildet fremover?<\/h2><p class=\"wp-block-paragraph\">Tre ting kan flytte sikkerhetsbildet det neste \u00e5ret. Det f\u00f8rste er \u00abclear signing\u00bb. N\u00e5r lommeb\u00f8ker flest viser hva en signatur faktisk gj\u00f8r, forsvinner mye av grunnlaget for blind signering. Det andre er smartkonto-lommeb\u00f8ker bygget p\u00e5 EIP-7702, som b\u00e5de kan gi bedre forsvar (utgiftsgrenser, tilbakekalling, sosial gjenoppretting) og nye feller hvis delegeringer misbrukes.<\/p><p class=\"wp-block-paragraph\">Det tredje er OpenSeas planlagte SEA-token. Lanseringen ble <a href='https:\/\/www.coindesk.com\/business\/2026\/03\/16\/opensea-delays-highly-anticipated-token-launch-citing-challenging-crypto-market-conditions'>utsatt p\u00e5 ubestemt tid<\/a> i mars 2026, men n\u00e5r den kommer, legger den til en helt ny angrepsflate: falske \u00abclaim\u00bb-sider, akkurat som vi allerede har sett rundt Blurs airdrop. Historien fra 2022 til 2026 er tydelig p\u00e5 ett punkt: hver gang en ny funksjon gj\u00f8r handelen enklere, gj\u00f8r den ogs\u00e5 noe enklere \u00e5 stjele. Den beste beskyttelsen er ikke en bestemt markedsplass, men vanen med \u00e5 lese f\u00f8r du signerer.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l (FAQ)<\/h2><h3 class='wp-block-heading'>Er det trygt \u00e5 handle NFT-er p\u00e5 OpenSea, Blur og Magic Eden?<\/h3><p class=\"wp-block-paragraph\">Selve plattformene har blant den mest reviderte koden i bransjen, og de fleste tap skyldes ikke feil i markedsplassene, men at brukere signerer ondsinnede godkjenninger p\u00e5 falske sider. Bruker du de ekte adressene, en egen handelslommebok og leser hva du signerer, er risikoen h\u00e5ndterbar.<\/p><h3 class='wp-block-heading'>Hva er setApprovalForAll, og hvorfor er det farlig?<\/h3><p class=\"wp-block-paragraph\">setApprovalForAll er en godkjenning som gir en kontrakt rett til \u00e5 flytte alle NFT-ene dine i en samling. Signerer du den p\u00e5 en svindelside, kan angriperen t\u00f8mme hele samlingen uten \u00e5 trenge den private n\u00f8kkelen din. Trekk alltid tilbake gamle godkjenninger med et verkt\u00f8y som revoke.cash.<\/p><h3 class='wp-block-heading'>Ble OpenSea hacket i 2022?<\/h3><p class=\"wp-block-paragraph\">Nei, ikke i teknisk forstand. I februar 2022 mistet 17 brukere NFT-er verdt rundt 1,7 millioner dollar, men OpenSea-sjef Devin Finzer slo fast at det var et phishing-angrep utenfor plattformen, ikke en feil i koden. Ofrene hadde signert en ondsinnet ordre med sin egen lommebok.<\/p><h3 class='wp-block-heading'>Hvordan oppbevarer jeg verdifulle NFT-er tryggest?<\/h3><p class=\"wp-block-paragraph\">Skill handel fra oppbevaring: bruk en varm lommebok med lite innhold til handel, og hold resten p\u00e5 en kald eller maskinvarelommebok. For store verdier deler mange n\u00f8kkelen med multisignatur eller MPC. Unng\u00e5 \u00e5 signere foresp\u00f8rsler du ikke forst\u00e5r.<\/p><h3 class='wp-block-heading'>Hvordan beskattes NFT-er i Norge?<\/h3><p class=\"wp-block-paragraph\">Gevinst p\u00e5 NFT-er skattlegges som alminnelig inntekt med 22 prosent, p\u00e5 linje med andre kryptoeiendeler, og skal f\u00f8res i skattemeldingen. Skatteetaten nevner NFT-er uttrykkelig i sin veiledning og forventer at handelen rapporteres.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Er det trygt \u00e5 handle NFT-er p\u00e5 OpenSea, Blur og Magic Eden?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Selve plattformene har blant den mest reviderte koden i bransjen, og de fleste tap skyldes ikke feil i markedsplassene, men at brukere signerer ondsinnede godkjenninger p\u00e5 falske sider. Bruker du de ekte adressene, en egen handelslommebok og leser hva du signerer, er risikoen h\u00e5ndterbar.\"}},{\"@type\":\"Question\",\"name\":\"Hva er setApprovalForAll, og hvorfor er det farlig?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"setApprovalForAll er en godkjenning som gir en kontrakt rett til \u00e5 flytte alle NFT-ene dine i en samling. Signerer du den p\u00e5 en svindelside, kan angriperen t\u00f8mme hele samlingen uten \u00e5 trenge den private n\u00f8kkelen din. Trekk alltid tilbake gamle godkjenninger med et verkt\u00f8y som revoke.cash.\"}},{\"@type\":\"Question\",\"name\":\"Ble OpenSea hacket i 2022?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei, ikke i teknisk forstand. I februar 2022 mistet 17 brukere NFT-er verdt rundt 1,7 millioner dollar, men OpenSea-sjef Devin Finzer slo fast at det var et phishing-angrep utenfor plattformen, ikke en feil i koden. Ofrene hadde signert en ondsinnet ordre med sin egen lommebok.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan oppbevarer jeg verdifulle NFT-er tryggest?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Skill handel fra oppbevaring: bruk en varm lommebok med lite innhold til handel, og hold resten p\u00e5 en kald eller maskinvarelommebok. For store verdier deler mange n\u00f8kkelen med multisignatur eller MPC. Unng\u00e5 \u00e5 signere foresp\u00f8rsler du ikke forst\u00e5r.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan beskattes NFT-er i Norge?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Gevinst p\u00e5 NFT-er skattlegges som alminnelig inntekt med 22 prosent, p\u00e5 linje med andre kryptoeiendeler, og skal f\u00f8res i skattemeldingen. Skatteetaten nevner NFT-er uttrykkelig i sin veiledning og forventer at handelen rapporteres.\"}}]}<\/script><p class=\"wp-block-paragraph\"><em>Av Marcus Okafor, redakt\u00f8r for krypto og spill i HOGE Wire.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>De fleste NFT-tyverier er ikke hack, men signaturer du gir bort selv. Slik fungerer sikkerheten p\u00e5 OpenSea, Blur og Magic Eden, og slik handler du tryggere.<\/p>\n","protected":false},"author":5,"featured_media":320,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[],"class_list":["post-319","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-nfts"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/319","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=319"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/319\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/320"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=319"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=319"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=319"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}