{"id":364,"date":"2026-09-07T13:10:25","date_gmt":"2026-09-07T13:10:25","guid":{"rendered":"https:\/\/hoge.gg\/no\/smartkontoer-2026-gjennombrudd-angriperne-forst\/"},"modified":"2026-09-07T13:10:25","modified_gmt":"2026-09-07T13:10:25","slug":"smartkontoer-2026-gjennombrudd-angriperne-forst","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/smartkontoer-2026-gjennombrudd-angriperne-forst\/","title":{"rendered":"Smartkontoen i 2026: gjennombruddet, og angriperne som kom f\u00f8rst"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Smart-account-lommeboken vant kampen om hvordan folk flest skal oppbevare krypto. I l\u00f8pet av 2026 har nesten alle lommeb\u00f8ker som betyr noe, fra MetaMask til Coinbase, blitt smartkontoer under panseret: kontoer som kan bunte flere handlinger i \u00e9n transaksjon, betale gassavgift i hvilken som helst token, og settes opp med utgiftsgrenser, \u00f8ktn\u00f8kler og sosial gjenoppretting. S\u00e5 kom regningen. Den f\u00f8rste fagfellevurderte gjennomgangen av Ethereums nye delegeringsmekanikk, lagt fram p\u00e5 <a href='https:\/\/www.usenix.org\/conference\/usenixsecurity26\/presentation\/huang-mingyuan'>USENIX Security 2026<\/a>, fant at angriperne var raskest ute: 63 prosent av all tidlig aktivitet p\u00e5 den nye funksjonen var knyttet til ondsinnede kontrakter.<\/p> <p class=\"wp-block-paragraph\">Det er en ubehagelig fasit for en teknologi som ble solgt inn som lommebokens sikkerhetsoppgradering. Denne artikkelen g\u00e5r gjennom hva en smartkonto faktisk er i 2026, hvor mange som bruker den, hva forskerne fant da de \u00e5pnet panseret, hvorfor \u00e9n enkelt signatur n\u00e5 kan t\u00f8mme en hel konto, og hva norske brukere b\u00f8r gj\u00f8re med det. Bel\u00f8pene er oppgitt i kroner, og vi ser ogs\u00e5 p\u00e5 hvor Finanstilsynet og MiCA plasserer ansvaret n\u00e5r lommeboken er din egen.<\/p> <h2 class='wp-block-heading'>Kort oppsummert: dette skjedde med smartkontoen i 2026<\/h2> <ul class=\"wp-block-list\"><li><strong>Smartkontoen ble standard.<\/strong> To spor m\u00f8ttes: ERC-4337 (egne smartkontrakt-kontoer, live p\u00e5 hovednettet siden mars 2023) og EIP-7702 (som lar en vanlig konto oppf\u00f8re seg som en smartkonto, live siden Pectra i mai 2025).<\/li><li><strong>Adopsjonen er reell.<\/strong> Titalls millioner smartkontoer er utplassert, og i st\u00f8rrelsesorden 14 millioner vanlige kontoer har signert minst \u00e9n 7702-delegering.<\/li><li><strong>Angriperne kom f\u00f8rst.<\/strong> USENIX-studien fant at 63 prosent av tidlige 7702-transaksjoner var knyttet til ondsinnede kontrakter.<\/li><li><strong>CrimeEnjoyor.<\/strong> Allerede i mai 2025 pekte over 97 prosent av alle delegeringer mot den samme kopierte sweeper-koden.<\/li><li><strong>Kjernerisikoen er \u00e9n signatur.<\/strong> En 7702-delegering installerer kode som kj\u00f8rer fra din adresse; en ondsinnet variant kan t\u00f8mme kontoen i samme blokk.<\/li><li><strong>Forsvaret finnes.<\/strong> Deleg\u00e9r bare til reviderte, hvitelistede implementasjoner, les signeringsskjermen, og trekk tilbake gamle delegeringer.<\/li><li><strong>Norge:<\/strong> kryptoeiendelsloven (MiCA) gjelder fra 1. juli 2025, men rene selvforvaringslommeb\u00f8ker faller stort sett utenfor konsesjonsplikten. Ansvaret er ditt.<\/li><\/ul> <h2 class='wp-block-heading'>Fra fr\u00f8frase til smartkonto: hva en smart-account-lommebok egentlig er<\/h2> <p class=\"wp-block-paragraph\">En vanlig Ethereum-adresse har historisk v\u00e6rt en <em>externally owned account<\/em> (EOA): den styres av \u00e9n privat n\u00f8kkel, og den n\u00f8kkelen kan gj\u00f8re alt. Mister du fr\u00f8frasen, mister du alt. Blir den phishet, er pengene borte. En smartkonto snur p\u00e5 dette. Kontoen er en smartkontrakt med egne regler: den kan kreve flere signaturer, sette daglige grenser, la noen andre betale gassavgiften, og gjenopprettes av betrodde verger hvis du mister enheten din.<\/p> <p class=\"wp-block-paragraph\">To standarder driver dette i 2026, og de l\u00f8ser problemet fra hver sin kant. <a href='https:\/\/ethereum.org\/roadmap\/account-abstraction\/'>ERC-4337<\/a> bygde et helt parallelt system: brukere sender UserOperations til en egen mempool, bundlers pakker dem sammen, en paymaster kan dekke gassen, og alt g\u00e5r gjennom en delt EntryPoint-kontrakt. Den gikk live p\u00e5 hovednettet i mars 2023 og krever at du oppretter en ny kontoadresse. EIP-7702 tok motsatt vei: den lar en eksisterende EOA <em>delegere<\/em> til smartkontrakt-kode, slik at adressen din beholdes, men oppf\u00f8rer seg som en smartkonto. Den ble aktivert med Pectra-oppgraderingen 7. mai 2025 og innf\u00f8rte en ny transaksjonstype (type 4).<\/p> <p class=\"wp-block-paragraph\">Forskjellen er ikke akademisk. 4337 gir deg en ren smartkonto fra bunnen, men tvinger fram en ny adresse og et nytt \u00f8kosystem av infrastruktur. 7702 m\u00f8ter de hundrevis av millioner som allerede har en MetaMask- eller Coinbase-adresse, og gir dem superkreftene uten flytting. Prisen, som vi skal se, er at den samme mekanikken som gj\u00f8r oppgraderingen s\u00f8ml\u00f8s, ogs\u00e5 gj\u00f8r den farlig i gale hender.<\/p> <figure class='wp-block-table'><table><thead><tr><th>Egenskap<\/th><th>Vanlig konto (EOA)<\/th><th>ERC-4337-smartkonto<\/th><th>EIP-7702 (delegert EOA)<\/th><\/tr><\/thead><tbody><tr><td>Adresse<\/td><td>Din vanlige adresse<\/td><td>Ny smartkontrakt-adresse<\/td><td>Beholder din vanlige adresse<\/td><\/tr><tr><td>Live siden<\/td><td>Ethereum-start<\/td><td>Mars 2023 (hovednett)<\/td><td>Mai 2025 (Pectra)<\/td><\/tr><tr><td>Bunting av handlinger<\/td><td>Nei<\/td><td>Ja<\/td><td>Ja<\/td><\/tr><tr><td>Betal gass i andre token<\/td><td>Nei<\/td><td>Ja (paymaster)<\/td><td>Ja (paymaster)<\/td><\/tr><tr><td>Sosial gjenoppretting<\/td><td>Nei<\/td><td>Ja<\/td><td>Ja (avhengig av implementasjon)<\/td><\/tr><tr><td>Krever ny konto<\/td><td>Nei<\/td><td>Ja<\/td><td>Nei<\/td><\/tr><tr><td>Hovedrisiko<\/td><td>Tapt eller phishet n\u00f8kkel<\/td><td>Feil i kontrakt eller modul<\/td><td>Ondsinnet delegering<\/td><\/tr><\/tbody><\/table><\/figure> <h2 class='wp-block-heading'>Gjennombruddet i tall: hvor mange bruker en smartkonto n\u00e5<\/h2> <p class=\"wp-block-paragraph\">Tallene er blitt store nok til at ordet nisje ikke lenger stemmer. Etter at ERC-4337 gikk live har titalls millioner smartkontoer blitt utplassert p\u00e5 tvers av Ethereum og lag 2-nettene, med hundrevis av millioner UserOperations behandlet. Analysedashbordet <a href='https:\/\/www.bundlebear.com\/erc4337-overview\/all'>BundleBear<\/a>, som er bransjens de facto teller, viser at aktiviteten domineres av lag 2 som Base, Polygon og Optimism, der lav gassavgift gj\u00f8r buntede smartkonto-transaksjoner billige nok til \u00e5 v\u00e6re hverdagslige. Det er verdt \u00e5 understreke at eksakte totaltall spriker mellom kilder, og at det beste er \u00e5 lese dem som live-tall i et dashbord, ikke som en fasit hugget i stein.<\/p> <p class=\"wp-block-paragraph\">EIP-7702 vokste enda raskere fordi den ikke krever en ny konto. If\u00f8lge <a href='https:\/\/www.bundlebear.com\/eip7702-overview\/all'>BundleBears 7702-oversikt<\/a> har i st\u00f8rrelsesorden 14 millioner vanlige kontoer signert minst \u00e9n delegering siden Pectra, drevet av at MetaMask og Coinbase rullet funksjonen ut til vanlige brukere. P\u00e5 institusjonssiden er bildet like tydelig: <a href='https:\/\/safefoundation.org\/blog\/safe-q1-2026-quarterly-report'>Safe<\/a>, den dominerende multisig-smartkontoen p\u00e5 EVM, rapporterte 61 millioner kontoer og over 10 milliarder dollar i kvartalsvolum i sin Q1 2026-rapport, og sikrer titalls milliarder dollar i eiendeler for DAO-er, protokoller og selskaper. Da <a href='https:\/\/hoge.gg\/no\/borsen-blir-lommeboken-smartkontoer-2026\/'>b\u00f8rsene begynte \u00e5 bygge smartkontoer rett inn i appene sine<\/a>, forsvant det siste skillet mellom lommebok og konto for de fleste nybegynnere.<\/p> <h2 class='wp-block-heading'>USENIX-studien: da forskerne \u00e5pnet panseret p\u00e5 7702<\/h2> <p class=\"wp-block-paragraph\">I august 2026 kom den f\u00f8rste grundige, fagfellevurderte revisjonen av hvordan 7702 faktisk hadde blitt brukt. Studien <a href='https:\/\/www.usenix.org\/conference\/usenixsecurity26\/presentation\/huang-mingyuan'>Revealing the Dark Side of Smart Accounts<\/a>, lagt fram p\u00e5 USENIX Security 2026 av Mingyuan Huang og kolleger, gikk gjennom mer enn 22,8 milliarder transaksjoner p\u00e5 tvers av sju blokkjeder fram til 15. juli 2025 og isolerte rundt 3,66 millioner 7702-autorisasjoner. Konklusjonen var n\u00f8ktern i formen og oppsiktsvekkende i innholdet.<\/p> <p class=\"wp-block-paragraph\">Over 63 prosent av autorisasjonstransaksjonene var knyttet til angripere, og nesten halvparten av de hyppigst delegerte kontraktene var kontrollert av ondsinnede akt\u00f8rer. Forskerne identifiserte 924 ondsinnede kontrakter og knyttet dem til rundt 2,36 millioner dollar i realiserte tap (vel 22 millioner kroner) og ytterligere rundt 10,14 millioner dollar (n\u00e6r 100 millioner kroner) i potensiell eksponering fra eldre kontrakter med utdaterte sikkerhetsantakelser. <a href='https:\/\/cryptoslate.com\/ethereum-wallets-gained-new-powers-but-early-eip-7702-data-shows-who-moved-fastest\/'>CryptoSlate<\/a>, som dekket studien, oppsummerte funnet enkelt: angriperne stod for 63 prosent av den tidlige bruken.<\/p> <p class=\"wp-block-paragraph\">Det viktige forbeholdet, som forfatterne selv understreker, er at dette <em>ikke<\/em> betyr at 7702 har en feil i protokollen. Ondsinnede kontrakter ble gjenbrukt uforholdsmessig mye, s\u00e5 transaksjonstellingen stiger mye raskere enn antallet distinkte ofre. Studien m\u00e5lte heller ikke hvor mange unike lommeb\u00f8ker som ble rammet, eller angrepsraten i 2026. Poenget er et annet: den fleksibiliteten som gj\u00f8r delegering nyttig, senket ogs\u00e5 terskelen for automatisert tapping dramatisk. Til sammenligning fant en <a href='https:\/\/crypto.news\/ethereum-study-flags-65340-risky-addresses-tied-to-574-8m\/'>separat 2026-studie<\/a> av lekkede private n\u00f8kler 65 340 h\u00f8yrisikoadresser knyttet til rundt 574,8 millioner dollar (over 5 milliarder kroner) i tap, en p\u00e5minnelse om at n\u00f8kkelhygiene fortsatt er den langt st\u00f8rste tapskilden, ikke smartkonto-mekanikken i seg selv.<\/p> <figure class='wp-block-table'><table><thead><tr><th>Hva USENIX-studien fant<\/th><th>Tall<\/th><\/tr><\/thead><tbody><tr><td>Transaksjoner gjennomg\u00e5tt<\/td><td>Over 22,8 milliarder<\/td><\/tr><tr><td>Blokkjeder analysert<\/td><td>Sju<\/td><\/tr><tr><td>7702-autorisasjoner isolert<\/td><td>Rundt 3,66 millioner<\/td><\/tr><tr><td>Andel knyttet til angripere<\/td><td>Over 63 prosent<\/td><\/tr><tr><td>Ondsinnede kontrakter identifisert<\/td><td>924<\/td><\/tr><tr><td>Realiserte tap<\/td><td>Rundt 2,36 mill. dollar (vel 22 mill. kr)<\/td><\/tr><tr><td>Potensiell eksponering<\/td><td>Rundt 10,14 mill. dollar (n\u00e6r 100 mill. kr)<\/td><\/tr><\/tbody><\/table><\/figure> <p class=\"wp-block-paragraph\">Forfatternes r\u00e5d er verdt \u00e5 merke seg, fordi de flytter ansvaret dit det h\u00f8rer hjemme. De anbefaler at lommeb\u00f8ker hviteliste hvilke kontrakter man kan delegere til, viser m\u00e5let for delegeringen tydelig, unng\u00e5r vilk\u00e5rlig delegering p\u00e5 maskinvarelommeb\u00f8ker, lener seg p\u00e5 reviderte implementasjoner, og behandler en delegering for det den er: installasjon av kode i kontrollplanet, ikke en vanlig godkjenning.<\/p> <h2 class='wp-block-heading'>CrimeEnjoyor: den kopierte koden som spiste delegeringene<\/h2> <p class=\"wp-block-paragraph\">USENIX-tallene bekreftet noe markedsakt\u00f8rene hadde sett nesten umiddelbart. Bare uker etter Pectra analyserte handelshuset Wintermute de f\u00f8rste delegeringene og fant at over 97 prosent av dem pekte mot flere kontrakter med n\u00f8yaktig samme kode: enkle sweepers designet for \u00e5 automatisk feie ut all innkommende ETH fra kompromitterte adresser. Wintermute d\u00f8pte den mest utbredte varianten <a href='https:\/\/tr.tradingview.com\/news\/cointelegraph:8fd3da7dc094b:0-wintermute-s-crimeenjoyor-to-flag-ethereum-s-wallet-draining-contracts'>CrimeEnjoyor<\/a> og bygde et verkt\u00f8y som reverserer den ondsinnede bytekoden til lesbar Solidity og spr\u00f8yter inn en advarsel i verifiserte ondsinnede kontrakter.<\/p> <p class=\"wp-block-paragraph\">\u00abThis one copy-pasted bytecode now accounts for the majority of all EIP-7702 delegations. It&#8217;s funny, bleak, and fascinating at the same time\u00bb, skrev Wintermute om funnet. Bak vittigheten l\u00e5 reelle tap. 23. mai 2025 mistet \u00e9n bruker 146 550 dollar (n\u00e6r 1,4 millioner kroner) etter \u00e5 ha signert en ondsinnet buntet transaksjon. M\u00f8nsteret var alltid det samme: offeret ble lurt til \u00e5 signere en delegering, og en fallback-funksjon i kontrakten videresendte umiddelbart enhver ny saldo ut av kontoen, gjerne i samme blokk som pengene kom inn.<\/p> <p class=\"wp-block-paragraph\">CrimeEnjoyor ble et tidlig eksempel p\u00e5 det <a href='https:\/\/hoge.gg\/no\/halborn-ai-kryptosikkerhet-kapplop-2026\/'>automatiserte kappl\u00f8pet mellom angripere og forsvarere<\/a> som preger kryptosikkerhet i 2026: den samme bytekoden, kopiert tusenvis av ganger, m\u00f8tt av verkt\u00f8y som skanner og merker den maskinelt. Problemet er at merkingen kommer etter at koden er publisert. For brukeren er det signerings\u00f8yeblikket som teller.<\/p> <h2 class='wp-block-heading'>Hvorfor \u00e9n signatur kan t\u00f8mme alt: delegeringens anatomi<\/h2> <p class=\"wp-block-paragraph\">For \u00e5 forst\u00e5 risikoen m\u00e5 man forst\u00e5 hva en 7702-signatur egentlig gj\u00f8r. En vanlig token-godkjenning gir en kontrakt lov til \u00e5 bruke <em>\u00e9n<\/em> token opp til et bel\u00f8p. En 7702-autorisasjon gj\u00f8r noe mer omfattende: den sier at adressen din skal kj\u00f8re kode fra en bestemt kontrakt. Fra det \u00f8yeblikket er det ikke lenger bare n\u00f8kkelen din som styrer kontoen, det er koden du pekte p\u00e5. Delegerer du til en revidert MetaMask- eller Safe-implementasjon, f\u00e5r du batching og gjenoppretting. Delegerer du til en CrimeEnjoyor-klon, har du nettopp installert en tapper.<\/p> <p class=\"wp-block-paragraph\">Det er derfor phishing-sidene endret taktikk. Der de f\u00f8r lokket fram en uendelig token-godkjenning, lokker de n\u00e5 fram en delegering, ofte forkledd som en ufarlig koble til eller en oppgrader kontoen din. Utfordringen er at signeringsskjermen i mange lommeb\u00f8ker fortsatt viser en teknisk n\u00f8tt fremfor en klar advarsel. Vi har tidligere skrevet om hvordan <a href='https:\/\/hoge.gg\/no\/eip-7702-blindsignering-signeringsskjermen-2026\/'>blindsignering gj\u00f8r at brukere godkjenner ting de umulig kan lese<\/a>, og delegering er blindsigneringens farligste utgave: konsekvensen er ikke tap av \u00e9n token, men av kontrollen over hele kontoen.<\/p> <p class=\"wp-block-paragraph\">Et lyspunkt er at 7702 er reverserbar. Du kan delegere til null-adressen og fjerne koden igjen, noe en klassisk kompromittert n\u00f8kkel aldri tillater. Men det forutsetter at du oppdager delegeringen f\u00f8r tapperen t\u00f8mmer kontoen, og at du fortsatt kontrollerer n\u00f8kkelen. I praksis vinner ofte automatikken kappl\u00f8pet, fordi tappingen skjer i sanntid mens du fortsatt tror du bare koblet deg til en nettside.<\/p> <h2 class='wp-block-heading'>Landskapet: de store smart-account-lommeb\u00f8kene i 2026<\/h2> <p class=\"wp-block-paragraph\">Markedet har konsolidert seg rundt noen f\u00e5 tiln\u00e6rminger. MetaMask tilbyr n\u00e5 smartkontoer og et Delegation Toolkit som lar en EOA f\u00e5 7702-funksjoner uten \u00e5 bytte adresse, if\u00f8lge <a href='https:\/\/support.metamask.io\/configure\/accounts\/what-is-a-smart-account\/'>MetaMasks egen dokumentasjon<\/a>. Coinbase Smart Wallet, lansert i juni 2024, gikk motsatt vei og gjorde passkeys til standard, samtidig som den <a href='https:\/\/docs.cdp.coinbase.com\/wallets\/using-wallets\/eip-7702'>eksponerer en 7702-sti<\/a> for dem som vil oppgradere en eksisterende adresse. Safe dominerer fortsatt multisig-segmentet for kasser og selskaper. Ved siden av dem finnes en rekke smartkonto-spesialister som Argent, Ambire, ZeroDev og Biconomy, mange bygget p\u00e5 de modul\u00e6re standardene vi <a href='https:\/\/hoge.gg\/no\/smartkontoen-ble-moduler-erc-7579-erc-6900-2026\/'>gikk grundig gjennom da smartkontoen ble til moduler<\/a>.<\/p> <figure class='wp-block-table'><table><thead><tr><th>Lommebok<\/th><th>Type<\/th><th>N\u00f8kkelmodell<\/th><th>Passer for<\/th><\/tr><\/thead><tbody><tr><td>MetaMask Smart Accounts<\/td><td>EOA + 7702 \/ 4337<\/td><td>Fr\u00f8frase, delegering<\/td><td>Eksisterende brukere som vil oppgradere<\/td><\/tr><tr><td>Coinbase Smart Wallet<\/td><td>4337-smartkonto<\/td><td>Passkey (WebAuthn)<\/td><td>Nybegynnere, mobil, Base<\/td><\/tr><tr><td>Safe<\/td><td>Multisig-smartkonto<\/td><td>Flere signaturer<\/td><td>DAO-er, selskaper, kasser<\/td><\/tr><tr><td>Argent<\/td><td>Smartkonto<\/td><td>Verger, sosial gjenoppretting<\/td><td>Selvforvaring med sikkerhetsnett<\/td><\/tr><tr><td>Ambire<\/td><td>EOA + smartkonto (7702)<\/td><td>Fr\u00f8frase eller e-post<\/td><td>Aktive DeFi-brukere<\/td><\/tr><tr><td>ZeroDev \/ Biconomy<\/td><td>Modul\u00e6r (7579)<\/td><td>Utvikleravhengig<\/td><td>Apper som bygger inn lommebok<\/td><\/tr><\/tbody><\/table><\/figure> <p class=\"wp-block-paragraph\">Fellesnevneren er at valget ikke lenger st\u00e5r mellom lommebok og b\u00f8rs, men mellom hvem som holder n\u00f8klene og hvilke regler kontoen din h\u00e5ndhever. En passkey-basert Coinbase-konto flytter n\u00f8kkelen inn i telefonens sikre enklave; en Safe fordeler den p\u00e5 flere personer; en 7702-oppgradert MetaMask lar deg beholde den gamle n\u00f8kkelen, men legge regler opp\u00e5. Alle tre er smartkontoer, men trusselbildet er forskjellig for hver.<\/p> <h2 class='wp-block-heading'>Passkeys og den fr\u00f8frasefrie fremtiden<\/h2> <p class=\"wp-block-paragraph\">Den kanskje st\u00f8rste UX-endringen er at fr\u00f8frasen er p\u00e5 vei ut for nye brukere. Passkeys, den samme teknologien som ligger bak Face ID og fingeravtrykk p\u00e5 telefonen, lar en smartkonto signere transaksjoner med en n\u00f8kkel som aldri forlater enhetens sikre maskinvare. Coinbase Smart Wallet gjorde dette til standard, og for en fersk bruker fjerner det det farligste enkeltsteget i krypto: \u00e5 skrive ned tolv ord og oppbevare dem trygt for alltid.<\/p> <p class=\"wp-block-paragraph\">Men fr\u00f8frasefri er ikke risikofri, den flytter bare risikoen. Mister du enheten uten en gjenopprettingsn\u00f8kkel, kan du miste tilgangen. Synkroniserer passkey-en seg via iCloud eller Google, arver du plattformens sikkerhet og dens angrepsflate. Og fordi passkeys er bundet til maskinvare og plattform, dukker det opp nye sp\u00f8rsm\u00e5l om innl\u00e5sing og arv: hva skjer med kontoen hvis Apple- eller Google-kontoen din stenges, eller hvis arvingene dine ikke f\u00e5r tilgang til enheten? Svaret i 2026 er at det kommer an p\u00e5 implementasjonen, noe som er en d\u00e5rlig tr\u00f8st n\u00e5r det gjelder pengene dine. Gode smartkontoer kombinerer derfor passkey med sosial gjenoppretting, slik at ingen enkelt enhet blir et enkeltpunktsfeil.<\/p> <h2 class='wp-block-heading'>Superkreftene: bunting, gasslommer, \u00f8ktn\u00f8kler og sosial gjenoppretting<\/h2> <p class=\"wp-block-paragraph\">Det er lett \u00e5 glemme, midt i sikkerhetsoppgj\u00f8ret, hvorfor smartkontoen vant i utgangspunktet. Fordelene er ekte og merkbare i hverdagen:<\/p> <ul class=\"wp-block-list\"><li><strong>Bunting (batching).<\/strong> Godkjenn og bytt blir \u00e9n transaksjon i stedet for to. Feiler ett steg, reverseres alt. Det fjerner en hel klasse av hengende godkjenning-risiko.<\/li><li><strong>Gasslommer (paymasters).<\/strong> En app kan dekke gassen for deg, eller du kan betale den i en stablecoin i stedet for ETH. For nybegynnere forsvinner kravet om \u00e5 eie litt ETH til gass f\u00f8r man kan gj\u00f8re noe som helst.<\/li><li><strong>\u00d8ktn\u00f8kler (session keys).<\/strong> Du kan gi en app en tidsbegrenset n\u00f8kkel med stramme grenser, for eksempel et spill som f\u00e5r lov til \u00e5 signere trekk i en time, men aldri flytte mer enn et fastsatt bel\u00f8p. Dette er grunnmuren for on-chain spill og for AI-agenter som handler p\u00e5 dine vegne.<\/li><li><strong>Sosial gjenoppretting.<\/strong> I stedet for \u00e9n fr\u00f8frase kan et sett med verger, enheter, venner eller en tjeneste, hjelpe deg \u00e5 f\u00e5 tilbake kontrollen hvis du mister n\u00f8kkelen.<\/li><li><strong>Utgiftsgrenser og regler.<\/strong> Daglige tak, godkjente mottakere og karantene p\u00e5 store overf\u00f8ringer gj\u00f8r at ett feiltrinn ikke trenger \u00e5 bety alt.<\/li><\/ul> <p class=\"wp-block-paragraph\">Poenget er at hver av disse funksjonene ogs\u00e5 er et nytt sted noe kan g\u00e5 galt. En \u00f8ktn\u00f8kkel med for vide fullmakter, en paymaster som kan lures, eller et verge-oppsett du ikke lenger kontrollerer: superkraften og angrepsflaten er to sider av samme kode.<\/p> <h2 class='wp-block-heading'>\u00d8ktn\u00f8kler, spill og AI-agenter: smartkontoens neste kapittel<\/h2> <p class=\"wp-block-paragraph\">Den funksjonen som kan vise seg viktigst p\u00e5 sikt, er ogs\u00e5 en av de minst synlige i dag: \u00f8ktn\u00f8kler. En smartkonto kan utstede en midlertidig n\u00f8kkel med presise grenser, og det \u00e5pner d\u00f8rer en vanlig konto aldri kunne. Et on-chain spill kan be om lov til \u00e5 signere trekkene dine i en \u00f8kt uten \u00e5 sp\u00f8rre om bekreftelse hvert sekund, men uten noen gang \u00e5 kunne r\u00f8re resten av saldoen. En handelsbot eller en AI-agent kan f\u00e5 bruke opp til et fast bel\u00f8p per dag, p\u00e5 en hviteliste av protokoller, og ikke en krone mer.<\/p> <p class=\"wp-block-paragraph\">Dette er grunnen til at kontoabstraksjon og den fremvoksende b\u00f8lgen av AI-agenter p\u00e5 kjeden henger s\u00e5 tett sammen. En agent som skal handle p\u00e5 dine vegne, trenger nettopp den typen avgrensede, tilbakekallbare fullmakter en smartkonto kan gi, i stedet for den alt-eller-ingenting-n\u00f8kkelen en EOA tilbyr. Men logikken kutter begge veier. En \u00f8ktn\u00f8kkel med for romslige grenser, eller en agent som blir lurt av en manipulert foresp\u00f8rsel, er en ny variant av det samme problemet vi har sett hele veien: du har delegert makt til kode, og koden gj\u00f8r det den blir bedt om, ikke det du h\u00e5pet p\u00e5. Jo mer autonomi vi gir kontoene v\u00e5re, desto viktigere blir det at grensene er stramme, lesbare og enkle \u00e5 trekke tilbake.<\/p> <h2 class='wp-block-heading'>Angrepsflaten som fulgte med<\/h2> <p class=\"wp-block-paragraph\">Da lommeboken ble programmerbar, arvet den programvarens problemer. De viktigste nye angrepsflatene i 2026 er:<\/p> <ul class=\"wp-block-list\"><li><strong>Ondsinnet delegering (7702).<\/strong> Den vi har brukt mest plass p\u00e5: \u00e5 signere feil autorisasjon installerer en tapper.<\/li><li><strong>Ondsinnede eller s\u00e5rbare moduler.<\/strong> Modul\u00e6re smartkontoer lar deg installere plugins. En ondsinnet modul, eller en med en feil, kan f\u00e5 vide fullmakter over kontoen. Standardene 7579 og 6900 fors\u00f8ker \u00e5 ramme inn dette, men modulen er bare s\u00e5 trygg som koden.<\/li><li><strong>Paymaster-misbruk.<\/strong> Fordi noen andre kan betale gassen, finnes det angrep som fors\u00f8ker \u00e5 tappe eller forstyrre paymasteren selv, og ondsinnede paymastere som fors\u00f8ker \u00e5 manipulere transaksjonen.<\/li><li><strong>Oppgraderbare proxy-er.<\/strong> Mange smartkontoer kan oppgraderes. Det er praktisk, men betyr at logikken bak kontoen din kan endres hvis oppgraderingsn\u00f8kkelen kompromitteres.<\/li><\/ul> <p class=\"wp-block-paragraph\">Den mentale modellen som fungerer, er \u00e5 slutte \u00e5 tenke p\u00e5 en smartkonto som en lommebok og begynne \u00e5 tenke p\u00e5 den som en liten server du kj\u00f8rer. Du installerer kode, gir tillatelser og \u00e5pner porter. Det er kraftig, og det krever samme mistenksomhet som du ville brukt f\u00f8r du installerte et program med administratorrettigheter p\u00e5 PC-en.<\/p> <h2 class='wp-block-heading'>Slik beskytter du smartkontoen din<\/h2> <p class=\"wp-block-paragraph\">R\u00e5dene fra forskerne og fra praksis peker i samme retning. Behandle delegering som installasjon, ikke som en godkjenning, og bygg vaner rundt det:<\/p> <ul class=\"wp-block-list\"><li><strong>Deleg\u00e9r bare til reviderte, kjente implementasjoner.<\/strong> De offisielle implementasjonene fra MetaMask, Safe og Coinbase er hvitelistet av en grunn. Er du i tvil om m\u00e5let for en delegering, ikke signer.<\/li><li><strong>Les signeringsskjermen, og bruk lommeb\u00f8ker som gj\u00f8r den lesbar.<\/strong> Verkt\u00f8y som simulerer transaksjonen f\u00f8r du signerer, som Rabby, har blitt et forsvar i nettopp den <a href='https:\/\/hoge.gg\/no\/lommebok-ux-2026-signeringsskjermen\/'>kampen om signeringsskjermen<\/a> som avgj\u00f8r om du forst\u00e5r hva du godkjenner.<\/li><li><strong>Trekk tilbake gamle delegeringer.<\/strong> Fordi 7702 er reverserbar, b\u00f8r du periodisk sjekke og fjerne delegeringer du ikke lenger bruker.<\/li><li><strong>Unng\u00e5 vilk\u00e5rlig delegering p\u00e5 maskinvarelommeb\u00f8ker.<\/strong> USENIX-forfatterne fremhever dette spesielt: en maskinvarelommebok beskytter n\u00f8kkelen, ikke mot at du signerer feil kode.<\/li><li><strong>Skill hetlommebok fra hvelv.<\/strong> Hold en liten sum til daglig bruk adskilt fra hoveddelen, gjerne i en egen konto med strammere regler.<\/li><li><strong>V\u00e6r skeptisk til oppgrader kontoen din.<\/strong> De klassiske varselflaggene, hastverk, en ukjent kontrakt og l\u00f8fter som er for gode, gjelder like mye for delegeringsphishing som for et rug pull.<\/li><\/ul> <h2 class='wp-block-heading'>Norge, Finanstilsynet og selvforvaringens gr\u00e5sone<\/h2> <p class=\"wp-block-paragraph\">Hvem har ansvaret n\u00e5r lommeboken er din egen? I Norge tr\u00e5dte <a href='https:\/\/www.finanstilsynet.no\/tema\/kryptoeiendeler-mica\/'>kryptoeiendelsloven<\/a>, som gjennomf\u00f8rer EUs MiCA-forordning, i kraft 1. juli 2025. Den regulerer tilbydere av kryptoeiendelstjenester (CASP-er): b\u00f8rser, forvaringstjenester og lignende foretak som h\u00e5ndterer andres midler. Finanstilsynet f\u00f8rer tilsyn med disse.<\/p> <p class=\"wp-block-paragraph\">En ren selvforvaringslommebok, der leverand\u00f8ren aldri kontrollerer midlene dine, faller i hovedsak utenfor denne konsesjonsplikten. Det betyr at MetaMask-utvidelsen eller en 7702-delegering ikke overv\u00e5kes slik en b\u00f8rs gj\u00f8r. Fordelen er selvbestemmelse; ulempen er at det ikke finnes noen bakvakt hvis du signerer feil. Ingen kan reversere en delegering du selv autoriserte, og verken Finanstilsynet eller en forsikringsordning dekker tapet. Grensen blir uklar n\u00e5r smartkonto bygges inn i en b\u00f8rsapp: da kan tjenesten fort v\u00e6re konsesjonspliktig, selv om den ser ut som selvforvaring. For skatt gjelder de vanlige reglene: realisasjon av krypto er skattepliktig uavhengig av om kontoen er smart eller ikke, og du m\u00e5 selv dokumentere transaksjonene overfor Skatteetaten.<\/p> <h2 class='wp-block-heading'>Veien videre: native kontoabstraksjon og oppgj\u00f8ret som kommer<\/h2> <p class=\"wp-block-paragraph\">7702 var alltid ment som en bro, ikke et endepunkt. Vitalik Buterin, som var med \u00e5 foresl\u00e5 den, skrev at forslaget er \u00abdesigned to be very forward-compatible with endgame account abstraction, without over-enshrining any fine-grained details of ERC-4337\u00bb, if\u00f8lge <a href='https:\/\/www.theblock.co\/post\/293074\/vitalik-buterin-proposes-eip-7702-aiming-to-refine-account-abstraction-on-ethereum'>The Block<\/a>. Oversatt: 7702 skal gj\u00f8re EOA-en om til en smartkonto i dag, uten \u00e5 l\u00e5se Ethereum til dagens design f\u00f8r den virkelige, protokollniv\u00e5-innebygde kontoabstraksjonen er klar.<\/p> <p class=\"wp-block-paragraph\">Det som skiller 2026 fra tidligere \u00e5r, er at forsvaret n\u00e5 bygges inn i standarden i stedet for \u00e5 limes p\u00e5 i etterkant. Lommeb\u00f8ker beveger seg mot hvitelister for delegeringsm\u00e5l, tydeligere signeringsskjermer og reviderte standardimplementasjoner. USENIX-studien vil sannsynligvis bli sitert i \u00e5revis som \u00f8yeblikket bransjen sluttet \u00e5 behandle delegering som en detalj og begynte \u00e5 behandle den som det den er: n\u00f8kkelen til kontrollplanet. Om det neste store tapet blir en ny CrimeEnjoyor eller en ondsinnet modul, avhenger mindre av protokollen enn av om lommeboken din gj\u00f8r det trygge valget til det enkle valget.<\/p> <h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2> <h3 class='wp-block-heading'>Hva er forskjellen p\u00e5 ERC-4337 og EIP-7702?<\/h3> <p class=\"wp-block-paragraph\">ERC-4337 lager en helt ny smartkontrakt-konto med egen adresse og eget infrastruktur\u00f8kosystem (UserOperations, bundlers, paymasters), og har v\u00e6rt live p\u00e5 hovednettet siden mars 2023. EIP-7702, aktivert med Pectra i mai 2025, lar en eksisterende vanlig konto (EOA) delegere til smartkontrakt-kode og f\u00e5 de samme superkreftene uten \u00e5 bytte adresse. Kort sagt: 4337 bygger nytt, 7702 oppgraderer det du har.<\/p> <h3 class='wp-block-heading'>Er en smartkonto tryggere enn en vanlig lommebok?<\/h3> <p class=\"wp-block-paragraph\">Det kommer an p\u00e5 oppsettet. En smartkonto kan v\u00e6re tryggere fordi den st\u00f8tter utgiftsgrenser, flere signaturer og sosial gjenoppretting, slik at \u00e9n tapt n\u00f8kkel ikke betyr alt. Men den introduserer ogs\u00e5 nye risikoer, s\u00e6rlig ondsinnet delegering og s\u00e5rbare moduler. USENIX Security 2026 fant at 63 prosent av tidlige 7702-transaksjoner var knyttet til angripere. Sikkerheten avhenger av at du bare delegerer til reviderte implementasjoner og leser signeringsskjermen.<\/p> <h3 class='wp-block-heading'>Hva er en ondsinnet 7702-delegering, og hvordan unng\u00e5r jeg den?<\/h3> <p class=\"wp-block-paragraph\">Det er en signatur som f\u00e5r adressen din til \u00e5 kj\u00f8re kode fra en kontrakt kontrollert av en angriper, ofte en sweeper som automatisk feier ut all innkommende ETH. Den lokkes gjerne fram forkledd som en oppgrader kontoen- eller koble til-foresp\u00f8rsel. Du unng\u00e5r den ved \u00e5 aldri signere en delegering til en ukjent kontrakt, bruke en lommebok som simulerer og forklarer transaksjonen, og trekke tilbake gamle delegeringer du ikke bruker.<\/p> <h3 class='wp-block-heading'>Trenger jeg fortsatt en fr\u00f8frase med en smartkonto?<\/h3> <p class=\"wp-block-paragraph\">Ikke n\u00f8dvendigvis. Passkey-baserte smartkontoer som Coinbase Smart Wallet bruker telefonens sikre maskinvare i stedet for tolv nedskrevne ord. Det fjerner det farligste enkeltsteget for nybegynnere, men flytter risikoen til enheten og plattformen. De beste oppsettene kombinerer passkey med sosial gjenoppretting, slik at du ikke mister tilgangen om du mister \u00e9n enhet.<\/p> <h3 class='wp-block-heading'>Regulerer Finanstilsynet smartkonto-lommeb\u00f8ker i Norge?<\/h3> <p class=\"wp-block-paragraph\">Bare indirekte. Kryptoeiendelsloven, som gjennomf\u00f8rer MiCA, gjelder fra 1. juli 2025 og regulerer tjenestetilbydere (CASP-er) som b\u00f8rser og forvaringstjenester. En ren selvforvaringslommebok, der du selv holder n\u00f8klene, faller i hovedsak utenfor konsesjonsplikten. Det betyr at ansvaret, og risikoen, er ditt eget n\u00e5r du signerer en delegering.<\/p> <script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Hva er forskjellen p\u00e5 ERC-4337 og EIP-7702?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"ERC-4337 lager en helt ny smartkontrakt-konto med egen adresse og eget infrastruktur\u00f8kosystem, og har v\u00e6rt live p\u00e5 hovednettet siden mars 2023. EIP-7702, aktivert med Pectra i mai 2025, lar en eksisterende vanlig konto delegere til smartkontrakt-kode og f\u00e5 de samme superkreftene uten \u00e5 bytte adresse. Kort sagt: 4337 bygger nytt, 7702 oppgraderer det du har.\"}},{\"@type\":\"Question\",\"name\":\"Er en smartkonto tryggere enn en vanlig lommebok?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det kommer an p\u00e5 oppsettet. En smartkonto kan v\u00e6re tryggere fordi den st\u00f8tter utgiftsgrenser, flere signaturer og sosial gjenoppretting. Men den introduserer ogs\u00e5 nye risikoer, s\u00e6rlig ondsinnet delegering og s\u00e5rbare moduler. USENIX Security 2026 fant at 63 prosent av tidlige 7702-transaksjoner var knyttet til angripere. Sikkerheten avhenger av at du bare delegerer til reviderte implementasjoner og leser signeringsskjermen.\"}},{\"@type\":\"Question\",\"name\":\"Hva er en ondsinnet 7702-delegering, og hvordan unng\u00e5r jeg den?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Det er en signatur som f\u00e5r adressen din til \u00e5 kj\u00f8re kode fra en kontrakt kontrollert av en angriper, ofte en sweeper som automatisk feier ut all innkommende ETH. Den lokkes gjerne fram forkledd som en oppgrader kontoen- eller koble til-foresp\u00f8rsel. Du unng\u00e5r den ved \u00e5 aldri signere en delegering til en ukjent kontrakt, bruke en lommebok som simulerer transaksjonen, og trekke tilbake gamle delegeringer.\"}},{\"@type\":\"Question\",\"name\":\"Trenger jeg fortsatt en fr\u00f8frase med en smartkonto?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Ikke n\u00f8dvendigvis. Passkey-baserte smartkontoer som Coinbase Smart Wallet bruker telefonens sikre maskinvare i stedet for tolv nedskrevne ord. Det fjerner det farligste enkeltsteget for nybegynnere, men flytter risikoen til enheten og plattformen. De beste oppsettene kombinerer passkey med sosial gjenoppretting.\"}},{\"@type\":\"Question\",\"name\":\"Regulerer Finanstilsynet smartkonto-lommeb\u00f8ker i Norge?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Bare indirekte. Kryptoeiendelsloven, som gjennomf\u00f8rer MiCA, gjelder fra 1. juli 2025 og regulerer tjenestetilbydere som b\u00f8rser og forvaringstjenester. En ren selvforvaringslommebok, der du selv holder n\u00f8klene, faller i hovedsak utenfor konsesjonsplikten. Ansvaret, og risikoen, er ditt eget n\u00e5r du signerer en delegering.\"}}]}<\/script> <p class=\"wp-block-paragraph\"><em>Yuki Tanaka dekker lommeb\u00f8ker, selvforvaring og kontoabstraksjon for HOGE Wire.<\/em><\/p>","protected":false},"excerpt":{"rendered":"<p>Smartkontoen vant kampen om hvordan folk holder krypto i 2026. Men den f\u00f8rste fagfellevurderte studien fant at 63 prosent av tidlig 7702-bruk var ondsinnet, og at \u00e9n signatur kan t\u00f8mme alt.<\/p>\n","protected":false},"author":3,"featured_media":365,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10],"tags":[],"class_list":["post-364","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wallets-exchanges"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/364","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=364"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/364\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/365"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=364"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=364"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=364"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}