{"id":495,"date":"2026-09-30T21:10:19","date_gmt":"2026-09-30T21:10:19","guid":{"rendered":"https:\/\/hoge.gg\/no\/pudgy-drainere-phishing-svindel-2026\/"},"modified":"2026-09-30T21:10:19","modified_gmt":"2026-09-30T21:10:19","slug":"pudgy-drainere-phishing-svindel-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/no\/pudgy-drainere-phishing-svindel-2026\/","title":{"rendered":"Pingvinen som aldri ble hacket: Pudgy og drainerne i 2026"},"content":{"rendered":"<p class=\"wp-block-paragraph\">PENGU handles igjen for rundt 0,092 kroner, og hele Pudgy-\u00f8kosystemet er verdt i overkant av fem og en halv milliard kroner etter en h\u00f8st der prisen har klatret inn mot Korea Blockchain Week. N\u00e5r oppmerksomheten kommer tilbake, kommer ogs\u00e5 noe annet tilbake: b\u00f8lgen av falske nettsteder, forgiftede tokens og lommebok-drainere som f\u00f8lger enhver kryptorally slik skyggen f\u00f8lger foten.<\/p><p class=\"wp-block-paragraph\">Det viktigste \u00e5 forst\u00e5 med en gang er dette: selve Pudgy Penguins-kontrakten er aldri blitt hacket. De 8 888 pingvinene p\u00e5 Ethereum og PENGU-token p\u00e5 Solana har ingen kjent, utnyttet s\u00e5rbarhet i koden. Angrepet skjer et helt annet sted, nemlig hos deg. Det er ikke smartkontrakten som er \u00e5tet; det er eieren.<\/p><p class=\"wp-block-paragraph\">Dette er ikke nok en kj\u00f8psguide. Vi har tidligere dekket hva du eier og hva det koster, og senest <a href='https:\/\/hoge.gg\/no\/pudgy-seoul-asia-korea-blockchain-week-2026\/'>Pudgys Asia-satsing under Korea Blockchain Week<\/a>. Denne teksten er kartet over angrepene: hvordan de virker, hvorfor de kommer i takt med prisen, hva de faktiske sakene rundt Pudgy har l\u00e6rt oss, og hvilket forsvar en norsk eier trenger for \u00e5 beholde pingvinen sin.<\/p><h2 class='wp-block-heading'>Ikke koden, men eieren: hvor angrepet faktisk skjer<\/h2><p class=\"wp-block-paragraph\">En NFT-samling og et token er to smartkontrakter. Pudgy-pingvinene lever i en ERC-721-kontrakt p\u00e5 Ethereum, PENGU i en token-kontrakt med tyngdepunkt p\u00e5 Solana. En drainer bryr seg sjelden om \u00e5 bryte inn i den koden, for det er dyrt, vanskelig og som regel umulig. Det billige angrepet er \u00e5 f\u00e5 deg til \u00e5 signere. En signatur fra din egen lommebok er gyldig per definisjon; blokkjeden kan ikke vite at du ble lurt.<\/p><p class=\"wp-block-paragraph\">Bransjen har et uttrykk for dette: det er n\u00f8klene, ikke koden, som ryker. N\u00e5r en pingvin eller en PENGU-beholdning forsvinner, er det nesten alltid fordi eieren godkjente en transaksjon, koblet lommeboken til feil nettsted eller limte inn en adresse fra historikken sin. Det finnes ingen angrefrist, ingen tilbakef\u00f8ring og ingen kundeservice som ruller transaksjonen tilbake.<\/p><p class=\"wp-block-paragraph\">Det gj\u00f8r etterspillet ensomt. Etter et stort protokollhack f\u00f8lger som regel en offentlig <a href='https:\/\/hoge.gg\/no\/omstridt-obduksjon-kryptoens-skyldkrig-etter-hacket-2026\/'>obduksjon og skyldkrig<\/a> mellom utviklere, revisorer og brukere. Etter et personlig drain er det ingen \u00e5 legge skylden p\u00e5 utenom signaturen din, og ingen felles kasse til \u00e5 dekke tapet. Nettopp derfor er forsvaret verdt \u00e5 forst\u00e5 f\u00f8r pengene er borte, ikke etter.<\/p><p class=\"wp-block-paragraph\">Rallyet gj\u00f8r risikoen st\u00f8rre, ikke mindre. Nye kj\u00f8pere, hastverk og frykten for \u00e5 g\u00e5 glipp av noe er akkurat det en angriper trenger. Sikkerhetsselskapet Scam Sniffer fant at phishing-tapene i 2025 fulgte markedssyklusene tett: da Ethereum tok seg opp i tredje kvartal, steg tapene til \u00e5rets h\u00f8yeste niv\u00e5. Oppmerksomhet er drivstoff for drainere.<\/p><h2 class='wp-block-heading'>Markedsbildet akkurat n\u00e5<\/h2><p class=\"wp-block-paragraph\">F\u00f8r vi g\u00e5r inn i angrepene, er det verdt \u00e5 se hva som faktisk st\u00e5r p\u00e5 spill. Tallene under er hentet fra <a href='https:\/\/www.coingecko.com\/en\/coins\/pudgy-penguins'>CoinGecko<\/a> for token og fra <a href='https:\/\/www.coingecko.com\/en\/nft\/pudgy-penguins'>CoinGeckos NFT-side<\/a> for gulvprisen, omregnet til kroner med en dollarkurs p\u00e5 rundt 9,5.<\/p><figure class='wp-block-table'><table><thead><tr><th>St\u00f8rrelse<\/th><th>Verdi (30. september 2026)<\/th><\/tr><\/thead><tbody><tr><td>PENGU-pris<\/td><td>0,0097 dollar (~0,092 kr)<\/td><\/tr><tr><td>PENGU markedsverdi<\/td><td>~610 mill. dollar (~5,8 mrd kr), rangert #103<\/td><\/tr><tr><td>24-timers volum (PENGU)<\/td><td>~239 mill. dollar (~2,3 mrd kr)<\/td><\/tr><tr><td>Fullt utvannet verdi (FDV)<\/td><td>~744 mill. dollar (~7,1 mrd kr)<\/td><\/tr><tr><td>Sirkulerende \/ total \/ maks<\/td><td>62,86 mrd \/ 76,72 mrd \/ 88,89 mrd PENGU<\/td><\/tr><tr><td>PENGU all-time high<\/td><td>0,06845 dollar (17. des. 2024), ~86 % under toppen<\/td><\/tr><tr><td>NFT-gulvpris<\/td><td>3,29 ETH (~8 800 dollar \/ ~84 000 kr)<\/td><\/tr><tr><td>NFT-eiere \/ tilbud<\/td><td>5 164 av 8 888<\/td><\/tr><tr><td>NFT-samlingens markedsverdi<\/td><td>~78 mill. dollar (~744 mill. kr), #5 p\u00e5 Ethereum<\/td><\/tr><tr><td>Gulv-ATH<\/td><td>36,33 ETH (~145 700 dollar), 17. des. 2024<\/td><\/tr><\/tbody><\/table><figcaption>Kilde: CoinGecko (token og NFT). Kroneomregning ca. 9,5 per dollar, avrundet.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">To tall er verdt \u00e5 merke seg for sikkerhetens skyld. Det ene er at token er dypt likvid og billig per enhet, noe som gj\u00f8r PENGU til det brede m\u00e5let: mange sm\u00e5 lommeb\u00f8ker og mange nye eiere. Det andre er at en enkelt pingvin fremdeles har en gulvpris rundt 84 000 kroner, alts\u00e5 en betydelig premie for en angriper som klarer \u00e5 t\u00f8mme \u00e9n NFT-tung lommebok. Angriperne tilpasser metoden etter byttet, og Pudgy tilbyr begge deler.<\/p><h2 class='wp-block-heading'>Desember 2024: da luftdryppet trakk drainerne<\/h2><p class=\"wp-block-paragraph\">Malen ble satt allerede da PENGU ble f\u00f8dt. Token ble luftdryppet 17. desember 2024 og steg over 600 prosent p\u00e5 rundt en uke. Kombinasjonen av gratis penger og eksplosiv pris er en magnet, og innen andre juledag hadde svindlerne rigget opp maskineriet sitt.<\/p><p class=\"wp-block-paragraph\">Sikkerhetsselskapet Scam Sniffer <a href='https:\/\/crypto.news\/scam-sniffer-malicious-google-ad-campaign-redirects-crypto-users-to-fake-pudgy-penguins-website\/'>dokumenterte en kampanje med ondsinnede Google-annonser<\/a>: annonsene kj\u00f8rte JavaScript som sjekket om bes\u00f8kende hadde en kryptolommebok installert, og hvis svaret var ja, ble brukeren sendt videre til et falskt nettsted som etterlignet pudgypenguins.com. Domenet l\u00e5 tett opptil det ekte (varianter som pudqypenguin.com), og selve draineren lastet kode fra en tredjepart f\u00f8r den ba deg koble til ETH- eller SOL-lommeboken for \u00e5 sjekke om du var \u00abkvalifisert\u00bb for PENGU.<\/p><p class=\"wp-block-paragraph\">Pudgys egen sikkerhetssjef, som g\u00e5r under navnet Beau, gikk ut <a href='https:\/\/www.chaincatcher.com\/en\/article\/2157161'>15. desember 2024 med en advarsel<\/a> om phishing-e-poster knyttet til falske PENGU-tokens. Budskapet var enkelt og gjelder fortsatt: informasjon om token slippes bare via Pudgys offisielle X-konto og Discord, og prosjektet har aldri hatt et eget nettsted der du \u00abhenter\u00bb eller \u00abclaimer\u00bb token. Alt annet er svindel.<\/p><p class=\"wp-block-paragraph\">Poenget er ikke at desember 2024 var et engangstilfelle. Poenget er at dette er grunnmalen som gjenbrukes hver gang prisen og oppmerksomheten stiger, inkludert h\u00f8stens rally. Angriperne trenger ikke finne opp noe nytt; de venter bare p\u00e5 neste b\u00f8lge av ferske kj\u00f8pere.<\/p><h2 class='wp-block-heading'>Drainer-\u00f8konomien i tall<\/h2><p class=\"wp-block-paragraph\">Hvor stort er dette problemet egentlig? Scam Sniffers <a href='https:\/\/drops.scamsniffer.io\/scam-sniffer-2025-crypto-phishing-losses-fall-83-to-84-million\/'>\u00e5rsrapport for 2025<\/a>, gjengitt blant annet av <a href='https:\/\/cointelegraph.com\/news\/crypto-phishing-losses-fell-83-percent-2025-wallet-drainers'>Cointelegraph<\/a>, gir et uvanlig konkret bilde. Den gode nyheten er at tapene falt kraftig. Den d\u00e5rlige er hvorfor de fortsatt finnes, og hvem de n\u00e5 rammer.<\/p><figure class='wp-block-table'><table><thead><tr><th>M\u00e5l (Scam Sniffer 2025)<\/th><th>Verdi<\/th><\/tr><\/thead><tbody><tr><td>Totale phishing-tap 2025<\/td><td>~83,85 mill. dollar (~800 mill. kr), ned 83 % fra 2024<\/td><\/tr><tr><td>Tap i 2024 (til sammenligning)<\/td><td>~494 mill. dollar (~4,7 mrd kr)<\/td><\/tr><tr><td>Antall ofre 2025<\/td><td>~106 000, ned 68 %<\/td><\/tr><tr><td>Hendelser over 1 mill. dollar<\/td><td>11 (mot 30 i 2024)<\/td><\/tr><tr><td>Gjennomsnittstap per offer<\/td><td>~790 dollar (~7 500 kr)<\/td><\/tr><tr><td>Verste kvartal<\/td><td>Q3 2025, ~31 mill. dollar (~29 % av \u00e5ret)<\/td><\/tr><tr><td>To EIP-7702-saker (august)<\/td><td>~2,54 mill. dollar (~24 mill. kr)<\/td><\/tr><tr><td>Permit\/Permit2 (september)<\/td><td>~6,5 mill. dollar (~62 mill. kr)<\/td><\/tr><\/tbody><\/table><figcaption>Kilde: Scam Sniffer, \u00e5rsrapport 2025.<\/figcaption><\/figure><p class=\"wp-block-paragraph\">Tre trekk er verdt \u00e5 lese ut av tallene. For det f\u00f8rste falt gjennomsnittstapet til rundt 7 500 kroner per offer, og antallet storhendelser sank. Angriperne har flyttet seg fra noen f\u00e5 store kupp til mange sm\u00e5, m\u00e5lrettede t\u00f8mminger, alts\u00e5 nettopp den typen offer en fersk Pudgy-kj\u00f8per er. For det andre toppet tapene seg da markedet gikk opp, ikke ned. For det tredje dukket det opp helt nye angrepsformer knyttet til EIP-7702, en endring i Ethereum vi kommer tilbake til.<\/p><p class=\"wp-block-paragraph\">Scam Sniffer oppsummerte selv hvorfor nedgangen ikke er en seier: \u00f8kosystemet av drainere best\u00e5r, og som rapporten sl\u00e5r fast, \u00abas old drainers exit, new ones emerge\u00bb, alts\u00e5 at n\u00e5r gamle verkt\u00f8y forsvinner, dukker nye opp for \u00e5 fylle tomrommet. Med andre ord er lavere tap et resultat av et roligere marked, ikke av at trusselen er borte. N\u00e5r prisen stiger igjen, stiger fasiten sammen med den.<\/p><h2 class='wp-block-heading'>St\u00f8v, forfalskning og honeypots<\/h2><p class=\"wp-block-paragraph\">Sommeren 2025 advarte Beau om et mer utspekulert triks. I <a href='https:\/\/cryptoslate.com\/pengu-team-dumps-tokens-worth-66-million-while-scammers-flood-ecosystem\/'>en gjennomgang gjengitt av CryptoSlate<\/a> forklarte han hvordan svindlere sender bittesm\u00e5 mengder PENGU, s\u00e5kalt dust, inn i tilfeldige lommeb\u00f8ker. Knepet ligger i navnet p\u00e5 avsenderadressen: den er formet som en falsk nettadresse. Beau sa det rett ut om disse token-ene: \u00abThese tokens use vanity address names that double as fake website URLs.\u00bb<\/p><p class=\"wp-block-paragraph\">Fellen springer n\u00e5r du blir nysgjerrig. Du ser et ukjent token i lommeboken, s\u00f8ker opp adressen p\u00e5 en utforsker som Solscan, og f\u00e5r opp en lenke som ser ut som Pudgys egen side. Klikker du og kobler til lommeboken, blir du bedt om \u00e5 signere en transaksjon som t\u00f8mmer kontoen. Angrepet bruker alts\u00e5 din egen nysgjerrighet som verkt\u00f8y; du opps\u00f8ker fellen selv.<\/p><p class=\"wp-block-paragraph\">Beau advarte samtidig om forfalskede PENGU-tokens bygget som honeypots: kopier som lar deg kj\u00f8pe, men ikke selge, slik at pengene sitter fast. Dette er samme mekanikk som vi har beskrevet i <a href='https:\/\/hoge.gg\/no\/rug-pull-token-fabrikk-multichain-2026\/'>token-fabrikken bak moderne rug pulls<\/a>, der ferdige maler spytter ut kopitokens p\u00e5 l\u00f8pende b\u00e5nd. For PENGU er problemet ekstra akutt fordi token finnes p\u00e5 flere kjeder, og en nybegynner sjelden vet hvilken kontraktsadresse som er den ekte.<\/p><p class=\"wp-block-paragraph\">Forsvaret er kjedelig, men effektivt: et ukjent token du ikke har kj\u00f8pt, skal ignoreres, aldri utforskes. Aldri s\u00f8k opp eller bes\u00f8k en adresse som dukker opp uoppfordret. Og f\u00f8r du handler PENGU, verifiser kontraktsadressen mot en offisiell kilde, ikke mot det f\u00f8rste s\u00f8ketreffet.<\/p><h2 class='wp-block-heading'>Flere kjeder, flere feller: PENGU og Lil Pudgys<\/h2><p class=\"wp-block-paragraph\">En egen kilde til forvirring, som svindlere elsker, er at Pudgy-universet lever p\u00e5 flere kjeder og i flere samlinger samtidig. PENGU har sitt tyngdepunkt for handel og likviditet p\u00e5 Solana, men brukes ogs\u00e5 i app-laget p\u00e5 Abstract og finnes i Ethereum-kompatible former. Ved siden av hovedsamlingen p\u00e5 8 888 pingviner finnes Lil Pudgys, en st\u00f8rre samling p\u00e5 22 222, i tillegg til offisielle spill og opplevelser. For en fersk kj\u00f8per er dette et virvar, og et virvar er akkurat det en angriper vil ha.<\/p><p class=\"wp-block-paragraph\">Selve forvirringen er angrepsvektoren. En falsk \u00abPENGU p\u00e5 ny kjede\u00bb, en kopi av Lil Pudgys eller et token med riktig ticker, men feil kontraktsadresse, ser overbevisende ut for den som ikke vet forskjellen. Det samme gjelder falske \u00aboffisielle\u00bb sider som utnytter at ingen nybegynner kan holde styr p\u00e5 hvilken kjede og hvilket marked som er det rette til enhver tid.<\/p><p class=\"wp-block-paragraph\">Forsvaret er \u00e5 gj\u00f8re kjedelig hjemmelekse f\u00f8r du handler: verifiser samlingen og token via Pudgys egne, offisielle kanaler, sjekk kontraktsadressen mot en offisiell kilde, og se p\u00e5 eierantall og reell handelshistorikk (en forfalskning har nesten alltid tynn eller fabrikkert historikk). M\u00f8t enhver kunngj\u00f8ring om en \u00abny offisiell kjede\u00bb med skepsis til den er bekreftet av teamet selv.<\/p><h2 class='wp-block-heading'>Godkjenningen som t\u00f8mmer kontoen<\/h2><p class=\"wp-block-paragraph\">Den vanligste og mest l\u00f8nnsomme mekanismen er ikke et innbrudd, men en godkjenning. P\u00e5 Ethereum og lignende kjeder m\u00e5 du gi en smartkontrakt tillatelse til \u00e5 bruke token-ene dine f\u00f8r den kan flytte dem. Det er slik enhver DEX, ethvert NFT-marked og enhver bro fungerer. Problemet er at en godkjenning kan settes til \u00abuendelig\u00bb, og at den blir liggende helt til du aktivt trekker den tilbake.<\/p><p class=\"wp-block-paragraph\">En moderne variant heter Permit og Permit2, der du signerer en melding utenfor kjeden i stedet for en vanlig transaksjon. Det sparer gass og f\u00f8les ufarlig, for det ser ikke ut som at du sender noe. Men signaturen gir like fullt en spender rett til \u00e5 hente token-ene dine. If\u00f8lge Scam Sniffer var nettopp Permit-baserte angrep blant de mest effektive i 2025, med en enkelthendelse p\u00e5 rundt 6,5 millioner dollar i september alene.<\/p><p class=\"wp-block-paragraph\">Faresignalene er l\u00e6rbare. Hvis en side ber deg godkjenne et \u00abuendelig\u00bb bel\u00f8p til en kontrakt du ikke kjenner, eller ber om en signatur du ikke forst\u00e5r, er det grunn til \u00e5 stoppe. Les hva lommeboken faktisk viser: hvilken kontrakt, hvilket bel\u00f8p, hvilken handling. Og g\u00e5 gjennom gamle godkjenninger jevnlig; verkt\u00f8y som revoke.cash lar deg se og tilbakekalle tillatelser du har glemt at du ga.<\/p><h2 class='wp-block-heading'>EIP-7702: n\u00e5r delegeringen blir et bakhold<\/h2><p class=\"wp-block-paragraph\">Den nyeste risikoen kom med Ethereums Pectra-oppgradering og en endring kalt EIP-7702. Kort fortalt lar den en vanlig lommebok (en EOA) midlertidig oppf\u00f8re seg som en smartkontrakt ved \u00e5 delegere til kode. Det \u00e5pner for smarte funksjoner som \u00e5 betale gass i et annet token eller \u00e5 samle flere handlinger i \u00e9n. Men det \u00e5pner ogs\u00e5 en ny d\u00f8r for angripere.<\/p><p class=\"wp-block-paragraph\">Hvis du lures til \u00e5 signere en delegering til en ondsinnet kontrakt, kan angriperen i praksis styre kontoen din. Scam Sniffer registrerte to store EIP-7702-saker allerede i august 2025, med tap p\u00e5 til sammen rundt 2,54 millioner dollar, et tegn p\u00e5 hvor raskt draineren tilpasser seg nye protokollmuligheter. Vi har skrevet mer utfyllende om denne fellen i <a href='https:\/\/hoge.gg\/no\/eip-7702-delegering-glemt-tilbakekalle-2026\/'>delegeringen du glemte \u00e5 tilbakekalle<\/a>.<\/p><p class=\"wp-block-paragraph\">For en Pudgy-eier er koblingen direkte. PENGU og Pudgys egne opplevelser lever i \u00f8kende grad i moderne lommeb\u00f8ker med nettopp denne typen funksjoner, og jo mer s\u00f8ml\u00f8s signeringen blir, jo lettere er det \u00e5 signere noe man ikke forst\u00e5r. Dette er en del av den bredere overgangen til account abstraction, som gir enklere lommeb\u00f8ker, men flytter tilliten over til ny kode.<\/p><p class=\"wp-block-paragraph\">Regelen er den samme som ellers, bare skarpere: signer aldri en delegering du ikke forst\u00e5r, og behandle enhver foresp\u00f8rsel om \u00e5 \u00aboppgradere\u00bb eller \u00abkoble\u00bb lommeboken med samme mistenksomhet som en godkjenning. Delegeringer kan tilbakekalles, men bare hvis du vet at de er der.<\/p><h2 class='wp-block-heading'>Abstract og e-postlommeboken: bekvemmelighet mot tillit<\/h2><p class=\"wp-block-paragraph\">Pudgys eget svar p\u00e5 kompleksiteten er Abstract, Ethereum-laget selskapet st\u00e5r bak, og Abstract Global Wallet. Ideen er \u00e5 fjerne den skumleste delen av kryptobruk for vanlige folk: seed-frasen. I stedet logger du inn med e-post, passkey eller sosial p\u00e5logging, og n\u00f8kkelen deles opp i flere biter slik at ingen enkelt part sitter med hele.<\/p><p class=\"wp-block-paragraph\">Dette er et reelt fremskritt mot den klassiske katastrofen der en nybegynner mister eller lekker de tolv ordene. En lommebok uten synlig seed-frase kan ikke phishes for seed-frasen. Men bekvemmeligheten flytter tillit, den fjerner den ikke. N\u00e5 stoler du p\u00e5 leverand\u00f8ren som holder en n\u00f8kkelbit, p\u00e5 innloggingen din og p\u00e5 koden som utf\u00f8rer delegeringene. Sp\u00f8rsm\u00e5let blir da: hvem sin kode kj\u00f8rer egentlig lommeboken din?<\/p><p class=\"wp-block-paragraph\">For angriperen betyr dette at m\u00e5let flytter seg fra seed-frasen til innloggingen og til signaturvinduet. En overbevisende falsk \u00ablogg inn med e-post\u00bb-side, eller en signaturforesp\u00f8rsel som ser rutinemessig ut, blir det nye \u00e5tet. Enkelhet p\u00e5 overflaten kan skjule at det fortsatt er en uigjenkallelig transaksjon du godkjenner under.<\/p><p class=\"wp-block-paragraph\">Konklusjonen er ikke at moderne lommeb\u00f8ker er d\u00e5rlige; for de fleste er de tryggere enn en selvforvaltet seed-frase p\u00e5 en gul lapp. Konklusjonen er at du m\u00e5 vite hva du faktisk stoler p\u00e5, slik at du kan verifisere det leddet i stedet for \u00e5 tro at bekvemmeligheten har fjernet risikoen.<\/p><h2 class='wp-block-heading'>Hvor bor pingvinen? Metadata og bildet som kan endres<\/h2><p class=\"wp-block-paragraph\">Det finnes en annen, mer stillferdig risiko som sjelden nevnes i en kj\u00f8psguide: hvor selve bildet bor. En NFT er en oppf\u00f8ring i en kontrakt som peker til metadata og et bilde, og for de fleste PFP-samlinger ligger b\u00e5de metadata og kunst utenfor kjeden, ofte p\u00e5 IPFS. S\u00e5 lenge noen \u00abpinner\u00bb og betaler for den lagringen, er alt vel. Hvis pinningen faller bort, kan pekeren peke ut i intet.<\/p><p class=\"wp-block-paragraph\">DeGods-sagaen gjorde dette pinlig konkret da et helt kunstsett ble byttet ut og siden <a href='https:\/\/hoge.gg\/no\/degods-nedgradering-kunst-som-aldri-sto-stille-2026\/'>nedgradert<\/a>, og eierne oppdaget at bildet de trodde de eide, kunne endres under f\u00f8ttene p\u00e5 dem. Poenget er ikke at Pudgy planlegger noe slikt; det er at sp\u00f8rsm\u00e5let er verdt \u00e5 stille for enhver samling. Hvem kontrollerer metadata-pekeren, kan den endres, og hvor permanent er lagringen?<\/p><p class=\"wp-block-paragraph\">For Pudgy er noen ting verdt \u00e5 ha klart. Eiere har fulle kommersielle rettigheter til kunsten p\u00e5 sin egen pingvin, men ikke til merkevaren eller varemerket. Og p\u00e5 annenh\u00e5ndsmarkedet tar verken OpenSea eller Blur i praksis inn skaperroyalty lenger, noe som betyr at gulvprisen du ser, er den rene markedsprisen uten en avgift p\u00e5 toppen. Det p\u00e5virker ikke sikkerheten direkte, men det p\u00e5virker hva du faktisk sitter igjen med.<\/p><p class=\"wp-block-paragraph\">L\u00e6rdommen er \u00e5 skille mellom det token-tekniske og det kunstneriske. En trygg lommebok beskytter eierskapet ditt til NFT-en; den garanterer ikke at bildet bak alltid vil se likt ut eller alltid v\u00e6re tilgjengelig. Det er to forskjellige former for varighet, og bare den ene l\u00f8ses med en hardware-lommebok.<\/p><h2 class='wp-block-heading'>Angrepskartet: sju metoder og forsvaret for hver<\/h2><p class=\"wp-block-paragraph\">Tabellen under samler metodene vi har v\u00e6rt innom, sammen med det faresignalet du kan l\u00e6re \u00e5 kjenne igjen og det konkrete forsvaret. Ingen enkelt vane stopper alt; det er kombinasjonen som gj\u00f8r deg til et d\u00e5rlig bytte.<\/p><figure class='wp-block-table'><table><thead><tr><th>Angrep<\/th><th>Slik virker det<\/th><th>Faresignal<\/th><th>Forsvar<\/th><\/tr><\/thead><tbody><tr><td>Falsk claim-side via annonse<\/td><td>Annonse fanger lommeboken og sender deg til en kopi som ber deg signere<\/td><td>En \u00abhent PENGU\u00bb-side du ikke s\u00f8kte opp selv<\/td><td>Bokmerk offisiell URL; annonseblokker; egen nettleser for Web3<\/td><\/tr><tr><td>Dust og vanity-adresse<\/td><td>Bittelitt PENGU sendes inn med et adressenavn som er en falsk URL<\/td><td>Ukjent token; en avsender som ligner en lenke<\/td><td>Ignorer; aldri s\u00f8k opp eller bes\u00f8k adressen; skjul token<\/td><\/tr><tr><td>Falsk eller honeypot-PENGU<\/td><td>Kopitoken lar deg kj\u00f8pe, men ikke selge<\/td><td>Token utenfor den offisielle kontraktsadressen<\/td><td>Verifiser kontraktsadresse mot offisiell kilde<\/td><\/tr><tr><td>Godkjenning (approve\/Permit2)<\/td><td>\u00c9n signatur gir en kontrakt l\u00f8pende brukstillatelse<\/td><td>\u00abUendelig\u00bb bel\u00f8p eller ukjent spender<\/td><td>Les signaturen; sett grense; tilbakekall via revoke.cash<\/td><\/tr><tr><td>EIP-7702-delegering<\/td><td>En signatur gj\u00f8r kontoen til kode angriperen styrer<\/td><td>En \u00aboppgrader\/koble\u00bb-foresp\u00f8rsel du ikke forst\u00e5r<\/td><td>Signer aldri blindt; tilbakekall ukjente delegeringer<\/td><\/tr><tr><td>Adresseforgiftning<\/td><td>En nesten lik adresse plantes i historikken din<\/td><td>Mottaker som bare nesten stemmer<\/td><td>Kopier aldri fra historikk; verifiser hele adressen<\/td><\/tr><tr><td>Falsk support i DM<\/td><td>En \u00abhjelper\u00bb ber om seed eller gjenopprettingsfrase<\/td><td>Uoppfordret melding med hastverk<\/td><td>Del aldri seed; ekte team sp\u00f8r aldri<\/td><\/tr><\/tbody><\/table><figcaption>Oppsummering basert p\u00e5 Scam Sniffers funn og Pudgys egne sikkerhetsvarsler.<\/figcaption><\/figure><h2 class='wp-block-heading'>Pudgy satser selv p\u00e5 selvforvaring: Ledger og Tangem<\/h2><p class=\"wp-block-paragraph\">Det mest oppl\u00f8ftende motsvaret kommer fra Pudgy selv. V\u00e5ren 2025 lanserte selskapet en <a href='https:\/\/crypto.news\/ledger-blends-crypto-security-with-culture-in-pudgy-penguins-launch\/'>egen serie med Ledger<\/a> under navnet \u00abFrozen for the Future\u00bb: 1 000 spesialdesignede Ledger Flex-enheter og 500 temaetuier, solgt via ledger.com og pudgypenguins.com. Poenget var \u00e5 gj\u00f8re en hardware-lommebok til noe folk faktisk har lyst til \u00e5 bruke.<\/p><p class=\"wp-block-paragraph\">Ariel Wengroff, EVP i Ledger, beskrev samarbeidet som en m\u00e5te \u00e5 bringe eierskap til flere p\u00e5, p\u00e5 en m\u00e5te som er \u00abfun, secure, and easy to connect with\u00bb, alts\u00e5 morsom, trygg og lett \u00e5 forholde seg til. Peter Lobanov, kreativ sjef i Pudgy Penguins, sa m\u00e5let var \u00e5 gj\u00f8re sikkerhet til \u00absomething that reflects the fun, inclusive spirit that Pudgy Penguins stands for\u00bb. Bak den lette tonen ligger et alvor: en hardware-lommebok holder de private n\u00f8klene offline, slik at en signatur ikke kan lokkes ut av en nettside alene.<\/p><p class=\"wp-block-paragraph\">Pudgy har ogs\u00e5 lent seg p\u00e5 <a href='https:\/\/tangem.com\/en\/cryptocurrencies\/pudgy-penguins\/'>Tangem<\/a>, som st\u00f8tter oppbevaring av PENGU og var partner p\u00e5 Pengu Playground under Korea Blockchain Week. Tangems kortbaserte lommebok er en annen inngang til samme prinsipp: n\u00f8kkelen ligger i et fysisk kort, ikke i en nettleser.<\/p><p class=\"wp-block-paragraph\">At merkevaren selv dytter folk mot selvforvaring er verdt \u00e5 legge merke til. Det er en erkjennelse av at den svakeste lenken er brukeren i en nettleser, og at den enkleste store forbedringen er \u00e5 flytte selve signeringen ut av rekkevidde for et nettsted. En hardware-lommebok fjerner ikke alle angrepene i tabellen over, men den kutter de farligste ned til noe du fysisk m\u00e5 bekrefte p\u00e5 en knapp.<\/p><h2 class='wp-block-heading'>Forsvarsspillet for en norsk eier<\/h2><p class=\"wp-block-paragraph\">Alt over kan kokes ned til en h\u00e5ndfull vaner. Ingen av dem er avanserte, og til sammen fjerner de de aller fleste realistiske angrepene mot en vanlig Pudgy- eller PENGU-eier.<\/p><ul class='wp-block-list'><li>Bruk en hardware-lommebok for alt du ikke handler med daglig, og bekreft hver transaksjon p\u00e5 selve enheten.<\/li><li>Bokmerk de offisielle sidene, og g\u00e5 alltid dit via bokmerket, aldri via en annonse eller et s\u00f8ketreff.<\/li><li>Godta at Pudgy aldri har en \u00abclaim\u00bb- eller \u00abhent token\u00bb-side; enhver slik side er svindel.<\/li><li>Les signaturen f\u00f8r du godkjenner: hvilken kontrakt, hvilket bel\u00f8p, hvilken handling.<\/li><li>G\u00e5 gjennom og tilbakekall gamle godkjenninger jevnlig med et verkt\u00f8y som revoke.cash.<\/li><li>Ignorer ukjente tokens og dust; aldri s\u00f8k opp eller bes\u00f8k en adresse som dukker opp uoppfordret.<\/li><li>Verifiser alltid PENGUs kontraktsadresse mot en offisiell kilde f\u00f8r du handler, s\u00e6rlig p\u00e5 tvers av kjeder.<\/li><li>Del aldri seed-frasen eller gjenopprettingsfrasen med noen, uansett hvor offisiell \u00abhjelperen\u00bb virker.<\/li><li>Vurder en egen brenn-lommebok for airdrops og eksperimenter, adskilt fra der du oppbevarer verdiene.<\/li><\/ul><p class=\"wp-block-paragraph\">Den mentale regelen bak listen er enkel: hastverk er angriperens beste venn. Nesten alle drainere spiller p\u00e5 at du skal handle raskt f\u00f8r du rekker \u00e5 tenke. \u00c5 legge inn noen sekunder ekstra, der du leser hva du signerer og sjekker hvor du er, er det billigste forsvaret som finnes.<\/p><h2 class='wp-block-heading'>Finanstilsynet, Skatteetaten og grensene for hjelp<\/h2><p class=\"wp-block-paragraph\">Hva sier norsk lov hvis det verste skjer? Etter at kryptoeiendelsloven tr\u00e5dte i kraft 1. juli 2025, gjelder MiCA-regelverket i Norge gjennom E\u00d8S, og <a href='https:\/\/www.finanstilsynet.no\/tema\/kryptoeiendeler-mica\/'>Finanstilsynet<\/a> f\u00f8rer tilsyn med tjenestetilbydere (CASP-er). Tilsynet er likevel tydelig p\u00e5 at reguleringen ikke fjerner risikoen: \u00abdet til tross for innf\u00f8ringen av regelverket fortsatt kan v\u00e6re betydelig risiko knyttet til investeringer i kryptoeiendeler, herunder risiko for tap av investert kapital\u00bb.<\/p><p class=\"wp-block-paragraph\">Det er verdt \u00e5 understreke hva tilsyn med en CASP faktisk dekker, og ikke. Regelverket stiller krav til b\u00f8rser og oppbevaringstjenester, men det gj\u00f8r ikke Finanstilsynet til et klageorgan som kan hente tilbake token du selv har signert bort til en drainer. N\u00e5r en transaksjon er bekreftet p\u00e5 kjeden, finnes det ingen norsk myndighet som kan reversere den. Det er en annen verden enn kortsvindel med tilbakef\u00f8ringsrett.<\/p><p class=\"wp-block-paragraph\">Skatten kompliserer bildet ytterligere. <a href='https:\/\/www.skatteetaten.no\/person\/skatt\/hjelp-til-riktig-skatt\/aksjer-og-verdipapirer\/om\/virtuell-valuta\/'>Skatteetaten<\/a> legger til grunn at alle inntekter fra virtuelle eiendeler er skattepliktige, at gevinst skattlegges som kapitalinntekt med 22 prosent, og at beholdninger inng\u00e5r i formuesskatten. Du er selv ansvarlig for \u00e5 dokumentere kj\u00f8ps- og salgspris og rapportere i skattemeldingen, ogs\u00e5 for NFT-er.<\/p><p class=\"wp-block-paragraph\">Et tap etter en svindel er ikke automatisk fradragsberettiget p\u00e5 samme rene m\u00e5te som et vanlig realisasjonstap, og grensegangen kan v\u00e6re krevende. Det praktiske r\u00e5det er \u00e5 dokumentere alt (transaksjons-ID-er, adresser, korrespondanse) og ta det opp konkret med Skatteetaten fremfor \u00e5 anta en bestemt behandling. Poenget st\u00e5r uansett: forsvaret ligger i \u00e5 unng\u00e5 tapet, for hjelpen i etterkant er tynn.<\/p><h2 class='wp-block-heading'>Ofte stilte sp\u00f8rsm\u00e5l<\/h2><h3 class='wp-block-heading'>Er Pudgy Penguins eller PENGU blitt hacket?<\/h3><p class=\"wp-block-paragraph\">Nei. Verken NFT-kontrakten eller PENGU-token har en kjent, utnyttet s\u00e5rbarhet. Nesten alle tap skjer fordi en eier lures til \u00e5 signere en transaksjon via phishing, en falsk side eller en ondsinnet godkjenning. Angrepet retter seg mot brukeren, ikke mot koden.<\/p><h3 class='wp-block-heading'>Hvordan vet jeg at en PENGU-side eller et token er ekte?<\/h3><p class=\"wp-block-paragraph\">Pudgy har aldri hatt en egen side der du \u00abhenter\u00bb eller \u00abclaimer\u00bb token, s\u00e5 enhver slik side er svindel. Offisiell informasjon kommer bare via Pudgys egne kanaler p\u00e5 X og Discord. F\u00f8r du handler PENGU, verifiser kontraktsadressen mot en offisiell kilde, s\u00e6rlig fordi token finnes p\u00e5 flere kjeder.<\/p><h3 class='wp-block-heading'>Hva er en dust- eller vanity-adresse-svindel?<\/h3><p class=\"wp-block-paragraph\">Svindlere sender bittesm\u00e5 mengder token inn i lommeboken din fra en adresse som er formet som en falsk nettadresse. Blir du nysgjerrig og s\u00f8ker den opp, havner du p\u00e5 en phishing-side som t\u00f8mmer kontoen hvis du kobler til og signerer. Forsvaret er \u00e5 ignorere ukjente tokens og aldri opps\u00f8ke en slik adresse.<\/p><h3 class='wp-block-heading'>Beskytter en hardware-lommebok meg fullstendig?<\/h3><p class=\"wp-block-paragraph\">En hardware-lommebok holder de private n\u00f8klene offline og krever fysisk bekreftelse, noe som stopper de farligste angrepene. Men den beskytter deg ikke hvis du selv bekrefter en ondsinnet godkjenning eller delegering p\u00e5 enheten. Du m\u00e5 fortsatt lese hva du signerer; maskinvaren fjerner ikke behovet for \u00e5 tenke.<\/p><h3 class='wp-block-heading'>Kan Finanstilsynet hjelpe meg \u00e5 f\u00e5 tilbake tapte token?<\/h3><p class=\"wp-block-paragraph\">Nei. En bekreftet transaksjon p\u00e5 blokkjeden kan ikke reverseres, og Finanstilsynet er ikke et klageorgan som henter tilbake midler du har signert bort. Tilsynet regulerer tjenestetilbydere, men fjerner ikke risikoen. Derfor ligger hele forsvaret i \u00e5 unng\u00e5 tapet f\u00f8r det skjer.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Er Pudgy Penguins eller PENGU blitt hacket?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. Verken NFT-kontrakten eller PENGU-token har en kjent, utnyttet s\u00e5rbarhet. Nesten alle tap skjer fordi en eier lures til \u00e5 signere en transaksjon via phishing, en falsk side eller en ondsinnet godkjenning. Angrepet retter seg mot brukeren, ikke mot koden.\"}},{\"@type\":\"Question\",\"name\":\"Hvordan vet jeg at en PENGU-side eller et token er ekte?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Pudgy har aldri hatt en egen side der du \u00abhenter\u00bb eller \u00abclaimer\u00bb token, s\u00e5 enhver slik side er svindel. Offisiell informasjon kommer bare via Pudgys egne kanaler p\u00e5 X og Discord. F\u00f8r du handler PENGU, verifiser kontraktsadressen mot en offisiell kilde, s\u00e6rlig fordi token finnes p\u00e5 flere kjeder.\"}},{\"@type\":\"Question\",\"name\":\"Hva er en dust- eller vanity-adresse-svindel?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Svindlere sender bittesm\u00e5 mengder token inn i lommeboken din fra en adresse som er formet som en falsk nettadresse. Blir du nysgjerrig og s\u00f8ker den opp, havner du p\u00e5 en phishing-side som t\u00f8mmer kontoen hvis du kobler til og signerer. Forsvaret er \u00e5 ignorere ukjente tokens og aldri opps\u00f8ke en slik adresse.\"}},{\"@type\":\"Question\",\"name\":\"Beskytter en hardware-lommebok meg fullstendig?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En hardware-lommebok holder de private n\u00f8klene offline og krever fysisk bekreftelse, noe som stopper de farligste angrepene. Men den beskytter deg ikke hvis du selv bekrefter en ondsinnet godkjenning eller delegering p\u00e5 enheten. Du m\u00e5 fortsatt lese hva du signerer; maskinvaren fjerner ikke behovet for \u00e5 tenke.\"}},{\"@type\":\"Question\",\"name\":\"Kan Finanstilsynet hjelpe meg \u00e5 f\u00e5 tilbake tapte token?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Nei. En bekreftet transaksjon p\u00e5 blokkjeden kan ikke reverseres, og Finanstilsynet er ikke et klageorgan som henter tilbake midler du har signert bort. Tilsynet regulerer tjenestetilbydere, men fjerner ikke risikoen. Derfor ligger hele forsvaret i \u00e5 unng\u00e5 tapet f\u00f8r det skjer.\"}}]}<\/script><p class=\"wp-block-paragraph\">Av Marcus Okafor, seniorredakt\u00f8r i HOGE Wire med ansvar for NFT- og samlerobjektdekningen.<\/p>","protected":false},"excerpt":{"rendered":"<p>Pudgy-kontrakten er aldri hacket, men hver PENGU-rally drar med seg drainere, falske nettsteder og forgiftede tokens. Her er angrepene, og forsvaret en norsk eier trenger.<\/p>\n","protected":false},"author":5,"featured_media":496,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[9],"tags":[],"class_list":["post-495","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-nfts"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/495","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/users\/5"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/comments?post=495"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/posts\/495\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media\/496"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/media?parent=495"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/categories?post=495"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/no\/wp-json\/wp\/v2\/tags?post=495"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}