EIP-7702 och kryptobörserna: det delegerade kontots dilemma
Drygt 62 miljoner adresser bär på en aktiv delegering, men för börserna är EIP-7702 ännu ett olöst problem. Vi reder ut vad det smarta kontot ger plånboken och varför börsen tvekar.
I maj 2025 aktiverades Pectra-uppgraderingen på Ethereums huvudnät, och med den en ny sorts transaktion som nästan ingen vanlig användare hade hört talas om: set-code-transaktionen, i protokollet känd som typ 4. Bakom den torra beteckningen gömmer sig EIP-7702, förslaget som låter ett vanligt plånbokskonto (en externally owned account, eller EOA) låna kod från ett smart kontrakt och därmed bete sig som en smart plånbok, utan att byta adress. Drygt ett år senare bär över 62 miljoner adresser på en aktiv delegering enligt BundleBears instrumentpanel, och funktionen har gått från experiment till infrastruktur.
För den som bara skickar en swap då och då är EIP-7702 mest osynligt rörmokeri. Men för två grupper är det allt annat än trivialt. Den ena är plånboksbyggarna, som plötsligt kan ge sina användare funktioner de tidigare bara kunde drömma om. Den andra är kryptobörserna, som vaknade upp till en verklighet där ett insättningskonto de alltid betraktat som dumt och förutsägbart nu kan innehålla kod. Den här genomgången handlar om just den skiljelinjen: vad det smarta kontot faktiskt gav plånboken, vad det kostar i kronor, hur svenska användare bör tänka kring hygien och tillsyn, och varför börserna fortfarande tvekar. Den längre tillbakablicken på löfte mot verklighet gjorde vi i bokslutet efter ett och ett halvt år.
Vad EIP-7702 egentligen gör
EIP-7702 föreslogs i maj 2024 av Vitalik Buterin tillsammans med Sam Wilson, Ansgar Dietrichs och utvecklaren som går under namnet lightclient, som ett smidigare alternativ till det tidigare förslaget EIP-3074. Mekaniken är förvånansvärt enkel. Kontoinnehavaren signerar en auktorisering som pekar ut ett smart kontrakt, och nätverket skriver in en kort pekare i kontots kodfält: prefixet 0xef0100 följt av kontraktets adress. Från den stunden kör Ethereums virtuella maskin kontraktets kod när kontot anropas, men adressen, saldot och den privata nyckeln är oförändrade. Kontot förblir en EOA, det har bara lånat en hjärna.
Poängen är bakåtkompatibilitet. I själva specifikationen skriver författarna att förslaget är utformat för att vara ”mycket framåtkompatibelt med slutmålet för account abstraction, utan att i onödan låsa fast finkorniga detaljer från ERC-4337”. Översatt: 7702 är inte slutstationen utan en bro. Den låter de hundratals miljoner adresser som redan finns få smarta funktioner i dag, samtidigt som Ethereum inte binder sig vid en enda teknisk lösning för framtiden. Hur den bron styrs, och av vem, granskade vi separat i account abstraction 2026.
Enklast blir skillnaden mot de två alternativen om man ställer dem bredvid varandra. Ett vanligt EOA är en nyckel och ett saldo, inget mer. Ett ERC-4337-konto är ett riktigt smart kontrakt, med allt vad det innebär av flexibilitet men också av krånglet att skapa och finansiera en helt ny adress. EIP-7702 lägger sig i mitten och tar det bästa från båda.
| Egenskap | Vanlig EOA | EIP-7702 (smart EOA) | ERC-4337 |
|---|---|---|---|
| Behåller sin adress | Ja | Ja | Nej, ny adress krävs |
| Kan köra kod | Nej | Ja, lånad | Ja, egen |
| Batcha flera åtgärder | Nej | Ja | Ja |
| Gassponsring och betalning i stablecoin | Nej | Ja | Ja |
| Sessionsnycklar | Nej | Ja | Ja |
| Privat nyckel kan styra allt | Ja | Ja | Nej, kontraktslogik styr |
| Kräver separat konto att finansiera | Nej | Nej | Ja |
Från förslag till 62 miljoner konton: adoptionen i siffror
Pectra gick live på huvudnätet den 7 maj 2025, och EIP-7702 var en av dess mest omtalade delar. Redan under de första dagarna signerades tusentals auktoriseringar. I dag, enligt BundleBear, bär runt 62,7 miljoner adresser på en aktiv delegering, fördelat på nästan 260 miljoner auktoriseringar och drygt 109 miljoner set-code-transaktioner sedan starten.
Siffrorna ska läsas med en nypa salt. Den kumulativa summan auktoriseringar är kraftigt uppblåst av automatiska sweeper-bottar som signerar om sig själva gång på gång, och en stor del av de levande delegeringarna hör till slit-och-släng-adresser snarare än till riktiga användare. Antalet levande delegeringar är ändå ett mer meningsfullt mått än den kumulativa summan. Den enskilt största draghjälpen kom från MetaMask, som gjorde 7702 till standardvägen för att förvandla ett befintligt konto till ett smart konto, vilket med tiotals miljoner månadsanvändare räcker långt.
Sedan dess har Ethereum hunnit med ännu en uppgradering. Fusaka aktiverades den 3 december 2025, men den rörde inte 7702 direkt, utan fokuserade på dataskalning (PeerDAS), större blobar och höjt gastak. Det spelar ändå roll för plånboken, eftersom lägre avgifter gör de smarta funktionerna billigare att använda. Delegeringarna har dessutom spridit sig bortom Ethereums huvudnät; Wintermutes analysdata visar aktivitet även på Base och BNB Chain.
Vad plånboken vann: batchning, gasbetalning och sessionsnycklar
Det första och mest uppenbara 7702 ger är batchning. Tidigare krävde en typisk DeFi-interaktion två steg: först en transaktion för att godkänna (approve) att ett protokoll får röra dina tokens, sedan en andra transaktion för själva bytet. Med ett delegerat konto kan de två slås ihop till ett enda signerat anrop. Färre klick, färre popup-rutor och, viktigast av allt, ingen mellanperiod där du har gett ett godkännande men ännu inte använt det.
Det andra är gassponsring. Enligt Consensys genomgång kan en tredje part nu betala användarens gas, via ERC-4337-paymasters, ERC-2771-forwarders eller plånbokens egen sponsring. I praktiken betyder det att en ny användare kan göra sin första transaktion utan att först behöva köpa ETH, och att avgifter kan betalas i stablecoins som USDC i stället för i nätverkets egen valuta. För onboarding är det en liten revolution.
Det tredje är sessionsnycklar: tillfälliga nycklar med inbyggda gränser för tid, belopp och vilka funktioner de får anropa. En spelapp kan be om en nyckel som bara får signera drag i just det spelet, under en timme, upp till ett visst belopp. Det är grunden för den sömlösa spelkänsla som web3-studiorna länge jagat, och vi återkommer till den tråden längre ner. Hur plånbokstillverkarna själva ser på avvägningen mellan bekvämlighet och kontroll har vi beskrivit i smarta konton 2026.
Priset i kronor: vad kostar och sparar det?
Vad kostar då allt detta? Grundpriset sätts av gas, och gas betalas i ETH. I skrivande stund kostar en ether runt 27 500 kronor enligt CoinGecko. En enkel överföring förbrukar 21 000 gas. Som räkneexempel: vid ett gaspris på 5 gwei landar den på ungefär 0,000105 ETH, alltså knappt tre kronor. En vanlig swap på huvudnätet drar snarare 150 000 gas, vilket vid samma antaganden blir drygt tjugo kronor.
Här blir batchningens värde konkret. Varje separat transaktion bär sin egen grundkostnad, så när approve och swap slås ihop till en enda transaktion sparar du inte bara ett klick utan också en uppsättning fasta avgifter. På Ethereums huvudnät handlar besparingen om några tiotal kronor per ärende; på billigare lager-2-nät är den i öresklass. Den verkliga vinsten är ofta inte kronorna utan tiden och den minskade risken, eftersom färre lösa godkännanden ligger och skräpar i kontot.
Gassponsring flyttar kostnaden snarare än att ta bort den. Någon betalar fortfarande, oftast appen eller plånboksleverantören, som ser utgiften som en marknadsföringskostnad för att sänka tröskeln. Modellen fungerar så länge sponsringen är villkorad, exempelvis bara för vissa funktioner eller upp till ett tak per användare. Utan sådana spärrar blir en öppen gaskran snabbt ett mål för missbruk.
Plånbokskriget: MetaMask, Ambire och resten
Plånbokssidan var först ut. MetaMask lanserade sin smarta kontofunktion med 7702 som den primära uppgraderingsvägen för befintliga användare, och valde en viktig säkerhetsgenväg: plånboken låter bara kontot låna kod från MetaMasks eget granskade kontrakt, inte från vilken adress som helst. Det begränsar flexibiliteten men stänger samtidigt dörren för den vanligaste attacken, där en användare luras att delegera till något skadligt.
Ambire profilerade sig tidigt som en 7702-plånbok och var bland de första att stödja standarden från start, inklusive en lösning för hårdvaruplånböcker via GridPlus. Trust Wallet och flera andra följde efter. Marknaden delade snabbt upp sig: några omfamnade 7702 direkt, andra väntade på revisioner och regulatorisk tydlighet, och en tredje grupp behandlar delegering som något användaren får slå på per transaktion.
För den tekniskt nyfikna finns en öppen, allmänt citerad förteckning på GitHub över vilka delegeringsmål som används i praktiken. Den visar en marknad som fortfarande konsolideras, där ett fåtal granskade kontrakt står för lejonparten av de legitima delegeringarna medan en lång svans av okända adresser bör behandlas med stor försiktighet.
Börsernas blinda fläck: när ett EOA plötsligt har kod
Så till den del som fått minst uppmärksamhet: börserna. För en kryptobörs är EIP-7702 mindre en funktion och mer ett operativt pussel, och pusslet sitter vid insättningsadressen. Historiskt kunde en börs utgå från att en EOA som skickade in pengar var ett dumt konto utan kod. Nu kan samma EOA peka på ett smart kontrakt och anta dess kod, samtidigt som adressen, saldot och nyckeln ser oförändrade ut.
Det låter abstrakt, men konsekvenserna är praktiska. En börs som krediterar insättningar automatiskt måste nu räkna med att avsändaren kan bete sig som ett kontrakt, med logik som körs vid överföringen. Rutiner som byggdes med antagandet ”EOA betyder enkel överföring” behöver ses över, från hur insättningar bekräftas till hur uttag till delegerade adresser hanteras. Det är inte en katastrof, men det är arbete, och arbetet är inte valfritt.
Det goda är att delegeringen är lätt att upptäcka. Vem som helst kan slå upp en adress i en blockutforskare och titta i kodfältet: ett rent EOA saknar kod, medan ett delegerat konto visar prefixet 0xef0100 följt av kontraktet det pekar på. Börserna kan alltså flagga delegerade insättningsadresser och tillämpa striktare kontroller på dem, precis som de redan gör med adresser kopplade till sanktioner eller kända bedrägerier.
De fyra hållningarna: så hanterar börser och appar delegeringen
Ethereum Foundation har samlat rekommendationerna för plånböcker och börser på en egen vägledningssida, och den delar in möjliga hållningar i fyra nivåer. De är användbara även för att förstå var en viss aktör står.
| Nivå | Vad den innebär | Lämplig för |
|---|---|---|
| Lat (lazy) | Gör inget särskilt; behandlar kontot som ett vanligt EOA | Enkla tjänster utan smarta funktioner |
| Medveten (aware) | Visar användaren aktiva delegeringar och erbjuder borttagning | Plånböcker som vill informera |
| Gemensam delegering | Vitlistar kända, granskade kontrakt med fullt ERC-4337-stöd | Aktörer som vill erbjuda smarta funktioner säkert |
| Egen delegering | Bygger och granskar ett eget delegeringskontrakt | Större aktörer med egna resurser |
Samma sida varnar för de konkreta fallgroparna: nätfiske där användaren luras att delegera, en delegering signerad med chain_id noll som gäller på alla EVM-kedjor samtidigt, lagringskollisioner när rester från en tidigare delegering stör en ny, och framkörningsattacker (frontrunning) där någon fångar upp signaturen och ändrar startvärden. Rekommendationen är genomgående att bara delegera till oföränderliga, granskade kontrakt.
Finansinspektionen, MiCA och det delegerade kontot
För svenska användare landar frågan till slut hos tillsynen. Sedan MiCA-förordningen (EU 2023/1114) blev fullt tillämplig är Finansinspektionen behörig myndighet för kryptotillgångstjänster i Sverige. FI har varit tydlig med tidslinjen: från den 1 oktober 2025 måste kryptobolag som vill fortsätta erbjuda tjänster i Sverige ha lämnat in en ansökan om tillstånd, eller upphöra med verksamheten.
Var kommer EIP-7702 in? MiCA bryr sig i hög grad om kontroll, alltså vem som faktiskt förfogar över nycklarna. Ett delegerat EOA där användaren själv håller nyckeln är fortfarande självförvar; delegeringen ändrar vad kontot kan göra, inte vem som äger det. Men i gränslandet blir det knivigare. En förvaringstjänst som erbjuder smarta funktioner genom att delegera kundernas konton till egna kontrakt måste kunna visa att kunden behåller kontrollen, annars riskerar tjänsten att klassas som förvaring med allt vad det innebär av krav på åtskillnad av tillgångar och ansvar vid förlust.
För dig som användare är den praktiska slutsatsen enkel. Så länge du håller din egen nyckel och delegerar till ett granskat kontrakt är du i självförvarets trygga hörn, utanför börsernas och förvararnas regelverk. Så snart någon annan styr delegeringen åt dig har du i praktiken lämnat ifrån dig en del av kontrollen, och då bör du veta exakt vem och till vilka villkor.
Baksidan: CrimeEnjoyor, sweeper-bots och 1,54 miljoner dollar
Ingen genomgång av 7702 är ärlig utan baksidan. Redan veckorna efter Pectra fylldes kedjan av skadliga delegeringar. Analysfirman Wintermute rapporterade att över 97 procent av alla tidiga delegeringar pekade på kontrakt med exakt samma kopierade kod, en familj av dränerare som fick smeknamnet CrimeEnjoyor. När ett konto med läckt nyckel tog emot ETH tömde kontraktet det omedelbart, enligt Wintermutes genomgång hos CoinDesk.
Det märkliga var att massdräneringen knappt lönade sig. CrimeEnjoyor-operatörerna spenderade omkring 2,88 ETH på att auktorisera runt 79 000 adresser, varav en enda adress stod för över hälften, och de uppföljande rånen gav enligt Wintermute i princip ingen avkastning. Attacken var med andra ord mer buller än byte, åtminstone i den första vågen.
Den riktade varianten var farligare. Enligt Scam Sniffer förlorade en enskild användare 1,54 miljoner dollar den 24 augusti 2025 efter att ha signerat en batchad 7702-transaktion på ett falskt gränssnitt som efterliknade Uniswap. Två dagar tidigare hade en annan förlorat en miljon dollar på samma sätt. Scam Sniffer påpekade att många användare fortfarande är omedvetna om riskerna, just därför att EIP-7702 är så nytt. De stulna tillgångarna slussades vidare via Relay Protocol.
| Händelse | Tidpunkt | Omfattning | Analys |
|---|---|---|---|
| CrimeEnjoyor-vågen | maj till juni 2025 | 97 % av tidiga delegeringar; cirka 79 000 adresser | Wintermute |
| Enskild nätfiskeförlust | 24 augusti 2025 | 1,54 miljoner dollar | Scam Sniffer |
| Föregående nätfiske | augusti 2025 | 1 miljon dollar | Scam Sniffer |
Mönstret känns igen från varje ny teknikvåg: verktyget är neutralt, men angriparna är snabbast att lära sig det. Vem som egentligen står för notan när ett konto töms är sällan självklart, något vi grävt i separat i räkningen efter hacket. Och de mest kostsamma intrången kommer inte alltid utifrån; ibland sitter de redan på insidan, som vi visade i obduktionen utan kodfel.
Hygienen de flesta glömmer: att återkalla en delegering
Den enskilt viktigaste vanan en 7702-användare kan lära sig är att återkalla. En delegering försvinner inte av sig själv; den ligger kvar tills du aktivt tar bort den, och att ta bort den innebär att signera en ny auktorisering som pekar på nolladressen (0x0000000000000000000000000000000000000000). Då töms kodfältet och kontot blir ett rent EOA igen. Både OpenZeppelins dokumentation och de flesta plånböcker beskriver numera rutinen.
Kontrollen är lika enkel. Slå upp din adress i en blockutforskare och titta i kodfältet: syns prefixet 0xef0100 har du en aktiv delegering, och då bör du veta exakt vilket kontrakt den pekar på. Den som vill ha en steg-för-steg-rutin för att städa bland gamla delegeringar hittar den i delegeringen du glömde att återkalla.
En viktig brasklapp: om din privata nyckel faktiskt är stulen, inte bara lurad att signera en delegering, hjälper det inte att återkalla. Angriparen delegerar bara om kontot direkt efteråt. I det läget finns bara en åtgärd, och den är att så snabbt som möjligt flytta allt av värde till en ny, ren plånbok.
Hårdvaruplånböcker och den vita listan
Hårdvaruplånböckerna har gått den försiktiga vägen. Enligt Ethereum Foundations vägledning är samsynen i branschen att inte exponera godtycklig delegering alls, utan att arbeta med en lista över betrodda delegeringskontrakt. Logiken är enkel: att delegera sitt EOA till ett kontrakt ger kontraktet makt över alla kontots tillgångar, och det är inte ett beslut man vill klicka igenom på en liten skärm utan att förstå.
Det reser en subtil fråga som är lätt att missa: när du delegerar litar du inte bara på din egen nyckel, utan också på kontraktet du pekar på och på alla beroenden det i sin tur har. Ett granskat kontrakt i dag kan få en ny version i morgon, och en uppgradering du inte läste kan ändra spelreglerna. Det dolda beroendet bakom delegeringen har vi ägnat en egen granskning i delegaten du aldrig läste.
Praktiskt betyder det att hårdvaruplånboken fortfarande är det säkraste valet för större innehav, men att dess 7702-stöd medvetet är snävare. Den som vill ha full flexibilitet får ofta göra det i en programvaruplånbok med mindre belopp, och hålla kylförvaret för det som ska ligga orört.
Sessionsnycklar, spel och AI-agenter
Sessionsnycklar förtjänar en egen titt, för det är där 7702 känns mest i vardagen. En sessionsnyckel kan få en livslängd (säg en timme eller en vecka), ett utgiftstak (ett maxbelopp per transaktion eller per session) och en funktionsspärr (bara anropa swap på ett visst protokoll). Inom de ramarna kan en app agera å dina vägnar utan att du behöver godkänna varje enskilt steg.
För spel är det precis vad som saknats. Ett blockkedjespel med hundratals mikrohandlingar i timmen blir outhärdligt om varje drag kräver en signatur, men med en sessionsnyckel flyter det på som i vilket annat spel som helst. Det är en av anledningarna till att 2026 blev året då web3-spelen började kännas som spel, något vi skrev om i genomgången av web3-spel 2026. Studior som bygger på egna kedjor, som Ronin, lutar sig tungt mot den här sortens kontoteknik, vilket i sin tur påverkar hur deras tokenekonomi hänger ihop; vi bröt ner Ronins fall i analysen av RON.
Samma mekanik öppnar för AI-agenter som handlar å användarens vägnar inom strikt avgränsade mandat, utan att någonsin röra den egentliga nyckeln. Det är kraftfullt och oroande på samma gång, för en agent med en för generös sessionsnyckel är ett nytt slags risk. Och när spelgemenskaper och protokoll ska besluta om vilka delegeringar och agenter som ska tillåtas hamnar vi snabbt i styrningsfrågor, ett ämne vi tog upp i DAO-dramat i web3-gaming.
Efter Fusaka: Glamsterdam och vägen mot full account abstraction
Vart är allt detta på väg? Nästa namngivna uppgradering efter Fusaka heter Glamsterdam och väntas under 2026, med förslag som enshrined proposer-builder separation (ePBS) och block-level access lists. Ingen av dem handlar direkt om 7702, men tillsammans pekar de åt samma håll: ett Ethereum där skillnaden mellan ett vanligt konto och ett smart kontrakt gradvis suddas ut.
Det är själva slutmålet. EIP-7702 var aldrig tänkt som en permanent lösning, utan som ett steg mot full account abstraction, där varje konto kan köra kod och begreppet EOA till slut blir en historisk fotnot. Att bron byggdes så att den inte låser fast en viss design var hela poängen, precis som författarna skrev i specifikationen. Vem som faktiskt styr den riktningen, och hur konsensus uppstår utan formell omröstning, utforskade vi i gemenskapsstyrning utan omröstning.
Spänningen mellan att skeppa funktioner snabbt och att granska dem noga är inbyggd i hela historien om 7702. De som bygger vill ge användarna kraft nu; de som granskar vill vara säkra först. Den dubbla rollen, forskaren och skepparen i samma person, porträtterade vi i byggarens två ansikten.
Så tänker du som svensk användare
Vad bör du då göra rent konkret? Här är en kort checklista för den svenska 7702-användaren i slutet av 2026.
- Kontrollera om ditt konto redan är delegerat genom att leta efter prefixet 0xef0100 i kodfältet hos en blockutforskare.
- Delegera bara till kontrakt som din egen plånbok föreslår, eller till kända, granskade adresser; undvik att signera delegeringar på webbplatser du inte litar fullständigt på.
- Var extra misstänksam mot batchade transaktioner på DeFi-gränssnitt; det är precis där nätfisket med 7702 slår till.
- Återkalla gamla delegeringar du inte längre använder genom att delegera till nolladressen.
- Använd hårdvaruplånbok för större innehav och spara de smarta funktionerna för konton med mindre belopp.
- Kontrollera om din börs eller förvaringstjänst har tillstånd från Finansinspektionen, och läs villkoren om de erbjuder att delegera ditt konto åt dig.
EIP-7702 är varken frälsning eller fälla. Det är ett moget, brett använt verktyg som gör vardagen på kedjan smidigare, samtidigt som det flyttar en del av ansvaret till användaren och en del av arbetet till börserna. Plånboken blev smart snabbare än börsen hann bli det. För svenska användare är den bästa hållningen densamma som alltid i krypto: förstå vad du signerar, håll din nyckel, och lita inte på bekvämlighet du inte kan återkalla.
Frequently Asked Questions
Vad är EIP-7702 enkelt förklarat?
EIP-7702 är en Ethereum-standard, aktiverad med Pectra i maj 2025, som låter ett vanligt konto (EOA) tillfälligt låna kod från ett smart kontrakt. Kontot behåller sin adress och sin nyckel men får smarta funktioner som batchning, gassponsring och sessionsnycklar.
Är EIP-7702 säkert att använda?
Tekniken i sig är säker, men den flyttar ansvar till användaren. Den vanligaste risken är nätfiske där du luras att delegera till ett skadligt kontrakt. Delegera bara till granskade kontrakt, var försiktig med batchade transaktioner på okända webbplatser, och återkalla delegeringar du inte använder.
Hur tar jag bort en EIP-7702-delegering?
Du återkallar en delegering genom att signera en ny auktorisering som pekar på nolladressen, 0x0000000000000000000000000000000000000000. Då töms kontots kodfält och det blir ett vanligt EOA igen. Kontrollera resultatet genom att titta efter prefixet 0xef0100 i kodfältet hos en blockutforskare. Om nyckeln är stulen räcker det inte att återkalla; flytta då allt till en ny plånbok.
Hur påverkar EIP-7702 kryptobörser?
För börser är delegerade konton ett operativt pussel. En insättningsadress som förr var ett enkelt konto kan nu innehålla kod, vilket tvingar börserna att uppdatera hur de bekräftar insättningar och hanterar uttag. De kan upptäcka delegeringar genom att leta efter prefixet 0xef0100 och tillämpa striktare kontroller.
Vad kostar det att använda EIP-7702 i kronor?
Grundkostnaden är gas, som betalas i ETH (runt 27 500 kronor per ether i skrivande stund). En enkel överföring kostar några kronor vid låga gaspriser, en swap på huvudnätet något tiotal kronor. Batchning sparar fasta avgifter, och med gassponsring kan appen eller plånboken stå för gasen helt.
Av Yuki Tanaka, HOGE Wire, 2 oktober 2026.