h hoge.gg
Subscribe
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
BTC$67,432.18+2.34%ETH$3,521.44+1.08%SOL$178.62-0.62%BNB$612.30+0.41%XRP$0.6234-0.18%ADA$0.4521+3.12%DOGE$0.1623+1.86%AVAX$38.71-1.24%LINK$17.84+0.92%HOGE$0.00004120+4.21%
● Wallets & Exchanges

EIP-7702 och blindsignering: läser du vad du signerar?

En EIP-7702-signatur flyttar inga pengar utan installerar kod, och därför ser den ofarlig ut. Så fungerar blindsignering, clear signing och simuleringsfisket som lurar plånboken 2026.

Drygt ett år efter att Pectra-uppgraderingen aktiverades den 7 maj 2025 kan tiotals miljoner vanliga Ethereum-konton numera bete sig som smarta konton. Den tekniska nyckeln heter EIP-7702, och den mest avgörande sekunden i hela mekaniken är inte när pengar rör sig, utan när du skriver under. En enda signatur räcker för att lämna över kontrollen av hela ditt konto.

Det är där den här texten lägger fokus. En 7702-auktorisering flyttar inga tillgångar i signeringsögonblicket; den installerar kod. Just därför ser den ofarlig ut på skärmen, och just därför har den blivit angriparnas favoritpunkt. Frågan som avgör om din plånbok överlever 2026 är enkel att formulera och svår att svara på: läser du faktiskt vad du signerar?

Marknaden ger frågan tyngd. ETH handlades den 7 september kring 2 495 dollar, ungefär 23 900 kronor vid en dollarkurs runt 9,59 (CoinGecko, exchangerates.org.uk). Enligt BundleBear har nätverket passerat 100 miljoner set-code-transaktioner och drygt 55 miljoner aktiva delegeringar, plus över 239 miljoner kumulativa auktoriseringar. Den sista siffran är kraftigt uppblåst av sopmaskinskontrakt, vilket vi återkommer till, men riktningen är ändå tydlig: det tysta smarta kontot är redan mainstream.

Vad EIP-7702 gör, kort och konkret

EIP-7702 bär titeln Set Code for EOAs och är skriven av Vitalik Buterin, Sam Wilson, Ansgar Dietrichs och Matt Garnett (eips.ethereum.org). Den ersatte det äldre förslaget EIP-3074 och löser ett gammalt problem: en vanlig plånboksadress (en externally owned account, EOA) kunde bara göra en sak i taget och saknade programmerbar logik. Ett smart konto kunde bunta ihop steg, betala gas i en stablecoin och sätta upp begränsade signeringsnycklar, men krävde att du flyttade till en helt ny adress.

7702 river den muren utan att du byter adress. En ny transaktionstyp, 0x04, bär med sig en lista av auktoriseringar. När du signerar en sådan får din EOA en liten pekare inlagd som kod: prefixet 0xef0100 följt av adressen till ett kontrakt. Från och med då kör din adress kontraktets kod i sitt eget sammanhang, med dina tillgångar, din nonce och din nyckel oförändrade. Delegeringen är återkallelig: pekar du om till nulladressen försvinner koden igen. Det är samma adress som förut, men den har fått en hjärna, och den hjärnan är utbytbar. Att samma mekanism låter en spelbot eller en AI-agent agera i ditt ställe gör bara läsbarheten viktigare, inte mindre viktig.

Officiellt beskrivs 7702 som ett komplement till ERC-4337, inte en ersättning. 4337 byggde account abstraction ovanpå protokollet med en egen mempool och egna bundlers; 7702 tar en genväg och uppgraderar EOA:n direkt i protokollet. För användaren är skillnaden ofta osynlig, och det är precis det som gör signeringsfrågan så laddad.

Varför signeringsögonblicket är den verkliga attackytan

En 7702-auktorisering är inte en vanlig transaktion. Den är en fristående signatur över tre fält: kedje-id, kontraktsadress och nonce, förseglad med magiska byten 0x05, alltså keccak av 0x05 följt av den RLP-kodade trippeln. Poängen är att signaturen kan skapas separat från transaktionen som skickar in den, och att en enda giltig signatur ger bestående, obegränsad kontroll över kontot tills du aktivt nollställer den. Det finns ingen chargeback, ingen ångerrätt och ingen bank som backar transaktionen.

Det är den egenskapen angriparna utnyttjar. En färsk genomgång från forskarna Minfeng Qi och kollegor kartlade över 150 000 auktoriserings- och exekveringshändelser kopplade till ungefär 26 000 adresser och identifierade tre exploateringsvägar: användardriven (offret luras signera), angripardriven och protokolltriggad, där en enda signerad trippel räcker för ett bestående, villkorslöst övertagande (arXiv:2512.12174). Gemensamt för alla tre är att den farliga handlingen inte ser ut som en stöld. Den ser ut som en signaturbegäran, ofta inbäddad i ett gränssnitt som utger sig för att vara en vanlig swap eller en airdrop.

Med andra ord: koden i 7702 är inte buggig. Faran sitter i människan framför skärmen och i det hon inte kan läsa. Därför är frågan om läsbarhet inte en detalj i marginalen, utan hela säkerhetsmodellen.

Anatomin av en 7702-auktorisering

För att veta vad du godkänner behöver du veta vad fälten betyder. Tabellen nedan bryter ner en auktorisering och vad du bör kontrollera i varje led.

FältVad det ärVad du bör kontrollera
chain_idKedjan auktoriseringen gäller påVärdet 0 betyder att signaturen gäller på alla kedjor, en replayrisk; vill du binda den till en kedja ska id:t matcha
address (delegator)Kontraktet din adress ska köraKänner din plånbok igen adressen som sin egen granskade delegator? En okänd adress är en röd flagga
nonceSkydd mot omkörningSka stämma med kontots nästa nonce; fel värde gör auktoriseringen ogiltig
y_parity, r, sSjälva signaturenSkapas av din nyckel; det är detta enda klick som lämnar över kontrollen
0xef0100-designatornKoden som skrivs in on-chain23 byte: prefix plus 20-byteadress; syns i en block-utforskare och avslöjar om kontot är delegerat
reset till nulladressÅterkallelseEn ny auktorisering till 0x000…000 nollställer koden; enda vägen tillbaka

Det centrala i tabellen är designatorn 0xef0100. Den är din kvittens: dyker den upp i kontots kod är du delegerad, och de tjugo byten som följer säger till vilket kontrakt. Kan du inte matcha den adressen mot något du litar på har du ett problem, oavsett hur snyggt signeringsfönstret såg ut.

Blindsignering och läxan från Bybit

Den dyraste lektionen i blindsignering kostade 1,5 miljarder dollar. Den 21 februari 2025 tömdes en kall plånbok tillhörande börsen Bybit, den största kryptostölden någonsin. Det var inget fel i smartkontraktet: angriparna komprometterade en utvecklarmaskin, injicerade skadlig kod i signeringsgränssnittet och lät undertecknarna se en helt normal överföring, medan den signerade nyttolasten i själva verket bytte ut kontraktets logik via ett delegatecall-anrop. Undertecknarnas hårdvaruplånböcker visade bara en hash (The Block). FBI attribuerade dådet till den nordkoreanska Lazarus-gruppen.

Poängen för 7702 är rak: om du inte kan läsa vad du signerar spelar det ingen roll hur säker enheten är. Odysseus, grundare av säkerhetsfirman Phylax, sammanfattade det efter Bybit med orden «a hardware wallet is pointless if the transaction is signed on an internet-connected laptop or phone» (The Block). Ido Ben Natan, grundare av Blockaid, kallar kombinationen blindsignering och skräddarsydd skadlig kod «perhaps the fastest-growing threat in crypto» (The Block).

En 7702-auktorisering är den perfekta blindsigneringsfällan. Den installerar kod och rör inga pengar, så den ser mindre farlig ut än en vanlig överföring, samtidigt som den ger mer kontroll bort. En hash på en liten skärm räcker inte för att skilja en snäll delegator från en sopmaskin.

Clear signing och ERC-7730: att göra det oläsliga läsbart

Motmedlet mot blindsignering heter clear signing: att plånboken visar vad en transaktion faktiskt gör, i klartext, i stället för en rå hexsträng. Standarden bakom det heter ERC-7730 och bygger på JSON-beskrivningar som berikar ett kontrakts ABI, EIP-712-data och 4337-anrop så att gränssnittet kan säga «du delegerar kontot till kontrakt X» i stället för att bara visa en signaturbegäran.

Initiativet startade hos Ledger och lämnades 2026 över till Ethereum Foundation, som numera driver ett öppet register för beskrivningarna med bidrag från bland andra Trezor, MetaMask, Fireblocks och WalletConnect (clear-signing-registret på GitHub). Charles Guillemet, teknikchef på Ledger, beskriver skiftet mot förhandskontroll som «a fundamental shift in crypto security, from reactive verification to proactive protection» (Ledger). Säkerhetsfirman SlowMist gav samma råd redan efter Pectra: plånböcker bör snabbt stödja 7702 och tydligt visa målkontraktet när användaren signerar en delegering, just för att minska fiskerisken (The Block).

Haken är täckningen. Clear signing fungerar bara om det finns en beskrivning för just det kontrakt du interagerar med. Ett nytt, okänt kontrakt, precis den sortens kontrakt en angripare sätter upp, saknar ofta beskrivning, och då faller plånboken tillbaka på den råa hashen. Läsbarhet är alltså ett lager som växer, inte en garanti som redan täcker allt.

Simulering: förhandsvisningen som ska rädda dig

Det andra försvarslagret är transaktionssimulering. I stället för att beskriva vad kontraktet borde göra, kör plånboken transaktionen i en sandlåda och visar utfallet: dessa tokens lämnar kontot, dessa kommer in. Blockaid, som är förvalt aktiverat i MetaMask, gör en integritetsbevarande simulering och varning före signering (The Block). Rabby visar en liknande förhandsvisning direkt på signeringsskärmen, och Ledger lanserade sin Transaction Check den 30 april 2025 med simulering och maskininlärd hotdetektion på enheten (Ledger).

För en 7702-auktorisering är det oerhört värdefullt: en bra simulering kan i klartext säga att en signatur delegerar hela kontot till en okänd adress, vilket är svårt att bortförklara. Många drainer-försök stoppas i det ögonblicket, och kombinationen clear signing plus simulering har höjt ribban rejält jämfört med den nakna hashen från 2023.

Men simuleringen bygger på ett antagande som inte alltid håller: att kontraktet gör samma sak i förhandsvisningen som i verkligheten. Det antagandet är precis vad nästa generation angripare river sönder.

Simuleringsfiske: när förhandsvisningen ljuger

Den mest oroande färska studien på området beskriver ett angrepp som forskarna kallar simuleringsfiske. I artikeln Blockchain Transaction Simulation Phishing visar Xiaocan Wang, Shixuan Guan, Tong Yang, Xiapu Luo, Yue Duan och Kai Li hur ett kontrakt kan bete sig olika beroende på kedjans tillstånd: i simuleringsläge visar det ett ofarligt eller till och med lönsamt utfall, men vid den faktiska exekveringen omdirigeras pengarna till angriparens adress (arXiv:2607.28747).

Siffrorna är inte små. Forskarna hittade över 4 000 sådana fiskekontrakt utplacerade mellan augusti 2024 och juni 2025, med fler än 5 700 identifierade offer och sammanlagt runt 3,48 miljoner dollar i förluster, varav 91,5 procent på Ethereum. De testade angreppet över Ethereum, BNB Smart Chain, Avalanche och Polygon och byggde ett detektionsverktyg vid namn SIMGUARD som analyserar bytekod statiskt och dynamiskt för att avslöja den tillståndsberoende dubbelnaturen.

Slutsatsen är obekväm men viktig: en grön förhandsvisning är inte ett kvitto på att du är säker. Simulering är ett lager, inte ett orakel. För 7702 betyder det att även den som gör allt rätt, kollar simuleringen och läser sammanfattningen, kan bli lurad om kontraktet är byggt för att ljuga i sandlådan. Det höjer värdet på det mest grundläggande försvaret av alla: att bara delegera till kontrakt du på förhand vet är granskade och som din plånbok känner igen.

Verifieringslagren: vad varje verktyg gör och var det brister

Inget enskilt lager räcker. Poängen är att stapla dem och känna till varje lagers blinda fläck.

LagerVad det görVar det brister
Blindsignering (rå hash)Visar en signaturbegäran och en hashSäger ingenting om vad du godkänner; Bybit-nivå av risk
Clear signing (ERC-7730)Visar handlingen i klartextKräver att en beskrivning finns; nya, okända kontrakt saknar den ofta
Simulering (Blockaid, Rabby, Ledger)Kör transaktionen i en sandlåda och visar utfalletKan luras av tillståndsberoende kontrakt (simuleringsfiske)
HårdvaruplånbokHåller nyckeln offlineMeningslös om nyttolasten signeras på en infekterad värd
Whitelist och sunt förnuftDelegera bara till kända, granskade kontraktKräver disciplin; ett enda felklick räcker

Det som håller ihop stapeln är den understa raden. När clear signing saknar beskrivning och simuleringen kan luras, är det din egen regel om att aldrig delegera till en oigenkänd adress som är den sista linjen.

CrimeEnjoyor och sopmaskinsekonomin

För att förstå hoten i praktiken är det värt att titta på det märkligaste fenomenet i 7702-statistiken. Handelsfirman Wintermute konstaterade kort efter Pectra att omkring 97 procent av de tidiga auktoriseringarna pekade på identisk, kopierad bytekod, en sopmaskin som fick smeknamnet CrimeEnjoyor (CoinDesk). Den skyhöga andelen speglar dock att sopmaskiner spammar just auktoriseringar; kontraktet gör en enda sak: vidarebefordrar automatiskt varje inkommande ETH till en angriparadress. Enligt Wintermutes genomgång räckte ungefär 2,88 ETH för att auktorisera runt 79 000 adresser, som i praktiken saknade inkommande överföringar.

Det avgörande är att Wintermute samtidigt betonade att kontrakten knappast var lönsamma. De tömde adresser vars nycklar redan hade läckt, alltså plånböcker som ofta redan var tomma. Det är inte ett fel i 7702, utan ett effektivare sätt att städa redan komprometterade konton. Senare kartläggningar har följt hur sopmaskinen itererats i flera generationer (Cointelegraph). Det verkligt kostsamma är inte sopmaskinen, utan riktade fiskeangrepp. Redan den 24 maj 2025 förlorade en MetaMask-användare 146 551 dollar sedan en 7702-batch signerats i en Inferno Drainer-kampanj (ChainPlay). I augusti 2025 tömdes först fem tokenslag i ett angrepp förklätt till Uniswap-swappar, värt runt 1 miljon dollar (CryptoSlate), och den 24 augusti förlorade ett offer runt 1,54 miljoner dollar i wstETH, cbBTC och NFT:er efter att ha signerat i ett förfalskat DeFi-gränssnitt, varefter bytet bryggades vidare via Relay (Cryptopolitan).

Sett över hela året är trenden ändå nedåt. Fiskeförlusterna i kryptosektorn föll med 83 procent under 2025 till omkring 83,85 miljoner dollar, och antalet offer sjönk med 68 procent till runt 106 000, enligt Scam Sniffer, även om två stora 7702-relaterade fall i augusti stod för 2,54 miljoner dollar (Cointelegraph). Just augusti blev en topp, med totalt 12,17 miljoner dollar i fiskeförluster och drygt 15 000 offer under månaden, till stor del drivet av 7702-baserade batch-signaturer (CryptoRank). Riskerna är inte heller bara fiske: så sent som i april 2026 tömdes en reservpool sedan ett administratörskonto delegerat via 7702 till en batchfunktion som saknade åtkomstkontroll, ett rent konfigurationsfel snarare än en lurad användare (DARKNAVY). För en djupare genomgång av vad datan säger om riskerna har vi tittat på just detta i EIP-7702:s mörka sida.

Protokollet fungerar, nycklarna gör det inte

Den mest empiriskt grundade bilden av riskerna kommer från en studie som presenterades vid USENIX Security 2026 av Mingyuan Huang och kollegor. De gick igenom omkring 22,8 miljarder transaktioner över sju kedjor fram till mitten av juli 2025 och analyserade 3 664 166 auktoriseringar. Mer än 63 procent, alltså 2 322 548, var kopplade till skadliga kontrakt, och forskarna bekräftade manuellt 924 distinkta skadliga kontrakt. De realiserade förlusterna landade på ungefär 2,36 miljoner dollar med ytterligare runt 10,14 miljoner dollar i exponering (USENIX).

Den siffran, 63 procent skadligt, låter alarmerande men behöver nyans: den räknar transaktioner, inte användare eller dollar, och sopmaskinerna återanvänds oproportionerligt mycket. Det är inte ett bevis på att protokollet är trasigt, utan på att en billig, kopierbar attack skalar. Taylor Monahan, säkerhetsforskare på MetaMask, har återkommande gjort just den poängen: det här är inte ett 7702-problem utan samma problem som kryptovärlden brottats med sedan dag ett, att slutanvändare har svårt att skydda sina privata nycklar, och 7702 gör mest att en redan kapad adress kan tömmas billigare och smidigare (MetaMask säkerhetsrapport, juni 2025).

Tabellen nedan sammanfattar de vanligaste vektorerna och hur du möter dem.

VektorHur den fungerarMotmedel
Blind auktorisering (fiske)Offret luras signera en delegering i ett falskt gränssnittClear signing, simulering, delegera bara till kända kontrakt
Sopmaskin (CrimeEnjoyor)Tömmer adresser vars nyckel redan läcktByt plånbok om nyckeln kan vara komprometterad
chain_id = 0 replaySamma signatur återanvänds på flera kedjorGodkänn bara kedjespecifika auktoriseringar
Storage collisionUtvecklarfel där delegatorns lagring krockarERC-7201-namespacing; välj granskade delegatorer
SimuleringsfiskeKontraktet ljuger i sandlådan, omdirigerar vid exekveringLita inte enbart på förhandsvisningen; håll dig till whitelist
Init front-runningAngripare hinner före vid initieringIngen initcode i delegatorn; atomisk uppsättning

Hårdvaruplånboken: bäst i klassen, men inte ofelbar

En hårdvaruplånbok är fortfarande det starkaste enskilda skyddet, eftersom nyckeln aldrig lämnar enheten. Men Bybit visade gränsen: skyddet gäller nyckeln, inte omdömet. Om nyttolasten byggs ihop på en infekterad dator och du bara ser en hash på hårdvaruskärmen, godkänner du blint oavsett hur säker chippen är.

Det är därför tillverkarna nu satsar på clear signing på själva enheten och på förhandskontroller som Ledgers Transaction Check. Kombinationen är rätt riktning: en offline-nyckel som samtidigt kan visa dig i klartext att den signatur du är på väg att göra delegerar hela kontot. Men även här gäller lagerlogiken. En hårdvaruplånbok som saknar en ERC-7730-beskrivning för det aktuella kontraktet faller tillbaka på hashen, och en simulering på enheten kan luras av samma tillståndsberoende trick som en i mjukvaran. Slutsatsen är inte att strunta i hårdvara, tvärtom, utan att inte förväxla den med osårbarhet.

Så läser och nollställer du en delegering

Det praktiska försvaret är att kunna kontrollera och städa dina egna delegeringar. Gör så här, i tur och ordning.

  1. Slå upp din adress i en block-utforskare som Etherscan. Börjar kontots kod med 0xef0100 är kontot delegerat, och de följande tjugo byten är kontraktet du pekar på.
  2. Jämför den kontraktsadressen mot din plånboks kända, granskade delegator. MetaMask, Ambire och flera andra hårdkodar sin egen; en adress du inte känner igen är en varningsflagga.
  3. Använd en delegeringskoll som eip7702.app eller revoke.cash för att se delegeringen. Kom ihåg att revoke.cash kan visa men inte återkalla en 7702-delegering; själva nollställningen måste ske i plånboken.
  4. Återställ genom att signera en ny auktorisering till nulladressen, 0x000…000, via plånbokens egen funktion. Det raderar koden och gör kontot till en vanlig EOA igen.
  5. Är kontot redan komprometterat: lita inte på att en återkallelse räcker. Flytta tillgångarna till en ny plånbok med nya nycklar, för den läckta nyckeln kan när som helst delegera om kontot.

Rutinen tar några minuter och bör göras på varje kedja där du varit aktiv, eftersom delegeringar är kedjespecifika om de inte signerats med chain_id noll.

Börsen och förvararen vid insättningskanten

Signeringsfrågan slutar inte hos privatpersonen. Den landar hårt hos börser och förvarare, för när börsen själv blir din plånbok ärver den också ansvaret att läsa vad som skrivs under. Ett konkret problem är insättningsadresser: om en användares unika insättningsadress är en 7702-delegerad EOA som pekar på en sopmaskin, kan medel som skickas dit fångas innan börsen hinner konsolidera dem. Därför har allt fler handelsplatser börjat skärma av 0xef0100-designatorn vid insättnings- och uttagskanten.

På institutionssidan är svaret ofta MPC-förvar snarare än en enskild nyckel. Fireblocks har argumenterat för att en enda skadlig delegering är allt som krävs för att äventyra ett konto, och att man därför bara bör delegera till fullt granskade kontrakt och helst begränsa 7702 till hetplånböcker med lägre värden (Fireblocks). Tabellen jämför hur olika förvarsmodeller förhåller sig till 7702.

ModellNycklar7702-relevans
EOA (självförvar)En privat nyckelKan delegeras direkt; hela risken ligger på ägaren
Smart konto (ERC-4337)Kontraktslogik plus signernyckelDelegering byggd in i kontraktet; ingen 7702 behövs
7702-delegerad EOASamma nyckel som förutFår smarta funktioner; designatorn måste övervakas
MPC-förvar (t.ex. Fireblocks)Nyckeln delad över flera parterIngen enskild felpunkt; policy off-chain; 7702 för smidighet
Börsförvar (depå)Börsen håller nycklarnaKunden signerar inget on-chain; börsen bär screeningplikten

Den operativa gränsdragningen mellan självförvar och depå, och hur ett smart konto hanteras just vid börskanten, har vi gått igenom mer i detalj i genomgången av hur EIP-7702 möter börsen.

Finansinspektionen, MiCA och gränsen för självförvar

För svenska läsare är regelbilden viktig att få rätt. Ett rent självförvarat konto, oavsett om det är en vanlig EOA eller en 7702-delegerad plånbok, ligger utanför MiCA:s tillståndsplikt. MiCA reglerar leverantörer av kryptotillgångstjänster (CASP), som börser och förvarare, inte protokollet eller den mjukvara du själv kör. Finansinspektionen är Sveriges behöriga myndighet under MiCA, och sedan den 1 oktober 2025 måste varje kryptoföretag som riktar sig till svenska kunder ha ansökt om tillstånd hos FI eller upphöra (Finansinspektionen).

Gränsen blir gråare i takt med att plånböckerna blir smartare. Tredjepartstjänster för återställning, molnbaserade passkeys och gassponsring som andra betalar för närmar sig gränslandet mot en reglerad tjänst, medan den nakna nyckeln du håller själv förblir utanför. Skickar du tillgångar till eller från en börs gäller dessutom reglerna om överföring av medel (travel rule) för den reglerade motparten: sedan den 30 december 2024 måste en tjänsteleverantör vid överföringar över 1 000 euro till eller från en självförvarad adress vidta åtgärder för att bedöma om adressen kontrolleras av kunden (förordning (EU) 2023/1113). Rena överföringar mellan två självförvarade plånböcker, utan någon börs inblandad, faller däremot utanför. Kryptoderivat som terminer och eviga kontrakt är dessutom finansiella instrument under MiFID II snarare än under MiCA. För din 7702-delegering ändrar inget av detta grundregeln: ansvaret för vad du signerar är ditt.

Vad händer härnäst: Fusaka, native konton och läsbar signering

7702 var tänkt som en brygga till native account abstraction, alltså kontologik direkt i protokollet utan externa bundlers. Den bryggan dröjer kvar längre än väntat. Ethereums Fusaka-uppgradering aktiverades den 3 december 2025 med PeerDAS och en höjd gasgräns, men innehöll ingen native AA (CoinDesk). De konkurrerande förslagen ligger fortfarande i pipeline: EIP-8141 som frame-transaktioner mot en framtida Hegota-fork, och Base-lägrets EIP-8130, vars lansering på mainnet nu står som obestämd och som ännu bara körs på ett devnet (Bitcoinist). Vad som händer med din delegering den dag native konton väl landar har vi rett ut i texten om bron som dröjer kvar.

Mognaden manar till ödmjukhet. Redan när förslaget diskuterades varnade Ethereum-kärnutvecklaren Marius van der Wijden med orden «It’s still a very early proposal, so we need to evaluate all the rough edges» (DL News). Poängen står sig: native AA löser en del av infrastrukturberoendet, men det löser inte människan framför skärmen. Så länge en signatur kan installera kod är läsbarheten, clear signing och pålitlig simulering, den verkliga fronten. Det bästa som kan hända 2026 är inte ännu en ny transaktionstyp, utan att det blir standard att du faktiskt ser vad du godkänner.

Frequently Asked Questions

Vad är EIP-7702, kort förklarat?

EIP-7702 är en Ethereum-funktion som aktiverades i Pectra-uppgraderingen den 7 maj 2025. Den låter en vanlig plånboksadress (EOA) tillfälligt köra ett smart kontrakts kod genom att signera en auktorisering, en ny transaktionstyp 0x04. Du behåller din adress och nyckel, men kontot får smarta funktioner som att bunta transaktioner eller betala gas i en stablecoin. Delegeringen är återkallelig genom att peka om till nulladressen.

Kan någon tömma min plånbok med EIP-7702?

Inte genom själva protokollet. En angripare behöver antingen lura dig att signera en delegering till ett skadligt kontrakt eller redan ha din privata nyckel. De så kallade sopmaskinerna, som CrimeEnjoyor, tömmer främst adresser vars nycklar redan läckt. Det starkaste skyddet är att aldrig signera en auktorisering till en adress du inte känner igen och att använda plånböcker med clear signing och simulering.

Hur ser jag om mitt konto är delegerat?

Slå upp din adress i en block-utforskare som Etherscan. Om kontots kod börjar med 0xef0100 är kontot delegerat, och de följande tjugo byten anger vilket kontrakt. Verktyg som eip7702.app och revoke.cash kan också visa delegeringen. Kontrollera varje kedja separat, eftersom delegeringar normalt är kedjespecifika.

Hur återkallar jag en delegering?

Signera en ny auktorisering till nulladressen via plånbokens egen funktion, vilket nollställer koden. Revoke.cash kan visa en delegering men inte återkalla den, så nollställningen måste göras i plånboken. Om din nyckel kan vara komprometterad räcker inte en återkallelse: flytta tillgångarna till en ny plånbok med nya nycklar.

Övervakar Finansinspektionen mitt smarta konto?

Nej. Rent självförvar, inklusive en 7702-delegerad plånbok, ligger utanför MiCA:s tillståndsplikt. Finansinspektionen övervakar leverantörer av kryptotillgångstjänster som börser och förvarare, inte protokollet eller din egen mjukvara. Hybridtjänster för återställning eller gassponsring kan hamna i ett gråområde, och vid överföringar till en börs gäller travel rule för den reglerade motparten.

Av Yuki Tanaka, senior redaktör, HOGE Wire

Share 𝕏 Post Telegram