{"id":511,"date":"2026-09-27T05:00:27","date_gmt":"2026-09-27T05:00:27","guid":{"rendered":"https:\/\/hoge.gg\/se\/eip-7702-delegatkontrakt-dolt-beroende-2026\/"},"modified":"2026-09-27T05:00:27","modified_gmt":"2026-09-27T05:00:27","slug":"eip-7702-delegatkontrakt-dolt-beroende-2026","status":"publish","type":"post","link":"https:\/\/hoge.gg\/se\/eip-7702-delegatkontrakt-dolt-beroende-2026\/","title":{"rendered":"Delegaten du aldrig l\u00e4ste: EIP-7702:s dolda beroende 2026"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Under de f\u00f6rsta veckorna efter att Ethereums Pectra-uppgradering aktiverades p\u00e5 mainnet den 7 maj 2025 lade analytiker p\u00e5 marknadsgaranten Wintermute m\u00e4rke till n\u00e5got besynnerligt. Mer \u00e4n <a href='https:\/\/www.coindesk.com\/tech\/2025\/06\/02\/post-pectra-upgrade-malicious-ethereum-contracts-are-trying-to-drain-wallets-but-to-no-avail-wintermute'>97 procent av alla nya EIP-7702-delegationer<\/a> pekade mot i praktiken identisk kod: korta, kopierade kontrakt som f\u00e5tt \u00f6knamnet \u00abCrimeEnjoyor\u00bb och vars enda syfte var att automatiskt dr\u00e4nera inkommande ETH fr\u00e5n redan komprometterade adresser.<\/p><p class=\"wp-block-paragraph\">Rubrikerna l\u00e4t som en katastrof, men ber\u00e4ttelsen bakom siffran \u00e4r mer avsl\u00f6jande \u00e4n paniken. Den s\u00e4ger n\u00e5got grundl\u00e4ggande om vad EIP-7702 g\u00f6r med ditt konto. Din adress slutar vara enbart en nyckel och blir en pekare till kod som n\u00e5gon annan har skrivit, distribuerat och kontrollerar. Fr\u00e5gan som n\u00e4stan ingen st\u00e4ller n\u00e4r de trycker p\u00e5 knappen \u00abuppgradera till smart konto\u00bb \u00e4r kort men obekv\u00e4m: vems kod pekar mitt konto p\u00e5, och vad f\u00e5r den g\u00f6ra med mina pengar?<\/p><p class=\"wp-block-paragraph\">Det h\u00e4r \u00e4r inte \u00e4nnu en f\u00f6rklaring av hur account abstraction fungerar. Det \u00e4r en granskning av delegaten, allts\u00e5 det kontrakt som numera sitter mellan din privata nyckel och ditt saldo. Vi g\u00e5r igenom varf\u00f6r n\u00e4stan alla delegationer klumpar ihop sig hos en handfull kontrakt, vad det inneb\u00e4r f\u00f6r systemrisk och leverant\u00f6rsl\u00e5sning, vad specifikationen sj\u00e4lv varnar f\u00f6r, och hur Finansinspektionens och MiCA:s syn p\u00e5 f\u00f6rvaring g\u00f6r bilden grumligare f\u00f6r svenska anv\u00e4ndare. ETH handlades kring 2 690 dollar (runt 26 500 kronor) i slutet av september 2026, enligt <a href='https:\/\/www.coindesk.com\/price\/ethereum'>CoinDesk<\/a>, men det som st\u00e5r p\u00e5 spel n\u00e4r du delegerar \u00e4r inte priset p\u00e5 en token. Det \u00e4r kontrollen \u00f6ver hela kontot.<\/p><h2 class='wp-block-heading'>Vad EIP-7702 faktiskt g\u00f6r med ditt konto<\/h2><p class=\"wp-block-paragraph\">EIP-7702 kom med <a href='https:\/\/blog.ethereum.org\/2025\/04\/23\/pectra-mainnet'>Pectra<\/a> och inf\u00f6rde en ny transaktionstyp, 0x04. Med den kan ett vanligt konto, en externally owned account eller EOA, signera en auktorisation som s\u00e4tter kontots kod. Auktorisationen \u00e4r en liten datastruktur p\u00e5 formen [chain_id, address, nonce, y_parity, r, s]. N\u00e4r den bakas in i en transaktion skrivs kontots kod om till en s\u00e5 kallad delegeringsindikator: byte-sekvensen 0xef0100 f\u00f6ljd av en 20 byte l\u00e5ng kontraktsadress, totalt 23 byte, enligt <a href='https:\/\/eips.ethereum.org\/EIPS\/eip-7702'>sj\u00e4lva specifikationen<\/a>.<\/p><p class=\"wp-block-paragraph\">Effekten \u00e4r att ditt konto beter sig som kontraktet p\u00e5 den adressen, samtidigt som du beh\u00e5ller samma privata nyckel och samma adress. Pl\u00f6tsligt kan kontot bunta ihop flera \u00e5tg\u00e4rder i en transaktion, l\u00e5ta n\u00e5gon annan betala gasen, och dela ut tidsbegr\u00e4nsade nycklar till appar. Ethereums egen <a href='https:\/\/ethereum.org\/roadmap\/pectra\/7702\/'>dokumentation<\/a> beskriver detta som steget som g\u00f6r EOA:er programmerbara utan att de byter identitet.<\/p><p class=\"wp-block-paragraph\">Tv\u00e5 egenskaper \u00e4r viktiga f\u00f6r resten av den h\u00e4r artikeln. F\u00f6r det f\u00f6rsta \u00e4r delegeringen best\u00e4ndig. Den ligger kvar tv\u00e4rs \u00f6ver transaktioner tills du aktivt tar bort den. Du \u00e5terkallar genom att signera en ny auktorisation mot nolladressen 0x0000&#8230;0000, vilket nollst\u00e4ller kontots kod. F\u00f6r det andra kan en auktorisation g\u00f6ras kedjeoberoende: s\u00e4tter du chain_id till 0 g\u00e4ller den p\u00e5 alla kedjor samtidigt, annars bara p\u00e5 den kedja du anger. Den lilla detaljen f\u00e5r stora konsekvenser, vilket vi \u00e5terkommer till.<\/p><p class=\"wp-block-paragraph\">Ett konkret exempel g\u00f6r skillnaden tydlig. Utan delegering m\u00e5ste du f\u00f6rst godk\u00e4nna en token och sedan i en separat transaktion byta den, betala gas tv\u00e5 g\u00e5nger och signera tv\u00e5 g\u00e5nger. Med en delegat kan pl\u00e5nboken bunta ihop godk\u00e4nnande och byte till en enda signerad \u00e5tg\u00e4rd, och en relayer kan skjuta till gasen s\u00e5 att du slipper h\u00e5lla ETH f\u00f6r avgifter. Det \u00e4r den upplevelsen som g\u00f6r 7702 attraktivt, och det \u00e4r samma mekanism som g\u00f6r en skadlig delegat s\u00e5 farlig: kraften att g\u00f6ra flera saker p\u00e5 en g\u00e5ng tillh\u00f6r kontraktet, inte dig.<\/p><h2 class='wp-block-heading'>Delegaten \u00e4r inte din kod<\/h2><p class=\"wp-block-paragraph\">N\u00e4r du \u00abuppgraderar\u00bb distribuerar du normalt inte ditt eget kontrakt. Din pl\u00e5nbok pekar dig mot en f\u00e4rdig implementation som leverant\u00f6ren har valt. OpenZeppelin beskriver m\u00f6nstret i sin <a href='https:\/\/docs.openzeppelin.com\/contracts\/5.x\/eoa-delegation'>dokumentation f\u00f6r EOA-delegering<\/a>: du l\u00e5nar logik fr\u00e5n ett delat kontrakt. MetaMask anv\u00e4nder till exempel en variant som kallas EIP7702StatelessDeleGator, som delar adress med din EOA och medvetet inte lagrar n\u00e5gon signerardata i sj\u00e4lva kontraktet, och som bygger p\u00e5 gr\u00e4nssnittet ERC-7710, vilket framg\u00e5r av deras <a href='https:\/\/github.com\/MetaMask\/delegation-framework\/blob\/main\/documents\/EIP7702DeleGator.md'>\u00f6ppna delegation framework<\/a>. <a href='https:\/\/blog.ambire.com\/eip-7702-wallet\/'>Ambire<\/a>, som lanserade st\u00f6d redan n\u00e4r Pectra gick live och beskriver sig som den f\u00f6rsta f\u00f6rl\u00e4ngningspl\u00e5nboken med 7702-st\u00f6d, har sin egen delegat.<\/p><p class=\"wp-block-paragraph\">Konsekvensen \u00e4r enkel att missa men sv\u00e5r att \u00f6verskatta. Tusentals, i f\u00f6rl\u00e4ngningen miljoner, konton pekar mot exakt samma bytecode. Ditt smarta konto \u00e4r i praktiken en tunn pekare; logiken bor i ett kontrakt du inte skrev och inte ensam kan \u00e4ndra. Om leverant\u00f6ren uppgraderar eller distribuerar en ny version \u00e4r det den koden som avg\u00f6r vad ditt konto kan g\u00f6ra.<\/p><p class=\"wp-block-paragraph\">F\u00f6rtroendet flyttar d\u00e4rmed. Tidigare g\u00e4llde regeln \u00abskydda din nyckel, s\u00e5 \u00e4r du s\u00e4ker\u00bb. Efter en delegering m\u00e5ste du lita p\u00e5 tre saker samtidigt: din nyckel, f\u00f6rfattarna bakom delegaten, och den som har r\u00e4tt att byta ut delegaten. Det \u00e4r en helt annan riskmodell \u00e4n den de flesta trodde att sj\u00e4lvf\u00f6rvaring innebar.<\/p><h2 class='wp-block-heading'>Siffrorna som chockade: n\u00e4r 97 procent pekade \u00e5t samma h\u00e5ll<\/h2><p class=\"wp-block-paragraph\">Wintermutes genomg\u00e5ng av den f\u00f6rsta m\u00e5naden efter Pectra gav den tydligaste illustrationen. Mer \u00e4n 97 procent av alla delegationer pekade mot identisk sweeper-kod, och vid ett tillf\u00e4lle anv\u00e4nde <a href='https:\/\/www.coindesk.com\/tech\/2025\/06\/02\/post-pectra-upgrade-malicious-ethereum-contracts-are-trying-to-drain-wallets-but-to-no-avail-wintermute'>\u00f6ver 80 procent \u00e5teranv\u00e4nd, kopierad kod<\/a>. Angriparna hade lagt cirka 2,88 ETH p\u00e5 att auktorisera ungef\u00e4r 79 000 adresser, och en enda adress stod f\u00f6r \u00f6ver 52 000 av dem.<\/p><p class=\"wp-block-paragraph\">Det fascinerande \u00e4r att kampanjen inte var l\u00f6nsam. De stulna medlen fl\u00f6dade till adresser utan n\u00e5gra inkommande ETH-\u00f6verf\u00f6ringar, allts\u00e5 tomma kassor. Wintermute beskrev kontraktet som kort, enkelt och \u00e5teranv\u00e4nt i stor skala, och kallade situationen b\u00e5de m\u00f6rk och m\u00e4rklig. Firman var samtidigt noga med att p\u00e5peka att <a href='https:\/\/x.com\/wintermute_t\/status\/1932101433916305743'>EIP-7702 inte \u00e4r trasigt och \u00e4r s\u00e4kert att anv\u00e4nda<\/a>.<\/p><p class=\"wp-block-paragraph\">Nyansen \u00e4r avg\u00f6rande, f\u00f6r den skiljer FUD fr\u00e5n fakta. En sweeper fungerar bara efter att en privat nyckel redan har l\u00e4ckt. EIP-7702 orsakade inte st\u00f6lderna; det industrialiserade st\u00e4dningen av redan kapade pl\u00e5nb\u00f6cker, eftersom en delegering g\u00f6r det trivialt att t\u00f6mma varje krona som r\u00e5kar landa p\u00e5 adressen. Men datan blottl\u00e4gger ett strukturellt faktum som g\u00e4ller \u00e4ven de laglydiga: delegationer koncentreras massivt till ett f\u00e5tal kontrakt. Den skadliga varianten \u00e4r bara det mest synliga uttrycket f\u00f6r m\u00f6nstret. Analytiker p\u00e5 DefiHackLabs visade till och med att den enskilt mest anv\u00e4nda delegaten under en period var ett rent <a href='https:\/\/defihacklabs.substack.com\/p\/top-7702-delegator-revealed-as-phishing'>phishing-kontrakt<\/a>.<\/p><h2 class='wp-block-heading'>Koncentrationsrisken: en bugg, miljoner konton<\/h2><p class=\"wp-block-paragraph\">V\u00e4nd nu p\u00e5 resonemanget. Om miljoner konton pekar mot en och samma legitima implementation blir den koden en enda gemensam felk\u00e4lla. En allvarlig bugg i ett brett anv\u00e4nt delegatkontrakt skulle inte drabba en anv\u00e4ndare, utan alla som pekar mot det, samtidigt. Spr\u00e4ngradien \u00e4r hela anv\u00e4ndarbasen, inte ett enskilt konto.<\/p><p class=\"wp-block-paragraph\">Historien ger perspektiv. Kryptobranschens st\u00f6rsta f\u00f6rluster har s\u00e4llan berott p\u00e5 trasig kryptografi, utan p\u00e5 delad kod och nycklar som brustit p\u00e5 ett st\u00e4lle och drabbat m\u00e5nga p\u00e5 en g\u00e5ng. Delegatmodellen l\u00e4gger till \u00e4nnu en s\u00e5dan gemensam n\u00e4mnare, den h\u00e4r g\u00e5ngen direkt kopplad till vanliga pl\u00e5nb\u00f6cker snarare \u00e4n till broar eller stora protokoll. Skillnaden \u00e4r att en delegat kan bytas ut och \u00e5terkallas, vilket ger en utv\u00e4g som en h\u00e5rdkodad bugg i ett broprotokoll s\u00e4llan g\u00f6r. Men utv\u00e4gen f\u00f6ruts\u00e4tter att anv\u00e4ndaren vet att den finns.<\/p><p class=\"wp-block-paragraph\">Det h\u00e4r \u00e4r inte en hypotetisk oro som journalister hittat p\u00e5. Specifikationen sj\u00e4lv, f\u00f6rfattad av bland andra Vitalik Buterin och Sam Wilson, varnar i sina egna s\u00e4kerhets\u00f6verv\u00e4ganden f\u00f6r att en d\u00e5ligt implementerad delegat kan \u00abge en illasinnad akt\u00f6r n\u00e4ra fullst\u00e4ndig kontroll \u00f6ver en signerares EOA\u00bb, enligt <a href='https:\/\/eips.ethereum.org\/EIPS\/eip-7702'>EIP-texten<\/a>. Samma dokument pekar p\u00e5 risken f\u00f6r lagringskollisioner n\u00e4r ett konto flyttas mellan delegater, ett problem som standarden ERC-7201 f\u00f6rs\u00f6ker mildra, och p\u00e5 att den vanliga initieringsfasen saknas, vilket tvingar fram signaturbaserad verifiering.<\/p><p class=\"wp-block-paragraph\">Att en handfull kontrakt b\u00e4r upp n\u00e4stan all aktivitet \u00e4r allts\u00e5 en tveeggad egenskap. \u00c5 ena sidan inneb\u00e4r det att v\u00e4lgranskad kod \u00e5teranv\u00e4nds i st\u00e4llet f\u00f6r att var och en snickrar ihop sin egen buggiga variant. \u00c5 andra sidan koncentreras risken till just de kontrakten. N\u00e4r ett protokoll v\u00e4l har brustit \u00e4r fr\u00e5gan inte bara hur mycket som gick f\u00f6rlorat, utan vilka som \u00f6verlever granskningen efter\u00e5t, ett tema vi har behandlat i v\u00e5r genomg\u00e5ng av <a href='https:\/\/hoge.gg\/se\/livet-efter-hacket-protokoll-overlever-obduktion-2026\/'>livet efter hacket<\/a>.<\/p><h2 class='wp-block-heading'>De vanligaste delegaterna och vad de g\u00f6r<\/h2><p class=\"wp-block-paragraph\">Bilden nedan f\u00f6renklar, men f\u00e5ngar sp\u00e4nnvidden mellan seri\u00f6s infrastruktur och rent illvillig kod. Gemensamt f\u00f6r alla \u00e4r att de samlar upp m\u00e5nga konton bakom samma bytecode.<\/p><figure class='wp-block-table'><table><thead><tr><th>Delegat eller familj<\/th><th>Typ<\/th><th>Vem st\u00e5r bakom<\/th><th>G\u00e5r att \u00e5terkalla<\/th><th>Kommentar<\/th><\/tr><\/thead><tbody><tr><td>EIP7702StatelessDeleGator<\/td><td>Legitim infrastruktur<\/td><td>MetaMask, \u00f6ppen kod, ERC-7710<\/td><td>Ja<\/td><td>Delar adress med din EOA, lagrar ingen signerardata i kontraktet<\/td><\/tr><tr><td>Ambire-delegat<\/td><td>Legitim infrastruktur<\/td><td>Ambire, tidigt ute i maj 2025<\/td><td>Ja<\/td><td>Beskrivs som f\u00f6rsta f\u00f6rl\u00e4ngningspl\u00e5nboken med 7702-st\u00f6d<\/td><\/tr><tr><td>Modul\u00e4ra konton (Safe med flera)<\/td><td>Legitim infrastruktur<\/td><td>Flera team, modulbaserat<\/td><td>Ja<\/td><td>Funktioner l\u00e4ggs till via moduler<\/td><\/tr><tr><td>CrimeEnjoyor och andra sweepers<\/td><td>Skadlig<\/td><td>Anonyma angripare, kopierad bytecode<\/td><td>Nej i praktiken<\/td><td>Kr\u00e4ver redan l\u00e4ckt nyckel, dr\u00e4nerar inkommande ETH automatiskt<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Leverant\u00f6rsl\u00e5sning: ditt smarta konto f\u00f6ljer inte med<\/h2><p class=\"wp-block-paragraph\">Koncentrationen skapar ett andra problem som s\u00e4llan diskuteras: inl\u00e5sning. MetaMask:s delegat \u00e4r inte densamma som Ambires, som inte \u00e4r densamma som Safes. S\u00e4tter du din delegering i en pl\u00e5nbok och \u00f6ppnar en annan i morgon, s\u00e4g Rabby eller Ambire, f\u00f6ljer inte kontots \u00absmarthet\u00bb med. Sessionsnycklar, beh\u00f6righeter och eventuell \u00e5terst\u00e4llningskonfiguration h\u00f6r till det kontrakt du valde, och den nya pl\u00e5nboken kanske varken f\u00f6rst\u00e5r det eller vill annat \u00e4n att be dig delegera om.<\/p><p class=\"wp-block-paragraph\">Det h\u00e4r \u00e4r en annan sorts portabilitetsproblem \u00e4n det vi tidigare beskrivit n\u00e4r ett smart konto inte f\u00f6ljer med <a href='https:\/\/hoge.gg\/se\/eip-7702-mellan-kedjorna-portabilitet-smart-konto-2026\/'>mellan olika kedjor<\/a>. D\u00e4r handlar det om att en auktorisation ofta \u00e4r knuten till en specifik chain_id. H\u00e4r handlar det om inl\u00e5sning mellan pl\u00e5nb\u00f6cker p\u00e5 samma kedja. Gr\u00e4nssnitt som ERC-7710 och ERC-7715 syftar till interoperabilitet, men i praktiken binder valet av delegat dig till ett ekosystem.<\/p><p class=\"wp-block-paragraph\">F\u00f6r en anv\u00e4ndare som trott att sj\u00e4lvf\u00f6rvaring betyder full r\u00f6rlighet \u00e4r det en obehaglig insikt. Din on-chain-identitet blir en pekare mot en leverant\u00f6rs kontrakt, och att byta leverant\u00f6r inneb\u00e4r att nollst\u00e4lla och b\u00f6rja om fr\u00e5n noll.<\/p><h2 class='wp-block-heading'>Vad specifikationen sj\u00e4lv varnar f\u00f6r<\/h2><p class=\"wp-block-paragraph\">Det \u00e4r v\u00e4rt att stanna vid specifikationens s\u00e4kerhetsavsnitt, eftersom det \u00e4r f\u00f6rfattarna sj\u00e4lva som ritar upp farorna. Ut\u00f6ver delegatens makt \u00f6ver kontot n\u00e4mns front-running vid initiering: eftersom ett 7702-konto saknar den vanliga initieringskoden m\u00e5ste upps\u00e4ttningen ske via signaturkontroll med ecrecover, annars kan n\u00e5gon hinna f\u00f6re. Lagringskollisioner tas upp som en reell risk vid migrering mellan delegater. Och noder rekommenderas att inte acceptera mer \u00e4n en v\u00e4ntande transaktion f\u00f6r en EOA med aktiv delegering, just f\u00f6r att delegerad kod kan t\u00f6mma kontot ov\u00e4ntat, enligt <a href='https:\/\/eips.ethereum.org\/EIPS\/eip-7702'>specifikationens s\u00e4kerhets\u00f6verv\u00e4ganden<\/a>.<\/p><p class=\"wp-block-paragraph\">Ett \u00f6verv\u00e4gande sticker ut f\u00f6r den som f\u00f6ljer MEV. EIP-7702 bryter delvis antagandet att tx.origin \u00e4r lika med msg.sender enbart i den \u00f6versta anropsramen, ett antagande som en del skydd mot sandwich-attacker lutar sig mot. Vi har tidigare beskrivit hur ett smart konto b\u00e5de kan bli ett <a href='https:\/\/hoge.gg\/se\/eip-7702-mev-frontrunning-smart-konto-2026\/'>m\u00e5l och en sk\u00f6ld i MEV-spelet<\/a>. Po\u00e4ngen h\u00e4r \u00e4r enklare: \u00e4ven de som konstruerade 7702 pekar ut delegaten som den farliga ytan.<\/p><h2 class='wp-block-heading'>Vem granskar koden du litar p\u00e5?<\/h2><p class=\"wp-block-paragraph\">Om delegaten \u00e4r den farliga ytan blir granskning avg\u00f6rande. Seri\u00f6sa delegatkontrakt b\u00f6r revideras av oberoende part. S\u00e4kerhetsfirman Halborn har publicerat en genomg\u00e5ng av vad som m\u00e5ste kontrolleras specifikt i <a href='https:\/\/www.halborn.com\/blog\/post\/eip-7702-security-considerations'>7702-delegater<\/a>, och forskarv\u00e4rlden har b\u00f6rjat ta itu med problemet p\u00e5 allvar: arbetet DelegProof presenterar en <a href='https:\/\/eprint.iacr.org\/2026\/2060'>maskinkontrollerad, formell s\u00e4kerhetsanalys<\/a> av EIP-7702-delegering.<\/p><p class=\"wp-block-paragraph\">Vad letar en granskare efter i en delegat? De klassiska fr\u00e5gorna handlar om vem som f\u00e5r anropa vad, om signaturer kan spelas upp igen p\u00e5 en annan kedja, om lagringen krockar med en framtida version, och om det finns n\u00e5gon dold uppgraderingsnyckel som ger utvecklaren tyst kontroll. Just uppgraderingsr\u00e4tten \u00e4r central: kan koden bakom din delegat bytas ut utan att du m\u00e4rker det spelar det mindre roll hur s\u00e4ker den var den dag du delegerade. En l\u00e4sbar delegat talar om detta i klartext.<\/p><p class=\"wp-block-paragraph\">Problemet \u00e4r att n\u00e4stan ingen anv\u00e4ndare l\u00e4ser koden. Ett minimikrav \u00e4r att kontraktet \u00e4r verifierat och m\u00e4rkt hos en blockutforskare, s\u00e5 att du \u00e5tminstone ser vem det utger sig f\u00f6r att vara. Men m\u00e4rkning \u00e4r inte granskning, och en verifierad k\u00e4llkod kan fortfarande vara farlig.<\/p><p class=\"wp-block-paragraph\">H\u00e4r m\u00f6ter tekniken en f\u00f6rtroendefr\u00e5ga som liknar den vi st\u00e4llt om byggare i stort: hur vet du att den som skrev och underh\u00e5ller delegaten \u00e4r att lita p\u00e5? N\u00e4r rykte och meritlista blir <a href='https:\/\/hoge.gg\/se\/byggarens-cv-on-chain-verifierbar-merit-2026\/'>verifierbara on-chain<\/a> blir det \u00e5tminstone m\u00f6jligt att skilja seri\u00f6sa team fr\u00e5n anonyma. Skillnaden mot ett vanligt token-godk\u00e4nnande \u00e4r dessutom viktig: en delegat kan styra hela kontot, inte bara en enskild tillg\u00e5ng du gett tillst\u00e5nd till.<\/p><h2 class='wp-block-heading'>Phishing-vektorn: \u00abuppgradera ditt konto\u00bb<\/h2><p class=\"wp-block-paragraph\">Den mest akuta risken f\u00f6r vanliga anv\u00e4ndare \u00e4r inte en abstrakt bugg, utan ett bedr\u00e4geri. M\u00f6nstret \u00e4r rakt: en angripare lurar dig att signera en 7702-auktorisation mot en skadlig delegat, ofta utanf\u00f6r pl\u00e5nboken via en webbplats eller ett mejl. I samma stund kan delegaten t\u00f6mma allt. Att du kan f\u00f6rlora alla dina tokens om du delegerar till ett skadligt kontrakt \u00e4r inte en \u00f6verdrift, utan en beskrivning av hur mekanismen fungerar.<\/p><p class=\"wp-block-paragraph\">MetaMask har d\u00e4rf\u00f6r byggt in en varning som \u00e4r v\u00e4rd att upprepa: en uppgradering till smart konto sker bara inne i pl\u00e5nboken. Ber en webbplats eller ett mejl dig signera n\u00e5got utanf\u00f6r pl\u00e5nboken f\u00f6r att \u00abuppgradera\u00bb eller \u00abaktivera\u00bb smarta funktioner \u00e4r det med s\u00e4kerhet ett bedr\u00e4gerif\u00f6rs\u00f6k, enligt pl\u00e5nbokens egen <a href='https:\/\/info.etherscan.com\/what-you-need-to-know-about-eip-7702-smart-account\/'>information till anv\u00e4ndare<\/a>. R\u00e5det l\u00e5ter banalt men tr\u00e4ffar r\u00e4tt, eftersom hela attacken bygger p\u00e5 att en enda signatur kan l\u00e4mna \u00f6ver kontot.<\/p><h2 class='wp-block-heading'>S\u00e5 kontrollerar och \u00e5terkallar du din delegation<\/h2><p class=\"wp-block-paragraph\">Det praktiska \u00e4r enklare \u00e4n det l\u00e5ter, och alla som anv\u00e4nder ett delegerat konto b\u00f6r kunna det. En kort checklista:<\/p><ul class=\"wp-block-list\"><li>Sl\u00e5 upp din adress hos en blockutforskare. Visar kontots kod byte-sekvensen 0xef0100 f\u00f6ljd av en adress har du en aktiv delegering, och du ser vilket kontrakt den pekar mot.<\/li><li>Kontrollera att m\u00e5let \u00e4r k\u00e4nt och m\u00e4rkt, till exempel MetaMask, Ambire eller Safe. Ett om\u00e4rkt, nyskapat kontrakt \u00e4r ett varningstecken.<\/li><li>\u00c5terkalla genom att signera en ny auktorisation mot nolladressen, vilket nollst\u00e4ller koden. T\u00e4nk p\u00e5 att detta kr\u00e4ver en transaktion; om nyckeln redan \u00e4r komprometterad kan en sweeper hinna f\u00f6re.<\/li><li>F\u00f6redra delegater som delar adress med din EOA och inte lagrar egen signerardata, eftersom de ger kontraktet mindre sj\u00e4lvst\u00e4ndig kontroll.<\/li><\/ul><h2 class='wp-block-heading'>Checklista innan du delegerar<\/h2><figure class='wp-block-table'><table><thead><tr><th>Kontrollpunkt<\/th><th>Varf\u00f6r det spelar roll<\/th><th>S\u00e5 g\u00f6r du<\/th><\/tr><\/thead><tbody><tr><td>\u00c4r kontraktet verifierat och m\u00e4rkt?<\/td><td>Om\u00e4rkt kod \u00e4r sv\u00e5r att lita p\u00e5<\/td><td>Sl\u00e5 upp adressen hos en blockutforskare<\/td><\/tr><tr><td>Vem har granskat koden?<\/td><td>Delegaten styr hela kontot<\/td><td>S\u00f6k efter revision eller formell verifiering<\/td><\/tr><tr><td>Sker uppgraderingen inne i pl\u00e5nboken?<\/td><td>Signering utanf\u00f6r \u00e4r en klassisk phishing-vektor<\/td><td>Avbryt om en extern sida ber dig signera<\/td><\/tr><tr><td>Kan du \u00e5terkalla enkelt?<\/td><td>Inl\u00e5sning \u00e4r i sig en risk<\/td><td>Bekr\u00e4fta att ompekning mot nolladress fungerar<\/td><\/tr><tr><td>Delar delegaten din adress?<\/td><td>Minskar kontraktets sj\u00e4lvst\u00e4ndiga makt<\/td><td>F\u00f6redra stateless-varianter<\/td><\/tr><\/tbody><\/table><\/figure><h2 class='wp-block-heading'>Sj\u00e4lvf\u00f6rvaring eller inte? Finansinspektionen och MiCA<\/h2><p class=\"wp-block-paragraph\">Var landar allt detta juridiskt? MiCA reglerar leverant\u00f6rer av kryptotillg\u00e5ngstj\u00e4nster, CASP:er, och en av de reglerade tj\u00e4nsterna \u00e4r just tillhandah\u00e5llande av f\u00f6rvaring och administration av kryptotillg\u00e5ngar f\u00f6r kunders r\u00e4kning. S\u00e5dan verksamhet kr\u00e4ver tillst\u00e5nd, i Sverige fr\u00e5n <a href='https:\/\/www.fi.se\/sv\/betalningar\/sok-tillstand\/kryptotillgangar-och-kryptotillgangstjanster\/kryptotillgangstjanster\/'>Finansinspektionen<\/a>, enligt artikel 62 i MiCA och kommissionens delegerade f\u00f6rordning (EU) 2025\/305. F\u00f6retag som drev s\u00e5dan verksamhet f\u00f6re \u00e5rsskiftet 2024\/2025 fick en \u00f6verg\u00e5ngsperiod men skulle <a href='https:\/\/www.fi.se\/sv\/betalningar\/kryptotillgangar\/mica-forordningen\/'>ans\u00f6ka senast den 30 september 2025<\/a>.<\/p><p class=\"wp-block-paragraph\">En vanlig, icke-dep\u00e5f\u00f6rvarande pl\u00e5nbok \u00e4r inte en CASP. Du h\u00e5ller nyckeln, och du kan \u00e5terkalla. Att peka ditt konto mot ett delegatkontrakt \u00f6verf\u00f6r i sig inte f\u00f6rvaringen s\u00e5 l\u00e4nge du beh\u00e5ller nyckeln och r\u00e4tten att nollst\u00e4lla. S\u00e5 l\u00e5ngt \u00e4r sj\u00e4lvf\u00f6rvaring fortfarande sj\u00e4lvf\u00f6rvaring.<\/p><p class=\"wp-block-paragraph\">Gr\u00e5zonen uppst\u00e5r n\u00e4r delegaten l\u00e5ter n\u00e5gon annan flytta pengar \u00e5t dig. Sessionsnycklar med utgiftsr\u00e4tt, gasl\u00f6sa relayers eller en social \u00e5terst\u00e4llning som i praktiken kontrolleras av leverant\u00f6ren b\u00f6rjar n\u00e4rma sig administration f\u00f6r kunders r\u00e4kning. Var gr\u00e4nsen g\u00e5r \u00e4r \u00e4nnu inte pr\u00f6vat specifikt f\u00f6r 7702-delegater, och varken Finansinspektionen eller ESMA har dragit en skarp linje. Slutsatsen f\u00f6r svenska anv\u00e4ndare \u00e4r att \u00abicke-dep\u00e5f\u00f6rvarande\u00bb blivit en glidande skala i samma stund du delegerar. L\u00e4s vad delegaten faktiskt f\u00e5r g\u00f6ra.<\/p><h2 class='wp-block-heading'>Ekonomin bakom delegaten: vem betalar f\u00f6r koden<\/h2><p class=\"wp-block-paragraph\">N\u00e5gon distribuerar, granskar och underh\u00e5ller delegaten, och n\u00e5gon betalar gasen n\u00e4r transaktioner sponsras. De kostnaderna f\u00f6rsvinner inte f\u00f6r att anv\u00e4ndaren slipper se dem. Vi har tidigare gr\u00e4vt i <a href='https:\/\/hoge.gg\/se\/vem-betalar-gaslost-smarta-kontons-ekonomi-2026\/'>vem som egentligen betalar f\u00f6r det gasl\u00f6sa<\/a>, och delegaten \u00e4r en central del av den ekonomin, eftersom det \u00e4r den och den tillh\u00f6rande relayern eller paymastern som avg\u00f6r vem som kan sponsra och styra ordningen p\u00e5 transaktioner.<\/p><p class=\"wp-block-paragraph\">Det finns dessutom en incitamentsfr\u00e5ga. En \u00abgratis\u00bb delegat kan tj\u00e4na pengar p\u00e5 andra s\u00e4tt, genom transaktionsordning och MEV, genom data, eller helt enkelt genom den inl\u00e5sning den skapar. Och koncentrationen har en ekonomisk drivkraft: det \u00e4r billigare och tryggare att \u00e5teranv\u00e4nda en v\u00e4lgranskad implementation \u00e4n att bygga sin egen. Just den rationella impulsen \u00e4r det som klumpar ihop alla hos ett f\u00e5tal kontrakt, vilket i sin tur \u00f6kar systemrisken. Paradoxen \u00e4r inbyggd.<\/p><p class=\"wp-block-paragraph\">Underh\u00e5llsb\u00f6rdan \u00e4r inte trivial. Ett kontrakt som miljoner konton lutar sig mot m\u00e5ste f\u00f6lja med n\u00e4r nya EIP:er landar, n\u00e4r kedjor \u00e4ndrar regler och n\u00e4r nya attacker uppt\u00e4cks. Den som b\u00e4r det ansvaret beh\u00f6ver int\u00e4kter, och saknas de riskerar delegaten att bli \u00f6vergiven kod som ingen v\u00e5gar r\u00f6ra men alla \u00e4r beroende av. Fr\u00e5gan om vem som betalar \u00e4r d\u00e4rf\u00f6r inte bara en fr\u00e5ga om gas, utan om vem som h\u00e5ller sj\u00e4lva infrastrukturen vid liv \u00f6ver tid.<\/p><h2 class='wp-block-heading'>Vad detta betyder f\u00f6r svenska anv\u00e4ndare och b\u00f6rser<\/h2><p class=\"wp-block-paragraph\">F\u00f6r en privatperson \u00e4r slutsatsen konkret: delegaten \u00e4r den nya sak du m\u00e5ste granska, precis som du b\u00f6r granska ett smart kontrakt innan du godk\u00e4nner det. Fr\u00e5ga vem som skrev koden, om den \u00e4r reviderad, om du kan \u00e5terkalla, och om du l\u00e5ser in dig hos en leverant\u00f6r. En signatur r\u00e4cker f\u00f6r att l\u00e4mna \u00f6ver kontot, s\u00e5 behandla varje uppmaning att \u00abuppgradera\u00bb med samma misst\u00e4nksamhet som en ok\u00e4nd transaktion.<\/p><p class=\"wp-block-paragraph\">F\u00f6r b\u00f6rser och f\u00f6rvarare \u00e4r det en driftsfr\u00e5ga. En ins\u00e4ttningsadress som \u00e4r en delegerad EOA beter sig annorlunda, och en b\u00f6rs b\u00f6r kunna uppt\u00e4cka delegeringsindikatorn 0xef0100 och besluta om policy: acceptera, flagga, eller hantera uttag med s\u00e4rskild f\u00f6rsiktighet. Fr\u00e5gan har blivit skarpare i takt med att allt fler konton uppgraderas, och den kopplar direkt till hur f\u00f6rvarare l\u00e4ser och hanterar smarta konton i sina system.<\/p><p class=\"wp-block-paragraph\">F\u00f6r svenska sparare som m\u00f6ter krypto via reglerade akt\u00f6rer efter MiCA blir det h\u00e4r en fr\u00e5ga om information lika mycket som teknik. En plattform som f\u00f6rklarar vad en delegat \u00e4r, vilka den litar p\u00e5 och hur du \u00e5terkallar g\u00f6r mer f\u00f6r s\u00e4kerheten \u00e4n den som g\u00f6mmer allt bakom en knapp m\u00e4rkt \u00abuppgradera\u00bb. L\u00e4sbarhet \u00e4r i praktiken den nya formen av konsumentskydd.<\/p><p class=\"wp-block-paragraph\">Kvar st\u00e5r en avv\u00e4gning. EIP-7702:s l\u00f6fte, b\u00e4ttre UX, gasl\u00f6sa transaktioner, buntning och \u00e5terst\u00e4llning, \u00e4r verkligt och redan i bruk. Men mekanismen flyttar f\u00f6rtroendet in i ett kontrakt som n\u00e4stan ingen l\u00e4ser. Vinnarna blir de pl\u00e5nb\u00f6cker som g\u00f6r delegaten l\u00e4sbar: m\u00e4rkt, granskad, \u00e5terkallbar, och \u00e4rlig om inl\u00e5sningen. Tills dess \u00e4r det b\u00e4sta f\u00f6rsvaret den enklaste fr\u00e5gan. Vems kod pekar mitt konto p\u00e5?<\/p><h2 class='wp-block-heading'>Frequently Asked Questions<\/h2><h3 class='wp-block-heading'>Vad \u00e4r en delegat i EIP-7702?<\/h3><p class=\"wp-block-paragraph\">En delegat \u00e4r det smarta kontrakt som ditt konto pekar mot efter en 7702-uppgradering. Din adress och nyckel \u00e4r of\u00f6r\u00e4ndrade, men kontots kod s\u00e4tts till en delegeringsindikator (0xef0100 f\u00f6ljt av kontraktets adress), och det \u00e4r kontraktets logik som k\u00f6rs n\u00e4r kontot anropas.<\/p><h3 class='wp-block-heading'>\u00c4r EIP-7702 s\u00e4kert att anv\u00e4nda?<\/h3><p class=\"wp-block-paragraph\">Sj\u00e4lva mekanismen anses s\u00e4ker, och marknadsgaranten Wintermute har uttryckligen sagt att EIP-7702 inte \u00e4r trasigt. Risken ligger i vad du delegerar till. En skadlig delegat kan t\u00f6mma kontot, och de s\u00e5 kallade sweepers som dominerade statistiken fungerar bara p\u00e5 konton vars nyckel redan l\u00e4ckt.<\/p><h3 class='wp-block-heading'>Hur ser jag vilket kontrakt mitt konto pekar p\u00e5?<\/h3><p class=\"wp-block-paragraph\">Sl\u00e5 upp din adress hos en blockutforskare och titta p\u00e5 kontots kod. B\u00f6rjar den med 0xef0100 har du en aktiv delegering, och de f\u00f6ljande 20 byten anger kontraktsadressen. Kontrollera sedan att m\u00e5let \u00e4r verifierat och m\u00e4rkt.<\/p><h3 class='wp-block-heading'>Hur \u00e5terkallar jag en delegation?<\/h3><p class=\"wp-block-paragraph\">Du signerar en ny auktorisation som pekar mot nolladressen 0x0000&#8230;0000, vilket nollst\u00e4ller kontots kod. Det kr\u00e4ver en transaktion, s\u00e5 g\u00f6r det fr\u00e5n en s\u00e4ker nyckel; \u00e4r nyckeln redan komprometterad kan en sweeper hinna f\u00f6re.<\/p><h3 class='wp-block-heading'>R\u00e4knas det som f\u00f6rvaring enligt MiCA om jag delegerar?<\/h3><p class=\"wp-block-paragraph\">I regel nej, s\u00e5 l\u00e4nge du beh\u00e5ller nyckeln och kan \u00e5terkalla; d\u00e5 \u00e4r du fortfarande sj\u00e4lvf\u00f6rvarande. Gr\u00e5zonen uppst\u00e5r om delegaten l\u00e5ter en leverant\u00f6r flytta dina medel, vilket kan n\u00e4rma sig s\u00e5dan f\u00f6rvaring f\u00f6r kunders r\u00e4kning som kr\u00e4ver tillst\u00e5nd fr\u00e5n Finansinspektionen.<\/p><script type='application\/ld+json'>{\"@context\":\"https:\/\/schema.org\",\"@type\":\"FAQPage\",\"mainEntity\":[{\"@type\":\"Question\",\"name\":\"Vad \u00e4r en delegat i EIP-7702?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"En delegat \u00e4r det smarta kontrakt som ditt konto pekar mot efter en 7702-uppgradering. Din adress och nyckel \u00e4r of\u00f6r\u00e4ndrade, men kontots kod s\u00e4tts till en delegeringsindikator och det \u00e4r kontraktets logik som k\u00f6rs n\u00e4r kontot anropas.\"}},{\"@type\":\"Question\",\"name\":\"\u00c4r EIP-7702 s\u00e4kert att anv\u00e4nda?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Sj\u00e4lva mekanismen anses s\u00e4ker, och Wintermute har sagt att EIP-7702 inte \u00e4r trasigt. Risken ligger i vad du delegerar till, eftersom en skadlig delegat kan t\u00f6mma kontot. De sweepers som dominerade statistiken fungerar bara p\u00e5 konton vars nyckel redan l\u00e4ckt.\"}},{\"@type\":\"Question\",\"name\":\"Hur ser jag vilket kontrakt mitt konto pekar p\u00e5?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Sl\u00e5 upp din adress hos en blockutforskare och titta p\u00e5 kontots kod. B\u00f6rjar den med 0xef0100 har du en aktiv delegering och de f\u00f6ljande byten anger kontraktsadressen. Kontrollera att m\u00e5let \u00e4r verifierat och m\u00e4rkt.\"}},{\"@type\":\"Question\",\"name\":\"Hur \u00e5terkallar jag en delegation?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"Du signerar en ny auktorisation som pekar mot nolladressen, vilket nollst\u00e4ller kontots kod. Det kr\u00e4ver en transaktion, s\u00e5 g\u00f6r det fr\u00e5n en s\u00e4ker nyckel innan en angripare hinner f\u00f6re.\"}},{\"@type\":\"Question\",\"name\":\"R\u00e4knas det som f\u00f6rvaring enligt MiCA om jag delegerar?\",\"acceptedAnswer\":{\"@type\":\"Answer\",\"text\":\"I regel nej, s\u00e5 l\u00e4nge du beh\u00e5ller nyckeln och kan \u00e5terkalla, d\u00e5 \u00e4r du fortfarande sj\u00e4lvf\u00f6rvarande. Gr\u00e5zonen uppst\u00e5r om delegaten l\u00e5ter en leverant\u00f6r flytta dina medel, vilket kan kr\u00e4va tillst\u00e5nd fr\u00e5n Finansinspektionen.\"}}]}<\/script><p class=\"wp-block-paragraph\">Av redaktionen p\u00e5 HOGE Wire. Denna text \u00e4r journalistik, inte finansiell eller juridisk r\u00e5dgivning.<\/p>","protected":false},"excerpt":{"rendered":"<p>N\u00e4stan alla EIP-7702-delegationer samlas hos en handfull kontrakt, fr\u00e5n MetaMask:s delegat till kopierade sweepers. Vi granskar koden ditt konto pekar p\u00e5, och vad den f\u00e5r g\u00f6ra.<\/p>\n","protected":false},"author":3,"featured_media":512,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[10],"tags":[],"class_list":["post-511","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-wallets-exchanges"],"_links":{"self":[{"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/posts\/511","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/users\/3"}],"replies":[{"embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/comments?post=511"}],"version-history":[{"count":0,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/posts\/511\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/media\/512"}],"wp:attachment":[{"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/media?parent=511"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/categories?post=511"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/hoge.gg\/se\/wp-json\/wp\/v2\/tags?post=511"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}