Scam Sniffer talte 106 106 lommebøker som ble tømt av wallet drainere i 2025, med et samlet tap på 83,85 millioner dollar. Det høres ut som god nyhet sammenlignet med de 494 millionene som forsvant i 2024, men tallene for 2026 viser at trusselen bare har skiftet form. En 2026-oversikt over aktive drainer-nettsteder anslår at mellom 150 og 300 nye svindelsider dukker opp hver eneste dag, og gjennomsnittstapet per offer har steget til 8 500 dollar. I januar 2026 alene meldte MetaMask sin egen sikkerhetsrapport om en økning på 207 prosent i signatur-phishing, den typen angrep der du selv signerer bort tilgangen til tokenene dine uten å forstå hva du godkjenner. Denne guiden viser deg, steg for steg, hvordan du kartlegger risikoen i lommeboken din, aktiverer de innebygde forsvarslagene i MetaMask, Trust Wallet og Trezor, og bygger et eget overvåkingsskript som varsler deg før en drainer rekker å tømme kontoen. Du får også en nødplan for hva du gjør i minuttene etter at noe har gått galt.

Hva er en wallet drainer, og hvorfor er 2026 annerledes

En wallet drainer er ikke et hack i tradisjonell forstand. Ingen bryter seg inn i MetaMask eller Trust Wallet og stjeler den private nøkkelen din direkte. I stedet bygger svindlere en falsk nettside, et falskt Discord-varsel eller en falsk annonse som får deg til frivillig å signere en transaksjon som gir dem kontroll over tokenene dine. Verktøyene bak dette er organisert som «scam-as-a-service», altså ferdigpakkede drainer-kit som selges videre til hvem som helst mot en prosentandel av byttet. Inferno Drainer, Pink Drainer og Angel Drainer har til sammen stått bak over 520 millioner dollar i tap og rundt 270 000 rammede lommebøker mellom 2024 og 2026, ifølge en gjennomgang av drainer-verktøyene publisert i år.

Det som gjør 2026 annerledes er hvor presist angrepene er blitt. Group-IB har dokumentert at Inferno Drainer alene stjal over 80 millioner dollar fra rundt 137 000 ofre i sin første aktive periode. Pink Drainer samlet inn omtrent 85 millioner dollar fra over 21 000 ofre før gruppen trakk seg tilbake i mai 2024, men verktøyene deres lever videre gjennom etterfølgere. Samtidig har angrepsmetodene blitt mer avanserte: i stedet for åpenbare falske nettsteder ser vi nå signatur-phishing basert på standarder som Permit2 og EIP-712, der offeret signerer en melding som ser harmløs ut, men som i praksis gir angriperen fullmakt til å flytte hele tokenbeholdningen. Ethereum står for 63 prosent av angrepene i 2026, med BNB Chain på 22 prosent, ifølge en fersk sammenstilling av drainer-statistikk.

En enkelthendelse fra juli 2026 illustrerer hvor kostbart én signatur kan være: en bruker mistet 999 999 dollar i USDT etter å ha godkjent én eneste ondsinnet token-approval. Analytikere kobler saken til en bredere trend der phishing-relaterte tap har økt med 200 prosent i år, drevet nettopp av at brukere godkjenner ubegrensede uttaksfullmakter uten å lese hva de faktisk signerer. Det er nøyaktig denne typen tap denne guiden er bygget for å forhindre.

Slik fungerer signatur-phishing og adressepoisoning i praksis

De fleste drainer-angrep i 2026 krever ikke lenger at du kobler lommeboken til en åpenbart falsk nettside. I stedet utnytter angriperne to signeringsstandarder som opprinnelig ble laget for å gjøre brukeropplevelsen bedre: Permit2 og EIP-712. Begge lar en DApp be om tillatelse til å flytte tokens uten at du selv sender en synlig on-chain-transaksjon først, kun en signatur som ikke koster gass. Problemet er at grensesnittet i mange wallet-er historisk har vist denne signaturforespørselen som en uklar tekstblokk fylt med hex-tegn, i stedet for et lesbart sammendrag av hva du faktisk godkjenner. En angriper trenger derfor bare å få deg til å klikke «Sign» én gang på en side som ser ut som en vanlig NFT-mint eller et token-krav, så har kontrakten fullmakt til å tømme balansen din når som helst senere, uten at du merker noe før pengene allerede er borte.

Adressepoisoning er et beslektet, men annerledes triks. Angriperen finner adressen din på kjeden, genererer en ny adresse som ligner på en av dine egne, ofte identisk i de første og siste tegnene, og sender deg en transaksjon med null verdi fra den falske adressen. Transaksjonen koster angriperen nesten ingenting, men den plasserer den falske adressen øverst i din nylige transaksjonshistorikk. Neste gang du skal sende midler til en kjent kontakt, og du kopierer adressen fra historikken i stedet for å skrive den ut på nytt, ender overføringen hos angriperen i stedet. Nettopp derfor er Revoke.cash sin oppdaterte utvidelse fra 2026 nyttig: den flagger adresser den gjenkjenner som del av et poisoning-mønster direkte på Etherscan og andre block-explorere, før du rekker å lime inn feil mottaker.

Forutsetninger: dette trenger du før du starter

Selve sikkerhetsoppsettet krever ingen programmeringserfaring, og de fleste rekker gjennom det på 30 til 40 minutter. Utviklerdelen mot slutten, der du setter opp et eget overvåkingsskript, krever grunnleggende kjennskap til terminalen og tar ekstra tid hvis det er første gang du kjører et Node.js-prosjekt.

Lommebok og nettleser

Bruk nyeste versjon av MetaMask, Trust Wallet eller Trezor Suite, lastet ned kun fra de offisielle nettsidene. Sikkerhetsfunksjonene denne guiden bygger på, blant annet MetaMask Transaction Shield og adressevarsling drevet av Blockaid, krever at du faktisk kjører en oppdatert versjon. Eldre installasjoner mangler ofte de nyeste deteksjonslagene, så sjekk for oppdateringer før du fortsetter.

Verktøy til overvåkingsskriptet (valgfritt)

Skal du følge utviklerdelen, trenger du Node.js i en LTS-versjon med npm installert, samt en gratis RPC-endepunkt-nøkkel fra en tjeneste som Alchemy eller Infura. Du trenger ikke betale for dette, gratisnivået dekker behovet til det skriptet vi bygger her.

Har du fra før erfaring med Python fremfor JavaScript, fungerer web3.py etter nøyaktig samme prinsipp som ethers.js-eksemplene i denne guiden. Kodeblokkene under er skrevet i JavaScript fordi ethers.js har den bredeste dokumentasjonen og flest ferdige eksempler å bygge videre på, men selve logikken, altså å lese Approval-hendelser og filtrere dem mot en terskelverdi, er identisk uansett hvilket språk du foretrekker.

KravAnbefalt versjon eller detaljKilde
MetaMaskNyeste versjon, Transaction Shield aktivertmetamask.io
Trust WalletNyeste versjon, MEV/drainer-varsler påtrustwallet.com
Trezor SuiteNyeste versjon (desktop)trezor.io
Revoke.cash-utvidelse2026-versjonen med adressepoisoning-varselrevoke.cash
Node.jsLTS-versjon med npmnodejs.org
ethers.jsVersjon 6.xnpm install ethers
RPC-endepunktGratis nøkkel fra Alchemy eller Infuraalchemy.com / infura.io

Steg 1–3: kartlegg risikoen i lommeboken din

Steg 1: list opp alle adresser du faktisk bruker aktivt. De fleste brukere har flere lommebokadresser spredt over ulike enheter og apper, og glemmer fort hvilke som fortsatt har midler eller aktive godkjenninger. Skriv ned hver adresse du eier, og merk hvilken som inneholder mest verdi.

Steg 2: identifiser hvilke kjeder du er eksponert på. Ethereum, Base, Arbitrum, Polygon og BNB Chain krever hver sin gjennomgang, siden en godkjenning på én kjede ikke vises på en annen. Drainer-angrep i 2026 er konsentrert på Ethereum (63 prosent) og BNB Chain (22 prosent), så prioriter disse to først hvis du har begrenset tid. Har du flyttet midler til en Layer 2 i løpet av det siste året, glem ikke å inkludere den kjeden i gjennomgangen, selv om aktiviteten der føles mindre risikabel enn på selve Ethereum-hovedkjeden.

Steg 3: sjekk transaksjonshistorikken for ukjente utgående overføringer. Åpne en block-explorer som Etherscan eller Basescan for hver adresse og se etter transaksjoner du ikke selv husker å ha godkjent. Dette avdekker ofte om en drainer allerede har fått tilgang, selv om selve tømmingen ikke har skjedd ennå fordi angriperen venter på et gunstig tidspunkt.

Sett gjerne av et eget dokument, gjerne en lokal fil fremfor et delt regneark i skyen, der du fører opp adresse, kjede og dato for siste gjennomgang. Det høres unødvendig formelt ut for en privatperson, men samme rutine som sikkerhetsteam i bedrifter bruker for å holde oversikt over angrepsflaten sin, fungerer like godt i liten skala. Uten en slik oversikt er det lett å glemme en gammel testlommebok fra 2023 som fortsatt har en aktiv godkjenning liggende, rett og slett fordi den ikke lenger er adressen du tenker på som «din wallet» i dagligtale.

Steg 4–6: sjekk og tilbakekall godkjenninger med Revoke.cash

Steg 4: koble lommeboken til revoke.cash. Tjenesten viser hver eneste token-godkjenning knyttet til adressen din, hvilken kontrakt som har fått tilgang, og hvor stort beløp den kan trekke. Som Revoke.cash selv formulerer det: «Revoke the approvals that you no longer use to prevent unwanted access to your funds» (revoke.cash). En 2026-oppdatering av nettleserutvidelsen flytter denne funksjonen direkte inn i utvidelsen, slik at du slipper å åpne nettsiden hver gang du vil sjekke status.

Steg 5: identifiser ubegrensede godkjenninger. Se etter oppføringer merket med et uendelig eller ekstremt høyt beløp, ofte vist som «Unlimited». Dette er standardverdien mange DApp-er ber om for å slippe å be om ny godkjenning ved hvert kjøp, men det betyr samtidig at kontrakten kan tømme hele tokenbeholdningen din i én transaksjon dersom den noen gang blir kompromittert eller ondsinnet fra starten.

Steg 6: tilbakekall alt du ikke bruker aktivt. Revoke.cash sin egen sikkerhetsside understreker rutinen slik: «By regularly revoking active approvals you reduce the chances of becoming the victim of approval exploits» (revoke.cash/learn/faq). Hver tilbakekalling koster en liten gassavgift, men den avgiften er forsvinnende liten sammenlignet med et gjennomsnittlig drainer-tap på 8 500 dollar i 2026.

// sjekk en enkelt approval manuelt med ethers.js før du tilbakekaller
import { ethers } from 'ethers'

const ERC20_ABI = ['function allowance(address owner, address spender) view returns (uint256)']
const provider = new ethers.JsonRpcProvider(process.env.RPC_URL)

async function checkAllowance(token, owner, spender) {
  const contract = new ethers.Contract(token, ERC20_ABI, provider)
  const allowance = await contract.allowance(owner, spender)
  console.log(allowance === ethers.MaxUint256 ? 'UBEGRENSET GODKJENNING' : allowance.toString())
}

Kjører du skriptet mot en adresse med en risikabel godkjenning, skal terminalen skrive ut «UBEGRENSET GODKJENNING». Ser du i stedet et rent tall, tilsvarer det maksbeløpet kontrakten kan trekke, og du kan sammenligne det mot hvor mye av den aktuelle token-en du faktisk eier. Er tallet langt høyere enn beholdningen din, er det et tegn på at godkjenningen ble satt til et vilkårlig stort beløp av bekvemmelighet, ikke fordi kontrakten faktisk trenger tilgang til så mye.

Steg 7–9: aktiver innebygd drainer-beskyttelse i wallet-en din

Steg 7: slå på Transaction Shield i MetaMask. Funksjonen simulerer transaksjonen din før du signerer, skanner den mot Blockaid sin trusseldatabase, og varsler deg dersom mottakeren er en kjent drainer-kontrakt. MetaMask beskriver garantien slik: «Subscribers to Transaction Shield will be guaranteed against loss, up to 10 000 dollar per month, for any transaction we deem safe» (metamask.io/news/introducing-metamask-transaction-shield). Dette er ikke en generell forsikring mot alt tap, men et sikkerhetsnett for transaksjoner MetaMask selv har vurdert som trygge og som likevel viser seg å være ondsinnede.

Steg 8: aktiver MEV- og drainer-varsler i Trust Wallet. Trust Wallet sitt eget produktteam beskriver funksjonen slik: «MEV Protection is a feature designed to shield your transactions from these attacks» (trustwallet.com). Gå til Innstillinger, deretter Sikkerhet, og bekreft at beskyttelsen står på for både bytte- og sendetransaksjoner, ikke bare for swaps.

Steg 9: bekreft at hardware-lommeboken din ruter transaksjoner privat. Trezor forklarer sin egen løsning slik: «MEV protection works by routing your transactions through private relays instead of the public mempool» (trezor.io). Dette hindrer ikke bare front-running, men gjør det også vanskeligere for en drainer å time et angrep mot en transaksjon som ligger synlig i den offentlige mempoolen mens den venter på å bli bekreftet.

Bak kulissene er det gjerne Blockaid som gjør det tunge arbeidet for flere av disse wallet-ene. Selskapet krysser DNS-oppføringer, sertifikatlogger og selve JavaScript-koden på nettsider for å oppdage nye drainer-kit før du i det hele tatt rekker å koble til lommeboken din, og krysjekker samtidig hver mottakeradresse mot en løpende oppdatert trusseldatabase.

Det som gjør denne modellen effektiv, er at den ikke er avhengig av at du selv kjenner igjen et angrep visuelt. En falsk nettside i 2026 kan se identisk ut med originalen, ned til favicon og footer-lenker, fordi verktøyet for å klone en side tar sekunder. Blockaid sin skanner bryr seg derimot ikke om hvordan siden ser ut, den ser på hvilken kode som faktisk kjører i bakgrunnen og hvilken kontrakt en eventuell «Connect Wallet»-knapp peker mot. Det er samme prinsipp antivirusprogrammer har brukt mot skadelig programvare i tiår, nå tilpasset signering av blokkjede-transaksjoner i stedet for kjørbare filer på en datamaskin.

Steg 10–12: bygg en egen overvåkingsrutine med skript

Steg 10: sett opp prosjektet. Innebygd beskyttelse i wallet-en fanger opp det meste, men et eget overvåkingsskript gir deg et ekstra varsel dersom en godkjenning likevel slipper gjennom, for eksempel fordi den ble signert fra en enhet uten aktiv beskyttelse.

mkdir approval-guard && cd approval-guard
npm init -y
npm install ethers dotenv node-fetch

Steg 11: opprett miljøvariabler. Lag en .env-fil i prosjektmappen med RPC-adressen din, lommebokadressen du vil overvåke, og en webhook-URL dit varsler skal sendes, for eksempel en Slack- eller Discord-webhook.

RPC_URL=https://eth-mainnet.g.alchemy.com/v2/DIN_API_NOKKEL
WALLET_ADDRESS=0xDinAdresseHer
ALERT_WEBHOOK=https://hooks.slack.com/services/DIN/WEBHOOK/URL

Steg 12: skriv selve overvåkingslogikken. Skriptet under leser Approval-hendelser fra blokkjeden, filtrerer ut alt som er under en fornuftig terskel, og flagger resten som mistenkelig.

import { ethers } from 'ethers'
import fetch from 'node-fetch'
import 'dotenv/config'

const provider = new ethers.JsonRpcProvider(process.env.RPC_URL)
const APPROVAL_TOPIC = ethers.id('Approval(address,address,uint256)')

async function scanApprovals(wallet, fromBlock) {
  const paddedWallet = ethers.zeroPadValue(wallet, 32)
  const logs = await provider.getLogs({
    fromBlock,
    toBlock: 'latest',
    topics: [APPROVAL_TOPIC, paddedWallet]
  })

  const risky = []
  for (const log of logs) {
    const spender = ethers.getAddress('0x' + log.topics[2].slice(26))
    const amount = BigInt(log.data)
    const threshold = ethers.parseUnits('1000000', 18)
    if (amount === ethers.MaxUint256 || amount > threshold) {
      risky.push({ token: log.address, spender, block: log.blockNumber })
    }
  }
  return risky
}

async function alert(findings) {
  if (findings.length === 0) return
  const text = `Fant ${findings.length} mistenkelig(e) godkjenning(er): ${JSON.stringify(findings)}`
  await fetch(process.env.ALERT_WEBHOOK, {
    method: 'POST',
    headers: { 'Content-Type': 'application/json' },
    body: JSON.stringify({ text })
  })
}

const latestBlock = await provider.getBlockNumber()
const findings = await scanApprovals(process.env.WALLET_ADDRESS, latestBlock - 7200)
await alert(findings)
console.log(`Skann ferdig, ${findings.length} funn.`)

Legg merke til at skriptet bevisst holder seg til én enkel jobb: lese hendelser fra kjeden, filtrere dem mot en terskel, og sende varsel. Det gjør det lett å teste isolert, og lett å bygge videre på. Vil du senere legge til støtte for flere kjeder, dupliserer du bare provider-objektet med et annet RPC_URL og kjører samme funksjon mot begge. Vil du i stedet redusere støy, kan du justere terskelverdien i scanApprovals slik at kun beløp over for eksempel ti ganger den vanlige transaksjonsstørrelsen din blir flagget, i stedet for et fast tall som 1 000 000 tokens.

Kjør skriptet regelmessig med en cron-jobb, slik at du får varsel innen minutter etter at en risikabel godkjenning dukker opp, i stedet for å oppdage den uker senere.

# crontab -e, kjører skannet hver 30. minutt
*/30 * * * * cd /home/bruker/approval-guard && node scan.js >> scan.log 2>&1

Steg 13–14: lag en nødplan hvis du blir truffet

Steg 13: tilbakekall umiddelbart, ikke vent. Oppdager du en godkjenning du ikke kjenner igjen, eller ser en mistenkelig utgående transaksjon, tilbakekall den aktuelle godkjenningen med det samme via revoke.cash eller skriptet under. Sekundene teller, siden en drainer-operatør ofte overvåker adresser i sanntid og kan trekke ut resten av beholdningen så fort de ser at tilgangen fortsatt er aktiv.

import { ethers } from 'ethers'

const ERC20_ABI = ['function approve(address spender, uint256 amount) returns (bool)']

async function revokeApproval(tokenAddress, spender, signer) {
  const token = new ethers.Contract(tokenAddress, ERC20_ABI, signer)
  const tx = await token.approve(spender, 0n)
  console.log('Sender tilbakekalling, tx-hash:', tx.hash)
  const receipt = await tx.wait()
  console.log('Bekreftet i blokk', receipt.blockNumber)
}

Steg 14: aksepter at midler som allerede er borte, sjelden kommer tilbake. Revoke.cash er direkte på dette punktet i sin egen veiledning: «When you get scammed there is no way to recover any stolen assets and anyone who promises to do so is likely a scammer themselves» (revoke.cash/learn/security/what-to-do-when-scammed). Vær ekstra på vakt mot «recovery-tjenester» som dukker opp i kommentarfelt eller direktemeldinger etter at du har blitt rammet. De er nesten alltid et nytt forsøk på å svindle deg, denne gangen ved å utnytte at du allerede er stresset og desperat etter å få tilbake det du mistet.

Det finnes ett unntak verdt å kjenne til: har du signert noe skadelig, men selve drainer-transaksjonen ennå ikke er bekreftet på kjeden, kan en tjeneste med privat transaksjonsrouting som Flashbots Protect i noen tilfeller brukes til å sende en konkurrerende transaksjon som tømmer den samme godkjenningen selv, før angriperens transaksjon rekker å bli inkludert i en blokk. Dette er et tidskritisk kappløp som sjelden lykkes for en uerfaren bruker under press, men det er verdt å vite at det finnes, fremfor å anta at alt håp er ute i det sekundet du oppdager en mistenkelig signatur.

Wallet drainer-tallene for 2026

Tabellen under samler de viktigste tallene fra 2024 til 2026, hentet fra Scam Sniffer-baserte oversikter og drainer-analyser publisert i år. Legg merke til at selv om totalsummen falt kraftig fra 2024 til 2025, har gjennomsnittstapet per offer økt, noe som tyder på at angriperne i økende grad går etter færre, men mer verdifulle mål.

MetrikkVerdiPeriode
Totalt tap, wallet-drainere494 mill. dollar2024
Totalt tap, wallet-drainere83,85 mill. dollar2025
Rammede lommebøker106 1062025
Gjennomsnittstap per offer8 500 dollar2026
Største enkeltdrenering2,4 mill. dollar2026
Aktive drainer-nettsteder per dag150–3002026
Andel angrep på Ethereum63 %2026
Andel angrep på BNB Chain22 %2026
Økning signatur-phishing207 %Januar 2026
Inferno + Pink + Angel Drainer, samlet~520 mill. dollar / 270 000+ ofre2024–2026

Kilder: deepstrike.io sin gjennomgang av wallet-drainer-statistikk, samt drainer-toolkit-analysen som kobler Inferno, Pink og Angel Drainer til det samlede tapet på om lag 520 millioner dollar. Ingen av oversiktene som ble gjennomgått for denne guiden inneholder egne, offentlig verifiserbare tall for Norge eller Norden spesifikt, så disse tallene er globale.

Det er verdt å lese nedgangen fra 494 til 83,85 millioner dollar med et kritisk blikk. Den forteller ikke at drainere har blitt et mindre problem, bare at forsvaret har blitt bedre nok til å stoppe de mest åpenbare angrepene. Blockaid, Transaction Shield og Revoke.cash sin utvidelse fanger i dag opp store deler av den gamle, brede spam-taktikken der drainere prøvde seg mot tusenvis av tilfeldige adresser samtidig. Det som gjenstår, og som driver gjennomsnittstapet per offer opp mot 8 500 dollar, er mer målrettede angrep mot brukere som allerede har vist seg å sitte på betydelige beholdninger, gjerne identifisert gjennom tidligere on-chain-aktivitet eller lekkede e-postlister fra andre tjenester. Det gjør god personlig rutine, ikke bare programvare, til den avgjørende faktoren for om du selv havner i statistikken.

Sammenligning: hvilket beskyttelsesverktøy dekker hva

Ingen enkelt verktøy fanger opp alt. MetaMask sin Transaction Shield gir en økonomisk garanti, mens Revoke.cash gir deg full oversikt og kontroll over eksisterende godkjenninger. Trezor og hardware-lommebøker generelt fjerner selve signeringsrisikoen fra en infisert datamaskin, men beskytter ikke mot at du selv velger å signere noe skadelig. Bruk gjerne to eller tre av verktøyene under samtidig, ettersom de dekker ulike deler av angrepskjeden.

Tenk på lagene som en trakt. Blockaid og Transaction Shield sitter først, og prøver å stoppe deg før du signerer noe skadelig i utgangspunktet. Revoke.cash og ditt eget overvåkingsskript sitter i midten, og fanger opp det som eventuelt likevel ble godkjent, slik at du kan fjerne tilgangen før den blir utnyttet. Hardware-lommeboken sitter til slutt, og sikrer at selv om datamaskinen din er kompromittert, må angriperen fortsatt ha deg til å fysisk bekrefte transaksjonen på en skjerm du kontrollerer. Ingen av lagene erstatter de andre, de reduserer bare sannsynligheten for at et enkelt feilsteg blir kostbart.

VerktøyHva det gjørKostnad
Revoke.cash (nettside og utvidelse)Viser og tilbakekaller token-godkjenninger, flagger adressepoisoningGratis, gass-avgift ved tilbakekalling
MetaMask Transaction ShieldSimulering, Blockaid-skanning, økonomisk garanti inntil 10 000 dollar/mndAbonnement
Trust Wallet MEV/drainer-varselRuter transaksjoner privat, varsler ved kjente svindelmønstreGratis, innebygd
Trezor SuiteFysisk bekreftelse av hver transaksjon, privat routingKrever maskinvareenhet
Revoke Sidekick StandardImpersonator-varsling på X, «hold to confirm»-modus, inntil 30 000 dollar i dekning via FairsideAbonnement
Eget overvåkingsskript (steg 10–12)Varsler deg på tvers av wallet-er og enheter du selv definererGratis, krever egen drift

Vanlige fallgruver du bør unngå

  • Å tro at et hardware-lommebok gjør deg immun. Trezor og Ledger hindrer at noen stjeler den private nøkkelen din, men hvis du selv signerer en ondsinnet godkjenning på skjermen uten å lese hva den faktisk sier, blir midlene borte akkurat like fort som med en varm wallet.
  • Å ignorere Blockaid- eller Transaction Shield-varsler fordi de føles unødvendige. Et par falske positiver er en billig pris å betale sammenlignet med et gjennomsnittstap på 8 500 dollar.
  • Å la gamle godkjenninger stå i årevis. En kontrakt du godkjente for et prosjekt som ble forlatt i 2023, kan likevel bli overtatt eller manipulert i 2026, og du merker det ikke før pengene er borte.
  • Å kopiere adresser fra transaksjonshistorikken uten å dobbeltsjekke. Adressepoisoning fungerer nettopp fordi angriperens adresse ligner nok på din egen kontakt til at et raskt blikk ikke fanger forskjellen.
  • Å stole på «support» i Discord eller X som ber om skjermdeling. Ingen legitim wallet-leverandør ber deg dele skjermen eller lime inn en «synkroniseringskode» som i realiteten er gjenopprettingsfrasen din.
  • Å bruke samme lommebok til både store beholdninger og daglig utforsking av nye DApp-er. Skill mellom en «kald» hovedlommebok og en liten, disponibel wallet du bruker til å teste ukjente prosjekter.
  • Å anta at forsikringsdekning gjelder alt. MetaMask Transaction Shield dekker kun transaksjoner selskapet på forhånd har vurdert som trygge, ikke alle typer tap uansett årsak.

Feilsøking: vanlige problemer og løsninger

Revoke.cash viser ingen godkjenninger selv om jeg vet jeg har noen. Sjekk at du har valgt riktig kjede øverst på siden. Godkjenninger på Arbitrum vises ikke når du står på Ethereum mainnet, og motsatt.

Tilbakekallingstransaksjonen henger på «Pending». Gassprisen var trolig satt for lavt for nettverksbelastningen akkurat da. Åpne transaksjonen i lommeboken og bruk «Speed up» for å sende den på nytt med høyere gebyr.

Overvåkingsskriptet fra steg 12 kaster en «rate limit»-feil. Gratisnivået hos Alchemy og Infura har en grense for hvor mange forespørsler du kan sende per sekund. Legg inn en kort forsinkelse mellom kallene, eller reduser hvor mange blokker du søker gjennom per kjøring.

Transaction Shield-varselet blokkerer en transaksjon jeg vet er legitim. Dette skjer særlig med nye eller lite brukte kontrakter, siden Blockaid-databasen ennå ikke har nok data til å klassifisere dem som trygge. Vent noen minutter og prøv igjen, eller verifiser kontraktadressen manuelt på block-explorer før du overstyrer advarselen. Sjekk gjerne også om kontrakten er verifisert med lesbar kildekode på Etherscan, siden det er et raskt tegn på at prosjektet i det minste ikke prøver å skjule hva koden faktisk gjør.

Jeg ser en «Approval»-hendelse i historikken jeg aldri godkjente selv. Sjekk om enheten din kan være infisert med skadevare, eller om du tidligere har signert en «gratis claim»-transaksjon som i realiteten var en skjult godkjenning. Tilbakekall umiddelbart og bytt til en ny lommebok for videre bruk hvis du er usikker på om enheten fortsatt er kompromittert.

Trust Wallet-varselet for MEV/drainer-beskyttelse er grått ut. Funksjonen krever at appen er oppdatert til nyeste versjon. Gå til appbutikken og sjekk om det finnes en ventende oppdatering før du feilsøker videre.

Webhook-varselet fra scan.js kommer aldri frem. Test webhook-URL-en separat med en enkel curl-forespørsel utenfor skriptet. De fleste feil her skyldes en feilskrevet URL i .env-filen eller en webhook som er deaktivert på mottakersiden.

Jeg har tilbakekalt en godkjenning, men saldoen viser fortsatt risiko i skanneren min. Skript og eksterne oversikter oppdaterer seg ofte med noen minutters forsinkelse etter at en blokk er bekreftet. Vent til neste planlagte skann, eller kjør scan.js manuelt på nytt etter at tilbakekallingen er bekreftet.

Jeg får «insufficient funds for gas» ved tilbakekalling, selv om jeg har tokens. Tilbakekalling krever native gass-valuta, altså ETH på Ethereum eller BNB på BNB Chain, ikke selve token-en du prøver å beskytte. Sørg for at det ligger et lite beløp native valuta på adressen før du forsøker igjen.

Overvåkingsskriptet flagger for mange godkjenninger, og jeg klarer ikke skille reell risiko fra støy. Start med å sortere funnene etter beløp, ikke etter tidspunkt. En godkjenning på noen få hundre kroner fra en DEX du bruker daglig er sjelden prioritet, mens en ubegrenset godkjenning til en kontrakt du ikke kjenner igjen bør undersøkes samme dag. Vurder også å bygge en enkel «tillatelsesliste» i skriptet over spender-adresser du allerede har verifisert som trygge, slik at de utelates fra fremtidige varsler.

Avanserte tips for erfarne brukere

Sett opp overvåkingsskriptet fra steg 10–12 til å følge flere adresser samtidig ved å loope gjennom en liste i stedet for én enkelt WALLET_ADDRESS. Dette er nyttig hvis du forvalter midler for et lite team eller en DAO, der flere signerer transaksjoner fra ulike lommebøker. Vurder også å koble skriptet til en dedikert Telegram-bot i stedet for en generisk webhook, siden push-varsler på mobil gir raskere responstid enn en e-post du kanskje ikke sjekker før om noen timer.

For porteføljer med reell verdi, kombiner en multisig-løsning som Safe med hardware-signering, slik at ingen enkelttransaksjon kan gjennomføres uten godkjenning fra minst to uavhengige enheter. Det gjør skade fra en enkelt kompromittert nøkkel eller ett enkelt phishing-offer blant flere signaturer langt mindre kritisk. Sett også en fast kalenderpåminnelse hver måned for å gå gjennom revoke.cash på nytt, uavhengig av om overvåkingsskriptet har flagget noe. Automatikk fanger det den er programmert til å fange, mens en manuell gjennomgang av og til avdekker mønstre du ikke tenkte å bygge inn i logikken fra starten.

Vurder også å segmentere kapitalen din etter risiko i stedet for å la alt ligge i én adresse. En vanlig modell blant erfarne DeFi-brukere er tre nivåer: en kald hovedlommebok på hardware som aldri kobles til nye eller ukjente DApp-er, en varm mellomlommebok med noen få prosent av total kapital til aktiv handel og etablerte protokoller, og en engangslommebok med et symbolsk beløp til å teste ut alt nytt og uprøvd. Blir engangslommeboken tømt, er tapet begrenset til det du bevisst satte av til utforsking, ikke resten av porteføljen. Til slutt: les gjennom endringslogger fra Revoke.cash, MetaMask og de andre verktøyene du bruker med jevne mellomrom. Nye funksjoner som Sidekick Standard sin «hold to confirm»-modus ruller ofte ut stille i bakgrunnen, og du går glipp av et reelt sikkerhetslag hvis du aldri sjekker hva som faktisk er nytt i verktøyene du allerede stoler på.

Hurtigoversikt: alle 14 steg

  1. List opp alle lommebokadresser du faktisk bruker aktivt.
  2. Identifiser hvilke kjeder du er eksponert på, prioriter Ethereum og BNB Chain.
  3. Sjekk transaksjonshistorikken for ukjente utgående overføringer.
  4. Koble lommeboken til revoke.cash og hent full oversikt over godkjenninger.
  5. Identifiser godkjenninger merket «Unlimited» eller med unormalt høyt beløp.
  6. Tilbakekall alle godkjenninger du ikke bruker aktivt.
  7. Aktiver Transaction Shield i MetaMask.
  8. Aktiver MEV- og drainer-varsler i Trust Wallet under Sikkerhet.
  9. Bekreft at hardware-lommeboken din ruter transaksjoner privat.
  10. Sett opp Node.js-prosjektet for eget overvåkingsskript.
  11. Legg inn RPC-URL, adresse og webhook i .env-filen.
  12. Kjør scan.js manuelt, og deretter automatisk via cron hver 30. minutt.
  13. Ved mistanke: tilbakekall umiddelbart med revoke-skriptet fra steg 13.
  14. Godta at stjålne midler sjelden kommer tilbake, og ignorer alle «recovery»-tilbud du ikke selv oppsøkte.

Ofte stilte spørsmål

Hva er egentlig en wallet drainer? Det er et forhåndsbygget svindelverktøy som lurer deg til å signere en transaksjon som gir angriperen tilgang til tokenene dine, ofte via en falsk nettside, en falsk airdrop eller en manipulert token-godkjenning.

Er MetaMask, Trust Wallet og Trezor trygge å bruke i 2026? Ja, alle tre har bygget inn stadig flere forsvarslag, men ingen av dem beskytter deg mot at du selv velger å signere noe skadelig. Sikkerheten avhenger like mye av vanene dine som av selve programvaren.

Hvor ofte bør jeg sjekke og tilbakekalle godkjenninger? En månedlig gjennomgang er et fornuftig minimum for de fleste, mens aktive DeFi-brukere med mange transaksjoner bør sette opp automatisk overvåking som i steg 10–12 og gå manuelt gjennom revoke.cash annenhver uke.

Koster det noe å bruke Revoke.cash? Selve tjenesten er gratis, men hver tilbakekalling krever en gassavgift til nettverket, siden det teknisk sett er en transaksjon som må bekreftes på kjeden.

Hva gjør jeg hvis jeg allerede har blitt truffet av en drainer? Tilbakekall umiddelbart alle godkjenninger knyttet til adressen, flytt eventuelle gjenværende midler til en ny, ren lommebok generert på en enhet du er sikker på ikke er infisert, og unngå ethvert tilbud om «recovery-hjelp» du selv ikke aktivt har oppsøkt. Dokumenter transaksjonshashene involvert, i tilfelle du senere vil melde saken til politiet eller til plattformen der du opprinnelig ble utsatt for phishingen.

Kan en hardware-lommebok som Trezor stoppe en drainer alene? Den fjerner risikoen for at malware på datamaskinen stjeler selve nøkkelen, men hvis du signerer en ondsinnet transaksjon på skjermen uten å lese den, blir midlene borte uansett. Kombiner alltid hardware-lommebok med godkjenningsdisiplin.

Er address poisoning farlig selv om transaksjonen har null verdi? Ja, faren ligger ikke i selve nulltransaksjonen, men i at den plasserer en adresse som ligner på din egen kontakt i historikken din, slik at du senere kopierer feil adresse ved en reell overføring.

Dekker forsikring som MetaMask Transaction Shield alle typer tap? Nei. Dekningen på inntil 10 000 dollar per måned gjelder kun transaksjoner MetaMask på forhånd har klassifisert som trygge, ikke ethvert tap uansett årsak eller beløpsstørrelse.

Ingen av lagene i denne guiden er ment å stå alene. Aktiver de innebygde varslene i wallet-en din først, siden de stopper flest angrep før du i det hele tatt rekker å signere noe. Bygg deretter inn en fast rutine for å sjekke og tilbakekalle godkjenninger, enten manuelt via revoke.cash eller automatisk med skriptet fra steg 10 til 12. Legg til en hardware-lommebok når beholdningen din vokser forbi det du er komfortabel med å tape i en varm wallet. Gjør du alle tre, står du langt bedre rustet enn gjennomsnittet av de over 106 000 brukerne som ble rammet i 2025 alene.

Se også vår samleside for kryptovaluta-dekning for flere guider om lommebøker, broer og sikkerhet. Ytterligere ressurser: Group-IB sin analyse av Inferno Drainer, Blockaid sin gjennomgang av falske revoke-nettsteder, Deepstrike sin statistikkoversikt for wallet-drainere og Revoke.cash sin oversikt over kjente utnyttelser.