Spring til indholdet
    Wallets & Sikkerhed7 min læsetid

    Hvad er clipboard-malware, og hvordan stjæler det din krypto?

    Clipboard-malware bytter en kopieret wallet-adresse ud med svindlerens egen. Se hvordan det virker, og hvorfor du altid skal tjekke hele adressen, før du sender.

    Publiceret: 13. februar 2026Opdateret: 6. juni 2026Af Kryptoinvestoren Redaktion

    Clipboard-malware er software, der holder øje med alt, du kopierer. Det venter tålmodigt, til du kopierer en wallet-adresse. Så bytter det adressen ud med svindlerens — på et millisekund, usynligt og lydløst. Du indsætter og sender. Kryptoen ender hos svindleren. Transaktionen er endelig. Der er ingen angrerknap.

    Angrebstypen hedder clipboard hijacking og er en af de mest effektive og udbredte former for kryptokriminalitet. Den er enkel at udrulle, svær at opdage og koster hvert år brugere for 500.000.000 kr. til 1.000.000.000 kr. globalt. Denne artikel forklarer præcis, hvad der sker, hvilke malware-familier der er involveret, og hvad du konkret kan gøre for at beskytte dig.

    Kort fortalt

    • Malwaren bytter en kopieret wallet-adresse ud med svindlerens — på millisekunder.
    • Du opdager det ikke, fordi adresser er lange og svære at afkode visuelt.
    • Krypto kan ikke refunderes. En bekræftet transaktion er endelig og permanent.
    • Tjek altid de første og sidste fire tegn efter indsætning, inden du sender.
    • En hardware wallet viser adressen på sin egen skærm — malwaren kan ikke ændre det.
    • Send altid et lille testbeløb til nye adresser, før du sender det fulde beløb.
    • Piratprogrammer og crackede spil er den primære infektionskilde. Undgå dem.

    Hvad er clipboard-malware og clipboard hijacking?

    Din udklipsholder er et midlertidigt lager i hukommelsen. Alt, du kopierer med Ctrl+C eller Cmd+C, gemmes der, indtil du kopierer noget nyt. Det er en fundamental funktion i alle moderne styresystemer: Windows, macOS, Android, iOS og Linux.

    Clipboard hijacking — på dansk adressebytte via udklipsholder — er en teknik, hvor ondsindet software løbende overvåger udklipsholderens indhold. Så snart malwaren genkender en streng, der ligner en krypto-wallet-adresse, bytter den indholdet ud med svindlerens adresse. Det sker inden for få millisekunder — hurtigere end du nogensinde vil bemærke det.

    Angrebets styrke ligger i, at det udnytter en sund og fornuftig vane. Ingen taster manuelt en 42 tegn lang Ethereum-adresse eller en 34 tegn lang Bitcoin-adresse. Alle kopierer den. Malwaren kender den rutine og er bygget til præcis at udnytte den.

    Hvorfor er det så farligt?

    I traditionel bankoverførsel kan en bank tilbagekalde en forkert transaktion, hvis du opdager fejlen hurtigt. I krypto er der ingen sådan redningsmekanisme. En bekræftet transaktion på blockchain er permanent og uigenkaldelig. Ingen bank, ingen myndighed og ingen teknologi kan tvinge en svindler til at sende pengene tilbage.

    Angrebet er ikke nyt. Det har eksisteret siden mindst 2011 i forskellige former og har ramt bankkontonumre, e-mailadresser og andre følsomme tekststrenge. Men i kryptoverdenen, hvor transaktioner er uigenkaldelige og beløbene kan være enorme, er konsekvenserne langt mere alvorlige.

    Vil du forstå grundlaget for, hvordan wallet-adresser fungerer? Læs vores introduktion til hvad er kryptovaluta og vores guide til krypto wallets.

    Sådan virker angrebet teknisk — trin for trin

    Windows, macOS og Android tilbyder alle et clipboard-API, der giver programmer mulighed for at læse og skrive til udklipsholderen. Clipboard-malware registrerer sig som en lytter på det API. Når udklipsholderens indhold ændrer sig, modtager malwaren en besked og handler med det samme.

    De fire trin i angrebet

    Trin 1: Du kopierer en wallet-adresse

    Du finder modtagerens adresse på en børs, i en besked eller på en hjemmeside og trykker Ctrl+C. Adressen gemmes i udklipsholderen.

    Trin 2: Malwaren registrerer ændringen

    Malwaren kører stille i baggrunden og lytter på clipboard-API'et. Inden for millisekunder opdager den, at indholdet har ændret sig.

    Trin 3: Malwaren genkender og bytter adressen ud

    Den bruger regulære udtryk (regex) til at afgøre, om strengen ligner en Bitcoin-, Ethereum-, Solana- eller anden krypto-adresse. Matcher mønstret, udskifter malwaren adressen med sin egen.

    Trin 4: Du indsætter og sender

    Du trykker Ctrl+V og ser en adresse i overførselsfeltet. Den ser lang og korrekt ud. Du trykker Send. Kryptoen går til svindleren.

    Hvordan genkender malwaren en wallet-adresse?

    Krypto-adresser har karakteristiske mønstre. Bitcoin-adresser starter med 1, 3 eller bc1 og er typisk 26–62 tegn lange. Ethereum-adresser starter med 0x og er præcis 42 tegn. Solana- adresser er 44 tegn i Base58-format. Malwaren bruger en samling af disse mønstre til lynhurtigt at identificere, hvad der er kopieret.

    Avanceret malware har en bibliotek af erstatningsadresser — ét sæt til Bitcoin, ét til Ethereum, ét til Solana, ét til Monero og så videre. Den vælger den rigtige erstatning baseret på, hvilken type adresse du kopierede. Det sikrer, at angrebet virker uanset hvilken kryptovaluta du sender.

    En lignende angrebstype er en wallet drainer, der i stedet narrer dig til at godkende en transaktion, som tømmer din wallet direkte. Og krypto-phishing er en tredje angrebsmetode, der lokker dig til falske hjemmesider.

    Kendte malware-familier: ClipBanker, CryptoShuffler og flere

    Clipboard hijacking er ikke én specifik virus — det er en teknik, der bruges af mange malware-familier. Herunder er de mest dokumenterede og udbredte.

    MalwareOpdagetValutaerSpredningStjålet (ca.)
    CryptoShuffler2017BitcoinUkendt/torrent-sider~150.000 USD
    ComboJack2018BTC, ETH, LTC, XMR, XRP m.fl.Falske PDF-vedhæftninger via e-mailUkendt (udbredt)
    ClipBanker2018–2019BTC, ETH, BCH, LTC og flereCrackede programmer, torrent-sitesAdskillige millioner USD samlet
    MosaicLoader2021Mange kryptovalutaerFalske Google-annoncer for piratprogrammerUkendt (stadig aktiv)
    RedLine Stealer2020–nuAlle større kryptoerPhishing, falske cracker-sites, DiscordHundredvis af millioner USD samlet

    CryptoShuffler

    CryptoShuffler er en af de tidligste dokumenterede clipboard-hijackere specifikt rettet mod krypto. Den blev opdaget af Kaspersky i 2017. Malwaren kørte stille i baggrunden på Windows-computere og koncentrerede sig om Bitcoin-adresser. Svindlerne tjente anslået 150.000 USD, inden opmærksomheden tvang dem til at stoppe. CryptoShuffler spredtes primært via ukendte installatorer og torrent-sider.

    ComboJack

    ComboJack dukkede op i begyndelsen af 2018 og var langt mere ambitiøs end sine forgængere. Den kunne håndtere adresser for Bitcoin, Ethereum, Litecoin, Monero, Ripple, Dash og Zcash. ComboJack spredtes via falske PDF-filer sendt som e-mailvedhæftninger. Brugeren troede, de åbnede et legitimt dokument — i virkeligheden installerede de malware, der derefter kørte i baggrunden ved hver opstart. Palo Alto Unit 42 dokumenterede angrebet.

    ClipBanker

    ClipBanker er en familie af malware, der primært spredtes via crackede programmer og piratkopierede spil. ESET Research dokumenterede adskillige varianter i perioden 2018–2020. ClipBanker-varianter er typisk pakket ind i tilsyneladende legitime installationsfiler og registrerer sig som autostart-program. Familiens totale skadeomfang er ikke fuldt dokumenteret, men anslås til adskillige millioner USD globalt.

    Advarsel: RedLine Stealer

    RedLine Stealer er én af de farligste og mest udbredte malware-familier i dag. Den er ikke udelukkende en clipboard-hijacker — den stjæler også passwords, browser-cookies, krypto-wallet-filer og private nøgler. RedLine sælges på det mørke web som malware-as-a-service for under 200 USD og bruges af hundredvis af kriminelle grupper. Recorded Future anslår, at RedLine alene har kompromitteret millioner af enheder.

    Fælles for alle disse familier: de spredes primært via software fra usikre kilder. Piratprogrammer, crackede spil, falske PDF'er og uofficielle app-stores er de vigtigste infektionsveje. Den bedste forebyggelse er simpel — installer ikke software, du ikke stoler fuldt ud på. Læs vores artikel om falske krypto-apps for mere om, hvad du skal kigge efter.

    Statistik: hvor mange penge stjæler clipboard-malware?

    Det er vanskeligt at isolere clipboard-hijacking præcist i de samlede krypto-kriminalitetstal, fordi mange malware-pakker kombinerer clipboard-hijacking med andre angrebsmetoder. Alligevel tegner tallene et klart billede.

    3,8 mia. USD

    Stjålet krypto via malware i 2022

    Kilde: Chainalysis Crypto Crime Report 2023

    150.000 USD

    Stjålet af CryptoShuffler alene (2017)

    Kilde: Kaspersky SecureList

    Millioner af enheder

    Kompromitteret af RedLine Stealer siden 2020

    Kilde: Recorded Future, 2023

    7 ud af 10

    Krypto-tab skyldes social engineering og malware

    Kilde: FBI IC3 Crypto Fraud Report 2023

    Disse tal undervurderer sandsynligvis den reelle skade. Mange ofre anmelder aldrig hændelsen, fordi de ikke er klar over, hvad der skete, eller fordi de ved, at pengene er borte. Andre opdager det slet ikke: de ser bare, at en overførsel gik til en forkert adresse og antager, at de selv lavede en fejl.

    I Danmark indrapporterede Nationalt Cybercenter og Center for Cybersikkerhed (CFCS) en markant stigning i malware-baseret kriminalitet rettet mod finansielle aktiver i perioden 2021–2024. Krypto nævnes specifikt som et prioriteret mål for trusselaktører.

    Hvad siger skattemyndighederne?

    Tab som følge af tyveri og svindel med kryptovaluta kan i visse tilfælde fradrages på din selvangivelse. Det kræver dokumentation for, at tabet er realiseret og uigenkaldeligt. Læs vores artikel om mistet krypto og fradrag for de præcise betingelser.

    Adressebytte-angreb i detaljer

    Ikke alle adressebytte-angreb sker via clipboard-malware. Der er mindst fire varianter af adressebytte-angreb, du bør kende til.

    Varianter af adressebytte-angreb

    1. Klassisk clipboard hijacking

    Malware på enheden bytter adressen i udklipsholderen. Kræver aktiv infektion. Den mest udbredte metode.

    2. QR-kode-substitution

    Svindleren erstatter en QR-kode på en hjemmeside, i en e-mail eller i et dokument med sin egen. Du scanner QR-koden og sender til svindlerens adresse. Kræver ingen malware på din enhed.

    3. Adresse-spoofing via phishing

    En falsk hjemmeside viser en adresse, der ser ud til at tilhøre en legitim tjeneste. Du kopierer den, tror den er korrekt, og sender. Ingen malware nødvendig.

    4. Vanity-adresse-spoof

    Svindleren genererer en adresse, der ligner din modtagers adresse i de første og/eller sidste tegn. En overfladisk kontrol ser rigtigt ud. Kræver ressourcer, men bruges ved målrettede angreb mod høj-værdi-ofre.

    Hvorfor er adresser så svære at kontrollere?

    En typisk Ethereum-adresse ser sådan ud: 0x742d35Cc6634C0532925a3b844Bc454e4438f44e. Den er 42 tegn lang og består af tal og bogstaver. For de fleste brugere er en visuel sammenligning af to sådanne strenge langsommelig og fejlbehæftet. Det er præcis, hvad svindlerne regner med.

    Mange wallets og børser viser kun de første 6–8 og de sidste 4–6 tegn af adressen for at spare plads. Det er praktisk, men det gør det sværere at opdage en substitution, der bevarer starten og ændrer midten.

    Praktisk tommelfingerregel

    Tjek mindst de første 6 og de sidste 6 tegn. Send altid et minimumsbeløb (fx 50 kr.) til en ny adresse, og bekræft at det ankom, inden du sender det fulde beløb. Det koster lidt i gebyrer, men det er billigt sammenlignet med at sende 50.000 kr. til den forkerte adresse.

    Interaktivt: Clipboard-check simulator

    Prøv at træne din øje til at opdage en manipuleret adresse. I simulatoren herunder vil vi vise dig to Bitcoin-adresser. En er den originale — den du kopierede. Den anden er den manipulerede. Kan du finde den rigtige?

    Scenario

    Du vil sende Bitcoin til en ven. Du kopierer hans adresse fra en besked. Derefter indsætter du den i din wallet. Nu vil vi vise dig, hvad der sker i udklipsholderen.

    Platform-risiko: Windows, Mac, Android, iOS og Linux

    Risikoen for clipboard-malware varierer betydeligt afhængigt af, hvilken platform du bruger. Herunder er en sammenligning baseret på dokumenterede angreb og sikkerhedsarkitektur.

    PlatformRisikoniveauVigtigste noter
    WindowsHøjStørst angrebsflade. Frit clipboard-API. Mest malware-familier. Piratprogrammer er primær infektionskilde.
    macOSModeratGatekeeper reducerer risiko, men clipboard-hijackere er set. Hold macOS opdateret og brug kun App Store.
    AndroidModeratSideloading af APK-filer er den største risiko. Google Play-apps er relativt sikre. Undgå tredjeparts app-butikker.
    iOSLaviOS 14+ viser clipboard-notiser. Lukket sandbox. Meget lav risiko, men opdatering er stadig vigtig.
    LinuxLav-moderatSjælden angrebsflade. Malware-familier målrettet Linux krypto-brugere eksisterer dog. Brug pakke-manager.

    Windows — den primære angrebsflade

    Langt størstedelen af dokumenterede clipboard-hijacking-angreb rammer Windows. Det skyldes en kombination af faktorer: Windows har et åbent clipboard-API, der historisk har givet programmer bred adgang; Windows er det mest udbredte styresystem globalt og dermed det mest profitable mål; og Windows-brugere installerer hyppigere software fra tredjeparts websites, herunder piratkopierede programmer.

    Windows Defender tilbyder god grundlæggende beskyttelse, men opdages kun kendte signaturer. Ny og tilpasset malware kan undgå detektion. Slå Windows Defender til, hold det opdateret, og kør supplerende scans med MalwareBytes.

    Windows Clipboard History

    Windows 10 og 11 har en clipboard-historikfunktion (Windows-tasten + V), der viser det seneste kopierede indhold. Brug den til hurtigt at sammenligne: kopier en wallet-adresse, åbn historikken, og se om det gemte indhold matcher det, du indsatte i wallet-feltet.

    Hardware wallet: den stærkeste beskyttelse

    En hardware wallet som Ledger Nano X eller Trezor Safe 5 er den mest effektive individuelle beskyttelse mod clipboard-malware. Årsagen er simpel og elegant: hardware walletten viser den faktiske adresse, der er ved at blive godkendt, på sin egen lille skærm — og du bekræfter med en fysisk knap på selve enheden, ikke på computeren.

    Malwaren på din computer kan bytte adressen i indsætningsfeltet. Men den kan ikke ændre, hvad der vises på hardware wallet-skærmen. Og den kan ikke trykke "Godkend"-knappen for dig. Du skal fysisk se og bekræfte adressen på enheden. Det giver dig et ekstra, isoleret lag af verifikation.

    Hardware wallet vs. software wallet

    FunktionHardware walletSoftware wallet
    Bekræftelse på separat skærmJaNej
    Privat nøgle forlader aldrig enhedenJaNej (gemt på computer)
    Beskyttet mod clipboard-malwareJa (adresseverifikation)Nej
    Nem daglig brugModeratJa
    Pris700–2.000 DKKGratis
    Kræver fysisk bekræftelseJaNej

    Sådan bruger du hardware wallet korrekt mod clipboard-angreb

    1. Indsæt modtageradressen i feltet i din software-wallet-interface på computeren.
    2. Initiér transaktionen som normalt og angiv beløbet.
    3. Hardware walletten viser nu adressen og beløbet på sin egen skærm.
    4. Vigtigt: Sammenlign adressen på hardware wallet-skærmen med den forventede modtager. Tjek begyndelsen og slutningen tegn for tegn.
    5. Er de identiske: godkend med knappen på enheden.
    6. Er de forskellige: afbryd straks. Godkend ikke. Afbryd transaktionen og kør en malware-scanning på computeren.

    Hardware wallets beskytter også mod mange andre angreb: keyloggere, remote access trojans og phishing. Din private nøgle forlader aldrig enheden. Vil du sammenligne konkrete modeller og priser? Læs vores guide til bedste krypto wallet.

    Overvejer du at flytte dine krypto fra en børs til en hardware wallet? Læs vores trin-for-trin guide til overførsel af krypto til wallet.

    Adresseverifikation: sådan tjekker du rigtigt

    Selv uden en hardware wallet kan du beskytte dig effektivt med disciplineret adresseverifikation. Herunder er en sammenligning af metoder, deres beskyttelsesniveau og den tid, de tager.

    MetodeBeskyttelseTidsforbrugAnbefaling
    Tjek første 4 + sidste 4 tegnGod5 sekunderMinimum ved alle overførsler
    Tjek hele adressen tegn for tegnFremragende30–60 sekunderAltid ved store beløb
    Send testbeløb førstMeget god2–5 minutterAlle nye modtageradresser
    Hardware wallet bekræfter på skærmFremragende10 sekunderStærkt anbefalet til større beløb
    QR-scanning direkteMeget godØjeblikkeligtNår afsender kan vise QR fysisk

    Den fulde verificeringsprotokol — trin for trin

    1. Find kilden: Hent wallet-adressen direkte fra den officielle kilde — ikke fra en e-mail, en besked du ikke kan verificere, eller en kopieret tekst fra en tredjepart.
    2. Kopier adressen.
    3. Åbn Notesblok eller et andet simpelt tekstprogram og indsæt adressen der. Sammenlign med kilden. Er det nøjagtigt det samme?
    4. Indsæt i overførselsfeltet i din wallet eller på din børs.
    5. Sammenlign igen: Tjek de første 6 og de sidste 6 tegn mod originalen. Ved beløb over 1.000 kr.: sammenlign hele adressen.
    6. Send et testbeløb: Til nye adresser — send fx 50 kr. først og bekræft, at det ankom korrekt, inden du sender resten.
    7. Send resten — men gentag tjekket.

    QR-koder og deres begrænsninger

    En QR-kode omgår udklipsholderen, fordi adressen overføres direkte fra koden til appen uden at passere clipboard-API'et. Det eliminerer clipboard-hijacking-risikoen i sig selv. Men svindlere kan erstatte en QR-kode på en hjemmeside eller i et dokument med deres egen. Tjek altid den indlæste adresse i appen, efter du har scannet.

    QR-koder er mest sikre, når du scanner dem direkte fra en person eller enhed, du stoler på — fx en ven, der viser sin QR fra sin telefon, eller din hardware wallet, der genererer en QR til en modtageradresse.

    Antivirus, hygiejne og andre forsvarslinjer

    Adresseverifikation og en hardware wallet er dine vigtigste forsvarslinjer. Men de er ikke de eneste. Et sundt digitalt hygieneniveau reducerer risikoen for at blive inficeret til at begynde med.

    Antivirus og anti-malware

    Windows Defender er aktivt som standard og kender mange kendte malware-signaturer. Supplement med MalwareBytes — det er gratis i standardversionen og er særligt stærkt til at opdage trojanske heste og adware, som Windows Defender kan overse. Kør en fuld scanning mindst én gang om måneden, og altid efter du har installeret nyt software.

    Softwarehygiejne — de vigtigste regler

    1

    Installer aldrig piratkopierede programmer eller crackede spil. Det er den primære infektionskilde for clipboard-malware.

    2

    Download kun software fra officielle hjemmesider eller verificerede app-stores — aldrig fra filhostings- eller torrent-sider.

    3

    Hold dit styresystem, din browser og dine programmer opdaterede. Mange malware-varianter udnytter kendte sikkerhedshuller i forældet software.

    4

    Tjek browserudvidelser. Gennemgå installerede udvidelser regelmæssigt og fjern alt, du ikke genkender eller ikke bruger.

    5

    Brug ikke samme computer til krypto-transaktioner og til at downloade og afprøve ukendt software.

    6

    Aktiver to-faktor-godkendelse (2FA) overalt, hvor du kan. Brug en autentificator-app, ikke SMS. Læs vores guide til to-faktor-godkendelse.

    Dedikeret enhed til krypto

    Den sikreste løsning for aktive krypto-investorer er en dedikeret computer eller tablet, der udelukkende bruges til krypto-transaktioner. På den enhed downloades intet andet. Det eliminerer den primære infektionskilde. En brugt laptop til 1.500 kr. kan spare dig for tab i millionklassen.

    Vil du læse om den fulde sikkerhedsprofil for kryptoinvestorer? Vores komplette sikkerhedsguide gennemgår alle lag fra seed phrase-opbevaring til nødplanlægning.

    Hvis du er ramt: akut handlingsplan

    Har du opdaget, at du har sendt krypto til en forkert adresse — eller har du mistanke om, at din enhed er inficeret — er her en konkret handlingsplan.

    Vigtigst af alt: stop yderligere tab

    Send intet yderligere fra den kompromitterede enhed. Malwaren kører stadig. Hvert beløb, du sender nu, kan ende hos svindleren. Stop al krypto-aktivitet på enheden, til den er renset og verificeret ren.

    Trin 1 — Accepter at transaktionen er endelig

    En bekræftet blockchain-transaktion kan ikke tilbagekaldes. Der er ingen bank at ringe til og ingen transaktions-annulleringsknap. Pengene er med al sandsynlighed permanent tabt, medmindre politiet kan identificere og lokalisere svindleren — hvilket er sjældent muligt og aldrig garanteret.

    Undersøg om tabet giver ret til fradrag på din selvangivelse. Visse tab ved tyveri kan fradrages. Læs vores artikel om mistet krypto og skattefradrag.

    Trin 2 — Scan enheden for malware

    Download MalwareBytes fra den officielle hjemmeside (malwarebytes.com) på en anden, ren enhed. Overfør installationsfilen via USB-stik. Kør en fuld scanning. Lad programmet fjerne alt, det finder. Overvej at geninstallere styresystemet for en helt sikker rensning, hvis malwaren er avanceret eller svær at fjerne.

    Trin 3 — Skift alle adgangskoder

    Mange clipboard-hijackere er pakket sammen med keyloggere og password-stealere. Betragt alle adgangskoder, du har brugt på den kompromitterede enhed, som potentielt kompromitterede. Skift dem alle fra en ren enhed: e-mail, kryptobørser, bank, sociale medier og andre tjenester. Brug en adgangskode-manager og vælg unikke koder til hvert sted.

    Trin 4 — Tjek og rens browser-udvidelser

    Åbn din browsers udvidelsesindstillinger og gennemgå alle installerede udvidelser. Fjern alt, du ikke genkender, ikke bruger eller ikke kan huske at have installeret. Overvej at nulstille hele browseren til fabriksindstillinger for en komplet rensning.

    Trin 5 — Flyt resterende midler til en ny wallet

    Når enheden er ren, anbefales det at generere en ny wallet med en ny seed phrase og flytte dine resterende midler dertil. Den gamle seed phrase kan potentielt være kompromitteret, hvis malwaren har logget tastetryk eller screenshot-aktivitet. En ny wallet giver dig et rent udgangspunkt.

    Trin 6 — Anmeld til politiet

    Anmeld hændelsen til politiet på politi.dk eller i din lokale politikreds. Gem dokumentation: transaktions-ID (hash), tidspunkt, skærmbilleder og enhver information om, hvorfra malwaren muligvis kom. Politiet kan videregive information til internationale partnere. Anmeldelsen bidrager desuden til nationale statistikker over kryptokriminalitet.

    Er du ramt af et decideret hack? Læs vores akutguide til hacket wallet for yderligere trin.

    Relaterede artikler

    Kilder og referencer

    • Kaspersky SecureList — "CryptoShuffler: Bitcoin-stealing Trojan" (2017), securelist.com
    • Palo Alto Unit 42 — "ComboJack: New Cryptocurrency Stealer" (2018), unit42.paloaltonetworks.com
    • ESET Research — ClipBanker variants analysis (2019), welivesecurity.com
    • Bitdefender Labs — "MosaicLoader: a loader for all-purpose malware" (2021), bitdefender.com
    • Recorded Future — "RedLine Stealer: Credential Theft at Scale" (2023), recordedfuture.com
    • Chainalysis — "Crypto Crime Report 2023", chainalysis.com
    • FBI Internet Crime Complaint Center (IC3) — Crypto Fraud Report 2023, ic3.gov
    • Center for Cybersikkerhed (CFCS) — Trusselsrapport for finansielle aktiver (2024), cfcs.dk
    • Sikkerdigital.dk (Digitaliseringsstyrelsen) — vejledning om malware og sikker adfærd
    • Politiet Danmark — forebyggelse af it-kriminalitet, politi.dk

    Artiklen er skrevet til kryptoinvestoren.dk og opdateret august 2025. Er du udsat for svindel eller it-kriminalitet, kontakt politiet. Intet i artiklen udgør juridisk eller finansiel rådgivning. Kryptoinvesteringer indebærer risiko for tab.

    Ofte stillede spørgsmål

    Hvad er clipboard-malware?
    Det er skadelig software, der holder øje med din udklipsholder og bytter en kopieret wallet-adresse ud med svindlerens egen. Indsætter du adressen for at sende krypto, ryger pengene til svindleren.
    Hvordan opdager jeg det?
    Ved at tjekke, om den adresse, du indsætter, er præcis den samme, som du kopierede. Se ikke kun på de første tegn, men sammenlign også de sidste og nogle i midten.
    Kan jeg få min krypto tilbage, hvis jeg er ramt?
    Nej. En kryptooverførsel kan ikke kaldes tilbage. Er pengene sendt til svindlerens adresse, er de som udgangspunkt tabt. Derfor er forebyggelse så vigtig.
    Hvordan beskytter jeg mig bedst?
    Tjek altid hele adressen, før du sender, og send et lille testbeløb først ved store overførsler. Brug en hardware wallet, hvor du kan tjekke adressen på enhedens egen skærm.
    Hvordan kommer clipboard-malware ind på min enhed?
    Ofte sammen med et program eller en app, du har hentet fra en usikker kilde. Installer kun fra kilder, du stoler på, og hold din enhed opdateret.
    Hvad er forgiftet historik?
    Det er et beslægtet trick, hvor svindleren sender en lille overførsel fra en adresse, der ligner en, du bruger, i håb om at du senere kopierer den forkerte fra din historik. Kopier aldrig en adresse fra historikken uden at tjekke den helt.
    Kan min telefon også blive ramt?
    Ja. På en telefon kan det ske via en app med for vide tilladelser. Hold dig til officielle app-butikker, vær kritisk med, hvad apps beder om adgang til, og tjek altid adressen, før du sender.
    Kan jeg få mine penge tilbage, når de er sendt til den forkerte adresse?
    Nej. En bekræftet krypto-transaktion er irreversibel. Der er ingen bank at ringe til og ingen myndighed, der kan tilbagekalde den med det samme. I sjældne tilfælde kan politiet identificere en person bag en adresse, men det er ikke ensbetydende med, at pengene kommer retur. Regn med, at tabet er permanent.
    Hjælper antivirus mod clipboard-malware?
    Delvist. Gode antivirus-programmer kender mange kendte malware-familier og kan blokere dem. Ny og ukendt malware kan dog slippe igennem. Antivirus er ét lag af beskyttelse, ikke en fuld garanti. Din vigtigste beskyttelse er adfærd: tjek adressen efter indsætning og brug en hardware wallet.
    Er iPhone og iPad sikre mod clipboard-malware?
    iOS er langt mere restriktivt end Android og Windows, hvad angår app-adgang til udklipsholderen. Fra iOS 14 vises en notis, når en app læser dit clipboard. Det gør det sværere at skjule et angreb. Risikoen er lav, men ikke nul. Hold iOS opdateret og installer kun apps fra App Store.
    Hvad er forskellen på clipboard-malware og en wallet drainer?
    Clipboard-malware narrer dig til at sende til den forkerte adresse ved at bytte den ud i baggrunden. En wallet drainer narrer dig til at godkende en smart kontrakt, der tømmer din wallet direkte. Begge er effektive og irreversible, men metoderne er forskellige. Clipboard-malware kræver, at du kopierer og indsætter en adresse; en drainer kræver, at du underskriver en transaktion.
    Er QR-koder altid sikrere end copy-paste?
    QR-koder omgår clipboard-angrebet, fordi adressen går direkte ind i appen uden at passere udklipsholderen. Men en svindler kan bytte en QR-kode på en hjemmeside ud med sin egen. Tjek altid adressen i appen, efter du har scannet. QR er generelt en smule sikrere, men ikke fejlfri.
    Kan jeg se, om min udklipsholder er påvirket?
    Den nemmeste metode: kopier en test-adresse, indsæt den i Notesblok og sammenlign med originalen. Er de forskellige, er noget galt. På Windows kan du se clipboard-historik med Windows-tasten + V. Den mest pålidelige løsning er dog at køre en fuld scanning med MalwareBytes eller tilsvarende.
    Hjælper det at genstarte computeren?
    En genstart stopper midlertidigt malwaren, men den starter sandsynligvis igen ved næste opstart. De fleste clipboard-hijackere registrerer sig som autostart-program. En genstart er ikke tilstrækkelig. Brug et anti-malware-program til at fjerne den helt.
    Hvad er en vanity-adresse, og øger den risikoen?
    En vanity-adresse er en wallet-adresse, der er genereret til at starte med bestemte tegn, fx '1Bitcoin…'. Svindlere bruger samme teknik til at skabe adresser, der ligner din modtagers adresse i starten. Det er endnu en grund til altid at tjekke både starten og slutningen af en adresse.
    Kan clipboard-malware stjæle min private nøgle?
    Ren clipboard-malware fokuserer på at bytte adresser ud. Men mange malware-pakker indeholder også keyloggere og password-stealere, der kan opfange din private nøgle eller seed phrase, hvis du nogensinde har tastet eller kopieret dem. Betragt enhver infektion som en potentiel trussel mod alle dine legitimationsoplysninger.
    Hvad gør jeg, hvis jeg tror, jeg har clipboard-malware på min telefon?
    På Android: kør en scan med Malwarebytes for Android, tjek alle app-tilladelser og fjern apps, du ikke genkender. Overvej en fabriksnulstilling ved alvorlig mistanke. På iOS: tjek om en app reagerer unormalt på clipboard-notiser, opdater iOS og fjern mistænkelige apps. Kontakt din mobiludbyder, hvis du er i tvivl.
    K

    Kryptoinvestoren Redaktion

    Redaktionen

    Vi er et team af entusiaster der brænder for at gøre kryptoinvestering tilgængelig og forståelig for alle danskere.

    Ansvarsfraskrivelse: Denne artikel er kun til informationsformål og udgør ikke finansiel rådgivning. Investering i kryptovaluta indebærer høj risiko, og du kan miste hele din investering. Søg altid professionel rådgivning før du investerer.