AKUT: Det her skal du gøre NU
Hvert minut tæller. Følg disse trin i rækkefølge — analysen kan vente.
- 1Åbn Etherscan.io (eller Blockchain.com / Solscan.io). Søg din adresse op. Se, hvad der stadig er tilbage.
- 2Opret en ny wallet på en ren enhed med en helt ny seed phrase. Brug ikke den gamle.
- 3Flyt alle resterende tokens og mønter til den nye wallet nu.
- 4Gå til Revoke.cash. Tilbagekald alle token-godkendelser på den kompromitterede adresse — for hvert netværk.
- 5Tag skærmbilleder af alt. Gem transaktion-ID'er (TX-hash). Du skal bruge dem til politianmeldelsen.
Din wallet er kompromitteret. Det er en alvorlig situation — men der er stadig ting, du kan gøre. Denne guide viser dig præcis, hvad du skal foretage dig og i hvilken rækkefølge: stop tabet, flyt det resterende, forstå hvad der er sket, anmeld til NC3 og politiet, kontakt børsen, håndtér skatteaspektet og beskyt dig fremover.
Kort fortalt
- Flyt resterende aktiver til en ny wallet (ny seed phrase, ren enhed) inden sekunder. En sweeper-bot kan handle hurtigere.
- Tilbagekald alle token-godkendelser via Revoke.cash for alle netværk — Ethereum, Polygon, BNB Chain, Arbitrum m.fl.
- Er det en børs-konto, kontakt børsens support øjeblikkeligt og bed om kontofrosning.
- Anmeld til politiet via politi.dk — du får et sagsnummer, som bruges til forsikring og eventuel skattemæssig dokumentation.
- NC3 (Politiets Nationale Cyber Crime Center) efterforsker IT-kriminalitet. Kontakt dem ved komplicerede sager.
- Fradrag for stjålet krypto er ikke afklaret i dansk ret. Dokumentér alt, kontakt en revisor med kryptoskaterfaring.
- Recovery-svindlere udnytter ofre. Ingen kan hente krypto hjem mod et gebyr. Del aldrig din seed phrase med nogen.
- Forebyg fremover: hardware wallet, seed phrase offline, app-baseret 2FA, regelmæssige godkendelsestilbagekaldelser.
Indholdsfortegnelse
- Akut: stop tabet i de første minutter
- Trin 1 — Tjek hvad der er tilbage (blockchain-explorer)
- Trin 2 — Flyt resterende aktiver til sikkerhed
- Trin 3 — Find din wallet-type og specifikke trin
- Trin 4 — Forstå hvad der er sket (forensics)
- Trin 5 — Kontakt børsen, hvis aktiver er sendt dertil
- Trin 6 — Anmeld til politiet og NC3
- Trin 7 — Finanstilsynet og regulerede platforme
- Trin 8 — Skat og fradrag for stjålne kryptoaktiver
- Sweeper-bots: forstå fjenden
- Interaktiv skadevurderings-tjekliste
- Forebyggelse: undgå det sker igen
- Ofte stillede spørgsmål (FAQ)
- Kilder og videre læsning
Akut: stop tabet i de første minutter
De første minutter efter et wallet-hack er afgørende. Angribere bruger automatiserede programmer — såkaldte sweeper-bots — der reagerer inden for millisekunder. Du har et kort vindue til at redde det, der stadig er tilbage.
Ét princip gælder for alt det, du gør nu: Flyt aktiver til en ny wallet med en ny seed phrase, genereret på en enhed, der ikke har forbindelse til den kompromitterede. Al analyse kan vente til bagefter.
Vigtig regel om seed phrase
Opret ikke blot en ny adresse under den samme seed phrase. Hele seed phrase-en er kompromitteret. Alle adresser og alle netværk afledt af den samme seed er i fare. Du skal generere en helt ny seed phrase på en ren enhed.
| Tidsramme | Handling | Formål |
|---|---|---|
| 0–1 min | Blockchain-explorer: se hvad der er tilbage | Prioriter hvad der skal flyttes |
| 1–3 min | Ny wallet, ny seed phrase, ren enhed | Sikkert modtageradresse |
| 3–5 min | Flyt alle resterende aktiver | Stop yderligere tab |
| 5–10 min | Revoke.cash: tilbagekald godkendelser | Afskær angribers adgang til tokens |
| 10–30 min | Skærmbilleder, TX-hash, dokumentation | Grundlag for politianmeldelse |
Er du i tvivl om, hvilken type angreb der har fundet sted, så læs vores artikel om krypto-phishing og de mest almindelige angrebsmetoder. Men analysen kan vente — handl nu, analyser bagefter.
Trin 1 — Tjek hvad der er tilbage
Åbn en blockchain-explorer og søg din wallet-adresse op. Du kan se alle transaktioner, den aktuelle saldo og hvilke tokens der stadig er tilstede. Vælg den explorer, der passer til din blockchain.
| Blockchain | Explorer | Hvad du kan se |
|---|---|---|
| Ethereum / ERC-20 tokens | etherscan.io | ETH, alle ERC-20 tokens, NFT'er, godkendelser |
| Bitcoin | blockchain.com / mempool.space | BTC-saldo og transaktioner |
| Solana | solscan.io | SOL, SPL-tokens og NFT'er |
| BNB Chain | bscscan.com | BNB og BEP-20 tokens |
| Polygon | polygonscan.com | MATIC og Polygon-tokens |
| Arbitrum / Optimism | arbiscan.io / optimistic.etherscan.io | L2-tokens og ETH på Layer-2 |
Hvad angribere tager i hvilken rækkefølge
Angribere har typiske prioriteter, der bestemmes af likviditet og lethed. Store ETH- og BTC-beholdninger flyttes først — de er nemmest at sende. Stablecoins som USDT og USDC er næste prioritet: høj likviditet, nemt at veksle. Derefter følger ERC-20 tokens, for hvilke angriberen har fået en godkendelse. NFT'er tages sidst, fordi de kræver lidt mere tid at sælge.
Ser du uautoriserede transaktioner ud af din wallet, er adressen kompromitteret. Gå straks til næste trin. Vent ikke på at forstå præcis hvad der er sket. Det kan analyseres bagefter.
Husk: resterende tokens kan skyldes sweeper-bot-timing
At der stadig er aktiver tilbage, betyder ikke, at du er sikker. En sweeper-bot kan vente på, at du sender ETH til gas, og derefter flytte alt inden du kan bruge det. Flyt det resterende til en ny wallet — forsøg ikke at 'redde' tokens fra den kompromitterede adresse ved at sende gas derind.
Trin 2 — Flyt resterende aktiver til sikkerhed
Opret en ny wallet på en enhed, der ikke har været forbundet til den kompromitterede. Brug en ny seed phrase — aldrig den gamle. Skriv den nye seed phrase ned på papir med det samme. Gem den, men del den ikke med nogen.
Har du en hardware wallet (Ledger, Trezor), kan du bruge den med en helt ny seed phrase. Hav ikke den kompromitterede og den nye wallet åben på samme enhed.
Rækkefølge for flytning
Flyt det mest værdifulde først: ETH og BTC, derefter stablecoins, og til sidst andre tokens. Har du aktiver på flere netværk (Polygon, BNB Chain, Arbitrum), flyt dem alle — angriberen kan have adgang til alle netværk under den samme seed phrase.
Se vores guide til at overføre krypto til en ny wallet for de praktiske trin. Og artiklen om de bedste kryptovaluta-wallets i 2026 for at vælge en ny sikker løsning.
Tilbagekald godkendelser med det samme
Når aktiverne er flyttet, skal du tilbagekalde alle token-godkendelser på den kompromitterede adresse. Brug Revoke.cash. Forbind adressen og tilbagekald alle godkendelser for hvert netværk. Godkendelserne giver protokoller tilladelse til at trække tokens — denne tilladelse forbliver aktiv, selv om du ikke bruger adressen mere.
Trin 3 — Find din wallet-type og få specifikke trin
Vælg den type wallet eller konto, der er kompromitteret. Du får de trin, der er specifikke for din situation.
Trin 4 — Forstå hvad der er sket
Når den akutte fase er overstået, er det tid til at forstå angrebet. Det er vigtigt for tre ting: at lukke sikkerhedshuller, at skrive en præcis politianmeldelse og at forebygge fremtidige angreb.
De mest almindelige angrebsvektorer
| Angrebstype | Tegn på dette angreb | Lukning af hul |
|---|---|---|
| Phishing | Du klikede et link og loggede ind på en hjemmeside, der lignede din børs eller wallet | Skift adgangskoder, aktiver 2FA, tjek Have I Been Pwned |
| Malware / keylogger | Kompromittering sker, mens du brugte enheden aktivt; andre konti er også påvirket | Geninstaller OS, kør antivirus, brug ny enhed |
| Ondsindet token-godkendelse | Du interagerede med en DeFi-protokol eller NFT-kontrakt og godkendte en ubegrænset adgang | Revoke.cash, tjek alle godkendelser fremover |
| Eksponeret seed phrase | Alle netværk og adresser er ramt; kompromittering uden åbenbar netaktivitet fra din side | Ny seed phrase, aldrig digitalt, papir eller metal |
| SIM-swap | Din telefon mister pludselig netværk; SMS-koder virker ikke mere; børs-konto nulstillet | Kontakt mobiloperatør, skift til app-baseret 2FA |
Vil du forstå phishing-angreb i dybden, læs vores artikel om phishing-angreb mod kryptoinvestorer. Er du ramt af et wallet drainer-angreb, se vores guide om wallet drainere.
Blockchain-forensics: spor pengene
Blockchain er transparent. Du kan spore, hvortil de stjålne aktiver er sendt. I Etherscan søger du på den modtageradresse, angriberen brugte, og kan følge pengene derfra. Dette er nyttigt for politianmeldelsen. Skriv alle adresser og TX-hash ned.
Mange angribere bruger mixers (Tornado Cash o.lign.) til at anonymisere sporene. Er aktiverne sendt igennem en mixer, er chancen for at genfinde dem ekstremt lav. Er de sendt direkte til en børs, er der et lille håb om frysning i samarbejde med politiet.
Advarsel: recovery-svindel
Det er sandsynligt, at du snart bliver kontaktet af nogen, der tilbyder at hente dine penge hjem — via Reddit, Discord, Telegram eller direkte e-mail. De udgiver sig for at være 'blockchain-detektiver'. Det er altid svindel. Ingen kan hente stjålet krypto hjem mod et gebyr. Del aldrig din seed phrase med nogen, der tilbyder at hjælpe. Det er et sekundært angreb.
Trin 5 — Kontakt børsen, hvis aktiver er sendt dertil
Har angriberen sendt de stjålne aktiver til en reguleret kryptobørs, er der en mulighed — om end begrænset — for at bede børsen om at fryse kontoen. Det kræver, at du handler hurtigt, inden angriberen hæver eller veksler aktiverne.
Find modtageradressen på blockchain-exploreren. Søg på adressen og tjek om den er tagget som en børs-adresse (Etherscan viser typisk "Binance Hot Wallet", "Coinbase" etc. ud for kendte adresser). Er det tilfældet, kontakt børsens support øjeblikkeligt.
Hvad du skal have klar til børsen
Information til børsen
- Din wallet-adresse (den kompromitterede)
- TX-hash på de uautoriserede transaktioner
- Modtageradresse (angriberens adresse)
- Tidspunkt for transaktionerne
- Estimeret beløb i DKK på tidspunktet
Hvad børsen kan gøre
- Fryse kontoen tilknyttet adressen
- Samarbejde med politiet ved efterforskning
- Videresende information til NC3
- I sjældne tilfælde tilbageholde midlerne
- Hjælpe med dokumentation til anmeldelse
Er det en dansk børs som Firi, der er involveret (enten som din konto eller som modtager), kan du også klage til Finanstilsynet eller Klagenævnet, hvis du mener, at børsen ikke har overholdt sine forpligtelser.
De fleste internationale børser som Binance og Coinbase har dedikerede juridiske afdelinger, der samarbejder med politiet ved efterforskning af kryptokriminalitet. Vær klar med al dokumentation, og insistér på at tale med den juridiske afdeling eller compliance-team, ikke blot den generelle kundesupport.
Trin 6 — Anmeld til politiet og NC3
Anmeld hændelsen til politiet. Det gøres via politi.dk (under 'Anmeld IT-kriminalitet') eller ved personligt fremmøde på en politistation. Du får et sagsnummer — gem det. Sagsnummeret er nødvendigt for forsikringskrav og til eventuel skattemæssig dokumentation.
NC3 — Politiets Nationale Cyber Crime Center — er den specialiserede enhed, der efterforsker IT-kriminalitet og kryptovaluta-relaterede forbrydelser. En anmeldelse til politiet ender normalt hos NC3, hvis sagen er tilstrækkelig kompleks eller beløbet tilstrækkeligt stort.
| Instans | Formål | Hvornår | Kontakt |
|---|---|---|---|
| Politi / NC3 | Efterforskning af IT-kriminalitet; dokumentation | Altid ved tyveri eller bedrageri | politi.dk / 114 |
| Finanstilsynet | Tilsyn med regulerede kryptovirksomheder | Hvis reguleret CASP/børs er involveret | finanstilsynet.dk |
| CFCS | Cybersikkerhedsrådgivning til borgere og virksomheder | Vejledning og information | cfcs.dk |
| Forbrugerrådet Tænk | Juridisk vejledning og forbrugerrettigheder | Klage over virksomheder, rådgivning | taenk.dk |
Det skal du have klar til politianmeldelsen
- →Din kompromitterede wallet-adresse
- →TX-hash (transaktion-ID) på alle uautoriserede transaktioner
- →Dato og tidspunkt for hændelsen
- →Estimeret beløb i DKK på tidspunktet for tyveriet (fx 45.000 kr. svarende til 1,2 ETH)
- →Skærmbilleder fra blockchain-explorer
- →Eventuelle e-mails, links eller beskeder, der er en del af forløbet
- →Angriberens wallet-adresse(r), som du har identificeret via exploreren
Politianmeldelsen er usandsynligt at føre til direkte tilbagelevering af midlerne. Men den er vigtig: den dokumenterer hændelsen officielt, bidrager til kortlægning af kriminelle netværk og er grundlag for eventuelle forsikringskrav. Anmeld altid.
Phishing-angreb og uautoriseret adgang til digitale aktiver er strafbare under dansk straffelov — som bedrageri og computerkriminalitet (straffelovens §279 og §263). Politiet behandler det som alvorlig kriminalitet, selvom chancerne for opklaring er begrænsede ved internationale angreb.
Trin 7 — Finanstilsynet og regulerede platforme
Finanstilsynet fører tilsyn med regulerede kryptoaktivtjenesteudbydere (CASP) i Danmark under MiCA-forordningen. Er du kunde hos en CASP-godkendt børs, og mener du, at børsen har svigtet sine forpligtelser til at beskytte dine aktiver, kan du indgive en klage.
Se Finanstilsynets advarsler om uregulerede kryptoplatforme på finanstilsynet.dk. Mange svindel-platforme forsøger at se ud som regulerede. Læs vores liste over Finanstilsynets advarselsliste for at se kendte svindel-platforme.
CASP-godkendte platforme og dine rettigheder
Regulerede børser under MiCA er forpligtet til at beskytte kundemidler, have adskillelse af kundeaktiver fra virksomhedens egne midler og overholde krav til cybersikkerhed. Er disse krav ikke overholdt, kan Finanstilsynet pålægge sanktioner. Se vores oversigt over CASP-godkendte kryptobørser i Danmark.
Vil du klage over en børs' håndtering af et hackforløb, se vores guide til at klage over en kryptobørs. Klagen indgives til Finanstilsynet og skal indeholde al dokumentation for hændelsen.
Trin 8 — Skat og fradrag for stjålne kryptoaktiver
Skattebehandlingen af stjålne kryptovalutaer er ikke afklaret i dansk lovgivning. Skattestyrelsen har ikke udstedt specifik vejledning om fradrag for kryptotyveri. Det er et område, der endnu mangler klar praksis.
Som udgangspunkt sidestilles tyveri ikke med et salg. Det betyder, at du sandsynligvis ikke kan anvende tabet som et skattemæssigt fradrag på samme måde som et realiseret handelstab. Du har hverken solgt eller vekslet — aktiverne er simpelthen forsvundet.
| Hændelse | Juridisk klassifikation | Skattemæssig behandling DK |
|---|---|---|
| Salg med tab | Realiseret tab | Fradrag (modregnes i gevinster) |
| Tyveri / hack | Ikke et salg | Sandsynligvis ingen fradrag — ikke afklaret |
| Mistet adgang (tabt seed) | Ikke et salg | Ingen fradrag — ikke afklaret |
| Svindel (pig butchering) | Bedrageri | Muligvis fradrag — kontakt revisor |
Hvad du bør gøre uanset den skattemæssige afklaring
- →Dokumentér hændelsen grundigt: dato, beløb i DKK på tyveringstidspunktet, wallet-adresse, TX-hash.
- →Gem politianmeldelsen med sagsnummer.
- →Kontakt en revisor eller skatteekspert med erfaring i kryptoskat.
- →Spørg Skattestyrelsen direkte via TastSelv om din konkrete situation — du kan søge om et bindende svar.
- →Regnskabsfør tabet — selv om du ikke kan fradrage det nu, kan reglerne ændre sig.
Der har i andre lande (USA, UK, Australien) været cases, hvor skattemyndigheder har accepteret kryptotyveri som et fradragsberettiget tab. Det er endnu ikke etableret praksis i Danmark. Se vores oversigt over kryptoskat i Danmark 2026 og artiklen om fradrag for mistet krypto.
Er du i tvivl om, hvad et bindende svar fra Skattestyrelsen indebærer, læs vores artikel om bindende svar om kryptoskat.
Sweeper-bots: forstå fjenden
En sweeper-bot er et automatiseret program, der overvåger en blockchain-adresse i realtid. Når angriberen registrerer din seed phrase, programmerer de en sweeper-bot til at holde øje med adressen. Botten reagerer inden for millisekunder — det er den, du konkurrerer imod.
Sådan fungerer en sweeper-bot
Registrering
Hackeren importerer din seed phrase i en wallet og lader botten overvåge alle afledte adresser via blockchain-API.
Detektion
Botten opdager, at der ankommer krypto (f.eks. ETH til gas) inden for millisekunder via WebSocket-forbindelser til blockchain-noder.
Udstødelse
Botten sender straks en transaktion med høj gas-fee, der tømmer adressen — typisk inden for 1-3 blokke (12-36 sekunder på Ethereum).
Prioritering
Botten bruger en høj gas-fee (Priority Fee) for at sikre, at transaktionen bekræftes i næste blok — hurtigere end din redningsforsøg.
Vigtig konsekvens: send ikke ETH til den kompromitterede adresse
En klassisk fejl er at sende ETH (gas) til den kompromitterede adresse for at flytte ERC-20 tokens. Sweeper-botten ser ETH-en ankomme og sender den videre med det samme — inden du kan bruge den til gas. Resultatet er, at du mister den ETH også. Har du ERC-20 tokens på en kompromitteret adresse uden nok ETH til gas, er situationen meget vanskelig at håndtere selv.
Der eksisterer tekniske løsninger som Flashbots-bundter, der kan forsøge at flytte tokens og betale gas i én atomisk transaktion, men succesraten er lav, og det kræver teknisk ekspertise. Kontakt en kryptosikkerhedsspecialist, hvis du er i denne situation. Læs mere om wallet drainere og sweeper-bots.
Interaktiv skadevurderings-tjekliste
Brug denne tjekliste til at vurdere, hvor komplet din respons på angrebet er. Sæt hak ud for hvert trin, du har gennemført. Scoretallet viser, hvor langt du er i processen.
Forebyggelse: undgå at det sker igen
Sikkerheden starter med at forstå, hvad der gik galt. Var det phishing? Malware? En eksponeret seed phrase? SIM-swap? Svaret afgør, hvilke forebyggende tiltag der er vigtigst for dig.
Hardware wallet vs. software wallet: sikkerhedssammenligning
| Parameter | Hardware wallet | Software wallet |
|---|---|---|
| Private nøgler | Forlader aldrig enheden | Gemt på enheden — sårbar over for malware |
| Phishing-angreb | Bekræftelse kræver fysisk knaptryk på enhed | Sårbar — ondsindet hjemmeside kan narre dig |
| Malware-risiko | Lav — nøgler er isoleret fra OS | Høj — keyloggere kan stjæle seed phrase |
| Seed phrase-eksponering | Beskyttet — men seed phrase er stadig sårbar | Sårbar på samme måde |
| Anbefalet til | Alle beløb over 5.000 kr. | Kun daglig brug og små beløb |
De vigtigste forebyggende tiltag
Hardware wallet til store beløb
En hardware wallet sørger for, at private nøgler aldrig forlader enheden. Kombiner med en ny seed phrase og god offline-opbevaring.
Seed phrase kun på papir eller metal
Aldrig digitalt — ingen foto, ingen cloud-note, ingen besked. To fysiske kopier på separate steder. Ingen der kender den.
App-baseret 2FA overalt
Authy eller Google Authenticator på alle konti. Aldrig SMS-baseret 2FA til kryptobørser — det er sårbart over for SIM-swap.
Regelmæssig tilbagekaldelse af godkendelser
Gennemgå Revoke.cash en gang om måneden. Tilbagekald alle godkendelser, du ikke aktivt bruger. En ubegrænset godkendelse er en åben dør.
Unikke adgangskoder med password manager
En dedikeret password manager (Bitwarden, 1Password) sikrer unikke, stærke adgangskoder til hver tjeneste. Aldrig genbrug.
Mistænksomhed over for links og tilbud
Intet legitimt projekt beder dig om at bekræfte din seed phrase. Intet legitimt tilbud giver dig gratis krypto for at sende krypto.
Læs vores komplette guide til at beskytte dine kryptoaktiver for en grundig gennemgang af alle sikkerhedsforanstaltninger. Og se vores artikel om to-faktor-godkendelse for at vide, hvilken type 2FA der er stærkest.
Tjek Have I Been Pwned
Gå til haveibeenpwned.com og søg din e-mailadresse. Siden viser, om din e-mail og eventuelle adgangskoder er dukket op i kendte datalæk. Er de det, skal du straks skifte adgangskoden på alle steder, hvor du har brugt den samme adgangskode.
God sikkerhed er ikke én stor handling — det er mange små, rigtige vaner: stærk 2FA, unikke adgangskoder, mistænksomhed over for ukendte links og aldrig at dele din seed phrase med nogen, uanset hvad de siger. Og en hardware wallet til alt, du ikke har råd til at miste.
Er du bekymret for, om din konto er korrekt beskyttet fremover, se vores guide til at bruge kryptoapps sikkert i 2026.
Kilder og videre læsning
Nedenstående kilder og ressourcer er brugt som grundlag for denne artikel og anbefales til videre research.
Politiets Nationale Cyber Crime Center (NC3)
politi.dk
Officiel indgang til anmeldelse af IT-kriminalitet og vejledning om digitale angreb.
Center for Cybersikkerhed (CFCS)
cfcs.dk
Rådgivning og trusselsvurderinger til borgere og virksomheder om cybersikkerhed.
Finanstilsynet — MiCA og CASP
finanstilsynet.dk
Tilsyn med regulerede kryptoaktivtjenesteudbydere i Danmark under MiCA-forordningen.
Skattestyrelsen — kryptovaluta
skat.dk
Vejledning om beskatning af kryptovaluta, herunder gevinster og tab.
Revoke.cash
revoke.cash
Gratis værktøj til at se og tilbagekalde ERC-20 token-godkendelser.
Etherscan
etherscan.io
Blockchain-explorer til Ethereum og alle ERC-20 tokens.
Have I Been Pwned
haveibeenpwned.com
Tjek om din e-mail er dukket op i kendte datalæk.
Chainalysis Crypto Crime Report 2024
chainalysis.com
Årsrapport om kryptokriminalitet, herunder hacksstatistikker og angrebsmetoder.
Ansvarsfraskrivelse: Intet i denne artikel er juridisk, skattemæssig eller finansiel rådgivning. Kontakt politiet ved kriminalitet, en revisor ved spørgsmål om skat, og en skatteadvokat ved komplicerede juridiske situationer. Oplysningerne er skrevet til kryptoinvestoren.dk og er korrekte pr. august 2026. Regler og praksis kan ændre sig.
