Spring til indholdet
    Wallets & Sikkerhed8 min læsetid

    App eller browser: hvor handler du krypto sikrest?

    App eller browser til krypto? De to har vidt forskellige svagheder. Se angrebsfladerne, myndighedernes råd og opsætningen, der lukker hullerne.

    Publiceret: 4. marts 2026Opdateret: 12. maj 2026Af Kryptoinvestoren Redaktion

    Millioner af danskere ejer i dag kryptovaluta. Men spørgsmålet om, hvordan du opbevarer og tilgår den, er mindst ligeså vigtigt som spørgsmålet om, hvilken du køber. Bruger du en mobilapp som Coinbase eller MetaMask Mobile? Eller en browser-udvidelse som MetaMask, Phantom eller Rabby? De to løsninger har fundamentalt forskellige sikkerhedsmodeller — og din valg afgør, hvilke angreb du er sårbar over for.

    Kryptotyveri via phishing, falske apps og ondsindede browserudvidelser kostede globalt over 18.000.000.000 kr. i 2023 alene, ifølge Chainalysis. En stor del af disse tab kunne have været undgået med de rigtige valg af applikationstype og sikkerhedsrutiner. Denne artikel giver dig et præcist, opdateret billede af forskellene — og konkrete anbefalinger baseret på din situation.

    Kort fortalt

    • Mobilapps kører i operativsystemets sandkasse og er generelt bedre isoleret fra andre processer end browserudvidelser.
    • Browser-udvidelser (MetaMask, Phantom) har adgang til din browser og kan påvirkes af ondsindede hjemmesider og andre udvidelser.
    • Supply chain-angreb — kompromittering af selve opdateringerne — er den voksende trussel mod begge platforme, men rammer browserudvidelser hyppigere.
    • Phishing er ansvarlig for over halvdelen af al kryptosvindel. Begge platforme er sårbare, men på forskellig vis.
    • Hardware wallets er den eneste løsning, der effektivt beskytter mod malware på din computer, uanset om du bruger app eller udvidelse.
    • Til beløb over 25.000 kr. bør du altid supplere med en hardware wallet uanset valg af app eller browser.
    • Brug mobilapp til daglig handel og exchange-adgang. Brug browser-udvidelse til DeFi. Brug hardware wallet til opbevaring.

    Grundlæggende forskel: app vs. browser-udvidelse

    Når du vælger, hvordan du tilgår din kryptovaluta, vælger du reelt en hel sikkerhedsarkitektur. Mobilapps og browser-udvidelser er bygget på fundamentalt forskellige tekniske principper — og det betyder, at de er sårbare over for vidt forskellige typer angreb.

    En mobilapp (fx Coinbase-appen eller MetaMask Mobile) er en native applikation, der kører direkte under styring af iOS eller Android. Den har sin egen isolerede lagringszone, kan kun kommunikere med andre apps på kontrollerede måder, og operativsystemet overvåger, hvad den har adgang til.

    En browser-udvidelse (fx MetaMask, Phantom, Rabby) kører inde i din browser — Chrome, Firefox eller Brave. Den har direkte adgang til de websider, du besøger, kan injicere kode i sider og har adgang til browserens API. Det giver enestående fleksibilitet til DeFi, men udvider også angrebsfladen markant.

    Teknisk sammenligning: de vigtigste parametre

    ParameterMobilappBrowser-udvidelse
    Isolering (sandboxing)Stærk — OS-niveau isolationModerat — browser-niveau isolation
    Adgang til websiderIngen direkte adgangFuld adgang til aktive sider
    OpdateringApp store godkendelse (1-3 dage)Automatisk, næsten øjeblikkelig
    Supply chain risikoLav (app store scanning)Høj (npm afhængigheder, auto-update)
    Phishing via hjemmesideSvær — app åbnes separatLet — udvidelsen aktiveres på siden
    DeFi-kompatibilitetBegrænset (in-app browser)Fuld (web3-injektion i alle sider)
    Clipboard-angreb risikoLav (iOS/Android restriktioner)Moderat (desktop-niveau)
    Biometrisk godkendelseStandard (Face ID, fingeraftryk)Valgfri (adgangskode-primær)
    Open sourceDelvist (Coinbase: nej, MetaMask: ja)Oftest ja (MetaMask, Rabby, Phantom)
    Egnet til store beholdningerDelvist — exchange-apps kun custodialNej — brug hardware wallet i stedet

    Vigtig pointe

    Ingen af de to platforme er "sikker" i absolut forstand. Sikkerhed handler om at forstå trusselsmodellen for din specifikke situation og vælge derefter. En mobilapp er ikke hjælpsom til DeFi; en browser-udvidelse er ikke ideel til store beholdninger. Brugere med betydelige beholdninger bør bruge en hardware wallet uanset valg.

    Sandboxing: hvordan operativsystemet isolerer apps

    Sandboxing er den tekniske mekanisme, der forhindrer en app i at påvirke eller læse data fra andre apps. Det er en af de vigtigste sikkerhedsfunktioner i moderne operativsystemer — og det er præcis her, mobil og desktop adskiller sig markant.

    iOS og Android: stærk app-isolation

    Både iOS og Android gennemtvinger obligatorisk sandboxing for alle apps. Det betyder, at Coinbase-appen ikke kan læse data fra din banking-app, og MetaMask Mobile ikke kan se, hvad du skriver i din email-app. Kommunikation mellem apps kræver eksplicitte tilladelser og sker via kontrollerede API-kanaler.

    iOS er historisk set mere restriktiv end Android. Apple tillader ikke apps at installere andre apps, tilgå systemfiler eller køre baggrundstjenester uden eksplicit godkendelse. Android er lidt mere åben, men den grundlæggende sandkasse-model er lignende.

    Browser-udvidelsers sandbox: kompleks og bredere

    Browser-udvidelser kører i browserens egen sandbox, ikke operativsystemets. Det er en forskel. Browserens sandbox er designet til at isolere websider fra hinanden — men udvidelser er privilegerede og kan interagere med sider på måder, som almindelige websider ikke kan.

    MetaMask injicerer for eksempel et window.ethereum-objekt i alle websider, du besøger. Det er nødvendigt for DeFi-funktionalitet, men det skaber en kommunikationskanal mellem hjemmesiden og din wallet. Ondsindede hjemmesider kan forsøge at misbruge denne kanal.

    Sandkasse-niveauPlatformStyrkeSvaghed
    OS-niveauiOS / Android appsFuld isolation fra andre apps og systemprocesserIkke hjælpsom til DeFi-interaktion
    Browser-niveauChrome/Firefox udvidelserIsoleret fra OS, men kan tilgå websiderAngrebsflade via web3-injektion og hjemmesider
    Hardware-niveauLedger / TrezorNøgler forlader aldrig enhedenKræver fysisk bekræftelse — ikke praktisk til hyppig handel

    Konklusion på sandboxing: mobilapps er teknisk set bedre isoleret. Men de er også mere begrænsede i, hvad de kan gøre. Browser-udvidelsers sandkasse er kompleks nok til at beskytte dig i de fleste situationer — men den kræver, at du er opmærksom på, hvilke sider og udvidelser du tillader adgang til din browser.

    Praktisk råd

    Hvis du bruger MetaMask i browseren, anbefaler sikkerhedseksperter at have en dedikeret browser udelukkende til krypto — uden andre udvidelser, uden email-login, uden sociale medier. Brave Browser med MetaMask som eneste udvidelse er en populær konfiguration. Læs mere om den komplette guide til kryptobeskyttelse.

    Coinbase og MetaMask Mobile: fordele, ulemper og risici

    De mest brugte mobilapps til krypto i Danmark er Coinbase-appen, Kraken-appen og MetaMask Mobile. De repræsenterer to meget forskellige modeller: Coinbase og Kraken er custodial (de holder dine nøgler for dig), mens MetaMask Mobile er self-custodial (du ejer dine egne nøgler).

    Custodial apps: Coinbase, Kraken og Binance

    Custodial exchange-apps er dem, de fleste begyndere bruger. Du logger ind med email og adgangskode. Du handler. Du kan trykke "send" og "modtag". Men du ejer ikke de private nøgler til din krypto — det gør exchange'en.

    Det har klare fordele: du kan nulstille din adgangskode. Der er kundesupport. Mange exchanges har forsikringer på custodial assets. Men det betyder også: "not your keys, not your coins." Går exchange'en konkurs (som FTX i 2022), kan dine midler være utilgængelige i årevis.

    Falske mobilapps: et stigende problem

    FBI rapporterede i 2024, at over 240 falske krypto-apps var aktive i App Store og Google Play på samme tid. De så identiske ud med officielle apps — samme ikon, navn og beskrivelse. Brugerne tastede deres login-oplysninger, og kriminelle tømte konti straks efter. Læs vores komplette guide om falske krypto-apps for at lære, hvordan du verificerer, at du downloader den rigtige.

    Advarsel: falske apps

    Download altid krypto-apps via et link fra exchange'ens officielle hjemmeside — aldrig fra Google-søgning, annoncer eller links modtaget i beskeder. Tjek udgivernavnet i App Store: Coinbase hedder "Coinbase, Inc." — ethvert andet firmanavn er et rødt flag.

    MetaMask Mobile: self-custodial på telefonen

    MetaMask Mobile giver dig en self-custodial wallet på telefonen. Du ejer dine private nøgler via en seed phrase. Appen inkluderer en intern browser til DeFi-interaktion — men denne browser er mere begrænset end en desktop-browser med udvidelsen.

    Fordelen er OS-level sandboxing og biometrisk godkendelse. Ulempen er, at DeFi-kompatibiliteten er reduceret, og at du stadig skal beskytte din seed phrase offline. Mister du telefonen og ikke har seed phrase'en gemt sikkert et andet sted, er din krypto tabt permanent. Læs om korrekt seed phrase-sikkerhed her.

    AppTypeEjer du nøglerne?Primær sikkerhedsrisiko
    CoinbaseCustodial exchangeNej — Coinbase ejer demExchange-konkurs, falsk app, phishing
    KrakenCustodial exchangeNej — Kraken ejer demExchange-konkurs, SIM-swap, falsk app
    MetaMask MobileSelf-custodial walletJa — via seed phraseSeed phrase-tyveri, falsk app, phishing
    Trust WalletSelf-custodial walletJa — via seed phrasePhishing, falsk app, ondsindede DeFi-kontrakter

    Browser-udvidelser: MetaMask, Phantom og Rabby

    Browser-wallets er uundværlige for alle, der bruger DeFi. De injicerer window.ethereum (og tilsvarende for andre netværk) i websider, så protokoller som Uniswap, Aave og OpenSea kan kommunikere med din wallet. Uden en browser-wallet har du ikke adgang til størstedelen af DeFi-økosystemet.

    MetaMask: den mest brugte, men også den mest angrebne

    MetaMask er verdens mest brugte krypto-wallet med over 30 millioner aktive brugere. Den understøtter Ethereum og alle EVM-kompatible netværk (Polygon, Arbitrum, Base, Optimism). Open source og auditeret regelmæssigt.

    Men dens popularitet gør den til det primære mål for phishing-sider, falske udvidelser og supply chain-angreb. Der cirkulerer hundredvis af falske MetaMask-udvidelser på Chrome Web Store og til download på phishing-sites. Installer altid via metamask.io — aldrig via annoncerede links.

    Phantom: Solana-specialist med stærk phishing-detektion

    Phantom er primært bygget til Solana, men understøtter nu Ethereum, Polygon og Bitcoin. Den har built-in phishing-detektion, der advarer dig, når du besøger kendte phishing-sider. Phantom viser også simulerede transaktionsresultater, inden du godkender — en funktion, der kan stoppe mange angreb.

    Rabby: fokus på transaktionssikkerhed

    Rabby Wallet fra DeBank er designet med sikkerhed som primær prioritet. Den viser en detaljeret simulering af, hvad enhver transaktion rent faktisk gør, inden du godkender den. Den markerer automatisk mistænkelige token-godkendelser og viser risiko-scores for kontrakter. Mange erfarne DeFi-brugere er skiftet fra MetaMask til Rabby netop af sikkerhedsgrunde.

    Tre regler for browsersikkerhed

    1. Brug en dedikeret browser udelukkende til krypto — fx Brave med kun MetaMask.
    2. Installer aldrig din krypto-wallet-udvidelse fra en Google-søgningsannonce.
    3. Hold antallet af browser-udvidelser i din krypto-browser på absolut minimum. Hver ekstra udvidelse er en potentiel angrebsvektor.

    Sammenligning: de tre primære browser-wallets

    FunktionMetaMaskPhantomRabby
    NetværkEthereum + EVMSolana + ETH + BTCEthereum + EVM
    Open sourceJa (Apache 2.0)DelvistJa (MIT)
    TransaktionssimuleringValgfri (Blockaid)Ja (built-in)Ja (avanceret)
    Phishing-detektionGrundlæggendeStærkStærk
    Token-godkendelse advarslerGrundlæggendeGrundlæggendeAvanceret
    Hardware wallet supportLedger, TrezorLedgerLedger, Trezor, Keystone

    Phishing: sådan angribes du via app vs. browser

    Phishing er ansvarlig for over halvdelen af al kryptosvindel globalt. Men phishing ser meget forskelligt ud, afhængig af om du bruger en mobilapp eller en browser-udvidelse. Det er afgørende, at du kender begge angrebsvektorer.

    App-phishing: falske apps og deep links

    Primær app-phishing-metode er falske apps, der ser identiske ud med officielle. Som beskrevet i vores guide om krypto-phishing, er falske apps i App Store og Google Play et dokumenteret og voksende problem. En anden metode er deep links — specialiserede URLs som coinbase:// der åbner appen direkte og kan forudfylde felter med ondsindede data.

    Browser-phishing: falske sider og godkendelsesanmodninger

    Browser-phishing er langt mere sofistikeret. En phishing-hjemmeside kan se identisk ud med Uniswap, Aave eller en hvilken som helst DeFi-protokol. Når du besøger siden, aktiveres din browser-wallet. Siden beder om en signatur eller en transaktion. Godkender du, er dine midler sendt eller dine tokens godkendt til angribers konto.

    Google-annoncer bruges aktivt til at promovere falske DeFi-sider. Du søger på "Uniswap" i Google — og første resultat er en betalt annonce for en phishing-klon. URL'en ligner originalen, men er lidt anderledes (unicwap.io i stedet for uniswap.org).

    Phishing-typer og platformsrisiko

    Browser-wallet-brugere er mere eksponerede for hjemmeside-baseret phishing. App-brugere er mere eksponerede for falske-app-phishing. Begge platforme er sårbare over for social engineering via email, Discord og Telegram.

    Gylden regel: Gem alle officielle DeFi-sider som bogmærker. Åbn dem kun via bogmærker — aldrig via søgning eller links fra beskeder.

    Permit-signaturer: den usynlige fare

    En af de mest underrapporterede phishing-teknikker i 2024-2025 er misbruget af Permit-signaturer (EIP-2612). En Permit-signatur er en off-chain besked, der giver en kontrakt tilladelse til at overføre dine tokens — uden at du sender en on-chain transaktion. Det ligner en harmløs "sign besked"-anmodning.

    Men angribere opretter sider, der beder dig om at signere en Permit-besked med "Spender: 0xattacker..., Amount: unlimited". Godkender du, kan angriberen tømme din wallet for de pågældende tokens til enhver tid. Rabby og Phantom advarer aktivt om disse — MetaMask kræver at du aktiverer kontraktsimulering (Blockaid) manuelt.

    Update-risici og supply chain-angreb

    Supply chain-angreb er en af de mest bekymrende trusler i kryptolandskabet i 2025. I stedet for at angribe dig direkte, kompromitterer kriminelle den software, du bruger — enten via ondsindede npm-pakker, kompromitterede CDN-servere eller ved at overtage en udviklers konto og udgive en ondsindet opdatering.

    Browser-udvidelsers auto-opdatering: styrke og svaghed

    Browser-udvidelser opdateres automatisk og næsten øjeblikkeligt. Det er godt for sikkerhedspatches — men det er også en risiko. En kompromitteret opdatering når millioner af brugere inden for timer. Chrome Web Store gennemgår opdateringer, men processen er langt hurtigere og mindre grundig end App Store-gennemgangen.

    Det reelle eksempel: i december 2023 blev Ledger Connect Kit — et JavaScript-bibliotek brugt af næsten alle store DeFi-protokoller — kompromitteret via et supply chain-angreb. En ondsindet version erstattede den legitime. Inden det blev opdaget, var krypto for millioner af dollars stjålet fra brugere, der blot besøgte velkendte DeFi-sider som SushiSwap og Kyber Network.

    Ledger Connect Kit-angrebet 2023

    En angriber kompromitterede en Ledger-medarbejders npm-konto og udgav en ondsindet version af Ledger Connect Kit-biblioteket. Koden erstattede legitime transaktioner med overførsler til angribers wallet. DeFi-protokoller, der brugte biblioteket, var sårbare i ca. 5 timer. Skaden: anslagsvis 600.000 kr. i stjålet krypto inden biblioteket blev deaktiveret. Alle browser-wallet-brugere var potentielt eksponerede.

    Mobilapps: app-store som buffer

    Mobilapps gennemgår Apple App Store- og Google Play-godkendelse ved hver opdatering. Processen tager typisk 1-3 dage og inkluderer automatisk og manuel scanning for ondsindet kode. Det er ikke ufejlbarligt — falske apps slipper igennem — men det skaber en buffer, der er fraværende for browser-udvidelser.

    Konsekvensen er, at supply chain-angreb via opdateringer er markant sværere at gennemføre for mobilapps end for browser-udvidelser. Det er en reel sikkerhedsfordel.

    Sådan reducerer du update-risikoen

    • Hold din browser-wallet opdateret — men vent et par dage efter en major-opdatering og tjek, om der er rapporter om problemer i kryptofora og Twitter/X.
    • Brug Brave Browser med skærpet udvidelseskontrol — Brave blokerer som standard for mange ondsindede scripts.
    • Aktiver hardwarebekræftelse: Tilslut en hardware wallet til MetaMask, så alle transaktioner bekræftes fysisk på enheden — også selv om udvidelsen er kompromitteret.
    • Følg MetaMasks og Phantoms officielle kommunikationskanaler for sikkerhedsadvarsler.

    Token-godkendelser og DeFi-risici

    Token-godkendelser er en af de mindst forstående og mest undervurderede risici for DeFi-brugere. Når du interagerer med en DeFi-protokol, godkender du typisk protokollen til at flytte tokens fra din wallet. Mange brugere godkender "unlimited" beløb for bekvemmelighed — og glemmer dem bagefter.

    Hvad er en token-godkendelse, og hvorfor er den farlig?

    En ERC-20 token-godkendelse (approve-transaktion) giver en smart kontrakt tilladelse til at flytte et specificeret antal af dine tokens. "Unlimited approval" giver kontrakten lov til at tage alle dine tokens af den pågældende type til enhver tid — selv måneder efter du sidst brugte protokollen.

    Angribere udnytter dette på to måder: de opretter protokoller, der ser legitime ud, og beder om unlimited approval; eller de finder sikkerhedsbrister i eksisterende protokoller med store udestående godkendelser og tømmer dem. I begge tilfælde rammes de brugere, der har givet unlimited approval, hårdest.

    Tjek og tilbagekald dine aktive token-godkendelser

    Brug revoke.cash til at se alle aktive token-godkendelser for din wallet og tilbagekalde dem, du ikke længere har brug for. Det er en gratis service, der viser alle godkendelser på Ethereum og alle EVM-netværk.

    Som tommelfingerregel: tilbagekald alle godkendelser til protokoller, du ikke har brugt inden for de seneste 30 dage. Gentag dette månedligt.

    Mobilapp vs. browser: hvem er mest udsat?

    Browser-wallet-brugere er langt mere eksponerede for risici fra token-godkendelser. De interagerer direkte med DeFi-protokoller via browseren, godkender transaktioner hyppigt og bruger mange forskellige protokoller. Mobilapp-brugere på custodial exchanges er beskyttet, fordi exchange'en kontrollerer godkendelserne — men de har heller ikke adgang til DeFi.

    MetaMask Mobile-brugere med DeFi-adgang via in-app-browseren har det bedste fra begge verdener — OS-sandboxing og DeFi-kompatibilitet — men de er stadig eksponerede for token-godkendelsesrisici og bør også bruge revoke.cash regelmæssigt.

    Clipboard-angreb og adresseforfalskning

    Clipboard-angreb — også kaldet clipboard hijacking — er et af de mest effektive og mest undervurderede angreb mod kryptoinvestorer. Malware overvåger din udklipsholder i realtid. Kopierer du en krypto-adresse, erstatter malwaren den med angribers adresse på under et millisekund. Du sender til den forkerte — og det kan ikke omgøres.

    Mobilapp vs. browser: hvem er bedst beskyttet?

    Her er mobilapps markant sikrere end desktop-browsere med udvidelser. iOS tillader ikke apps at overvåge udklipsholderen i baggrunden uden eksplicit brugergodkendelse og en synlig indikator. Android har lignende, om end lidt svagere, restriktioner.

    På desktop — Windows, macOS og Linux — er udklipsholderen tilgængelig for alle processer med normale rettigheder. Malware kan overvåge og erstatte indhold kontinuerligt. Desktop-browsere med wallet-udvidelser er derfor mere eksponerede for clipboard-angreb end mobilapps.

    Vanity addresses: den subtile forfalskning

    Angribere genererer "vanity addresses" — adresser, der starter og slutter med de samme tegn som din legitime modtageradresse. Mange brugere tjekker kun de første og sidste 4-6 tegn af en adresse. En vanity address matcher netop disse steder.

    Eksempel: du vil sende til 0x7a3b...f9e2. Angriberen genererer 0x7a3b...f9e2, men midten er helt anderledes. Tjekker du kun de første og sidste fire tegn, ser det identisk ud.

    Fem regler mod clipboard-angreb

    1. Tjek alle tegn i modtageradressen — ikke kun start og slut — ved store overførsler.
    2. Brug QR-koder, når det er muligt. De kan ikke erstattes af clipboard-malware.
    3. Send altid en testoverførsel på 50 kr.100 kr. inden store beløb.
    4. Brug en hardware wallet til store overførsler — den viser adressen på sit eget display og omgår desktop-clipboard fuldstændigt.
    5. Hold antivirusprogrammet opdateret. Malwarebytes fanger de fleste clipboard-hijackere som supplement til Windows Defender.

    Vores artikel om clipboard malware i krypto giver en dybere teknisk gennemgang og en oversigt over de mest udbredte malware-familier, der bruger denne teknik.

    Beregn din personlige sikkerhedsscore

    Sæt kryds ved de sikkerhedstiltag, du allerede bruger. Beregneren viser din samlede score og giver konkrete anbefalinger til dit næste skridt — hvad enten du bruger en mobilapp, en browser-udvidelse eller begge.

    Hvilke sikkerhedstiltag bruger du?

    Din sikkerhedsscore0%

    Høj risiko

    Prioriter disse tiltag nu

    • Aktivér app-baseret 2FA (Google Authenticator) på alle exchanges straks
    • Brug en password manager og unikke adgangskoder
    • Skriv din seed phrase ned offline — papir eller metal
    • Investerer du over 25.000 kr., køb en hardware wallet (Ledger Nano S Plus fra ca. 500 kr.)

    Hvornår bruger du hvad? Din personlige anbefalingsguide

    Svaret på "app eller browser-udvidelse?" er ikke enten-eller — det er begge, brugt til det rigtige formål. Her er den klareste guide til, hvornår du bruger hvilken løsning.

    Brug mobilapp (Coinbase, Kraken) når du...

    • Køber og sælger krypto på en reguleret exchange
    • Vil have nemt, dagligt overblik over din portefølje
    • Er begynder og vil have en nem, custodial løsning
    • Er på farten og bruger offentligt WiFi (mobildata er sikrere)
    • Håndterer beløb under 5.000 kr. og har ikke DeFi-behov

    Brug browser-udvidelse (MetaMask, Rabby) når du...

    • Interagerer med DeFi-protokoller (Uniswap, Aave, Curve)
    • Bruger NFT-markedspladser (OpenSea, Blur)
    • Har brug for fuld web3-kompatibilitet
    • Bruger den i en dedikeret browser uden andre udvidelser
    • Forbinder den til en hardware wallet for bekræftelse

    Brug hardware wallet (Ledger, Trezor) når du...

    • Opbevarer krypto for mere end 25.000 kr.
    • Holder krypto i mere end tre måneder ad gangen
    • Vil have den stærkeste beskyttelse mod malware og supply chain-angreb
    • Bruger MetaMask (hardware wallet kan tilsluttes MetaMask som signer)
    ScenarieAnbefalet løsningSikkerhedsniveau
    Begynder, under 10.000 kr., ingen DeFiCustodial mobilapp (Coinbase/Kraken)Middel — afhænger af exchange
    Aktiv handlende, 10.000–50.000 kr.Mobilapp + MetaMask i Brave (separat)Middel-høj med god opsætning
    DeFi-bruger, 10.000–100.000 kr.Rabby Wallet i dedikeret browserHøj med hardware wallet-signer
    Langsigtet holder, 25.000–500.000 kr.Hardware wallet (Ledger/Trezor) + mobilapp til handelHøj
    Over 500.000 kr.Multisig hardware wallet + custodian backupMeget høj

    Læs vores dybdegående guide om hot vs. cold wallet strategier for en mere detaljeret gennemgang af, hvordan du kombinerer de to typer wallets optimalt. Og se vores sammenligning af hardware vs. software wallets for at vælge den rigtige hardware wallet.

    Komplet sikkerhedstjekliste

    Brug denne tjekliste til at gennemgå din sikkerhedsopsætning fra bunden. Start med "I dag"-punkterne — de tager under en time og giver dig den hurtigste gevinst.

    Gør dette i dag (under 1 time)

    • Verificer at dine krypto-apps er downloadet fra officielle links (gå til exchange-hjemmesiden og find linket der)
    • Skift SMS-baseret 2FA til app-baseret 2FA (Google Authenticator eller Authy) på alle exchanges
    • Tjek dine aktive token-godkendelser på revoke.cash og tilbagekald dem, du ikke bruger
    • Verificer at din seed phrase er gemt et sikkert sted offline — ikke på computer, ikke som foto, ikke i cloud

    Gør dette denne uge

    • Opret en dedikeret Brave Browser til krypto med kun MetaMask eller Rabby som udvidelse — ingen email, ingen sociale medier
    • Sæt alle krypto-DeFi-sider (Uniswap, Aave osv.) som bogmærker i din krypto-browser og åbn dem kun via bogmærker fremover
    • Installer Malwarebytes gratis på din computer og kør en fuld scanning
    • Gennemgå alle browser-udvidelser i din krypto-browser og fjern alt undtagen din wallet
    • Aktiver kontraktsimulering i MetaMask (Indstillinger → Eksperimentelle funktioner → Blockaid)

    Gør dette i løbet af måneden

    • Anskaffe en hardware wallet hvis din beholdning overstiger 25.000 kr. — Ledger Nano S Plus (ca. 500 kr.) er et godt indgangspunkt
    • Opbevar din seed phrase på en brandsikker metalplade (Bilodeau, Cryptosteel, BlockPlate) i stedet for papir
    • Skriv en krypto-arveplan — instruer dine pårørende om, hvad der findes, og hvordan de tilgår det
    • Overvej en YubiKey hardware-sikkerhedsnøgle (ca. 400 kr.600 kr.) som 2FA på Coinbase og Kraken

    Løbende vedligeholdelse (månedligt)

    • Tjek og tilbagekald aktive token-godkendelser på revoke.cash
    • Opdater MetaMask/Rabby og din browser
    • Tjek Finanstilsynets advarselsliste for nye svindlere og falske exchanges — se vores guide
    • Verificer at din hardware wallet-firmware er opdateret via den officielle app

    Mister du nogensinde adgang til din wallet eller mistænker du svindel, læs vores akutguide til kompromitterede wallets for at minimere skaden hurtigst muligt.

    Husk at kryptotyveri er skattemæssigt komplekst i Danmark. Læs vores artikel om fradrag ved tab til svindel og hack for at forstå, hvornår og hvordan du kan trække et tab fra.

    Kilder og videre læsning

    Denne artikel er baseret på offentligt tilgængelige sikkerhedsrapporter, incident post-mortems og officiel dokumentation fra de omtalte wallet-udbydere og sikkerhedsforskere.

    Primære sikkerhedskilder

    • Chainalysis Crypto Crime Report 2024 — global kryptotyveri og phishing-statistik.
    • FBI Internet Crime Complaint Center (IC3) 2024 — falske krypto-apps og svindeltyper.
    • Ledger Security Incident — december 2023 — officiel post-mortem fra Ledger om ConnectKit supply chain-angrebet.
    • MetaMask Security Best Practices — officiel dokumentation fra ConsenSys/MetaMask.
    • EIP-2612: Permit Extension for EIP-20 Signed Approvals — Ethereum Improvement Proposal om Permit-signaturer.
    • Apple iOS Security Guide 2025 — teknisk beskrivelse af iOS app-sandboxing og clipboard-adgangsbegrænsninger.
    • Google Android Security Bulletin — Android-sandkasse og app-tilladelsesmodellen.
    • Finanstilsynet — kryptovaluta og registreringspligtige virksomheder — dansk lovgivning og advarselsliste.

    Relaterede artikler på denne side

    Ofte stillede spørgsmål

    Er en app sikrere end en browser til krypto?
    Ingen af delene er sikrest i sig selv. Appens svaghed er installationen, browserens svaghed er adressen og udvidelserne.
    Hvad er den største risiko ved en app?
    At du installerer den forkerte. Falske apps med navne og logoer, der ligner de rigtige, forekommer både i app-butikker og som filer, der deles direkte.
    Hvad er den største risiko ved en browser?
    At du lander på en falsk adresse, eller at en udvidelse med bred adgang kan se alt, hvad du foretager dig.
    Hvordan finder jeg den rigtige app?
    Gå til udbyderens egen hjemmeside, som du selv har tastet ind, og følg linket derfra til app-butikken. Tjek udgiverens navn.
    Hvad anbefaler myndighederne?
    Digitaliseringsstyrelsen anbefaler stærke kodeord, tofaktorlogin, opdaterede enheder, antivirus og firewall samt et sikret trådløst netværk.
    Kan en bank eller myndighed bede om mine loginoplysninger?
    Nej. Ingen banker eller offentlige myndigheder vil uopfordret bede om betalingskortoplysninger, CPR-nummer, MitID eller andre loginoplysninger via mail, besked eller opkald.
    Hvor udbredt er phishing i Danmark?
    Ifølge Digitaliseringsstyrelsen blev 57 procent af danske borgere i 2022 forsøgt udsat for phishing via mail, sms eller opkald.
    Beskytter en app eller browser mod, at jeg selv godkender noget?
    Nej. Godkender du selv, er handlingen gyldig. Derfor arbejder svindlere med tillid og hastværk frem for med teknik.
    Skal jeg bruge sms eller en app til tofaktorgodkendelse?
    En app, hvis udbyderen tilbyder det. Et telefonnummer kan overtages ved et SIM-swap, og så er sms-koden ikke en beskyttelse.
    Hvad er whitelist af adresser?
    En funktion, hvor udbyderen kun kan sende til adresser, du har godkendt på forhånd. Det gør en overtaget konto langt mindre værd for en angriber.
    Bør jeg rydde op i gamle tilladelser?
    Ja. Tilladelser givet til tjenester bliver stående, også efter du er holdt op med at bruge dem, og de kan misbruges senere. Gennemgå dem et par gange om året.
    Må jeg logge ind over offentligt wi-fi?
    Undlad det på økonomiske tjenester. Brug din telefons eget dataforbrug, hvis du absolut skal, og brug aldrig en fremmed computer til en kryptokonto.
    Er en mobilapp eller en browser-udvidelse sikrere til krypto?
    Det afhænger af brugsscenarie. Mobilapps (Coinbase, MetaMask Mobile) kører i en operativsystem-sandkasse, der isolerer appen fra andre apps. Browser-udvidelser lever i din browser og kan potentielt eksponeres for ondsindede hjemmesider. Til daglig handel med store beløb er en mobilapp på en opdateret telefon generelt sikrere end en browser-udvidelse i en browser fuld af andre udvidelser. Til DeFi og web3-interaktion er browser-udvidelsen dog stadig den dominerende løsning.
    Hvad er sandboxing, og hvorfor er det vigtigt for kryptosikkerhed?
    Sandboxing er en teknisk mekanisme, der isolerer et programs adgang til resten af systemet. iOS og Android gennemtvinger stærk app-sandboxing: en krypto-app kan ikke læse data fra andre apps. Browserudvidelser kører i browserens sandkasse, som er mere kompleks og har større angrebsflade, fordi udvidelsen interagerer med websider. En kompromitteret hjemmeside kan forsøge at manipulere en browserudvidelse via DOM, men ikke manipulere en isoleret mobilapp.
    Kan MetaMask browser-udvidelsen stjæle mine private nøgler?
    Den officielle MetaMask-udvidelse fra ConsenSys er open source og anerkendt som sikker. Risikoen opstår, hvis du installerer en falsk MetaMask-klon, eller hvis en anden ondsindet udvidelse i din browser kompromitterer din browserproces. Installer aldrig MetaMask fra et link i en annonce eller fra tredjepartswebsteder. Brug kun metamask.io og Chrome Web Store eller Firefox Add-ons.
    Hvad er et supply chain-angreb i forbindelse med krypto-apps?
    Et supply chain-angreb sker, når en angriber kompromitterer en legitim apps kode, afhængigheder (npm-pakker) eller opdateringsinfrastruktur, inden appen når brugeren. Browser-udvidelser er særligt udsatte, fordi de opdateres automatisk og stiltiende. I 2023 blev Ledger Connect Kit kompromitteret via et supply chain-angreb og injicerede ondsindet kode på DeFi-sider. Mobil-apps gennemgår en app-store-godkendelsesproces, der reducerer (men ikke eliminerer) risikoen.
    Hvad er Permit-signaturer, og hvad gør dem farlige?
    Permit-signaturer (EIP-2612) tillader en token-kontrakt at godkende transaktioner baseret på en signatur, uden at du sender en on-chain-transaktion. En hjemmeside kan bede dig om at signere en Permit-besked, der giver angriberen ubegrænset adgang til dine tokens. MetaMask viser disse signaturer, men mange brugere godkender uden at læse dem. Brug altid Rabby Wallet eller MetaMask med kontraktsimulering for at se, hvad en signatur reelt gør.
    Hvad er et clipboard-angreb, og er mobilapp eller browser-udvidelse mere udsat?
    Clipboard-angreb er malware, der overvåger din udklipsholder og erstatter krypto-adresser med angriberens adresse. Desktop-systemer er klart mere udsatte end mobiltelefoner. iOS og Android begrænser kraftigt apps' adgang til udklipsholderen. På desktop (Windows/macOS/Linux) er der færre begrænsninger, og browser-udvidelser og desktop-apps er mere sårbare. Brug altid en mobilapp til store overførsler fra et rent, opdateret device.
    Bør jeg bruge den samme MetaMask til DeFi og til opbevaring?
    Nej. Det er best practice at have to separate wallets: en 'hot wallet' med et lille beløb til DeFi-interaktion, og en primær wallet (helst hardware wallet) til dine større beholdninger. DeFi-interaktion med mange token-godkendelser øger risikoen markant. Kompromitteres din DeFi-wallet, mister du kun det beløb, der er der — ikke din samlede beholdning.
    Er Phantom sikrere end MetaMask?
    Phantom (til Solana og Ethereum) og MetaMask er begge anerkendte browser-wallets med lignende sikkerhedsmodeller. Phantom har en lidt mere brugervenlig UI til at vise transaktionsdetaljer og har built-in phishing-detektion. MetaMask har en større brugerbase og et større sikkerheds-audit-spor. Ingen af de to er markant sikrere end den anden — valget afhænger primært af, hvilke netværk du bruger.
    Hvad sker der, hvis min telefon med Coinbase-appen bliver stjålet?
    Coinbase-appen kræver biometrisk godkendelse (Face ID/fingeraftryk) og din adgangskode. En tyv kan ikke logge ind uden disse. Coinbase-kontoen er desuden låst til din email og 2FA. Din krypto på Coinbase er ikke direkte på telefonen — den opbevares hos Coinbase. Til selvhostede wallets (MetaMask Mobile) skal tyven bryde både telefonens låsekode og appens adgangskode for at få adgang.
    Hvornår skal jeg absolut bruge en hardware wallet frem for en app eller udvidelse?
    Brug en hardware wallet, når din kryptobeholdning overstiger 25.000 kr., eller når du opbevarer krypto i mere end tre måneder ad gangen. Hardware wallets som Ledger eller Trezor holder dine private nøgler offline og bekræfter transaktioner på enhedens eget display — udenfor computerens eller telefonens rækkevidde. Det er den eneste løsning, der effektivt beskytter mod malware på din computer.
    K

    Kryptoinvestoren Redaktion

    Redaktionen

    Vi er et team af entusiaster der brænder for at gøre kryptoinvestering tilgængelig og forståelig for alle danskere.

    Ansvarsfraskrivelse: Denne artikel er kun til informationsformål og udgør ikke finansiel rådgivning. Investering i kryptovaluta indebærer høj risiko, og du kan miste hele din investering. Søg altid professionel rådgivning før du investerer.