Kort fortalt
- 1.En verificeret kontrakt på Etherscan viser kildekode, men garanterer ikke sikkerhed.
- 2.En ekstern audit fra Trail of Bits, OpenZeppelin eller Halborn reducerer risikoen markant.
- 3.Rod flag: mint-funktion, ingen timelock, ulåst likviditet og anonym team.
- 4.Tab fra rug pulls og scams fradrages som spekulationstab (SSL sektionen 5). Skatteværdi ca. 25,6%.
- 5.Airdrops fra scam-kontrakter har indgangsværdi 0 kr. FIFO-princippet gaelder.
- 6.Fra 2026 indberetter borser automatisk via DAC8, men tab skal stadig selvangives.
En smart contract korer på blockchain og kan ikke stoppes. Når du interagerer med en kontrakt, giver du den adgang til dine tokens. Er koden skrevet med ondsindede hensigter, kan den tømme din wallet på sekunder. Denne guide viser, hvad du skal tjekke, for du klikker godkend.
Vi gennemgar Etherscan-verificering, audit-rapporter, rod flag, rug pull-mekanismer og de skattemæssige regler for tab i 2026. Du finder også et interaktivt risikovurderingsvaerktoej og en gas-gebyr simulator.
Indholdsfortegnelse
Hvad er en smart contract?
En smart contract er et program, der bor på en blockchain. Det er kode, der korer automatisk, når betingelserne er opfyldt. Ingen kan ændre eller stoppe koden, når den er live på netvaerket. Det er bade styrken og risikoen ved smart contracts.
Smart contracts bruges til tokens, decentraliserede boerser (DEX), lending-protokoller og NFT-er. Når du kober en token på en DEX, interagerer du med en smart contract. Når du godkender en protokol til at bruge dine tokens, giver du kontrakten tilladelse.
Ethereum bruger programmeringssproget Solidity. De fleste DeFi-projekter på Ethereum, Base, Optimism og Arbitrum er skrevet i Solidity. Solana bruger Rust og et andet program-format, men principperne for risikovurdering er de samme på alle kaedetyper.
Læs mere om grundlaget i vores introduktioner til hvad er DeFi og Ethereum. For wallet-sikkerhed, se vores guide til hvad er en krypto-wallet.
Etherscan og verificeret kildekode
Etherscan er det mest brugte block explorer til Ethereum og EVM-kompatible netvaerk. Det er udgangspunktet for at verificere en smart contract. Du finder al offentlig information om en kontrakt her: kode, transaktioner, holder-fordeling og token-info.
Sådan finder du en kontrakt
Gå til etherscan.io og indsæt kontraktadressen i sogefeltet. Adressen er en lang række af bogstaver og tal, der starter med 0x. Find adressen i projektets officielle dokumentation. Find aldrig adressen via links i sociale medier eller uopfordrede beskeder. Det er den hyppigste måde at ende på en falsk kontrakt.
Hvad verificeret faktisk betyder
En verificeret kontrakt viser et grønt flueben på "Contract"-fanen på Etherscan. Det betyder, at kildekoden er offentliggjort og matcher bytekoden på netvaerket. Etherscan kompilerer kildekoden og sammenligner med det, der faktisk korer.
Verificeret betyder synlig, ikke sikker. En kontrakt kan være verificeret og stadig indeholde farlige funktioner. En honeypot-kontrakt er ofte fuldt verificeret, men koden er bevidst skrevet til at blokere salg.
Fire ting du søger i kildekoden
Kan du læse Solidity, er der fire typer funktioner, du søger efter: 1) Funktioner der giver ejeren specielle privilegier. 2) Funktioner der lader ejeren mintere ubegranset supply. 3) Funktioner der kan blokere salg. 4) Funktioner der giver ejeren adgang til kontraktens midler.
Kan du ikke læse Solidity, brug automatiserede vaerktoejer. Token Sniffer, De.Fi og Go+ Security scanner koden og rapporterer fund. De er ikke perfekte, men de fanger mange oplagte rod flag. Brug dem som et supplement.
Honeypot-advarsel
Et honeypot er en kontrakt, der lader dig kobe tokens, men blokerer salg. Du ser prisen stige, men når du prover at sælge, fejler transaktionen. Honeypots er designet til at løkke kapital ind og holde den fast. De er ofte fuldt verificerede og ser normale ud. Brug Go+ Security eller Token Sniffer til at scanne koden, inden du kober. Et enkelt scan tager under 30 sekunder.
For at beskytte dig yderligere kan du læse om hardware wallets og de bedste kryptobørser i vores andre guider.
Audit-processen trin for trin
Et seriost projekt gennemgår en struktureret sikkerhedsproces, for det er klart til brugere. Diagrammet nedenfor viser de typiske trin fra deploy til launch.
Trin 1: Deploy på testnet
Kontrakten deployes forst på et testnet som Sepolia eller Goerli. Det giver teamet mulighed for at afprove kontrakten uden at risikere rigtige midler. Testnet-adresser kan verificeres på tilsvarende block explorers.
Trin 2: Verificer kode offentligt
Kildekoden offentliggores og verificeres på Etherscan. Det giver offentligheden mulighed for at læse og kommentere på koden. Åben kilde er ikke det samme som sikker kode, men det er et minimumskrav.
Trin 3: Automatisk scanning
Værktøjer som Slither, MythX og Echidna analyserer koden automatisk. De fanger en række kendte sårbarheder hurtigt og billigt. Automatisk scanning erstatternot manuel audit.
Trin 4: Ekstern audit
Et eksternt sikkerhedsfirma gennemgår koden manuelt. De søger logiske fejl, centraliserings-sårbarheder og edge cases. Rapporten er offentlig og lister alle fund med alvorlighed og status.
Trin 5: Bug bounty
Et bug bounty-program belonner uafhængige sikkerhedsforskere for at finde fejl. Platforms som Immunefi og Code4rena koordinerer disse programmer. Præmierne kan være betydelige for kritiske fund.
Trin 6: Launch på mainnet
Kontrakten deployes på mainnet. Ideelt er alle kritiske og hojprioritetsfund rettet, og kontrakten er beskyttet af multisig og timelock på admin-funktioner. Et gradvist rollout med lav TVL-cap reducerer risikoen yderligere.
Audit-firmaer sammenlignet
Ikke alle audit-firmaer er lige. Her er de mest anerkendte firmaer i blockchain-sikkerhedsbranchen, med typiske priser, leveringstid og daekningsomfang. Priserne er vejledende og varierer med projektets kompleksitet.
| Firma | Typisk pris (USD) | Leveringstid | Styrkerne | Begrænsninger |
|---|---|---|---|---|
| Trail of Bits | 50.000 - 500.000 | 4-12 uger | Dybdegående, forskning, komplekse systemer | Lang venteliste, dyr |
| OpenZeppelin | 30.000 - 200.000 | 3-8 uger | Anerkendt, ERC-standarder, grundig | Begrænset kapacitet, lang venteliste |
| Halborn | 15.000 - 100.000 | 2-6 uger | Blockchain-specialister, god pris/kvalitet | Mindre historik end ToB/OZ |
| Certik | 5.000 - 50.000 | 1-4 uger | Stor volumen, hurtig | Kvaliteten varierer, badge-inflation |
| Code4rena | 15.000 - 250.000 | 1-3 uger | Mange ojne på koden, competitive audit | Varierende dybde, ikke en enkelt ansvarlig |
| Sherlock | 20.000 - 150.000 | 2-4 uger | Forsikret audit, skin in the game | Begrænset track record |
Vær skeptisk over for audit-rapporter fra ukendte firmaer. Nogle projekter betaler useriose firmaer for et godkendt stempling. Kig altid på firmajets ry i kryptomiljøet og om de har offentlig track record.
Læs mere om DeFi-sikkerhed i vores guide til hvad er DeFi og hvad er NFT.
Rode flag og gronne flag
Nedenfor er en oversigt over de vigtigste rode og gronne flag. Mere end to rode flag bor give anledning til nærmere undersogelse eller at lade være at investere.
| Rode flag (undgå) | Gronne flag (godt tegn) |
|---|---|
| Ubegranset mint-funktion med ejer-adgang | Fast eller capped token supply |
| Blacklist-funktion: ejeren kan blokere salg | Ingen salgs-blacklist i kontrakten |
| Overforselsskat kan ændres til 100% | Overforselsskat begrænset i koden (fx max 5%) |
| Proxy-kontrakt uden timelock | Proxy beskyttet af 48+ timers timelock |
| Admin-adgang via enkelt privat noegel | Admin-adgang via multisig (fx Gnosis Safe 3/5) |
| Likviditet ulåst eller låst under 6 mdr | Likviditet låst 12+ mdr via Team.Finance |
| En adresse har over 20% af supply | Ingen enkelt adresse over 5% af supply |
| Ingen offentlig audit-rapport | Audit fra anerkendt firma, alle critical fundet rettet |
| Inaktivt GitHub-repository | Aktiv kodeudvikling, offentlige commits |
| Anonym team uden verificerbar historik | Doxxed team med professionel baggrund |
| Kopieret kode med minimale ændringer | Original kodebase med tydelig arkitektur |
| Ingen bug bounty-program | Aktivt bug bounty på Immunefi eller Code4rena |
Brug en dedikeret wallet til at interagere med nye eller risikable projekter. Læs om sikker opbevaring i vores guide til hardware wallets.
Rug pull mekanismer
En rug pull sker, når projektets bagmænd traekkertilbagetilsagn og tømmer likviditeten. Det efterlader investorer med værdiløse tokens. Her er de mest anvendte mekanismer.
Således fungerer en klassisk rug pull
- Projektet opretter en token og en DEX-liquidity pool (fx på Uniswap).
- Markedsforingen skaber hype. Investorer kober tokens og prisen stiger.
- Ejeren traekkertilbagetilsagn ved at fjerne alle LP-tokens fra puljen.
- Prisen kollapser til næsten nul. Ejerne beholder alle midler.
- Investorer sidder med tokens, de ikke kan sælge til nogen rimelig kurs.
Ikke-laast likviditet
Likviditeten i en DEX-pulje bor være låst i mindst 6-12 maneder. Ikke-laast likviditet betyder, at ejerne kan trække alle midler ud når som helst. Tjek om likviditeten er låst via Team.Finance, Unicrypt eller Mudra. Find LP-token-adressen og tjek den på laasetjenesten.
Anonym team og manglende historik
Et anonymt team er ikke i sig selv et rod flag. Mange legitime projekter har anonyme udviklere. Men kombineret med andre rode flag som ulåst likviditet eller ingen audit oger det risikoen markant. Et doxxed team med verificerbar historik er en ekstra sikkerhedsforanstaltning.
Pump-and-dump
En token, der stiger 100-1000 procent på fa dage uden fundamentale nyheder, er et varselssignal. Kombineret med koordineret markedsforing på Telegram og Twitter er det klassisk pump-and-dump. Spørg altid: hvad er det egentlige use case? Hvem betaler for tjenesten, og hvorfra kommer værdien?
For at lære mere om DEX-sikkerhed og token-godkendelser, se vores guide til DeFi og krypto-wallets.
Interaktiv risikoscorer og gas-simulator
Brug risikovurderingsvaerktojet til at vurdere et konkret projekt. Derefter kan du bruge gas-simulatoren til at beregne, hvad en transaktion koster i DKK, inden du godkender den.
Smart contract risikoscorer
Sæt hak ved de punkter du har bekræftet for det aktuelle projekt. Jo flere hak, jo lavere risiko.
8-10 point: Lav risiko. 5-7: Moderat. 3-4: Hoj. 0-2: Kritisk. Værktøjet erstatter ikke professionel due diligence.
Gas-gebyr simulator
Beregn det forventede gas-gebyr i DKK for en transaktion på Ethereum mainnet.
Estimeret gas-gebyr
53 kr.
80.000 gas enheder
0.002400 ETH
Estimatet er vejledende. Faktisk gas varierer med netværksbelastning og kontrakt-logik.
Gas-gebyrer på Layer 2-netvaerk som Base og Arbitrum er en brøkdel af mainnet. Læs mere om Bitcoin og Ethereum for at forstå de underliggende netvaerk.
Skat og tab: danske regler 2026
Mister du penge til et rug pull, exploit eller svindel, er der skattemæssige konsekvenser. De danske regler er opdateret fra 2026 og pavirker, hvordan du dokumenterer og selvangiver tab.
Tab som spekulationstab (SSL sektionen 5)
Tab på kryptovaluta fradrages som spekulationstab efter Statsskattelovens sektionen 5. Skatteværdien er ca. 25,6 procent. Det er asymmetrisk: gevinster beskattes som personlig indkomst med op til ca. 52 procent, men tab fradrages kun med 25,6 procent. Et tab på 10.000 kr. giver ca. 2.560 kr. i skattefradrag.
Tabet opstar ved afstaelse: når du sælger tokens til underkurs, når kontrakten traekkertilbagetilsagn og dine tokens er værdiløse, eller når en exploit tømmer din wallet. Du skal dokumentere hvert tilfaelde.
FIFO-princippet gælder stadig
Skattestyrelsen anvender FIFO (First In, First Out) til at beregne gevinst og tab. De tokens du kobte forst, anses for solgt forst. Det pavirker din anskaffelsessum og det skattepligtige resultat. FIFO gælder også tokens modtaget fra scam-kontrakter.
Airdrops fra scam-kontrakter
Mange scam-kontrakter sender tokens til tilfældige wallets som en del af markedsforingen. Disse airdrops beskattes som personlig indkomst på modtagelsestidspunktet. Men er tokens sendt fra en kendt scam-kontrakt, er markedsværdien reelt 0 kr. på modtagelsestidspunktet. Indgangsværdien er derfor 0 kr., og der er ingen skat ved modtagelsen. Sælger du dem, beskattes den fulde salgssum.
SKAT-behandling af scam-tab: dokumentationskrav
- Gem alle transaktioner: Skattestyrelsen kræver dokumentation for kobspris, salgspris og tidspunkt.
- Blockchain-links: Gem transaktions-hash og bloknummer for alle relevante transaktioner.
- Vaerdiloshed: Kan du bevise, at tokens er vaerdilose (fx via block explorer eller officiel meddelelse), kan du fratrække tabet.
- DAC8 fra 2026: Borser indberetter automatisk, men tab fra DEX og scams skal stadig selvangives manuelt.
Staking-belonninger fra kompromitterede projekter
Har du modtaget staking-belonninger fra et projekt, der siden viste sig at være svindel, er du allerede beskattet ved modtagelsen. Tabet opstar separat, når tokens mister vaerdien. Det er to skattemæssige hændelser med forskellige regler. Belonningerne beskattes som personlig indkomst; tabet fradrages som spekulationstab.
Læs mere om de fulde regler i vores guide til kryptoskat i Danmark, tab og fradrag og DAC8 praktisk guide.
Kilder og videre læsning
Nedenstående er de primære kilder, vi har brugt til denne artikel. Vi anbefaler at læse dem direkte for den seneste information.
Ethereum Foundation: Smart Contracts dokumentation
Officiel introduktion til smart contracts på Ethereum. Forklarer, hvad de er, og hvordan de fungerer på EVM.
https://ethereum.org/da/developers/docs/smart-contracts/Finanstilsynet: Kryptoaktiver og regulering
Finanstilsynets side om kryptoaktiver, MiCA og dansk regulering. Relevant for at forstå, hvad der er reguleret.
https://www.finanstilsynet.dk/Retsinformation.dk: Statsskatteloven sektionen 5
Den officielle tekst til Statsskattelovens sektionen 5, som regulerer spekulationsindkomst og fradrag.
https://www.retsinformation.dk/EU-Lex: MiCA-forordningen (EU 2023/1114)
Den officielle tekst til Markets in Crypto-Assets-forordningen, der regulerer kryptoaktiver i EU fra 2024.
https://eur-lex.europa.eu/legal-content/DA/TXT/?uri=CELEX:32023R1114Skattestyrelsen: Vejledning om kryptovaluta
Skattestyrelsens seneste vejledning om beskatning af kryptovaluta, herunder tab og fradrag.
https://skat.dk/Ethereum Foundation: Security best practices
Officielle anbefalinger til sikker smart contract-udvikling, herunder kendte angrebsvektorer og forvarslinjer.
https://ethereum.org/da/developers/docs/smart-contracts/security/Interne guider
Vi har en række relaterede guider, der uddyber de emner, vi har beort i denne artikel.
- →Hvad er DeFi: komplet introduktion
- →Hvad er en krypto-wallet og hvordan bruger du den?
- →Kryptoskat i Danmark: komplet guide
- →Tab og fradrag ved kryptovaluta
- →Hvad er Bitcoin: introduktion
- →Hvad er Ethereum og Ether?
- →Hardware wallets: sikker opbevaring
- →Hvad er NFT: guide til Non-Fungible Tokens
- →De bedste kryptobørser i Danmark
- →DAC8: hvad det betyder for dig
Denne artikel er skrevet til orientering og erstatter ikke juridisk eller skattemassig radgivning. Skattereglerne kan ændre sig. Kontakt en revisoren eller skattradgiver for konkret vejledning om din situation.
