Spring til indholdet
    Wallets & Sikkerhed7 min læsetid

    Hvordan tjekker du en smart contract, før du godkender?

    Hvordan tjekker du en smart contract, før du godkender? Se hvad du reelt siger ja til, hvorfor ubegrænset adgang er farligt, og de fem røde flag.

    Publiceret: 13. juni 2026Opdateret: 7. juli 2026Af Kryptoinvestoren Redaktion

    Kort fortalt

    • 1.En verificeret kontrakt på Etherscan viser kildekode, men garanterer ikke sikkerhed.
    • 2.En ekstern audit fra Trail of Bits, OpenZeppelin eller Halborn reducerer risikoen markant.
    • 3.Rod flag: mint-funktion, ingen timelock, ulåst likviditet og anonym team.
    • 4.Tab fra rug pulls og scams fradrages som spekulationstab (SSL sektionen 5). Skatteværdi ca. 25,6%.
    • 5.Airdrops fra scam-kontrakter har indgangsværdi 0 kr. FIFO-princippet gaelder.
    • 6.Fra 2026 indberetter borser automatisk via DAC8, men tab skal stadig selvangives.

    En smart contract korer på blockchain og kan ikke stoppes. Når du interagerer med en kontrakt, giver du den adgang til dine tokens. Er koden skrevet med ondsindede hensigter, kan den tømme din wallet på sekunder. Denne guide viser, hvad du skal tjekke, for du klikker godkend.

    Vi gennemgar Etherscan-verificering, audit-rapporter, rod flag, rug pull-mekanismer og de skattemæssige regler for tab i 2026. Du finder også et interaktivt risikovurderingsvaerktoej og en gas-gebyr simulator.

    Hvad er en smart contract?

    En smart contract er et program, der bor på en blockchain. Det er kode, der korer automatisk, når betingelserne er opfyldt. Ingen kan ændre eller stoppe koden, når den er live på netvaerket. Det er bade styrken og risikoen ved smart contracts.

    Smart contracts bruges til tokens, decentraliserede boerser (DEX), lending-protokoller og NFT-er. Når du kober en token på en DEX, interagerer du med en smart contract. Når du godkender en protokol til at bruge dine tokens, giver du kontrakten tilladelse.

    Ethereum bruger programmeringssproget Solidity. De fleste DeFi-projekter på Ethereum, Base, Optimism og Arbitrum er skrevet i Solidity. Solana bruger Rust og et andet program-format, men principperne for risikovurdering er de samme på alle kaedetyper.

    Læs mere om grundlaget i vores introduktioner til hvad er DeFi og Ethereum. For wallet-sikkerhed, se vores guide til hvad er en krypto-wallet.

    Etherscan og verificeret kildekode

    Etherscan er det mest brugte block explorer til Ethereum og EVM-kompatible netvaerk. Det er udgangspunktet for at verificere en smart contract. Du finder al offentlig information om en kontrakt her: kode, transaktioner, holder-fordeling og token-info.

    Sådan finder du en kontrakt

    Gå til etherscan.io og indsæt kontraktadressen i sogefeltet. Adressen er en lang række af bogstaver og tal, der starter med 0x. Find adressen i projektets officielle dokumentation. Find aldrig adressen via links i sociale medier eller uopfordrede beskeder. Det er den hyppigste måde at ende på en falsk kontrakt.

    Hvad verificeret faktisk betyder

    En verificeret kontrakt viser et grønt flueben på "Contract"-fanen på Etherscan. Det betyder, at kildekoden er offentliggjort og matcher bytekoden på netvaerket. Etherscan kompilerer kildekoden og sammenligner med det, der faktisk korer.

    Verificeret betyder synlig, ikke sikker. En kontrakt kan være verificeret og stadig indeholde farlige funktioner. En honeypot-kontrakt er ofte fuldt verificeret, men koden er bevidst skrevet til at blokere salg.

    Fire ting du søger i kildekoden

    Kan du læse Solidity, er der fire typer funktioner, du søger efter: 1) Funktioner der giver ejeren specielle privilegier. 2) Funktioner der lader ejeren mintere ubegranset supply. 3) Funktioner der kan blokere salg. 4) Funktioner der giver ejeren adgang til kontraktens midler.

    Kan du ikke læse Solidity, brug automatiserede vaerktoejer. Token Sniffer, De.Fi og Go+ Security scanner koden og rapporterer fund. De er ikke perfekte, men de fanger mange oplagte rod flag. Brug dem som et supplement.

    Honeypot-advarsel

    Et honeypot er en kontrakt, der lader dig kobe tokens, men blokerer salg. Du ser prisen stige, men når du prover at sælge, fejler transaktionen. Honeypots er designet til at løkke kapital ind og holde den fast. De er ofte fuldt verificerede og ser normale ud. Brug Go+ Security eller Token Sniffer til at scanne koden, inden du kober. Et enkelt scan tager under 30 sekunder.

    For at beskytte dig yderligere kan du læse om hardware wallets og de bedste kryptobørser i vores andre guider.

    Audit-processen trin for trin

    Et seriost projekt gennemgår en struktureret sikkerhedsproces, for det er klart til brugere. Diagrammet nedenfor viser de typiske trin fra deploy til launch.

    DeployVerificer kodeAutomatiskscanningEksternauditBug bountyLaunchTrin 1Trin 2Trin 3Trin 4Trin 5Trin 6

    Trin 1: Deploy på testnet

    Kontrakten deployes forst på et testnet som Sepolia eller Goerli. Det giver teamet mulighed for at afprove kontrakten uden at risikere rigtige midler. Testnet-adresser kan verificeres på tilsvarende block explorers.

    Trin 2: Verificer kode offentligt

    Kildekoden offentliggores og verificeres på Etherscan. Det giver offentligheden mulighed for at læse og kommentere på koden. Åben kilde er ikke det samme som sikker kode, men det er et minimumskrav.

    Trin 3: Automatisk scanning

    Værktøjer som Slither, MythX og Echidna analyserer koden automatisk. De fanger en række kendte sårbarheder hurtigt og billigt. Automatisk scanning erstatternot manuel audit.

    Trin 4: Ekstern audit

    Et eksternt sikkerhedsfirma gennemgår koden manuelt. De søger logiske fejl, centraliserings-sårbarheder og edge cases. Rapporten er offentlig og lister alle fund med alvorlighed og status.

    Trin 5: Bug bounty

    Et bug bounty-program belonner uafhængige sikkerhedsforskere for at finde fejl. Platforms som Immunefi og Code4rena koordinerer disse programmer. Præmierne kan være betydelige for kritiske fund.

    Trin 6: Launch på mainnet

    Kontrakten deployes på mainnet. Ideelt er alle kritiske og hojprioritetsfund rettet, og kontrakten er beskyttet af multisig og timelock på admin-funktioner. Et gradvist rollout med lav TVL-cap reducerer risikoen yderligere.

    Audit-firmaer sammenlignet

    Ikke alle audit-firmaer er lige. Her er de mest anerkendte firmaer i blockchain-sikkerhedsbranchen, med typiske priser, leveringstid og daekningsomfang. Priserne er vejledende og varierer med projektets kompleksitet.

    FirmaTypisk pris (USD)LeveringstidStyrkerneBegrænsninger
    Trail of Bits50.000 - 500.0004-12 ugerDybdegående, forskning, komplekse systemerLang venteliste, dyr
    OpenZeppelin30.000 - 200.0003-8 ugerAnerkendt, ERC-standarder, grundigBegrænset kapacitet, lang venteliste
    Halborn15.000 - 100.0002-6 ugerBlockchain-specialister, god pris/kvalitetMindre historik end ToB/OZ
    Certik5.000 - 50.0001-4 ugerStor volumen, hurtigKvaliteten varierer, badge-inflation
    Code4rena15.000 - 250.0001-3 ugerMange ojne på koden, competitive auditVarierende dybde, ikke en enkelt ansvarlig
    Sherlock20.000 - 150.0002-4 ugerForsikret audit, skin in the gameBegrænset track record

    Vær skeptisk over for audit-rapporter fra ukendte firmaer. Nogle projekter betaler useriose firmaer for et godkendt stempling. Kig altid på firmajets ry i kryptomiljøet og om de har offentlig track record.

    Læs mere om DeFi-sikkerhed i vores guide til hvad er DeFi og hvad er NFT.

    Rode flag og gronne flag

    Nedenfor er en oversigt over de vigtigste rode og gronne flag. Mere end to rode flag bor give anledning til nærmere undersogelse eller at lade være at investere.

    Rode flag (undgå)Gronne flag (godt tegn)
    Ubegranset mint-funktion med ejer-adgangFast eller capped token supply
    Blacklist-funktion: ejeren kan blokere salgIngen salgs-blacklist i kontrakten
    Overforselsskat kan ændres til 100%Overforselsskat begrænset i koden (fx max 5%)
    Proxy-kontrakt uden timelockProxy beskyttet af 48+ timers timelock
    Admin-adgang via enkelt privat noegelAdmin-adgang via multisig (fx Gnosis Safe 3/5)
    Likviditet ulåst eller låst under 6 mdrLikviditet låst 12+ mdr via Team.Finance
    En adresse har over 20% af supplyIngen enkelt adresse over 5% af supply
    Ingen offentlig audit-rapportAudit fra anerkendt firma, alle critical fundet rettet
    Inaktivt GitHub-repositoryAktiv kodeudvikling, offentlige commits
    Anonym team uden verificerbar historikDoxxed team med professionel baggrund
    Kopieret kode med minimale ændringerOriginal kodebase med tydelig arkitektur
    Ingen bug bounty-programAktivt bug bounty på Immunefi eller Code4rena

    Brug en dedikeret wallet til at interagere med nye eller risikable projekter. Læs om sikker opbevaring i vores guide til hardware wallets.

    Rug pull mekanismer

    En rug pull sker, når projektets bagmænd traekkertilbagetilsagn og tømmer likviditeten. Det efterlader investorer med værdiløse tokens. Her er de mest anvendte mekanismer.

    Således fungerer en klassisk rug pull

    1. Projektet opretter en token og en DEX-liquidity pool (fx på Uniswap).
    2. Markedsforingen skaber hype. Investorer kober tokens og prisen stiger.
    3. Ejeren traekkertilbagetilsagn ved at fjerne alle LP-tokens fra puljen.
    4. Prisen kollapser til næsten nul. Ejerne beholder alle midler.
    5. Investorer sidder med tokens, de ikke kan sælge til nogen rimelig kurs.

    Ikke-laast likviditet

    Likviditeten i en DEX-pulje bor være låst i mindst 6-12 maneder. Ikke-laast likviditet betyder, at ejerne kan trække alle midler ud når som helst. Tjek om likviditeten er låst via Team.Finance, Unicrypt eller Mudra. Find LP-token-adressen og tjek den på laasetjenesten.

    Anonym team og manglende historik

    Et anonymt team er ikke i sig selv et rod flag. Mange legitime projekter har anonyme udviklere. Men kombineret med andre rode flag som ulåst likviditet eller ingen audit oger det risikoen markant. Et doxxed team med verificerbar historik er en ekstra sikkerhedsforanstaltning.

    Pump-and-dump

    En token, der stiger 100-1000 procent på fa dage uden fundamentale nyheder, er et varselssignal. Kombineret med koordineret markedsforing på Telegram og Twitter er det klassisk pump-and-dump. Spørg altid: hvad er det egentlige use case? Hvem betaler for tjenesten, og hvorfra kommer værdien?

    For at lære mere om DEX-sikkerhed og token-godkendelser, se vores guide til DeFi og krypto-wallets.

    Interaktiv risikoscorer og gas-simulator

    Brug risikovurderingsvaerktojet til at vurdere et konkret projekt. Derefter kan du bruge gas-simulatoren til at beregne, hvad en transaktion koster i DKK, inden du godkender den.

    Smart contract risikoscorer

    Sæt hak ved de punkter du har bekræftet for det aktuelle projekt. Jo flere hak, jo lavere risiko.

    Score: 0/10 (0%)Risiko: Kritisk

    8-10 point: Lav risiko. 5-7: Moderat. 3-4: Hoj. 0-2: Kritisk. Værktøjet erstatter ikke professionel due diligence.

    Gas-gebyr simulator

    Beregn det forventede gas-gebyr i DKK for en transaktion på Ethereum mainnet.

    10 gwei (billig)200 gwei (dyr)
    8.000 kr.40.000 kr.

    Estimeret gas-gebyr

    53 kr.

    80.000 gas enheder

    0.002400 ETH

    Estimatet er vejledende. Faktisk gas varierer med netværksbelastning og kontrakt-logik.

    Gas-gebyrer på Layer 2-netvaerk som Base og Arbitrum er en brøkdel af mainnet. Læs mere om Bitcoin og Ethereum for at forstå de underliggende netvaerk.

    Skat og tab: danske regler 2026

    Mister du penge til et rug pull, exploit eller svindel, er der skattemæssige konsekvenser. De danske regler er opdateret fra 2026 og pavirker, hvordan du dokumenterer og selvangiver tab.

    Tab som spekulationstab (SSL sektionen 5)

    Tab på kryptovaluta fradrages som spekulationstab efter Statsskattelovens sektionen 5. Skatteværdien er ca. 25,6 procent. Det er asymmetrisk: gevinster beskattes som personlig indkomst med op til ca. 52 procent, men tab fradrages kun med 25,6 procent. Et tab på 10.000 kr. giver ca. 2.560 kr. i skattefradrag.

    Tabet opstar ved afstaelse: når du sælger tokens til underkurs, når kontrakten traekkertilbagetilsagn og dine tokens er værdiløse, eller når en exploit tømmer din wallet. Du skal dokumentere hvert tilfaelde.

    FIFO-princippet gælder stadig

    Skattestyrelsen anvender FIFO (First In, First Out) til at beregne gevinst og tab. De tokens du kobte forst, anses for solgt forst. Det pavirker din anskaffelsessum og det skattepligtige resultat. FIFO gælder også tokens modtaget fra scam-kontrakter.

    Airdrops fra scam-kontrakter

    Mange scam-kontrakter sender tokens til tilfældige wallets som en del af markedsforingen. Disse airdrops beskattes som personlig indkomst på modtagelsestidspunktet. Men er tokens sendt fra en kendt scam-kontrakt, er markedsværdien reelt 0 kr. på modtagelsestidspunktet. Indgangsværdien er derfor 0 kr., og der er ingen skat ved modtagelsen. Sælger du dem, beskattes den fulde salgssum.

    SKAT-behandling af scam-tab: dokumentationskrav

    • Gem alle transaktioner: Skattestyrelsen kræver dokumentation for kobspris, salgspris og tidspunkt.
    • Blockchain-links: Gem transaktions-hash og bloknummer for alle relevante transaktioner.
    • Vaerdiloshed: Kan du bevise, at tokens er vaerdilose (fx via block explorer eller officiel meddelelse), kan du fratrække tabet.
    • DAC8 fra 2026: Borser indberetter automatisk, men tab fra DEX og scams skal stadig selvangives manuelt.

    Staking-belonninger fra kompromitterede projekter

    Har du modtaget staking-belonninger fra et projekt, der siden viste sig at være svindel, er du allerede beskattet ved modtagelsen. Tabet opstar separat, når tokens mister vaerdien. Det er to skattemæssige hændelser med forskellige regler. Belonningerne beskattes som personlig indkomst; tabet fradrages som spekulationstab.

    Læs mere om de fulde regler i vores guide til kryptoskat i Danmark, tab og fradrag og DAC8 praktisk guide.

    Kilder og videre læsning

    Nedenstående er de primære kilder, vi har brugt til denne artikel. Vi anbefaler at læse dem direkte for den seneste information.

    Ethereum Foundation: Smart Contracts dokumentation

    Officiel introduktion til smart contracts på Ethereum. Forklarer, hvad de er, og hvordan de fungerer på EVM.

    https://ethereum.org/da/developers/docs/smart-contracts/

    Finanstilsynet: Kryptoaktiver og regulering

    Finanstilsynets side om kryptoaktiver, MiCA og dansk regulering. Relevant for at forstå, hvad der er reguleret.

    https://www.finanstilsynet.dk/

    Retsinformation.dk: Statsskatteloven sektionen 5

    Den officielle tekst til Statsskattelovens sektionen 5, som regulerer spekulationsindkomst og fradrag.

    https://www.retsinformation.dk/

    EU-Lex: MiCA-forordningen (EU 2023/1114)

    Den officielle tekst til Markets in Crypto-Assets-forordningen, der regulerer kryptoaktiver i EU fra 2024.

    https://eur-lex.europa.eu/legal-content/DA/TXT/?uri=CELEX:32023R1114

    Skattestyrelsen: Vejledning om kryptovaluta

    Skattestyrelsens seneste vejledning om beskatning af kryptovaluta, herunder tab og fradrag.

    https://skat.dk/

    Ethereum Foundation: Security best practices

    Officielle anbefalinger til sikker smart contract-udvikling, herunder kendte angrebsvektorer og forvarslinjer.

    https://ethereum.org/da/developers/docs/smart-contracts/security/

    Interne guider

    Vi har en række relaterede guider, der uddyber de emner, vi har beort i denne artikel.

    Denne artikel er skrevet til orientering og erstatter ikke juridisk eller skattemassig radgivning. Skattereglerne kan ændre sig. Kontakt en revisoren eller skattradgiver for konkret vejledning om din situation.

    Ofte stillede spørgsmål

    Hvad godkender jeg egentlig?
    En løbende tilladelse til, at en kontrakt kan flytte bestemte tokens fra din wallet. Den gælder, indtil du aktivt trækker den tilbage.
    Hvad er ubegrænset godkendelse?
    En tilladelse uden beløbsgrænse. Kontrakten kan dermed flytte hele din beholdning af den token, både nu og senere.
    Skal jeg altid vælge et begrænset beløb?
    Hvis du kan vælge, er det som regel klogest. Det koster et ekstra gebyr næste gang, og det er billig sikkerhed.
    Hvordan finder jeg den rigtige kontraktadresse?
    I projektets egen dokumentation, som du finder ved selv at skrive sidens adresse. Sammenlign den derefter med adressen i godkendelsesvinduet.
    Betyder verificeret kode, at kontrakten er sikker?
    Nej. Verificeret betyder, at kildekoden er offentliggjort og matcher det, der kører. Den kan stadig være skrevet til at tømme dig.
    Hvad er de vigtigste advarselstegn?
    Hastværk, at du er kommet dertil via et link i en besked, forkert token, ubegrænset beløb uden valg, og en kontraktadresse du ikke kan finde hos projektet.
    Hvad gør jeg, hvis jeg ikke forstår vinduet?
    Afviser. Det koster ingenting at afvise og undersøge det i ro. Det kan koste hele beholdningen at godkende forkert.
    Hvorfor en separat wallet?
    Fordi et uheld så kun rammer det, der ligger på den. Din hovedbeholdning ligger et andet sted uden godkendelser.
    Hvad gør jeg, hvis jeg har godkendt noget forkert?
    Tilbagekald godkendelsen straks, og flyt derefter det, der er tilbage, til en ny wallet med en ny seed phrase.
    Hjælper en hardware wallet?
    Den beskytter nøglen mod angreb over nettet, men den forhindrer ikke, at du selv godkender noget skadeligt. Kontrollen i vinduet er stadig din.
    Hvad vil det sige, at en smart contract er verificeret?
    Verificeret betyder, at kontraktens kildekode er offentliggjort og stemmer med det, der korer på blockchain. Etherscan kompilerer kildekoden og sammenligner med bytekoden på netvaerket. Er de identiske, vises et grønt flueben. Verificeret betyder synlig, ikke sikker. Koden kan stadig indeholde farlige funktioner.
    Hvad er en audit-rapport, og hvem laver dem?
    En smart contract audit er en systematisk gennemgang af kontraktens kode. Et eksternt sikkerhedsfirma soger fejl, sårbarheder og logiske problemer. Rapporten lister fund med alvorlighed: critical, high, medium, low og informational. Anerkendte firmaer er Trail of Bits, OpenZeppelin, Halborn og Certik. En audit daekkernormalt kun den kode, der eksisterede på audittidspunktet.
    Hvad er et honeypot-token?
    Et honeypot er en kontrakt, der lader dig kobe tokens, men blokerer dig fra at saelge. Ejer-funktioner kan sætte salgsgebyret til 100 procent eller blackliste din adresse. Du kan kobe og se værdien stige, men når du prover at sælge, fejler transaktionen. Honeypots er designet til at løkke kapital ind og holde den fast.
    Hvad er en rug pull?
    En rug pull sker, når projektets bagmænd traekkertilbage tilsagn og tømmer likviditeten fra DEX-puljen. Prisenkollapser til næsten nul, og investorerne sidder med værdiløse tokens. Den klassiske metode er at udtrække LP-tokens fra Uniswap eller PancakeSwap. Ikke-laast likviditet er det storste enkeltvarsel.
    Kan jeg fratrække tab fra rug pulls i skat?
    Ja. Tab på kryptovaluta i Danmark fradrages som spekulationstab efter Statsskattelovens paragraf 5. Skatteværdien er ca. 25,6 procent. Du skal dokumentere kobspris, salgspris (eller tab) og have transaktionshistorik til raadighed. Airdrops fra scam-kontrakter har en indgangsværdi på 0 kr, sådan at der ikke er nogen skat ved modtagelsen. Har du modtaget dem, er din anskaffelsessum 0 kr.
    Hvad er FIFO-princippet i kryptoskat?
    FIFO star for First In, First Out. Det er det princip, Skattestyrelsen anvender til at beregne din gevinst eller dit tab, når du sælger krypto. De tokens, du kobte forst, anses for solgt forst. Det pavirker din anskaffelsessum og dermed dit skattepligtige resultat. Princippet gælder også for tokens modtaget fra scam-kontrakter.
    Hvad er en timelock på en smart contract?
    En timelock er en forsinkelsesmekanisme. Når en kontraktejer vil gennemfore en kritisk ændring, skal ændringen annonceres x dage i forvejen. Den kan ikke gennemfores med det samme. Det giver brugerne tid til at trække sig ud, hvis de er uenige i aendringen. En typisk timelock er 24-72 timer. Mangel på timelock er et rod flag.
    Hvad er en proxy-kontrakt?
    En proxy-kontrakt er en kontrakt, der uddelegerer logikken til en anden kontrakt kaldet implementationen. Ejeren kan skifte til en ny implementation. Det giver fleksibilitet, men også risiko: uden timelock kan ejeren skifte al logik ojeblikkeligt. En proxy-kontrakt er ikke i sig selv farlig, men den kræver ekstra kontrol af adgangs- og timelockmekanismer.
    Hvad er MiCA-forordningens betydning for smart contracts?
    MiCA (EU 2023/1114) regulerer udstedere af krypto-aktiver i EU fra 2024. Forordningen stiller krav om hvidboger og offentliggorelse af kontraktadresser for regulerede tokens. Den erstatter ikke krav om brugerens egen due diligence, men reducerer chancen for åbenlys svindel fra regulerede udstedere. Anonyme meme-tokens er ikke dækkede af MiCA.
    Hvad er DAC8, og hvorfor er det relevant?
    DAC8 er en EU-direktiv, der kraver, at kryptoborer og -formidlere automatisk indberetter brugertransaktioner til skattemyndighederne fra 2026 og 2027. Det pavirker også dokumentationen af tab. Tab fra rug pulls og exploits skal stadig selvangives, men borser indberetter dine korspel. Læs vores DAC8-guide for detaljer.
    Hvordan tjekker jeg, om likviditeten er låst?
    Find LP-token-adressen for handelspuljen på Uniswap eller PancakeSwap. Gå til Team.Finance, Unicrypt eller Mudra og søg på LP-token-adressen. Er likviditeten låst, kan du se låseperioden og udloebsdatoen. Er den ikke låst, eller er låseperioden under 6 maneder, er det et advarselsssignal. Tjek også, om laasekontrakten selv er auditeret.
    K

    Kryptoinvestoren Redaktion

    Redaktionen

    Vi er et team af entusiaster der brænder for at gøre kryptoinvestering tilgængelig og forståelig for alle danskere.

    Ansvarsfraskrivelse: Denne artikel er kun til informationsformål og udgør ikke finansiel rådgivning. Investering i kryptovaluta indebærer høj risiko, og du kan miste hele din investering. Søg altid professionel rådgivning før du investerer.