Hopp til hovedinnhold
Finn hjelp der du bor

Seed-frasen: slik sikrer du den (og slik mister folk alt)

De tolv eller tjuefire ordene gir full kontroll over alt lommeboken kan nå, uten enheten, uten PIN-koden og uten deg. Det er både hele poenget og hele risikoen.

Publisert 3. september 2026 · Sist oppdatert 3. september 2026 · Ansvarlig redaktør: Terje Moy

Liten maskinvarelommebok på et bord – nærbilde

Når du setter opp en lommebok du styrer selv, får du en rekke ord som skal skrives ned. Frasen er ikke en påloggingskode og ikke et passord som kan byttes. Den er nøkkelmaterialet. Den som har ordene, har full og uigjenkallelig råderett over alt som ligger på alle adressene lommeboken kan avlede, uten å trenge enheten din, PIN-koden eller noe som helst annet.

Det gjør oppbevaringen av tolv ord til et sikkerhetsproblem av en annen art enn resten av privatøkonomien. Et misbrukt kredittkort har en egenandel på 450 kr og en reklamasjonsfrist. En stjålet seed-frase har ingen av delene.

Kort fakta: Standarden heter BIP-0039 og har vært i bruk siden 2013. Frasen kan bestå av 12, 15, 18, 21 eller 24 ord, hentet fra en fast liste på 2 048 ord. 12 og 24 er de vanligste.

Hva frasen faktisk er

Under panseret er frasen en menneskelesbar gjengivelse av et tilfeldig tall. Lommeboken trekker et tall på mellom 128 og 256 bit, legger til en kort kontrollsum, og deler resultatet i grupper på elleve bit. Hver gruppe peker på ett ord i ordlisten på 2 048 ord. Antall ord følger direkte av hvor mange bit som ble trukket:

Tilfeldighet (entropi)KontrollsumAntall ord i frasen
128 bit4 bit12
160 bit5 bit15
192 bit6 bit18
224 bit7 bit21
256 bit8 bit24

Kontrollsummen er grunnen til at en lommebok sier fra hvis du taster inn ordene feil eller bytter om på to av dem. Fra frasen regner programvaren seg fram til selve nøkkelen gjennom en fast utledningsfunksjon med 2 048 gjentakelser, og resultatet er 64 byte som alle adressene i lommeboken bygger på. Regnestykket er det samme i alle lommebøker som følger standarden, og det er derfor frasen fra én produsent normalt kan gjenopprettes i en annen produsents lommebok.

Standarden fraråder uttrykkelig andre ordlister enn den engelske, fordi de fleste lommebøker bare støtter engelsk. Får du en frase på engelsk, er det ikke en feil.

Hvorfor frasen ikke kan behandles som et passord

Et passord beskytter en konto hos noen. Det finnes en utsteder, en gjenopprettingsrutine og en kundeservice. Ingen av delene finnes her:

  • Ingen kan tilbakestille den. Det finnes ingen «glemt frase»-lenke. Blokkjedetransaksjoner er endelige, og en adresse uten nøkkel er en adresse ingen kommer inn i.
  • Den virker uten enheten. PIN-koden på en maskinvarelommebok beskytter bare selve dingsen. Frasen gjenskaper hele lommeboken hvor som helst.
  • Den virker for alltid. En frase som ble eksponert i 2019 er like brukbar for en angriper i dag. Det finnes ingen utløpsdato og ingen sperreliste.
  • Den dekker mer enn du tror. Én frase kan avlede adresser for flere kryptovalutaer og flere kontoer i samme lommebok.

Frase, PIN og passord: tre ting som blandes sammen

Mye av forvirringen rundt egen lagring kommer av at tre forskjellige ting kalles «sikkerhet» om hverandre. De beskytter mot ulike ting, og de kan gjenopprettes i ulik grad.

Hva det beskytterHva som skjer om du mister detKan det byttes?
Seed-frasenAlt. Den er selve nøkkelmaterialetBeholdningen er borte, permanentNei. Du kan bare flytte alt til en ny lommebok med ny frase
PIN-koden på enhetenBare den fysiske enheten, mot en som får den i hendeneEnheten nullstilles og gjenopprettes fra frasenJa, når som helst
Passordet til en børskontoKontoen hos tilbyderen, ikke nøkleneTilbakestilles gjennom tilbyderens rutiner og legitimasjonJa
Den valgfrie passfrasenFrasen mot en som finner den nedskrevetBeholdningen er borte, selv om alle ordene er i beholdNei, ikke for den lommeboken den ble brukt på

Den praktiske følgen: PIN-koden kan du glemme uten dramatikk, så lenge frasen finnes. Frasen kan du ikke glemme i det hele tatt.

Slik skal frasen aldri oppbevares

Fellesnevneren i listen under er at innholdet på et eller annet tidspunkt finnes i digital form på noe som er, har vært eller kan bli koblet til internett:

  • Bilde i mobilens kamerarull, eller et skjermbilde som synkroniseres til skyen
  • Notatapp, e-post til deg selv, melding i en chat, dokument i skylagring
  • Passordhvelv, uansett hvor godt det ellers er
  • Utskrift fra en skriver som står på nettverket
  • Innskrevet i en «gjenopprettingsside» eller en app som ber om den
  • Delt opp i to e-poster, som fortsatt er to e-poster

Regelen er absolutt fordi konsekvensen er absolutt. En kompromittert konto hos en skytjeneste er normalt en irriterende hendelse. Er frasen der, er den i stedet en tømt lommebok, og det skjer i løpet av minutter, ofte automatisk.

Pass på: Ingen legitim aktør ber noen gang om seed-frasen. Ikke en børs, ikke en lommebokprodusent, ikke Finanstilsynet, ikke banken og ikke politiet. Enhver henvendelse som ber om ordene er svindel, uten unntak og uansett hvor overbevisende avsenderen ser ut. Det er samme prinsipp som Finanstilsynet holder fram om BankID: seriøse aktører avkrever deg aldri den informasjonen.

Slik oppbevares den i praksis

Frasen skal finnes fysisk, atskilt fra enheten, og på mer enn ett sted. De praktiske hensynene er fire:

  1. Medium. Papir holder mot tid, men ikke mot vann eller brann. Graverte eller stemplede metallplater tåler begge deler og er derfor blitt vanlige. Kulepenn på papir i en plastlomme er et minimum.
  2. Antall kopier. Én kopi er ett enkeltpunkt som kan svikte. To eller tre kopier reduserer risikoen for at alt går tapt, men øker risikoen for at én av dem blir funnet. Poenget er at hver ekstra kopi er et nytt sted noen kan finne den.
  3. Fysisk avstand. Kopiene skal ikke ligge i samme bygning. En husbrann eller et innbrudd skal ikke kunne ta alle.
  4. Innsyn. Bankboks, safe eller et sted der ordene ikke leses av den som tilfeldigvis åpner en skuff. Legg aldri lappen i samme eske som maskinvarelommeboken, for da har tyven begge deler.

Skriv ordene i riktig rekkefølge og nummerer dem. Noter også hvilken type lommebok frasen kom fra og om du har brukt en ekstra passfrase. Uten den opplysningen kan en arving stå med tolv riktige ord og likevel ikke komme inn.

Passfrasen: det som ofte kalles det 25. ordet

Standarden åpner for en valgfri passfrase som blandes inn i utregningen sammen med ordene. Virkningen er at frasen alene ikke lenger er nok. Effekten går begge veier:

Det passfrasen gir degDet den koster deg
En som finner de tolv ordene, kommer likevel ikke innGlemmer du passfrasen, er beholdningen tapt selv om du har alle ordene
Enhver passfrase gir en gyldig lommebok, slik at det ikke er mulig å se utenfra om det finnes en tilDet finnes ingen kontrollsum på passfrasen. Én feil tegn gir en annen, tom lommebok uten feilmelding
Du kan holde en liten beholdning uten passfrase som avledningSikkerhetskopieringen blir to ting som må oppbevares hver for seg

Passfrasen er et verktøy for den som allerede har orden på grunnoppsettet. Den som ikke har en fungerende sikkerhetskopi av selve frasen, gjør situasjonen verre og ikke bedre ved å legge til et ledd til.

De vanligste måtene folk mister alt på

HendelseHva som egentlig gikk galt
Telefonen ble borte, og frasen var aldri skrevet nedOppsettet ble hoppet over. Lommeboken hadde ingen sikkerhetskopi å gjenopprette fra
Frasen lå som bilde i kamerarullenSkykontoen ble kompromittert, og angriperen lette nettopp etter dette
«Support» tok kontakt og ba om ordene for å «gjenopprette» kontoenKlassisk phishing. Se gjennomgangen av kryptosvindel
En «wallet-app» lastet ned fra en annonse ba om frasen ved oppstartFalsk programvare. En ekte lommebok ber om frasen bare når du selv velger å gjenopprette
Lappen ble kastet under flytting eller opprydningIngen visste hva den var. Merk oppbevaringen slik at den ikke ser ut som søppel
Rekkefølgen på ordene var feil notertGjenopprettingen ble aldri testet
Vannskade eller brann tok den eneste kopienBare ett fysisk sted
Eieren døde, og ingen visste at beholdningen fantesIngen beredskap. Se krypto ved dødsfall

Legg merke til at bare to av punktene handler om en angriper. Resten er egne feil, og de er den dominerende tapsårsaken ved egen lagring. Det er nettopp denne risikoen en børskonto fjerner, mot at den legger til motpartsrisiko i stedet. Avveiningen står i sammenligningen av hot og cold wallet, og kan gås gjennom steg for steg i veiviseren om børs eller egen lagring.

Test gjenopprettingen før du trenger den

En sikkerhetskopi du aldri har prøvd, er en antakelse. Framgangsmåten er enkel: sett opp lommeboken, overfør et lite beløp, nullstill enheten, og gjenopprett fra de nedskrevne ordene. Ser du beløpet igjen, virker kopien. Gjør du dette før du flytter noe av betydning, oppdager du feil i rekkefølgen eller en uleselig håndskrift mens det ennå ikke koster noe. Den praktiske rekkefølgen står i oppsettet av en maskinvarelommebok steg for steg.

Sikkerhetskopi som tjeneste: hva striden om Ledger Recover handlet om

Våren 2023 lanserte Ledger en frivillig, betalt abonnementstjeneste for sikkerhetskopiering av tilgangen til lommeboken. Reaksjonene var sterke, og tjenesten ble utsatt før den kom som en rendyrket opt-in-løsning senere samme år.

Slik Ledger selv beskriver mekanismen: den sikre brikken lager en kryptert kopi av nøkkelmaterialet og deler den i tre fragmenter, som sendes gjennom hver sin kanal til tre uavhengige selskaper i tre land, der hvert fragment lagres i en egen sikkerhetsmodul. Ingen av dem har hele kopien, og gjenoppretting krever legitimasjon og bildeverifisering. Prosessen kan bare startes ved at brukeren fysisk godkjenner på enheten.

Kjernen i kritikken var ikke at noe ble stjålet, men at funksjonen viste at fastvaren i det hele tatt kan eksportere nøkkelmateriale ut av brikken når brukeren samtykker på enheten. Mange hadde oppfattet det som teknisk umulig. For den som legger avgjørende vekt på at nøkkelen fysisk aldri kan forlate maskinvaren, er det en reell endring i trusselbildet, uansett om tjenesten er frivillig. For den som er nærmere ved å miste frasen enn ved å bli hacket, er en slik tjeneste et alternativ til ingen sikkerhetskopi i det hele tatt. Ledger skriver selv at den som ikke stoler på tredjeparter, ikke bør abonnere.

Dette er ikke en anbefaling i noen retning. Det er avveiningen du må ta stilling til, og den er en variant av det samme spørsmålet som går igjen: vil du helst kunne bli sviktet av noen andre, eller av deg selv?

Når frasen er borte

Det ubehagelige svaret først: da er beholdningen borte. Det finnes ingen norsk myndighet, ingen domstol og ingen tilbyder som kan gjenskape en privat nøkkel. Tjenester som tilbyr å «gjenopprette» eller «spore» tapt krypto mot forskuddsbetaling er i praksis alltid svindel, og de retter seg systematisk mot folk som nettopp har tapt noe.

Det eneste som kan reddes i en slik situasjon er dokumentasjonen. Har du kjøpsbilag, transaksjonshistorikk og kurser, har du grunnlaget for skattemeldingen, og for et eventuelt tapsfradrag der vilkårene er oppfylt. Hva som kreves, står i gjennomgangen av skatt på krypto.

Ofte stilte spørsmål

Hvor mange ord skal en seed-frase ha?

12, 15, 18, 21 eller 24, avhengig av hvor mye tilfeldighet lommeboken trakk. 12 og 24 er de vanligste. Får du et annet antall, eller ord som ikke står i den offisielle listen på 2 048 ord, er noe galt.

Kan jeg flytte frasen fra en lommebok til en annen produsent?

Som regel ja. Frasene følger den samme åpne standarden, BIP-0039, og de fleste lommebøker kan gjenopprette fra en frase laget et annet sted. Har du brukt en ekstra passfrase, må du ha den også.

Er det trygt å lagre frasen i passordhvelvet mitt?

Nei. Et passordhvelv er en digital tjeneste, og frasen skal ikke finnes digitalt noe sted. Blir hvelvet eller hovedpassordet kompromittert, er beholdningen tapt umiddelbart og uten mulighet for tilbakeføring.

Hva gjør jeg hvis noen har sett frasen min?

Behandle beholdningen som kompromittert. Sett opp en helt ny lommebok med en ny frase, og flytt alt dit så raskt som mulig. Frasen kan ikke byttes eller sperres, bare erstattes av en ny lommebok.

Bør jeg dele frasen i to og oppbevare halvparten hvert sted?

Det gir dårligere sikkerhet enn folk tror. Halve frasen reduserer antall gjenstående muligheter kraftig, og hvis én av delene går tapt, er alt tapt. Fullstendige kopier på hvert sitt sikre sted er mer robust.

Kan arvingene mine få tilgang uten frasen?

Nei. Ingen domstol, namsmyndighet eller tilbyder kan gjenskape en privat nøkkel. Uten frasen eller nøklene er beholdningen utilgjengelig også for dødsboet.

Kilder

Lenkene går til primærkilden. Satser og regler endres – datoen øverst forteller når teksten sist ble gjennomgått.