


Sa ilalim ng bawat paraan: ano ang nangyayari, totoong kaso, isang-minutong pagsuri, at tapat na sagot para sa Mitilena. Ang mga block na “Paano namin” ay tinapat sa code ng app. Hindi “tiwalaan niyo kami”: maaari mong patakbuhin ang web build sa local proxy at makita ang buong traffic na naka-decrypt.

Ginagawa ng wallet ang key sa server o pinapadala doon pagkatapos gawin — bilang “cloud backup” o “restore by phone number”. Mula noon, hindi ka na lang ang makakagastos ng coins mo.

Ang key ay napakalaking random number. Kung mahina ang RNG, kakaunti ang totoong keys, at sabay-sabay na i-brute-force ng attackers ang bawat customer — minsan makalipas ang mga taon. Hindi ka ililigtas ng hardware wallet: nandoon din ang generator.

Walang intensyong magnakaw. Isang crash report o analytics event ang nakunan ng buong screen — kasama ang seed phrase. Nakaupo ang logs sa third-party service, bukas sa dose-dosenang tao at sinumang mag-hack sa serbisyo.

Sa screen: transfer kay nanay. Sa signature: transfer sa magnanakaw o pagpapalit ng contract owner. Clipboard trojan, browser extension, o na-hack na UI ang pumapalit. Totoo ang signature — sa iyo — at tatanggapin ito ng network.

Hinihiling ng site na “i-connect ang wallet at i-confirm”. Pinipirmahan mo ang unlimited approve o Permit — at maaaring kunin ng dayuhang contract ang tokens mo anumang oras: kinabukasan o isang buwan pagkatapos.

Honest ang wallet; ang library o build ay hindi: na-hack na developer account, napalitang dependency, dayuhang code sa build machine. Kinukuha ng susunod na update ang keys ng lahat nang sabay — at Update lang ang tinapik mo.

Clone sa store na may parehong pangalan at icon, lookalike site, ads sa itaas ng totoo, “update” sa Telegram. Sa loob: form na nagsasabing “ilagay ang seed para i-restore”. Ang isulat mo ay diretso sa magnanakaw.

Mukhang wallet ang UI, pero wala kang key: nakaupo ang coins sa account ng kumpanya at ikaw ay isang row sa database nito. Maaaring i-freeze ng kumpanya, humingi ng documents, mag-bankrupt, o mawala. Iba iyon na produkto — at dapat nilang sabihin nang diretso.

Sine-save ng wallet ang key “para sa convenience” — sa unencrypted file, iCloud o Google backup, screenshot. Pagkatapos nito, hindi mo na kailangang basagin ang cryptography — access lang sa backup o limang minuto sa phone.

Ang pinakatahimik na paraan. May dalang random number ang ECDSA signature, at maaaring itago ng tweaked library ang mga piraso ng key mo sa loob ng dalawa o tatlong ordinaryong signatures. Gumagana ang lahat; ang sinumang magbasa sa chain ay muling bubuo ng key.

Hindi “nananakaw” ang wallet — “kumikita” ito: dumadaan ang swap sa sarili nitong wrapper contract, naka-bake ang markup sa rate, naka-set ang slippage para hindi mo mapansin. Tahimik pa rin ang pag-alis ng pera.

“Support” sa wallet chat, popup na “i-confirm ang recovery phrase”, email na “security update”. Maaaring totoo ang wallet; ang window ay hindi: extension, overlay na page, mail sa na-leak na customer list.
Labindalawang tanong. Mas maraming “oo”, mas mapapanatag ka. I-save ito at patakbuhin ang anumang wallet dito — kasama ang amin.
Maaaring na-compromise ang wallet isang taon na ang nakalipas; umaalis ang pera sa araw na magde-deposit ka ng malaking halaga — at hindi mo na maalala kung ano ang ini-install mo saan. Kaya paminsan-minsan, magbukas ng bagong wallet, ilipat ang funds sa bagong key — lalo na bago ang malaking top-up — at panatilihing updated ang app.
Keylogger, clipboard trojan, “remote access” para sa support. Nangyayari ang pagpirma kung saan mo ito sinimulan: sa infected na phone, walang ligtas na wallet. Para sa malalaking halaga — NFC card o pagpirma sa device na walang internet.
Larawan sa gallery, note sa cloud, sticker sa monitor. Tama ang pag-store ng wallet sa key — ikaw mismo ang nagbigay ng kopya.
Scam project, “manager with guaranteed yield”, “confirm the withdrawal”. Ipapakita ng wallet ang pinipirmahan mo — sa iyo pa rin ang desisyon.
Nakikita ng lahat ang addresses, amounts, at oras ng transfer magpakailanman. Ang privacy ay galing sa ingat sa addresses o networks tulad ng Monero — hindi mula sa wallet.
Hindi ka ililigtas ng public repository: sapat ang isang inject sa release. Ang totoong pagsuri ay ang sarili mong traffic sa stand na may local proxy kung saan naka-decrypt ang lahat. Ganito namin kayo inimbitahan na inspeksyunin ang Mitilena: hindi umaalis ang key sa palitan — nakikita mo mismo, hindi “dahil berde ang GitHub”.
Madalas hindi. Ang secure element ay mini-computer na may closed code: gumagawa ito ng keys at pumipirma nang mag-isa, at invisible ang nasa silicon. Ipinakita na ito ng Coldcard: mahinang RNG sa firmware, na-brute-force ang keys nang walang access sa device. Hayagang nagsalita ang Ledger tungkol sa access sa police request. Totoong cold ay kapag dumb ang carrier at ikaw ang nag-e-encrypt at pumipirma. Ganito gumagana ang Mitilena NFC cards: walang laman na memory para sa ciphertext mo, hindi microcomputer ng iba.
Direkta — hindi mo magagawa: naka-encrypt ang traffic. Hindi direkta — airplane mode sa paggawa, key export, trabaho nang walang server, pinangalanang libraries, walang trackers. Kung “nire-restore” ng wallet ang key sa email o phone number — tiyak na hawak nito ang key.
I-revoke agad (revoke.cash o katumbas sa network mo) at ilipat ang tokens sa bagong address. Nananatili ang approval hanggang ma-revoke, kahit wala na ang site.
Hindi sa pamamagitan ng “buksan ang aming GitHub”. Sa pamamagitan ng stand: nagde-decrypt ang local proxy ng buong traffic ng app — inspeksyunin mismo ang packets. Kung wala ang key sa palitan, makikita mo. Gabay: mitelena.com/our-code-is-open-for-verification.