12 mód Ellenőrzőlista Amitől nem véd Kérdések
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Tárca létrehozásaLétrehozás
Őszintén a kockázatokról · 12 mód, 12 ellenőrzés

Hogyan lophat el a kripto tárca a pénzedet

A tárca pontosan az aláírás pillanatában tartja a kulcsodat. Ez a pillanat elég. Alább tizenkét mód, ahogy az alkalmazás elveszi a felhasználó pénzét — mindegyik alatt hangos eset és egyperces ellenőrzés. Ugyanezen a listán magunkat is végignéztük: a válaszok a kóddal vannak egyeztetve. A kulcsot a forgalomban magad is elkapod — helyi proxys állványon, amely a teljes forgalmat visszafejti.

Valós esetek dátumokkal és összegekkel Egyperces ellenőrzés mindegyik alatt A rólunk szóló válaszok a kóddal egyeznek
A hiba áranyilvános incidensek
2025Bybit · aláírt tartalom cseréje$1.5B
2022Wintermute · megjósolható kulcs$160M
2026Coldcard · megjósolható kulcs hardver tárcában$100M+
2023Atomic Wallet · az okot nem nevezték megakár 100 millió $
2023Inferno Drainer · aláírt «engedélyek»$80M+
2022Slope · seed-kifejezések a naplókban$4M+
2023Ledger Connect Kit · hátsó ajtó a frissítésben$600K
Fejlesztő szándékkal
A tárca az első naptól kulcsgyűjtésre készült. Nem él sokáig, és ismert márkának adja ki magát.
Őszinte fejlesztő, akit feltörtek
Idegen kód kerül a frissítésbe ellopott fiókon, függőségen vagy a build gépen keresztül. A legdrágább esetek innen indulnak.
Idegen kód az eszközödön
Vírus, böngészőbővítmény, «támogatás». A tárca őszinte, de az aláírás ott történik, ahol a támadó ül.
Tizenkét mód

Pontosan hogyan távozik a pénz — és mit ellenőrizz bármely tárcánál

Mindegyik mód alatt: mi történik, valós eset, egyperces ellenőrzés és őszinte válasz a Mitilenáról. A «Nálunk» blokkok az app kódjával vannak egyeztetve. Nem «higgy nekünk»: a web buildet helyi proxyn átfuttathatod, és a teljes forgalmat visszafejtve látod.

Mód 01

A kulcs nem nálad születik

A tárca a szerveren generálja a kulcsot, vagy rögtön a létrehozás után oda küldi — «felhő biztonsági mentés» vagy «helyreállítás telefonszámmal» címke alatt. Attól a pillanattól nem csak te rendelkezhetsz az érméiddel.

Eset
akár 100 millió $
Atomic Wallet, 2023. június: egy zárt forráskódú «non-custodial» tárca felhasználói egyik napról a másikra 35–100 millió dollárt veszítettek a becslések szerint. A cég az okot soha nem nevezte meg.
Egyperces ellenőrzés
Kapcsold be a repülőgépes módot, és hozz létre új tárcát — a non-custodial hálózat nélkül is megcsinálja. Aztán kapcsold ki az internetet, és nézd meg, hogy a kulcs és a cím a helyén van.
Nálunk
A kulcs magában az alkalmazásban keletkezik a bitcoinjs, ethers, tweetnacl és @ton/crypto könyvtárakkal — hálózat nem kell hozzá. Fiókkal a szerverre csak a cím megy — privátkulcs mező nincs ebben a kérésben.
ECPair.makeRandom · ethers.Wallet.createRandom · nacl.sign.keyPair · addSpecificWalletToUser socket with no key field
Mód 02

A kulcs véletlen — de megjósolható

A kulcs nagyon nagy véletlenszám. Ha a generátor gyenge, valójában kevés kulcs van, és minden ügyfélnél egyszerre törhetők — néha évek múlva. A hardver tárca sem ment meg: a generátor ott is bent van.

Eset
$100M+
Coldcard, 2026. július: 2021 óta egy firmware build hiba csendben gyenge generátorra cserélte a hardver RNG-t — a kulcsokat eszköz hozzáférés nélkül törték; a kutatók szerint a veszteség 100 millió dollár fölött van, több ezer címen. Wintermute, 2022: Profanity cím 32 bites magból visszaállítva, 160 millió $. Randstorm, 2023: milliónyi 2011–2015-ös cím.
Egyperces ellenőrzés
A tárcának a rendszer generátorára és standard könyvtárakra kell támaszkodnia — nem «saját algoritmusra» zárt chipben. A hardver «hideg» itt nem ment meg — a Coldcard pont erről szól. Jó jel: ha a tárca megtagadja a kulcs létrehozását, amikor az eszköz nem tud elég entrópiát adni.
Nálunk
A véletlenség az eszköz rendszergenerátorából jön, ugyanazokon a könyvtárakon át, mint a generálás. Math.random kulcsgeneráláshoz nem használatos. Ha kevés az entrópia, a tárca hibával megáll, és másik eszközt kér.
crypto.getRandomValues via crypto-browserify → randombytes · bitcoinjs-lib 6.1, ecpair 2.1, ethers 5.5, tweetnacl 1.0
Mód 03

A kulcs naplókon és analitikán szivárog

Senki sem akart lopni: egy hibajelentés vagy analitikai esemény az egész képernyőt elkapta — seed-kifejezéssel együtt. A naplók harmadik fél szolgáltatásánál vannak, tucatnyi ember és bárki, aki feltöri a szolgáltatást, hozzáfér.

Eset
$4M+
Slope, 2022. augusztus: a tárca nyílt szövegként küldte a seed-kifejezéseket a Sentrynek. Körülbelül 9000 Solana tárcát ürítettek ki; a felhasználók semmire sem kattintottak.
Egyperces ellenőrzés
Nézd meg az app jogosultságait és a trackerlistát (Exodus Privacy Androidon). A tárcának nem kellenek kapcsolatok, SMS és helymeghatározás; minden analitikai SDK újabb szivárgási út.
Nálunk
Nincs harmadik féltől származó analitika, hirdetés vagy crash SDK: sem Google Analytics, sem Firebase, sem Sentry. Jogosultságok: kamera, NFC, mikrofon hangos aláírás-küldéshez, internet. Indításkor a szerverre csak technikai eszközjelek mennek (kijelző, időzóna, GPU) a botok kiszűrésére a felhasználói számlálóban — kulcs és személyes adat nélkül.
code search for 25 analytics SDKs — empty · AndroidManifest: CAMERA, NFC, RECORD_AUDIO, INTERNET
Mód 04

Egyet látsz, mást írsz alá

A képernyőn: átutalás anyának. Az aláírásban: átutalás a tolvajnak vagy a szerződés tulajdonosváltása. Vágólap-trójai, böngészőbővítmény vagy feltört felület cseréli. Az aláírás valódi — a tiéd —, és a hálózat elfogadja.

Eset
$1.5B
Bybit, 2025. február, a kripto történetének legnagyobb lopása: az aláírók a felületen szokásos átutalást láttak, és a tároló logikájának cseréjét írták alá — idegen kódot építettek a felületbe.
Egyperces ellenőrzés
Az aláírás képernyőjén a teljes címnek és összegnek látszania kell, te pedig az utolsó karaktereket egyezteted azzal, amit a címzett küldött. Nagy összegeknél — aláírás internet nélküli eszközön.
Nálunk
Aláírás előtt az összeg, a küldő és a címzett teljes egészében látszik. Az app magától nem olvassa a vágólapot; a cím a hálózat szabályai szerint ellenőrzött; a mező alatt látszik, él-e. Küldés előtt a tárca a kulcsból levezet egy címet, és egyezteti a küldővel: ha nem egyezik — az átutalás nem megy. Nagy összegeknél — Mitilena Air: offline aláírás; a tranzakció QR-rel, hanggal vagy NFC-vel utazik.
validateAddressMixin → CryptoValidationClass · “Wrong private key” gate in SignOnline.vue · no clipboard read in SendForm
Mód 05

Nem átutalást írsz alá — engedélyt

Az oldal «tárca csatlakoztatása és megerősítés»-t kér. Korlátlan approve-ot vagy Permitot írsz alá — és idegen szerződés bármikor elveheti a tokenjeidet: egy nap vagy egy hónap múlva.

Eset
$80M+
Inferno Drainer, 2023: kész «drainer» készletek phishing oldalakhoz több mint 80 millió dollárt vittek el 137 ezer embertől. Az emberek maguk írták alá az engedélyeket, miután érthetetlen sort és «Megerősítés» gombot láttak.
Egyperces ellenőrzés
Csatlakoztasd a tárcát bármely dApphoz, és nézd: megkülönbözteti-e az átutalást, a szerződés hívást és az engedélyt; látszik-e, kinek és mennyire; elutasíthatod-e egy gombbal. Havonta egyszer hívd vissza a régi engedélyeket.
Nálunk
WalletConnect vagy TON Connect csatlakozáskor látszik az app domainje és a cím, «Csatlakozás» és «Elutasítás» gombokkal. Minden kérés külön kártya: átutalás, szerződés hívás, tokenköltési engedély limittel vagy «korlátlan» jelöléssel, Permit lejárattal, üzenet aláírása «ez nem tranzakció» megjegyzéssel. Nincs automatikus jóváhagyás; minden aláíráshoz beírod a kulcsot.
tx / approve / permit / personal / typed cards in SignOnline.vue · wcDetectApprove · honestly: setApprovalForAll still shows as a contract call
Mód 06

Frissítés hátsó ajtóval

A tárca őszinte, a könyvtár vagy a build nem: feltört fejlesztői fiók, kicserélt függőség, idegen kód a build gépen. A következő frissítés mindenkinél egyszerre elviszi a kulcsokat — te csak a «Frissítés»-re kattintottál.

Eset
$600K
Ledger Connect Kit, 2023. december: egy volt munkatárs phishingje után draineres könyvtárverzió jelent meg, tucatnyi oldalon ült — veszteség órákon belül. Copay, 2018: az event-stream függőség hátsó ajtaja pont ezt a tárcát célozta.
Egyperces ellenőrzés
Alá vannak-e írva a buildek: fejlesztői tanúsítvány Windowson, Apple notarizálás, mobilon a boltokon keresztül. Frissítés csak a boltból vagy a fejlesztő oldaláról.
Nálunk
A buildek alá vannak írva: Windows — hardver tokenen lévő kódaláíró tanúsítvány időbélyeggel; macOS — Apple notarizálás; Android és iOS a Google Playen és az App Store-on keresztül; asztali letöltés csak a mitilena.com-ról. A nyílt repót nem tekintjük bizonyítéknak: egy inject a kiadáskor szétveri a «átnézett» forrást. Nálunk más a ellenőrzés — helyi proxys állvány: felteszed, a teljes forgalmat visszafejtve nézed, és magad látod, elmegy-e a kulcs.
sign-win.js: osslsigncode + PKCS#11 + timestamp · notarize.js: notarytool · verification: local MITM proxy on the stand, all traffic decrypted
Mód 07

Hamisítvány a tárca nevében

Klón a boltban ugyanazzal a névvel és ikonnal, hasonmás oldal, hirdetés a valódi fölött, «frissítés» Telegramon. Belül: űrlap «írd be a seedet a helyreállításhoz». Amit beírsz, azonnal a tolvajhoz megy.

Eset
17,1 BTC
App Store, 2021: a felhasználó seedet írt be egy hamis «Trezor»-ba, és 17,1 BTC-t veszített. MyEtherWallet, 2018: a DNS-t eltérítették, a valódi cím klónra mutatott. Hamis Ledger Live a Microsoft Store-ban, 2023 — több százezer dollár.
Egyperces ellenőrzés
Telepíts a hivatalos oldal linkjéről, ne a bolt keresőjéből. Az igazi tárca soha nem kér seedet «ellenőrzéshez» vagy «frissítéshez». A webcím betűről betűre egyeztetendő.
Nálunk
Az App Store és Google Play linkek az oldalon vannak; az app 2021 óta a boltokban. Seedet vagy kulcsot a tárca pontosan két helyen kér: meglévő tárca importálásakor és az ��tutalás aláírás képernyőjén. Sehol máshol.
mnemonic / seed phrase strings only in import, signing, and FAQ screens (translate/en.js)
Mód 08

Custodial non-custodialnak álcázva

A felület tárcának néz ki, de nincs kulcsod: az érmék a cég számláján vannak, te egy sor a adatbázisában. A cég befagyaszthat, dokumentumot kérhet, csődbe mehet vagy eltűnhet. Ez másik termék — és ezt egyenesen meg kell mondani.

Eset
$8B
FTX, 2022. november: 8 milliárd dollár ügyfélpénz a cég pénzének bizonyult. Tanulság minden «tárcára», ahol nincs nálad a kulcs: az egyenleg ígéret.
Egyperces ellenőrzés
Exportálható-e a kulcs, és importálható-e másik tárcába? Működik-e a küldés, ha a cég szervere lefeküdt? Két «nem» — az számla, nem tárca.
Nálunk
A kulcs a létrehozáskor látszik; másolhatod, kinyomtathatod, PDF-ként vagy QR-ként mentheted, és bármely másik tárcába importálhatod — ez a hálózat standard kulcsa. Őszintén: egy custodial eszközünk van — a Mitilena Pay hot wallet a fizetések fogadására; a kulcsa a szervereinken van, és a felület így is jelöli. A szokásos tárcákat ez nem érinti.
“Save your key” screen in the wizard · “hot wallet, its private key is stored on our servers” — Mitilena Pay only
Mód 09

A kulcs nyíltan fekszik az eszközön

A tárca «kényelemből» menti a kulcsot — titkosítatlan fájlban, iCloud vagy Google mentésben, képernyőképen. Utána nem a kriptográfiát kell törni — elég a mentéshez vagy öt perc a telefonhoz.

Eset
$650K
MetaMask, 2022. április: az iPhone seed tárolója bekerült az iCloud mentésbe. Az Apple ID jelszót adathalászták, és a seedet a mentésből kivették.
Egyperces ellenőrzés
Hogyan tárolja a tárca a kulcsot az eszközön: titkosítás a PIN-eddel és rendes iterációszámmal — nem «a rendszer védi». Mi megy a felhőmentésbe. És soha ne készíts képernyőképet a seedről.
Nálunk
A kulcs eszközön mentése opcionális, és csak PIN alatt: a PIN-ből titkosítókulcsot vezetünk le (PBKDF2-SHA256, 100 000 iteráció, véletlen só); maga a kulcs AES-256-tal titkosítva, ciphertextként tárolódik. A PIN sehol nincs tárolva; az NFC-kártya jelszavak Keychain / Keystore-ban vannak biometria alatt. Seedet a galériába és felhőjegyzetekbe nem teszünk — az már nem a tárca, hanem a te nyílt másolatod.
NfcClass.getKey: pbkdf2Sync(…, 100000, 32, sha256) · aes-256-cbc, salt:iv:ciphertext · Keychain / Keystore under biometrics
Mód 10

A kulcs magán az aláíráson szivárog

A legcsendesebb mód. Az ECDSA aláírásban van egy véletlenszám, és egy megpiszkált könyvtár két-három szokásos aláírásba rejti a kulcsod darabjait. Minden működik; aki a láncot olvassa, összeállítja a kulcsot.

Eset
2 signatures
Dark Skippy, 2024. augusztus: a kutatók megmutatták, hogy kicserélt hardver-tárca firmware két aláíráson át elviszi a teljes seedet — kívülről megkülönböztethetetlen a normál működéstől.
Egyperces ellenőrzés
Az aláírásoknak determinisztikusnak kell lenniük (RFC 6979 secp256k1-hez, ed25519 ahol van) ismert nyílt könyvtárakon át. Ha a fejlesztő nem tudja megnevezni az aláíró könyvtárat — ez a válasz.
Nálunk
Saját aláírás-implementációnk nincs. A Bitcoin-családot a bitcoinjs tiny-secp256k1-je írja alá; az EVM, Tron és XRP az ellipticet használja az ethers, tronweb és ripple-keypairs belsejében; minden esetben az aláírás nonce-a a kulcsból és a tranzakcióból vezethető le determinisztikusan. Solana és TON — ed25519. A Monerót a mymonero-core modul írja alá a böngészőben.
tiny-secp256k1-asmjs 2.2.3 · ethers 5.5.2 → elliptic 6.5.4 · tronweb 5.0.0 · ripple-keypairs 1.3.1 · tweetnacl 1.0.3 - RFC 6979 / HMAC-DRBG set by the libraries
Mód 11

Csendes levonás a váltáson

A tárca nem «lop» — «keres»: a váltás saját wrapper szerződésen megy, az árfolyamba felár van sütve, a csúszás úgy van állítva, hogy ne vedd észre. A pénz ugyanúgy csendben távozik.

Eset
1-3 %
Nincs egyetlen hangos név — ez modell. A tárca árfolyama és a tőzsde árfolyama közti különbség az ár; egyes tárcáknál tranzakciónként több százalék.
Egyperces ellenőrzés
Váltás előtt hasonlítsd az árat aggregátorral (1inch, Jupiter). A tőzsde díja, a hálózati díj és a csúszás külön legyen megnevezve. Egy «kapandó» szám részletek nélkül általában felárat rejt.
Nálunk
DEX váltáson saját díjunk nincs: csak a pool és a hálózat díját fizeted. A tárca több helyet kérdez, és a legjobb árat veszi: PancakeSwap, Biswap, ApeSwap a BNB Chainen; Uniswap, SushiSwap, ShibaSwap az Ethereumon; Jupiter a Solanán; SunSwap a Tronon. A csúszás rögzített, 0,5 % (V3-on legfeljebb 1,5 %), és látszik az űrlapon. Hálózatok közötti váltás a ChangeNOW partneren át, az ő árfolyamán.
Jupiter without platformFeeBps or feeAccount · EVM swaps pay your address · “No extra fees - ever”
Mód 12

Belülről kérik a seedet

«Támogatás» a tárca chatjében, felugró «erősítsd meg a helyreállító kifejezést», levél «biztonsági frissítés». A tárca lehet valódi; az ablak nem: bővítmény, ráfedő oldal, levél a kiszivárgott ügyféllistára.

Eset
since 2020
A Ledger ügyféladatbázis 2020-as kiszivárgása után a tulajdonosoknak évek óta küldenek leveleket és akár csomagokat is, hogy «erősítsék meg a seedet új eszközön». Az emberek pénzt veszítenek anélkül, hogy valódi tárcát csatlakoztattak volna a hálózathoz.
Egyperces ellenőrzés
Egy soros szabály: seedet csak a tolvaj kér. Semmilyen támogatás, frissítés vagy «audit» nem igényli a kulcsot. A beépített chat a tárcában felesleges ajtó.
Nálunk
A támogatás: support@mitilena.com és Telegram-csatorna; beépített chat nincs az appban; kulcsot egyetlen képernyő sem kér, kivéve az importot és az aláírást. Ha Mitilena nevében írnak, és seedet kérnek — az nem mi vagyunk, bármi is áll a levélben.
BaseFooter.vue: mailto + t.me · no chat widgets (intercom, crisp, tawk, jivo) in the code
Ellenőrzőlista

Ellenőrizd a tárcád öt perc alatt

Tizenkét kérdés. Minél több «igen», annál nyugodtabb lehetsz. Mentsd el, és futtasd végig bármely tárcán — a miénken is.

01Repülőgépes módban létrehozza a kulcsot, szerver nélkül.
02Megnevezi a generáló és aláíró könyvtárakat — nem «saját algoritmust».
03Nincs analitika és crash SDK; jogosultságok csak indokolt esetben.
04Az aláírás képernyőjén látszik a teljes címzett cím és az összeg.
05Megkülönbözteti az átutalást, a szerződés hívást és az engedélyt; engedi az elutasítást.
06A buildek alá vannak írva; frissítés csak a boltból vagy a fejlesztő oldaláról.
07Hivatalos oldali linkről telepítve, nem a bolt keresőjéből.
08A kulcs exportálható és másik tárcába importálható.
09Az eszközön a kulcs a PIN-ed alatt van — nem «csak ��gy».
10Az aláírások determinisztikusak, ismert könyvtárakon át.
11A tőzsde díja, a hálózati díj és a csúszás külön látszik.
12Soha nem kér seedet, kivéve az importot és az aláírást.
A Mitilena ezen a listán: 12 a 12-ből. A kulcs nem a szerveren születik, nem megy analitikaiba, és nem bújik «frissítésbe». A buildek alá vannak írva, az aláírás a teljes címet mutatja, seedet «ellenőrzéshez» soha nem kérünk.
Ne bízz a repóban — egy inject a kiadáskor szétveri. Ellenőrizd a forgalmat: helyi proxys állványon a teljes csere vissza van fejtve, és nincs benne kulcs. Hogyan futtasd magad → A nagy összegeket fizikai hordozón tartsd — néma kártyán, ne idegen mikrochipen.
Őszintén a végéig

Amitől a tárca nem véd

Az ellopott kulcs nem azonnali lopásmindenekelőtt

A tárcát egy éve feltörhették, a pénzt azon a napon viszik el, amikor nagy összeget töltesz — és már nem emlékszel, mit hova telepítettél. Ezért időnként nyiss új tárcát, vidd át az eszközöket friss kulcsra — különösen nagy feltöltés előtt —, és frissítsd magát az alkalmazást.

Vírus az eszközödön

Keylogger, vágólap-trójai, «távoli hozzáférés» támogatáshoz. Az aláírás ott történik, ahol elindítod: fertőzött telefonon nincs biztonságos tárca. Nagy összegeknél — NFC-kártya vagy aláírás internet nélküli eszközön.

Seed a nyíltban

Fotó a galériában, jegyzet a felhőben, matrica a monitoron. A tárca rendesen tárolja a kulcsot — a másolatot te adtad oda.

Magad írtad alá

Scam projekt, «menedzser garantált hozammal», «erősítsd meg a kifizetést». A tárca megmutatja, mit írsz alá — a döntés a tiéd marad.

Nyilvános blokklánc

A címek, összegek és átutalási idők mindenkinek örökre látszanak. A magánélet a címek óvatosságából vagy olyan hálózatokból jön, mint a Monero — nem a tárcából.

Ne bízz vakon a «nyílt forráskódban»

A nyilvános repó nem ment meg: egy inject a kiadáskor elég. Az igazi ellenőrzés a saját forgalmad helyi proxys állványon, ahol minden vissza van fejtve. Így hívunk Mitilena-ellenőrzésre: a kulcs nem megy el a cserében — ezt a szemeddel látod, nem azért, «mert zöld a GitHub».

Fizikai réteg · mitilena-store.com

Amikor a szoftver kevés — néma hordozó és air-gap

Nem «varázschip a gyárból». A Mitilena NFC-kártya csak memória a kulcsnak, amelyet te titkosítasz. Az ultimate készlet hozzáadja a generálást és az aláírást internet nélküli eszközön: a kulcsnak nincs hová szivárognia a hálózaton. A kártyák üresen érkeznek — a futár és a raktár ki van a képletből.

Vírus az eszközödön

Aláírás külön telefonon SIM és internet nélkül: a tranzakció QR-rel odamegy, és aláírva jön vissza; a kulcs soha nincs hálózatos eszközön. Egyszerűbb szint — kártya a fő telefonon: a kulcs az aláírás másodpercére izolált környezetben jelenik meg, majd törlődik.

Seed a nyíltban és képernyőképek

Nincs seed: a kulcs a Mitilena Airben offline születik, és azonnal titkosítva kerül a kártyára. Nincs mit fényképezni; a megtalált kártya vagy matrica jelszó nélkül haszontalan műanyag.

Elveszett, elázott, leégett

Öt tükörmásolat a dobozban: két NFC-kártya és három stealth matrica vízálló műanyagban 10+ évre. Egy elveszett — a többi működik.

Scam, amit magad erősítettél meg

Semmilyen hordozó nem helyettesíti a szemed: az összeg és a cím a képernyőn a tiéd. Az offline aláírás plusz másodpercet ad az átutalás ellenőrzésére külön eszközön, de a gomb helyett nem gondolkodik. A nyilvános lánc sem rejt — arra van a Monero és a címek óvatossága.

Mitilena NFC-kártya
Premium · hardverkészlet
Ultimate offline tárca
€369€439
A készletben: 2 NFC-kártya, 3 stealth matrica, Mitilena Air (offline generálás), Mitilena Keys (offline aláírás). A kártyák üres nyersanyagok — a kulcsot te írod. 18 hálózat, 20 000+ érme. Világszintű szállítás.
Ultimate vásárlása · €369 Összes csomag a boltban
mitilena-store.com · világszintű szállítás
Kérdések

Amit eddig olvasva kérdeznek

A «biztonságos chipes» hardver tárca — az hideg, ugye?

Gyakran nem. A secure element mini-számítógép zárt kóddal: maga generál kulcsot és maga ír alá, a szilíciumban lévőt nem látni. A Coldcard már megmutatta: gyenge RNG a firmware-ben, kulcsok eszköz nélkül törve. A Ledger nyíltan beszélt rendőrségi kérésre adott hozzáférésről. Az igazi hideg az, amikor a hordozó néma, és te titkosítasz és írsz alá. Így működnek a Mitilena NFC-kártyák: üres memória a te ciphertextednek, nem idegen mikroszámítógép.

Honnan tudom, hogy a tárcánál van a kulcsom?

Közvetlenül — sehogy: a forgalom titkosított. Közvetve — repülőgépes mód létrehozáskor, kulcsexport, szerver nélküli működés, megnevezett könyvtárak, nincsenek trackerek. Ha a tárca e-mailben vagy telefonszámmal «állítja helyre» a kulcsot — biztosan nála van.

Mi van, ha csalónak írtam alá engedélyt?

Azonnal hívd vissza (revoke.cash vagy a hálózatod megfelelője), és vidd a tokeneket új címre. Az engedély a visszavonásig él, akkor is, ha az oldal már nincs.

Hogyan ellenőrzöm, hogy a kulcs nem megy a szerverre?

Nem «nyisd meg a GitHubunkat» úton. Állványon: helyi proxy visszafejti az app teljes forgalmát — nézd magad a csomagokat. Ha a kulcs nincs a cserében, látod. Útmutató: mitelena.com/our-code-is-open-for-verification.

Először a szoftver. Nagy összegek — kártyára

Ingyenes tárca 30 másodperc alatt · NFC csomagok · hogyan távozik az átutalás
Tárca létrehozása Ultimate →