


La fiecare metodă: ce se întâmplă, un caz real, o verificare de un minut și un răspuns onest pentru Mitilena. Blocurile «cum facem noi» sunt verificate pe codul aplicației. Nu «ai încredere în noi»: poți trece build-ul web printr-un proxy local și vezi tot traficul decriptat.

Portofelul generează cheia pe un server sau o trimite acolo imediat după creare — ca „backup în cloud” sau „recuperare după număr de telefon”. Din acel moment nu mai ești singurul care poate cheltui monedele.

O cheie e un număr aleator foarte mare. Dacă RNG-ul e slab, sunt puține chei reale, iar atacatorii le forțează pe toate odată — uneori ani mai târziu. Un portofel hardware nu te salvează: generatorul stă și acolo.

Nimeni nu a vrut să fure. Un raport de crash sau un eveniment de analytics a capturat tot ecranul — inclusiv fraza seed. Logurile stau la un serviciu terț, deschise zecilor de oameni și oricui sparge serviciul ăla.

Pe ecran: un transfer către mama. În semnătură: un transfer către un hoț sau o schimbare de proprietar al contractului. Un troian de clipboard, o extensie de browser sau un UI spart le schimbă. Semnătura e reală — a ta — iar rețeaua o acceptă.

Un site te roagă să „conectezi portofelul și să confirmi”. Semnezi un approve nelimitat sau un Permit — iar un contract străin îți poate trage tokenii oricând vrea: o zi mai târziu sau o lună.

Portofelul e onest; biblioteca sau build-ul nu: un cont de dezvoltator spart, o dependență înlocuită, cod străin pe mașina de build. Următorul update ridică cheile de la toți odată — iar tu doar ai apăsat Update.

Un clon în magazin cu același nume și icon, un site lookalike, reclame deasupra celui real, un „update” pe Telegram. Înăuntru: un formular care spune „introdu seed-ul ca să restaurezi”. Ce tastezi ajunge direct la hoț.

UI-ul arată ca un portofel, dar tu nu ai cheie: monedele stau pe contul companiei, iar tu ești un rând în baza lor. Compania poate îngheța, cere documente, da faliment sau dispărea. E un produs diferit — și ar trebui să o spună pe față.

Portofelul salvează cheia „din comoditate” — într-un fișier necriptat, un backup iCloud sau Google, un screenshot. După aia nu trebuie să spargi criptografia — doar acces la backup sau cinci minute cu telefonul.

Cea mai liniștită metodă. O semnătură ECDSA poartă un număr aleator, iar o bibliotecă modificată poate ascunde bucăți din cheia ta în două-trei semnături obișnuite. Totul funcționează; cine citește lanțul reasamblează cheia.

Portofelul nu „fură” — „câștigă”: swap-ul trece prin propriul contract wrapper, un adaos e copt în curs, slippage-ul e setat ca să nu observi. Banii tot pleacă pe tăcute.

„Support” în chatul portofelului, un popup „confirmă fraza de recuperare”, un e-mail „update de securitate”. Portofelul poate fi real; fereastra nu: o extensie, o pagină supra-pusă, mail pe o listă de clienți scursă.
Douăsprezece întrebări. Cu cât mai multe „da”, cu atât ești mai liniștit. Salveaz-o și treci orice portofel prin ea — inclusiv pe al nostru.
Portofelul poate fi compromis de un an; banii pleacă în ziua în care depozitezi o sumă mare — și nu-ți vei aminti ce ai instalat unde. Așa că din când în când deschide un portofel nou, mută fondurile pe o cheie proaspătă — mai ales înainte de o încărcare mare — și ține aplicația actualizată.
Un keylogger, un troian de clipboard, „acces remote” pentru support. Semnarea se face unde o pornești: pe un telefon infectat nu există portofel sigur. Pentru sume mari — un card NFC sau semnare pe un dispozitiv fără internet.
O poză în galerie, o notă în cloud, un sticker pe monitor. Portofelul stochează cheia corect — tu ai dat copia de bunăvoie.
Un proiect scam, un „manager cu randament garantat”, „confirmă retragerea”. Portofelul îți arată ce semnezi — decizia rămâne a ta.
Adresele, sumele și orele transferurilor sunt vizibile pentru toți pe vecie. Confidențialitatea vine din grijă la adrese sau din rețele ca Monero — nu din portofel.
Un repository public nu te salvează: o injectare la release e de ajuns. O verificare reală e propriul tău trafic pe un stand cu proxy local unde totul e decriptat. Așa te invităm să inspectezi Mitilena: cheia nu pleacă în schimb — o vezi cu ochii tăi, nu „pentru că GitHub e verde”.
Adesea nu. Un secure element e un mini-computer cu cod închis: creează chei și semnează singur, iar ce stă în siliciu e invizibil. Coldcard a arătat deja: un RNG slab în firmware, chei forțate fără acces la dispozitiv. Ledger a vorbit deschis despre acces la cererea poliției. Cold-ul adevărat e când suportul e mut, iar tu criptezi și semnezi. Așa funcționează cardurile NFC Mitilena: memorie goală pentru ciphertext-ul tău, nu microcalculatorul altcuiva.
Direct — nu poți: traficul e criptat. Indirect — modul avion la creare, exportul cheii, lucru fără server, biblioteci numite, fără trackere. Dacă portofelul „restaurează” o cheie pe e-mail sau număr de telefon — sigur are cheia.
Revoc-o imediat (revoke.cash sau echivalentul rețelei tale) și mută tokenii pe o adresă nouă. Aprobarea rămâne până e revocată, chiar dacă site-ul a dispărut.
Nu prin „deschide GitHub-ul nostru”. Printr-un stand: un proxy local decriptează tot traficul aplicației — inspectează pachetele singur. Dacă cheia nu e în schimb, o vezi. Ghid: mitelena.com/our-code-is-open-for-verification.