


Di bawah setiap cara: apa yang berlaku, kes sebenar, semakan satu minit, dan jawapan jujur untuk Mitilena. Blok “Bagaimana kami buat” disemak dengan kod aplikasi. Bukan “percaya kami”: anda boleh jalankan binaan web melalui proksi tempatan dan lihat semua trafik dinyahsulitkan.

Dompet menjana kunci pada pelayan atau menghantarnya ke situ sejurus selepas dicipta — sebagai “sandaran awan” atau “pulihkan dengan nombor telefon”. Dari saat itu anda bukan satu-satunya yang boleh belanjakan koin anda.

Kunci ialah nombor rawak yang sangat besar. Jika RNG lemah, kunci sebenar sedikit, dan penyerang memaksa setiap pelanggan sekaligus — kadangkala bertahun kemudian. Hardware wallet tidak menyelamatkan anda: penjana duduk di situ juga.

Tiada siapa berniat mencuri. Laporan ranap atau peristiwa analitik menangkap seluruh skrin — termasuk frasa seed. Log duduk di perkhidmatan pihak ketiga, terbuka kepada berpuluh orang dan sesiapa yang menggondol perkhidmatan itu.

Pada skrin: pindahan kepada ibu. Dalam tandatangan: pindahan kepada pencuri atau tukar pemilik kontrak. Trojan papan klip, sambungan pelayar, atau UI digodam menukarnya. Tandatangan sebenar — milik anda — dan rangkaian akan terima.

Laman meminta anda “sambungkan dompet dan sahkan”. Anda tandatangani approve tanpa had atau Permit — dan kontrak asing boleh tarik token anda bila-bila masa: sehari kemudian atau sebulan kemudian.

Dompet jujur; pustaka atau binaan tidak: akaun pembangun digodam, kebergantungan ditukar, kod asing pada mesin binaan. Kemas kini seterusnya mengangkat kunci semua orang sekaligus — dan yang anda buat hanyalah ketik Update.

Klon stor dengan nama dan ikon sama, laman mirip, iklan di atas yang sebenar, “kemas kini” dalam Telegram. Di dalam: borang yang kata “masukkan seed anda untuk pulihkan”. Apa yang anda taip terus ke pencuri.

UI nampak seperti dompet, tetapi anda tiada kunci: koin duduk pada akaun syarikat dan anda ialah baris dalam pangkalan datanya. Syarikat boleh bekukan, minta dokumen, bankrap, atau hilang. Itu produk berbeza — dan mereka harus katakan secara terus.

Dompet menyimpan kunci “untuk kemudahan” — dalam fail tidak disulitkan, sandaran iCloud atau Google, tangkapan skrin. Selepas itu anda tidak perlu pecahkan kriptografi — cukup akses kepada sandaran atau lima minit dengan telefon.

Cara paling senyap. Tandatangan ECDSA membawa nombor rawak, dan pustaka yang diubah boleh sembunyikan bahagian kunci anda dalam dua atau tiga tandatangan biasa. Segala-galanya berfungsi; sesiapa yang baca rantaian menyusun semula kunci.

Dompet bukan “mencuri” — ia “mendapat”: swap berjalan melalui kontrak wrapper sendiri, markup dibakar ke dalam kadar, slippage ditetapkan supaya anda tidak perasan. Wang tetap keluar secara senyap.

“Sokongan” dalam sembang dompet, pop timbul “sahkan frasa pemulihan anda”, e-mel “kemas kini keselamatan”. Dompet mungkin sebenar; tetingkap tidak: sambungan, halaman bertindih, mel kepada senarai pelanggan bocor.
Dua belas soalan. Semakin banyak jawapan “ya”, semakin tenang anda. Simpan dan jalankan mana-mana dompet melaluinya — termasuk kami.
Dompet mungkin sudah digodam setahun lalu; wang keluar pada hari anda deposit jumlah besar — dan anda tidak ingat apa yang dipasang di mana. Jadi dari semasa ke semasa buka dompet baharu, pindahkan dana ke kunci baharu — terutama sebelum tambah nilai besar — dan kekalkan aplikasi dikemas kini.
Keylogger, trojan papan klip, “akses jauh” untuk sokongan. Tandatangan berlaku di tempat anda mulakannya: pada telefon dijangkiti tiada dompet selamat. Untuk jumlah besar — kad NFC atau tandatangan pada peranti tanpa internet.
Foto dalam galeri, nota dalam awan, pelekat pada monitor. Dompet menyimpan kunci dengan betul — anda sendiri yang berikan salinan.
Projek scam, “pengurus dengan hasil dijamin”, “sahkan pengeluaran”. Dompet akan tunjuk apa yang anda tandatangani — keputusan kekal milik anda.
Alamat, jumlah, dan masa pindahan kelihatan kepada semua orang selama-lamanya. Privasi datang dari penjagaan alamat atau rangkaian seperti Monero — bukan dari dompet.
Repositori awam tidak menyelamatkan anda: satu inject semasa keluaran sudah cukup. Semakan sebenar ialah trafik anda sendiri pada stand dengan proksi tempatan di mana segala-galanya dinyahsulitkan. Begitulah kami menjemput anda periksa Mitilena: kunci tidak keluar dalam pertukaran — anda nampak dengan mata sendiri, bukan “kerana GitHub hijau”.
Selalunya tidak. Secure element ialah mini-komputer dengan kod tertutup: ia mencipta kunci dan menandatangani sendiri, dan apa yang duduk dalam silikon tidak kelihatan. Coldcard sudah tunjukkannya: RNG lemah dalam firmware, kunci dipaksa tanpa akses peranti. Ledger bercakap terbuka tentang akses atas permintaan polis. Sejuk sebenar ialah apabila pembawa bisu dan anda yang menyulitkan serta menandatangani. Begitulah kad NFC Mitilena berfungsi: memori kosong untuk ciphertext anda, bukan mikrokomputer orang lain.
Secara langsung — anda tidak boleh: trafik disulitkan. Secara tidak langsung — mod pesawat semasa penciptaan, eksport kunci, berfungsi tanpa pelayan, pustaka dinamakan, tiada penjejak. Jika dompet “pulihkan” kunci melalui e-mel atau nombor telefon — ia pasti ada kunci.
Batalkan serta-merta (revoke.cash atau setara rangkaian anda) dan pindahkan token ke alamat baharu. Approval kekal sehingga dibatalkan, walaupun laman sudah hilang.
Bukan melalui “buka GitHub kami”. Melalui stand: proksi tempatan menyahsulitkan semua trafik aplikasi — periksa paket sendiri. Jika kunci tidak ada dalam pertukaran, anda nampaknya. Panduan: mitelena.com/our-code-is-open-for-verification.