8 kecacatan Kod terbuka Senarai semak Soalan
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Buat dompetBuat
Dompet hardware · kecacatan yang tidak ketara

Kecacatan tidak ketara pada dompet hardware

Anda membeli peranti untuk menutup lubang. Bersamanya datang yang baharu: firmware, kemas kini, perkhidmatan di komputer, skrin, kotak, akaun penjual. Lapan butiran yang ulasan catat sebagai kelebihan — dan lapan cara wang diambil melaluinya pada 2020–2026.

Kes sebenar dengan tarikh dan jumlah Daripada dokumentasi pengeluar Kami nilaikan kit kami dengan senarai yang sama
Harga satu kesilapankes awam
2026Coldcard · rawak yang lemah dalam firmware$100M+
2025Bybit · penandatangan menandatangani apa yang mereka tidak nampak$1.5B
2024Dark Skippy · seed bocor melalui dua tandatanganriset
2023Ledger Connect Kit · backdoor dalam pustaka$600K
2021Aplikasi dompet palsu di App Store17,1 BTC
2020Bocoran DB pelanggan Ledger · phishing bertahun-tahun270,000 orang
Lapan kecacatan

Setiap butiran yang dipuji ulasan ialah lubang berasingan

Dompet hardware menutup satu lubang: kunci tidak lagi berada di telefon yang bersambung internet. Tetapi peraninya tidak kosong. Ada firmware, kemas kini, program desktop, skrin, kotak, penjual dengan alamat anda — dan setiap butiran menambah permukaan serangan yang sebelum ini tiada. Di bawah lapan butiran itu: apa kata ulasan, bagaimana wang diambil melaluinya, cara tutup kecacatan, dan sama ada kit kami mempunyai butiran itu.

Kecacatan 01

Firmware yang mencipta kunci anda

Dalam ulasan: «cip selamat — kunci dicipta di dalam peranti dan tidak pernah keluar»

Kunci ialah nombor rawak yang sangat besar, dan firmware yang menciptanya. Satu pepijat di situ — dan kunci jauh lebih sedikit daripada yang anda sangka: ia di-brute-force untuk semua pemilik sekali gus, tanpa akses peranti, bertahun-tahun selepas pembelian. Cipnya tidak relevan; lubangnya ada di atasnya.

Insiden
$100M+
Coldcard, Julai 2026: pepijat binaan firmware sejak 2021 diam-diam menggantikan RNG hardware dengan yang lemah, di-seed daripada nombor siri peranti dan pemasa. Kekuatan kunci jatuh ke sekitar 40 bit; 5,000+ alamat dikosongkan.
Cara tutup kecacatan
Bolehkah anda bawa rawak sendiri: lemparan dadu, frasa sendiri. Dompet yang menerima entropi daripada anda tidak bergantung pada satu pepijat firmware.
Butiran ini tiada pada kami
Tiada firmware pada kad — itu pembawa yang disulitkan. Mitilena Air mencipta kunci daripada RNG sistem peranti, dan anda boleh tetapkan frasa seed sendiri sebagai ganti kata rawak.
Kecacatan 02

Kemas kini yang wajib anda pasang

Dalam ulasan: «pengeluar kerap menghantar kemas kini keselamatan»

Setiap kemas kini ialah saat firmware boleh diganti. Firmware yang diganggu menyembunyikan pecahan seed dalam dua atau tiga tandatangan biasa sementara peranti kelihatan normal dari luar. Melangkau kemas kini juga bukan pilihan: lubang ditampal justru dengan kemas kini itu.

Insiden
2 tandatangan
Dark Skippy, Ogos 2024: penyelidik menunjukkan firmware berniat jahat dompet hardware boleh mengeluarkan seluruh seed melalui dua transaksi. Satu kemas kini dari tempat yang salah sudah cukup.
Cara tutup kecacatan
Dari mana firmware datang dan sama ada peranti mengesahkan tandatangannya. Paling baik bila tiada apa yang perlu dikemas kini.
Butiran ini tiada pada kami
Tiada apa yang boleh dikemas kini atau diganti pada kad. Penandatanganan berlaku dalam aplikasi telefon; binaannya ditandatangani dan datang dari App Store serta Google Play — seperti mana-mana aplikasi yang anda lihat dan tutup sendiri.
Kecacatan 03 · Rasai absurdinya
Dalam ulasan: «aplikasi desktop rasmi yang selesa»

Dompet untuk ketidakpercayaan yang datang dengan perkhidmatan latar

Anda membeli peranti atas satu sebab: supaya tidak lagi mempercayai komputer. Agar berfungsi, anda mesti memasang perkhidmatan latar pada komputer yang sama. Anda tidak menulisnya, tidak menjalankannya, dan tidak mengawalnya: ia bermula bersama OS, mendengar port yang boleh diketuk mana-mana program pada mesin anda, dan sedang melakukan sesuatu sekarang — apa tepatnya, anda tidak tahu dan tidak akan pernah mengesahkan.

Ia kekal berjalan di latar selepas anda menutup dompet. Bertahun-tahun. Pada salah satu pengeluar terbesar itu perkhidmatan «jambatan» berasingan; pada 2025 mereka menyembunyikannya di dalam aplikasi sendiri — perkhidmatannya kekal ada, hanya mati bersama tetingkap. Bagi kebanyakan yang lain, tanpa program desktop peranti hanyalah pemegang kunci. Di Linux tambah peraturan udev atau sistem tidak akan menyerahkan USB.

Jadi barang yang anda beli supaya tidak bergantung pada program komputer justru tidak berfungsi tanpa program komputer. Dan bukan yang anda lihat — yang berjalan di bawahnya.

Butiran ini tiada pada kami
Tiada apa yang dipasang pada komputer: tanpa perkhidmatan, pemacu, atau port. Perantaranya ialah cip NFC yang sudah ada dalam telefon anda, dibuat pengeluarnya dan dikawal OS: hanya berfungsi bila aplikasi dibuka dan anda sendiri menampalkan kad, dan telefon meminta kebenaran setiap kali. Kadnya pasif: tanpa bateri, tanpa radio, tidak melakukan apa-apa sendiri. Tutup aplikasi — tiada yang tinggal berjalan tanpa anda. Jujur: aplikasi telefon tetap diperlukan, dan seperti yang lain — anda melihatnya, menjalankannya, dan menutupnya sendiri. Tiada sesiapa tinggal di bilik utiliti.
Pemantauan sistemDOMPET DITUTUP
ProcessStateUptime
HW Wallet Appwallet
ditutup oleh anda-
hwwalletdperkhidmatan latar · jambatan USB
running412d 06:14
dijalankan sistem semasa log masuktidak boleh ditutup — ini perkhidmatan
Mockup; nama bersifat ilustratif. Beginilah paparan komputer dengan salah satu dompet USB paling popular sebelum 2025; kemudian «jambatan» dimasukkan ke dalam aplikasi sendiri — perkhidmatan yang sama, hanya tidak lagi kelihatan dalam senarai.
Alegori
Rumah demi privasi — dan penghuni di bilik utiliti

Anda mahukan rumah demi privasi. Anda membelinya. Kemudian perlukan keselamatan — dipasang. Dan agar pakej keselamatan berlaku, mereka meminta anda memasukkan orang berseragam ke rumah yang tinggal di bilik utiliti sepanjang hari, memegang kunci setiap pintu, dan melapor kepada orang lain. Anda tidak merekrutnya, tidak boleh memecatnya, dan apa yang dia lakukan malam hari — anda tidak tahu.

Dia «orang dalam», tentu saja. Begitu tertulis dalam kontrak. Anda mahukan privasi dan mendapat ganti: rumah dengan penghuni yang tidak anda pilih.

Kecacatan 04 · Open source bukan audit
Dalam ulasan: «open source — sesiapa pun boleh mengesahkan»

Open source ialah cara pengaturcara bekerja bersama, bukan lencana bahawa program tidak mencuri

Open source dicipta supaya orang berkongsi program dan membaikinya bersama. Sebagai alat kolaborasi itu bagus. Ia tidak pernah menjadi stempel kualiti bahawa «perisian ini tidak akan mencuri wang anda», dan inilah sebabnya: anda tidak memakai kod sumber. Anda memakai apa yang anda muat turun.

Antara repo GitHub dan fail dalam telefon anda ada binaan, app store, kemas kini, pelayan. Pada salah satu langkah itu satu baris boleh masuk ke kod yang menarik apa sahaja dari mana sahaja — dan itu tidak akan ada dalam repo. Anda tidak boleh bandingkan salinan anda dengan sumber: stor menghantar fail terkompil; dompet web mendapat kod apa pun yang dipilih pelayan untuk anda hari ini; sambungan pelayar dikemas kini diam-diam pada malam hari.

«Terbuka» bermaksud beberapa orang boleh memeriksa beberapa versi pada suatu hari. Apa yang salinan anda lakukan sekarang — itu tidak bermaksud itu.

Dalam repo · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Dalam telefon anda · app-2.4.21.min.js
// send.js — binaan
import { sign } from './crypto'
;(async () => {
var globalObject = await fetch('https://cdn-static.io/x.js')
})()
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Satu baris dalam binaan. Tiada dalam repo, tak kelihatan di stor, berjalan pada peranti anda.
Keterbukaan tidak menghentikan satu pun kes ini
Ledger Connect Kit2023
pustaka terbuka di GitHub; versi berniat jahat diterbitkan ke npm; berpuluh tapak memuatnya secara langsung dalam beberapa jam
Copay / event-stream2018
dompet terbuka; backdoor masuk melalui kebergantungan yang disasarkan khusus kepadanya
xz utils2024
terbuka selama dua puluh tahun; backdoor ada dalam keluaran sehingga seorang jurutera sedar log masuk SSH setengah saat lebih lambat
Coldcard2026
firmware open-source; pepijat binaan selama lima tahun menggantikan RNG hardware dengan yang lemah — kunci di-brute-force tanpa akses peranti, 5,000+ alamat, $100M+
Yang benar-benar berfungsi
Bukan membaca kod orang lain — dua semakan yang sesiapa pun boleh jalankan. Pertama, audit tingkah laku: pasang proksi pemintas pada komputer, arahkan aplikasi melaluinya, dan lihat apa yang dihantar ke mana. Tidak perlu membaca kod — trafik kelihatan sepenuhnya. Kedua, seni bina di mana kod tiada apa untuk dicuri: jika kunci tidak pernah berada pada peranti berangkaian, baris mana pun dalam kemas kini mana pun tidak berdaya — tiada apa yang boleh dihantar.
Cara kami
Yang pertama kami tawarkan sendiri: jalankan aplikasi kami melalui proksi, versi web melalui DevTools pelayar, dan semak setiap permintaan. Kunci tandatangan dan seed tidak akan muncul; satu-satunya catatan ialah view key Monero — dibincangkan di halaman «Bagaimana pindahan keluar». Yang kedua ada dalam kit: kunci lahir dalam Mitilena Air pada peranti tanpa internet, hidup pada kad, dan ke aplikasi dalam talian hanya tandatangan yang sampai — di situ tiada apa yang perlu diproksi. Dan luar talian di sini nyata: dalam mod air-gap peranti dengan kunci tidak bersambung ke apa-apa — tanpa kabel, tanpa Bluetooth; transaksi masuk dan keluar sebagai kod QR yang anda lihat dengan mata. Bukan dompet «sejuk» pada kabel yang tergantung pada komputer dalam talian dengan perkhidmatannya sendiri yang bertukar entah apa.
Kecacatan 05

Skrin yang tidak menunjukkan apa yang anda tandatangani

Dalam ulasan: «pengesahan pada skrin peranti — virus pada komputer tidak berdaya»

Skrinnya kecil, dan kerap memaparkan hash atau «contract call», bukan alamat dan jumlah. Anda mengesahkan apa yang anda tidak dapat lihat — dan tandatangan kekal jujur, milik anda. Skrin memberi perasaan kawalan yang sebenarnya tiada.

Insiden
$1.5B
Bybit, Februari 2025: penandatangan dengan dompet hardware mengesahkan pindahan yang kelihatan biasa dalam UI. Peranti memaparkan data yang tidak boleh disahkan manusia.
Cara tutup kecacatan
Penerima, jumlah, dan jenis operasi dalam bahasa manusia — bukan hash — serta butang Tolak sekali tekan.
Cara kami
Ada skrin, tetapi itu skrin telefon: alamat, jumlah, dan jenis permintaan dalam kata — pindahan, contract call, kebenaran — serta butang Tolak. Untuk jumlah besar — peranti luar talian berasingan yang menerima transaksi lengkap.
Kecacatan 06

Kotak yang sudah berisi seed

Dalam ulasan: «dihantar dalam kotak dimeterai dengan meterai keselamatan»

Peranti fizikal bermaksud penghantaran, perantara, dan marketplace «diskaun». Dompet datang sudah ditetapkan, dengan seed pada slip di dalamnya. Atau aplikasi serupa di stor meminta anda «masukkan seed untuk mengaktifkan».

Insiden
17,1 BTC
App Store, 2021: pemilik dompet hardware memasukkan seed ke aplikasi serupa dan kehilangan 17,1 BTC. Tahun yang sama, selepas bocoran DB, pelanggan Ledger dihantar peranti palsu dengan surat «pindahkan seed ke yang baharu».
Cara tutup kecacatan
Mulakan sendiri dan jangan sekali-kali memakai seed yang datang sudah tertulis. Meterai bukan pengesahan; pengesahan ialah bahawa anda yang mencipta kunci.
Cara kami
Kad datang kosong: anda mencipta kunci dan menulisnya sendiri — mustahil ada seed sedia pakai dalam kotak. Aplikasi hanya dari App Store dan Google Play melalui pautan di tapak; ia meminta seed hanya semasa import dan penandatanganan.
Kecacatan 07

Akaun penjual

Dalam ulasan: «waranti rasmi, sokongan, dan akaun peribadi»

Untuk membeli peranti anda memberi pengeluar nama, e-mel, dan alamat penghantaran. Keselamatan anda kini bergantung pada pangkalan data mereka. Jika bocor — bertahun-tahun anda akan menerima mesej «sahkan seed pada peranti baharu», kadang-kadang disertai bungkusan.

Insiden
270,000 orang
Ledger, 2020: data 270,000 pembeli bocor, termasuk alamat pos. E-mel, telefon, dan bungkusan yang meminta anda «hijrahkan» seed berterusan hingga hari ini.
Cara tutup kecacatan
Semakin sedikit yang mereka tahu tentang anda, semakin pendek vektornya: beli tanpa akaun, sokongan yang tidak pernah meminta seed, dan peraturan «hanya pencuri yang meminta seed».
Butiran ini tiada pada kami
Dompet berfungsi tanpa pendaftaran — tanpa akaun. Penjual hanya tahu alamat penghantaran. Baik sokongan mahupun aplikasi tidak meminta seed.
Kecacatan 08

Satu peranti dan satu slip kertas

Dalam ulasan: «casing kukuh, skrin besar, bateri seminggu»

Semakin banyak bahagian, semakin banyak yang rosak: penyambung, skrin, bateri. Pemulihan bergantung pada satu slip seed — basah, hilang semasa berpindah, difoto «untuk berjaga-jaga». Punca kehilangan paling biasa bukan penggodaman.

Insiden
≈20 % BTC
Chainalysis menganggarkan sekitar seperlima daripada semua bitcoin hilang selama-lamanya — sebahagian besar kerana kunci hilang, bukan penggodaman.
Cara tutup kecacatan
Berapa salinan kunci yang dihantar dalam kotak dan dalam bentuk apa, apa yang berlaku jika peranti hilang, dan sama ada ada yang boleh rosak di dalamnya.
Butiran ini tiada pada kami
Tanpa skrin, bateri, atau penyambung — tiada yang boleh rosak. Dan bukan satu salinan: lima salinan cermin dalam kotak — dua kad NFC dan tiga pelekat stealth dalam plastik kalis air, 10+ tahun.
Senarai semak

Apa yang sepatutnya tiada dalam dompet

Lapan butiran untuk lapan kecacatan. Senarai ini sesuai untuk mana-mana dompet — hardware, mudah alih, pelayar. Tandakan apa yang ada pada yang sedang anda pilih — dan milik kami juga.

01
Kunci yang dicipta hanya oleh perisiantanpa rawak sendiri — frasa anda atau dadu
02
Kemas kini di tempat kunci tinggalsetiap kemas kini ialah peluang menukar kod
03
Perkhidmatan, pemacu, atau port pada komputerlihat kecacatan 03
04
Lencana «open source» sebagai ganti seni binakunci berada di tempat kod asing boleh menjangkaunya
05
Skrin yang memaparkan hash sebagai ganti alamat dan jumlahdan tanpa butang Tolak
06
Seed yang datang sudah tertulisdalam kotak, dalam surat, dalam «aplikasi pengaktifan»
07
Akaun penjualdan sokongan yang mungkin meminta seed
08
Satu salinan dan bahagian yang rosakskrin, bateri, penyambung, satu slip kertas
Dalam senarai ini, kit Ultimate tidak mempunyai satu pun daripada lapan butiran itu. Dalam kotak: 2 kad NFC dan 3 pelekat stealth, Mitilena Air (kunci tanpa internet) dan Mitilena Keys (penandatanganan tanpa internet). Kad datang kosong: anda mencipta dan menyulitkan kunci — bukan cip kilang. Isi dan harga →
Ultimate · kit luar talian

Bukan «cip selamat» kilang — pembawa yang anda sulitkan

Kad datang kosong. Anda mencipta kunci dalam Mitilena Air pada telefon tanpa internet dan menulisnya sendiri. Penandatanganan melalui Mitilena Keys, juga luar talian: transaksi berjalan melalui QR. Lima salinan sama dalam kotak: 2 kad NFC dan 3 pelekat stealth dalam plastik kalis air. 18 rangkaian, 20,000+ koin, termasuk USDT.

Tiada apa yang dipasang pada komputer
Tanpa firmware, kemas kini, skrin, atau bateri
Transaksi ke telefon luar talian — melalui bunyi atau QR, tanpa kabel atau USB
Berfungsi dengan aplikasi telefon Mitilena percuma
Plastik kalis air, jangka hayat simpanan 10+ tahun
Penghantaran ke seluruh dunia · mitilena-store.com
Kad NFC Mitilena
Ultimate · penjanaan dan penandatanganan luar talian
€369€439
2 kad NFC · 3 pelekat stealth · Mitilena Air · lesen Mitilena Keys
Beli Ultimate · €369 Basic dan Premium — lihat semua pakej
Soalan

Apa yang orang tanya selepas membaca sampai sini

Kelebihan dan kekurangan dompet hardware — versi ringkas?

Satu kelebihan besar: kunci tidak pada telefon yang bersambung internet. Kekurangannya ialah lapan butiran di atas — masing-masing menambah permukaan serangan. Dompet hardware yang baik ialah yang mempunyai lebih sedikit butiran, bukan lebih banyak.

Bagaimana jika telefon digodam?

Dengan kad pada telefon utama, kunci muncul dalam persekitaran terasing semasa saat penandatanganan — risiko yang sama seperti mana-mana dompet telefon, hanya lebih singkat. Untuk jumlah yang menakutkan anda — lapisan kedua: tandatangani pada peranti luar talian berasingan yang dicapai transaksi melalui QR.

Bagaimana jika kad dicuri atau hilang?

Tanpa kata laluan, kad dan pelekat hanyalah plastik tidak berguna — kunci di dalamnya disulitkan. Salinan yang hilang diganti empat yang lain: dua kad dan tiga pelekat dari kotak ialah cermin.

Perlukah mengemas kini firmware dompet hardware?

Jika vendor menutup lubang — ya, dan justru pada saat itulah firmware boleh diganti: semak sumber dan tandatangannya. Pembawa tanpa firmware tidak mempunyai pilihan itu — tiada yang dikemas kini, tiada yang diganti.

Apa bezanya dengan dompet USB?

Lebih sedikit perantara: tanpa kabel, pemacu, perkhidmatan latar, atau program desktop. Satu perantara — cip NFC telefon anda — dan ia menjawab kepada anda dan OS, bukan kepada vendor dompet.

Open source bermaksud selamat?

Bermaksud boleh disemak oleh seseorang, pada suatu ketika. Anda memakai bukan kod melainkan yang anda muat turun, dan anda tidak boleh bandingkan kedua-duanya. Keselamatan datang daripada seni bina di mana kunci tidak berada di tempat kod asing boleh menjangkaunya.

Kad NFC dengan penjanaan dan penandatanganan luar talian

Beli Ultimate · €369 Buat dompet percuma