


Her yolun altında: ne olur, gerçek olay, bir dakikalık kontrol ve Mitilena için dürüst cevap. «Bizde nasıl» blokları uygulama koduna karşı kontrol edildi. «Bize güvenin» değil: web derlemesini yerel proxy’den geçirip tüm trafiği çözülmüş halde görebilirsiniz.

Cüzdan anahtarı sunucuda üretir veya oluşturmadan hemen sonra oraya gönderir — “bulut yedeği” veya “telefon numarasıyla kurtarma” diye. O andan itibaren coinlerinizi harcayabilecek tek kişi siz değilsiniz.

Anahtar çok büyük bir rastgele sayıdır. RNG zayıfsa gerçek anahtar azdır ve saldırganlar tüm müşterileri birden brute-force eder — bazen yıllar sonra. Donanım cüzdan kurtarmaz: üreteç orada da durur.

Kimse çalmak istememişti. Çökme raporu veya analitik olayı tüm ekranı yakalamıştı — seed ifadesi dahil. Loglar üçüncü taraf serviste durur; düzinelerce kişiye ve o servisi hackleyen herkese açıktır.

Ekranda: anneye transfer. İmzada: hırsıza transfer veya sözleşme sahibi değişikliği. Pano trojanı, tarayıcı eklentisi veya hacklenmiş arayüz değiştirir. İmza gerçektir — sizindir — ve ağ kabul eder.

Bir site “cüzdanı bağla ve onayla” der. Sınırsız approve veya Permit imzalarsınız — yabancı sözleşme tokenlerinizi istediği zaman çekebilir: bir gün veya bir ay sonra.

Cüzdan dürüsttür; kütüphane veya derleme değildir: hacklenen geliştirici hesabı, değiştirilmiş bağımlılık, derleme makinesinde yabancı kod. Sonraki güncelleme herkesten birden anahtar alır — siz yalnızca Güncelle’ye bastınız.

Aynı ad ve ikonla mağaza klonu, benzer site, gerçeğin üstünde reklamlar, Telegram’da “güncelleme”. İçinde: “kurtarmak için seed’inizi girin” formu. Ne yazarsanız hırsıza gider.

Arayüz cüzdan gibi görünür ama anahtarınız yoktur: coinler şirketin hesabındadır, siz veritabanında bir satırsınız. Şirket dondurabilir, belge isteyebilir, batabilir veya kaybolabilir. Bu başka bir üründür — ve bunu açıkça söylemeleri gerekir.

Cüzdan anahtarı “kolaylık için” kaydeder — şifresiz dosyada, iCloud veya Google yedeğinde, ekran görüntüsünde. Bundan sonra kriptografiyi kırmaya gerek yoktur — yedeğe erişim veya telefonla beş dakika yeter.

En sessiz yol. ECDSA imzası rastgele bir sayı taşır; değiştirilmiş bir kütüphane anahtarınızın parçalarını iki-üç sıradan imzanın içine gizleyebilir. Her şey çalışır; zinciri okuyan anahtarı yeniden birleştirir.

Cüzdan “çalmıyor” — “kazanıyor”: takas kendi wrapper sözleşmesinden geçer, kurun içine marj gömülür, slippage fark etmeyeceğiniz şekilde ayarlanır. Para yine sessizce çıkar.

Cüzdan sohbetinde “destek”, “kurtarma ifadenizi onaylayın” popup’ı, “güvenlik güncellemesi” e-postası. Cüzdan gerçek olabilir; pencere değildir: eklenti, üzerine binmiş sayfa, sızmış müşteri listesine mail.
On iki soru. Ne kadar çok “evet”, o kadar içiniz rahat. Kaydedin ve herhangi bir cüzdanı — bizimkini de — bundan geçirin.
Cüzdan bir yıl önce ele geçirilmiş olabilir; para büyük tutar yatırdığınız gün çıkar — ve nereye ne kurduğunuzu hatırlamazsınız. Bu yüzden ara sıra yeni cüzdan açın, fonları taze anahtara taşıyın — özellikle büyük yüklemeden önce — ve uygulamayı güncel tutun.
Keylogger, pano trojanı, destek için “uzaktan erişim”. İmza başlattığınız yerde olur: enfekte telefonda güvenli cüzdan yoktur. Büyük tutarlarda — NFC kart veya interneti olmayan cihazda imza.
Galeride fotoğraf, bulutta not, monitörde etiket. Cüzdan anahtarı doğru saklar — kopyayı siz verdiniz.
Sahte proje, “garantili getirili yönetici”, “çekimi onaylayın”. Cüzdan ne imzaladığınızı gösterir — karar sizde kalır.
Adresler, tutarlar ve transfer zamanları sonsuza dek herkese açıktır. Gizlilik adres hijyeninden veya Monero gibi ağlardan gelir — cüzdandan değil.
Herkese açık depo kurtarmaz: yayında tek enjeksiyon yeter. Gerçek kontrol, her şeyin çözüldüğü yerel proxy’li standda kendi trafiğinizdir. Mitilena’yı böyle incelemeye davet ediyoruz: anahtar alışverişte çıkmaz — gözünüzle görürsünüz, “GitHub yeşil diye” değil.
Çoğu zaman hayır. Secure element kapalı kodlu bir mini bilgisayardır: anahtarları kendi üretir ve kendi imzalar; silikonda ne olduğu görünmez. Coldcard bunu zaten gösterdi: firmware’de zayıf RNG, cihaza erişmeden brute-force edilen anahtarlar. Ledger polis talebiyle erişimden açıkça bahsetti. Gerçek soğuk, taşıyıcı aptalken şifreleyen ve imzalayanın siz olduğunuzdur. Mitilena NFC kartları böyle çalışır: ciphertext’iniz için boş bellek, başkasının mikrobilgisayarı değil.
Doğrudan — yapamazsınız: trafik şifrelidir. Dolaylı — oluşturmada uçak modu, anahtar dışa aktarma, sunucusuz çalışma, adlandırılmış kütüphaneler, izleyici yok. Cüzdan anahtarı e-posta veya telefon numarasıyla “kurtarıyorsa” — anahtarı kesinlikle ondadır.
Hemen iptal edin (revoke.cash veya ağınızın eşdeğeri) ve tokenleri yeni adrese taşıyın. Site gitmiş olsa bile onay iptal edilene kadar durur.
“GitHub’ımızı açın” ile değil. Stand ile: yerel proxy tüm uygulama trafiğini çözer — paketleri kendiniz inceleyin. Anahtar alışverişte yoksa görürsünüz. Rehber: mitelena.com/our-code-is-open-for-verification.