Portfel sprzętowy zamyka jedną dziurę: klucz nie siedzi już na telefonie z internetem. Ale urządzenie nie jest puste. Ma firmware, aktualizacje, program desktopowy, ekran, pudełko, sprzedawcę z Twoim adresem — i każdy szczegół dodaje powierzchnię ataku, której wcześniej nie było. Poniżej osiem takich szczegółów: co mówią recenzje, jak przez nie wyprowadzano pieniądze, jak zamknąć lukę i czy nasz zestaw ma tę cechę.

Klucz to ogromna losowa liczba, a tworzy ją firmware. Jeden błąd tam — i kluczy jest znacznie mniej, niż myślisz: łamie się je brute-force’em u wszystkich właścicieli naraz, bez dostępu do urządzenia, lata po zakupie. Chip nie ma znaczenia; dziura siedzi nad nim.

Każda aktualizacja to moment, w którym można podmienić firmware. Zmanipulowany firmware chowa fragmenty seeda w dwóch–trzech zwykłych podpisach, a urządzenie z zewnątrz wygląda normalnie. Pomijanie aktualizacji też nie jest wyjściem: te same aktualizacje łatają dziury.
Kupujesz urządzenie z jednego powodu: żeby przestać ufać komputerowi. Żeby działało, musisz zainstalować usługę w tle na tym samym komputerze. Nie napisałeś jej, nie uruchomiłeś i nie kontrolujesz: startuje z systemem, słucha na porcie, do którego może dobić się dowolny program na maszynie, i właśnie coś robi — dokładnie co, nie wiesz i nigdy nie sprawdzisz.
Działała w tle po zamknięciu portfela. Przez lata. U jednego z największych producentów była to osobna usługa «bridge»; w 2025 schowali ją w samej aplikacji — usługa nadal jest, tylko umiera wraz z oknem. U większości innych bez programu desktopowego urządzenie to breloczek. Na Linuksie dodaj reguły udev, inaczej system nie odda USB.
Więc rzecz, którą kupiłeś, żeby nie zależeć od programów na komputerze, nie działa bez programu na komputerze. I nie tego, który widzisz — tego, który działa pod spodem.
Chciałeś domu dla prywatności. Kupiłeś. Potem potrzebowałeś ochrony — zainstalowano. A żeby plan ochrony działał, poprosili, byś wpuścił do domu człowieka w mundurze, który mieszka w Twoim pomieszczeniu gospodarczym całą dobę, ma klucze do wszystkich drzwi i raportuje komuś innemu. Nie zatrudniłeś go, nie możesz go zwolnić, a co robi w nocy — nie wiesz.
Jest «swój», oczywiście. Tak stoi w umowie. Chciałeś prywatności, a dostałeś surogat: dom z lokatorem, którego nie wybierałeś.
Otwarty kod wymyślono, żeby ludzie dzielili się programami i naprawiali je razem. Jako narzędzie współpracy jest świetny. Nigdy nie był pieczęcią jakości «to oprogramowanie nie ukradnie Ci pieniędzy», i oto dlaczego: nie używasz kodu źródłowego. Używasz tego, co pobrałeś.
Między repozytorium na GitHubie a plikiem na telefonie stoją build, sklep z aplikacjami, aktualizacja, serwer. Na którymkolwiek z tych etapów do kodu może wejść jedna linia, która ściąga cokolwiek skądkolwiek — i nie będzie jej w repozytorium. Nie porównasz swojej kopii ze źródłem: sklepy dają skompilowany plik; portfel webowy dostaje kod, który serwer dziś zechciał Ci podać; rozszerzenie przeglądarki aktualizuje się po cichu w nocy.
«Otwarte» znaczy, że ktoś może sprawdzić jakąś wersję któregoś dnia. Co robi Twoja kopia właśnie teraz — tego nie znaczy.

Ekran jest maleńki i często pokazuje hash albo «contract call», a nie adres i kwotę. Potwierdzasz to, czego nie widzisz — a podpis i tak jest uczciwy, Twój. Ekran daje poczucie kontroli, której nie ma.

Fizyczne urządzenie oznacza wysyłkę, pośredników i «promocyjne» marketplace’y. Portfel przychodzi już ustawiony, z seedem na kartce w środku. Albo podobna aplikacja w sklepie prosi, by «wpisać seed w celu aktywacji».

Żeby kupić urządzenie, dajesz producentowi imię, e-mail i adres wysyłki. Twoje bezpieczeństwo zależy teraz od ich bazy. Jeśli wycieknie — przez lata będziesz dostawać wiadomości «potwierdź seed na nowym urządzeniu», czasem z paczkami.

Im więcej części, tym więcej awarii: złącze, ekran, bateria. Odzyskanie wisi na jednej kartce z seedem — zamoczonej, zgubionej przy przeprowadzce, sfotografowanej «na wszelki wypadek». Najczęstsza przyczyna utraty to nie hakowanie.
Osiem szczegółów na osiem luk. Lista pasuje do każdego portfela — sprzętowego, mobilnego, przeglądarkowego. Odznacz, co ma ten, który wybierasz — i nasz też.
Karty przychodzą puste. Klucz tworzysz w Mitilena Air na telefonie bez internetu i zapisujesz sam. Podpis przez Mitilena Keys, też offline: transakcja idzie QR-em. Pięć identycznych kopii w pudełku: 2 karty NFC i 3 naklejki stealth w wodoodpornym plastiku. 18 sieci, ponad 20 000 monet, w tym USDT.
Jedna duża zaleta: klucz nie siedzi na telefonie z internetem. Wady to osiem szczegółów powyżej — każdy dodaje powierzchnię ataku. Dobry portfel sprzętowy to ten z mniejszą liczbą cech, nie większą.
Z kartą na głównym telefonie klucz pojawia się w izolowanym środowisku na sekundę podpisu — to samo ryzyko co w każdym portfelu telefonicznym, tylko krócej. Przy kwotach, które Cię przerażają — druga warstwa: podpis na osobnym urządzeniu offline, do którego transakcja dociera QR-em.
Bez hasła karta i naklejka to bezużyteczny plastik — klucz na nich jest zaszyfrowany. Utracona kopia zastępowana jest pozostałymi czterema: dwie karty i trzy naklejki z pudełka to lustra.
Jeśli producent zamknął dziurę — tak, i właśnie wtedy można podmienić firmware: sprawdź źródło i podpis. Nośnik bez firmware nie ma takiego dylematu — nie ma czego aktualizować ani podmienić.
Mniej pośredników: bez kabla, sterownika, usługi w tle i programu desktopowego. Jeden pośrednik — chip NFC Twojego telefonu — i odpowiada Tobie oraz systemowi, nie sprzedawcy portfela.
Znaczy: możliwe do sprawdzenia przez kogoś, kiedyś. Używasz nie kodu, lecz tego, co pobrałeś, i jednego z drugim nie porównasz. Bezpieczeństwo bierze się z architektury, w której klucz nie siedzi tam, gdzie sięga cudzy kod.