


Под каждым способом - что происходит, реальный случай, проверка за минуту и честный ответ, как с этим у Mitilena. Блоки «Как у нас» сверены с кодом пр��ложения. Не «поверьте на слово»: веб-сборку можно прогнать через локальный прокси и увидеть весь трафик расшифрованным.

Кошелек генерирует ключ на сервере или отправляет его туда сразу после создания - под видом «облачного бэкапа» или «восстановления по номеру телефона». С этого момента распорядитьс�� вашими монетами можете не только вы.

Ключ - очень большое случайное число. Если генератор слабый, ключей на самом деле немного, и их перебирают у всех клиентов сразу - иногда через годы. Аппаратный кошелек от этого не спасает: генератор стоит и там.

Никто не собирался воровать: в отчет об ошибке или в событие аналитики попал весь экран вместе с сид-фразой. Логи лежат у стороннего сервиса, к ним есть доступ у десятков людей и у всех, кто его взломает.

На экране перевод маме, в подписи - перевод вору или смена владельца контракта. Подмену делает троян в буфере обмена, расширение браузера или взломанный интерфейс. Подпись честная, ваша, и сеть её примет.

Сайт просит «подключить кошелек и подтвердить». Вы подписываете approve без лимита или Permit - и чужой контракт может за��ирать ваши токены сам, когда ему удобно: через день или через месяц.

Кошелек честный, а библиотека или сборка - нет: ��зломанный аккаунт разработчика, подмененная зависимость, чужой код на сборочной машине. Очередное обновление уносит ключи у всех сразу, а вы всего лишь нажали «обновить».

Копия в магазине с тем же названием и иконкой, сайт-двойник, реклама выше настоящего, «обновление» в Telegram. Внутри - форма «введите сид-фразу для восстановления». Все, что вы впишете, уходит вору сразу.

Интерфейс как у кошелька, а ключа у вас нет: монеты записаны на счет компании, вы - строка в её базе. Компания может заморозить, попросить документы, обанкротиться или исчезнуть. Это другой продукт, и о нем должны сказать прямо.

Кошелек сохраняет ключ «для удобства» - в незашифрованном файле, в бэкапе iCloud или Google, в скриншоте. Дальше нужен не взлом криптографии, а доступ к бэкапу или к телефону на пять минут.

Самый тихий способ. В подписи ECDSA есть случайное число, и подкрученная библиотека прячет в двух-трех обычных подписях кусочки вашего ключа. Все работает, а тот, кто читает блокчейн, собирает ключ по частям.

Кошелек не ворует - он «зарабатывает»: обмен идет через свой контракт-прослойку, в курс зашита наценка, проскальзывание выставлено так, чтобы вы не заметили. Деньги уходят так же тихо.

«Поддержка» в чате кошелька, окно «подтвердите фразу восстановления», письмо «обновление безопасности». Кошелек настоящий, а окно - нет: расширение, страница поверх, письмо на утекшую базу клиентов.
Двенадцать вопросов. Чем больше «да», тем спокойнее. Сохраните и прогоните через него любой кошелек, включая наш.
Кошелек могли скомпрометировать год назад, а деньги заберут в день, когда вы закинете крупную сумму - и вы уже не вспомните, что и где ставили. Поэтому время от времени заводите новый кошелек и переводите средства на свежий ключ, особенно перед крупным пополнением, и обновляйте само приложение.
Кейлоггер, троян в буфере обмена, «удаленный доступ» для поддержки. Подпись происходит там, где вы её запускаете: на зараженном телефоне безопасного кошелька не существует. Для крупных сумм — NFC-карта или подпись на устройстве без интернета.
Фотография в галерее, заметка в облаке, стикер на мониторе. Кошелек хранит ключ как надо, а копию вы отдали сами.
Скам-проект, «менеджер с гарантированной доходностью», «подтвердите вывод». Кошелек покажет, что вы подписываете, но решение остаётся вашим.
Адреса, суммы и время переводов видны всем и навсегда. Приватность даёт аккуратность с адресами или сети вроде Monero, а не кошелек.
Публичный репозиторий не спасает: на релизе достаточно одного инжекта. Нормальная проверка — свой трафик на стенде с локальным прокси, где всё расшифровано. Так и предлагаем смотреть Mitilena: ключ в обмен не уходит — это видно глазами, а не «потому что github зелёный».
Часто нет. Secure element — мини-компьютер с закрытым кодом: сам создаёт ключи и сам подписывает, а что внутри кремния — не видно. Coldcard уже показал: слабый генератор в прошивке, ключи перебрали без доступа к устройству. Ledger прямо говорил про доступ по запросу полиции. Настоящий холод — когда носитель глухой, а шифруете и подписываете вы. Так устроены NFC-карты Mitilena: пустая память под ваш шифротекст, не чужой микрокомпьютер.
Прямо - никак, трафик зашифрован. Косвенно - авиарежим при создании, экспорт ключа, работа без сервера, названные библиотеки, отсутствие трекеров. Если кошелек «восстанавливает» ключ по почте или номеру телефона - ключ у него точно есть.
Немедленно отозвать его (revoke.cash или аналог для вашей сети) и перевести токены на новый адрес. Разрешение действует до отзыва, даже если сайт уже закрылся.
Не через «откройте наш github». Через стенд: локальный прокси расшифровывает весь трафик приложения — смотрите пакеты сами. Если ключа в обмене нет, это видно. Инструкция: mitelena.com/our-code-is-open-for-verification.