Аппаратный кошелек закрывает одну дыру: ключ больше не лежит на телефоне с интернетом. Но устройство не пустое. У него есть прошивка, обновления, программа на компьютере, экран, коробка, продавец с вашим адресом - и каждая деталь добавля��т поверхность атаки, которой у вас раньше не было. Ниже восемь таких деталей: что о них пишут в обзорах, как через них забирали деньги, как закрыть брешь и есть ли эта деталь у нашего комплекта.

Ключ - огромное случайное число, и делает его прошивка. Одна ошибка в ней - и ключей на самом деле мало: их перебирают у всех владельцев сразу, без доступа к устройству, через годы после покупки. Чип ни при чем, дыра выше него.

Каждое обновление - момент, когда прошивку можно подменить. Подкрученная прошивка прячет кусочки сида в двух-трех обычных подписях, а снаружи устройство работает как всегда. Не обновляться тоже нельзя: дыры чинят именно обновлениями.
Вы покупаете устройство ради одного: чтобы больше не доверять компьютеру. Чтобы оно заработало, на этот же компьютер надо поставить фоновую службу. Вы её не писали, не запускали и не контролируете: она стартует вместе с системой, слушает порт, к которому может постучаться любая программа на вашей машине, и что-то делает прямо сейчас - что именно, вы не знаете и никогда не проверите.
Она висела в фоне и после того, как вы закрыли кошелек. Годами. У одного из крупнейших производителей это была отдельная служба-«мост»; в 2025 году её спрятали внутрь самого приложения - служба на месте, просто умирает вместе с окном. У большинства других без программы на компьютере устройство - брелок. На Linux добавьте правила udev, иначе система не отдаст USB.
То есть вещь, которую вы купили, чтобы не зависеть от программ на компьютере, не работает без программы на компьютере. Причем не той, которую вы видите, а той, которая крутится под ней.
Вы хотели дом ради приватности. Купили. Потом понадобилась охрана - поставили. А чтобы тариф на охрану работал, вас попросили пустить в дом человека в форме, который живет у вас в подсобке круглосуточно, имеет ключи от всех дверей и отчитывается не вам. Вы его не нанимали, уволить не можете, и что он делает по ночам - не знаете.
Он, конечно, свой. Так написано в договоре. Вы хотели приватности, а получили суррогат: дом с жильцом, которого не выбирали.
Открытый исходный код придумали, чтобы делиться программами и чинить их сообща. Это инструмент совместной работы, и в этом качестве он прекрасен. Знаком качества «этот софт не украдет ваши деньги» он не был никогда, и вот почему: вы не пользуетесь исходным кодом. Вы пользуетесь тем, что скачали.
Между репозиторием на GitHub и файлом на вашем телефоне - сборка, магазин приложений, обновление, сервер. На любом из этих шагов в код может попасть одна строка, которая подгружает что угодно откуда угодно, - и в репозитории её не будет. Сравнить свою копию с исходником вы не можете: магазины отдают скомпилированный файл, веб-кошелек при каждом открытии получает тот код, который сервер решил отдать именно вам сегодня, расширение браузера обновляется молча ночью.
«Открыто» означает, что какие-то люди могут проверить какую-то версию в какой-то день. Что делает ваша копия прямо сейчас - не означает.

Экран маленький, и часто на нем не адрес и сумма, а хэш или «вызов контракта». Вы подтверждаете то, чего не видите, - и подпись при этом честная, ваша. Экран дает ощущение контроля, которого нет.

Физическое устройство - это доставка, посредники и маркетплейсы «со скидкой». Кошелек приходит уже настроенным, с сидом на бумажке внутри. Или приложение-двойник в магазине просит «ввести сид для активации».

Чтобы купить устройство, вы оставляете производителю имя, почту и адрес доставки. Теперь ваша безопасность зависит от его базы. Утечет - и вам годами будут писать «подтвердите сид на новом устройстве», иногда присылая посылки.

Чем больше деталей, тем больше ломается: разъем, экран, батарея. А восстановление упирается в одну бумажку с сидом - залитую, потерянную при переезде, сфотографированную «на всякий случай». Самая частая причина потерь - не взлом.
Восемь деталей по восьми брешам. Список подходит любому кошельку - аппаратному, мобильному, браузерному. Отметьте, что есть у того, который вы выбираете, - и у нашего тоже.
Карты приезжают пустыми: ключ создаёте в Mitilena Air на устройстве без интернета и пишете сами. Подпись — Mitilena Keys, тоже без сети; транзакция ходит QR-ом. Из коробки пять зеркальных копий: 2 NFC-карты и 3 стелс-стикера в водонепроницаемом пластике. 18 сетей, 20 000+ монет, включая USDT.
Плюс один, и он большой: ключ не лежит на телефоне с интернетом. Минусы — восемь деталей выше, каждая добавляет поверхность атаки. Хороший аппаратный кошелёк — тот, где этих деталей меньше, а не больше.
С картой на основном телефоне ключ появляется в изолированной среде на секунду подписи. Для сумм, за которые страшно, — подпись на отдельном устройстве без интернета: транзакция приходит QR-кодом, ключ в сеть не выходит.
Без пароля карта и стикер — бесполезный пластик, ключ на них зашифрован вами. Потерянную копию заменяют остальные: в комплекте пять зеркальных носителей — две карты и три стикера.
Если производитель закрыл дыру - нужно, и это тот самый момент, когда прошивку можно подменить: проверяйте источник и подпись. У носителя без прошивки этого выбора нет - нечего обновлять и нечего подменить.
Нет кабеля, драйвера, фоновой службы и программы-«моста» на компьютере. Посредник один — NFC-чип вашего телефона: он подчиняется вам и операционной системе, а не производителю кошелька.
Значит проверяемо кем-то когда-то. Вы пользуетесь не кодом, а тем, что скачали, и сравнить одно с другим не можете. Безопасность дает архитектура, в которой ключа нет там, куда может попасть чужой код.