


Hər yolun altında: nə olur, real hadisə, bir dəqiqəlik yoxlama və Mitilena üçün dürüst cavab. «Bizdə necə» blokları tətbiq koduna qarşı yoxlanıldı. «Bizə inan» deyil: veb build-i yerli proxy-dən keçirib bütün trafiki açıq şəkildə görə bilərsiniz.

Cüzdan açarı serverdə yaradır və ya yaradandan dərhal sonra ora göndərir — “bulud ehtiyatı” və ya “telefon nömrəsi ilə bərpa” deyə. Həmin andan coinlərinizi xərcləyə biləcək tək şəxs siz deyilsiniz.

Açar çox böyük təsadüfi ədəddir. RNG zəifdirsə real açar azdır və hücumçular bütün müştəriləri birlikdə brute-force edir — bəzən illər sonra. Aparat cüzdan xilas etmir: generator orada da durur.

Heç kim oğurlamaq istəməmişdi. Crash hesabatı və ya analitika hadisəsi bütün ekranı tutmuşdu — seed ifadəsi daxil. Loqlar üçüncü tərəf servisdə durur; onlarla nəfərə və o servisi hakləyənlərə açıqdır.

Ekranda: anaya köçürmə. İmzada: oğruya köçürmə və ya müqavilə sahibi dəyişikliyi. Bufer troyanı, brauzer əlavəsi və ya haklənmiş interfeys dəyişdirir. İmza realdır — sizindir — və şəbəkə qəbul edir.

Sayt “cüzdanı bağla və təsdiqlə” deyir. Limitsiz approve və ya Permit imzalayırsınız — yad müqavilə tokenlərinizi istədiyi vaxt çəkə bilər: bir gün və ya bir ay sonra.

Cüzdan dürüstdür; kitabxana və ya build deyil: haklənmiş tərtibatçı hesabı, dəyişdirilmiş asılılıq, build maşınında yad kod. Növbəti yeniləmə hamıdan birdən açar götürür — siz yalnız Yenilə-yə basdınız.

Eyni ad və ikonla mağaza klonu, oxşar sayt, gerçəyin üstündə reklamlar, Telegram-da “yeniləmə”. İçində: “bərpa üçün seed-inizi daxil edin” forması. Nə yazsanız oğruya gedir.

İnterfeys cüzdan kimi görünür, amma açarınız yoxdur: coinlər şirkətin hesabındadır, siz verilənlər bazasında bir sətirsiniz. Şirkət dondura, sənəd istəyə, bataraq və ya yox ola bilər. Bu başqa məhsuldur — və bunu açıq deməlidirlər.

Cüzdan açarı “rahatlıq üçün” saxlayır — şifrəsiz faylda, iCloud və ya Google ehtiyatında, ekran görüntüsündə. Bundan sonra kriptoqrafiyanı sındırmağa ehtiyac yoxdur — ehtiyata giriş və ya telefonla beş dəqiqə kifayətdir.

Ən səssiz yol. ECDSA imzası təsadüfi ədəd daşıyır; dəyişdirilmiş kitabxana açarınızın hissələrini iki-üç adi imzanın içinə gizlədə bilər. Hər şey işləyir; zənciri oxuyan açarı yenidən birləşdirir.

Cüzdan “oğurlamır” — “qazanır”: mübadilə öz wrapper müqaviləsindən keçir, məzənnəyə marja basdırılır, slippage fərq etməyəcəyiniz şəkildə qurulur. Pul yenə səssizcə çıxır.

Cüzdan çatında “dəstək”, “bərpa ifadəinizi təsdiqləyin” popup-ı, “təhlükəsizlik yeniləməsi” e-poçtu. Cüzdan real ola bilər; pəncərə deyil: əlavə, üstünə oturmuş səhifə, sızmış müştəri siyahısına məktub.
On iki sual. Nə qədər çox “bəli”, o qədər rahat olursunuz. Saxlayın və istənilən cüzdanı — bizimkini də — bundan keçirin.
Cüzdan bir il əvvəl ələ keçirilmiş ola bilər; pul böyük məbləğ yatırdığınız gün çıxır — və hara nə quraşdırdığınızı xatırlamırsınız. Ona görə ara-sıra yeni cüzdan açın, vəsaitləri təzə açara köçürün — xüsusilə böyük yükləmədən əvvəl — və tətbiqi aktual saxlayın.
Keylogger, bufer troyanı, dəstək üçün “uzaqdan giriş”. İmza başlatdığınız yerdə olur: yoluxmuş telefonda təhlükəsiz cüzdan yoxdur. Böyük məbləğlərdə — NFC kart və ya interneti olmayan cihazda imza.
Qalereyada fotoşəkil, buludda qeyd, monitorda etikett. Cüzdan açarı düzgün saxlayır — nüsxəni siz verdiniz.
Saxta layihə, “zəmanətli gəlirli menecer”, “çıxarışı təsdiqləyin”. Cüzdan nə imzaladığınızı göstərir — qərar sizdə qalır.
Ünvanlar, məbləğlər və köçürmə vaxtları əbədi hər kəsə açıqdır. Məxfilik ünvan gigiyenasından və ya Monero kimi şəbəkələrdən gəlir — cüzdandan deyil.
Hər kəsə açıq depo xilas etmir: buraxılışda tək inject kifayətdir. Real yoxlama, hər şeyin açıldığı yerli proxy-li stenddə öz trafikinizin özüdür. Mitilena-nı belə yoxlamağa dəvət edirik: açar mübadilədə çıxmır — gözünüzlə görürsünüz, “GitHub yaşıl deyə” deyil.
Çox vaxt xeyr. Secure element qapalı kodlu mini kompüterdir: açarları özü yaradır və özü imzalayır; silikonda nə olduğu görünmür. Coldcard bunu artıq göstərdi: firmware-də zəif RNG, cihaza giriş olmadan brute-force edilən açarlar. Ledger polis sorğusu ilə girişdən açıq danışıb. Real soyuq — daşıyıcı axmaq olanda şifrələyib imzalayanın siz olduğunuzdur. Mitilena NFC kartları belə işləyir: ciphertext-iniz üçün boş yaddaş, başqasının mikrokompüteri deyil.
Birbaşa — edə bilməzsiniz: trafik şifrəlidir. Dolayı — yaradılışda təyyarə rejimi, açar ixracı, serversiz iş, adlandırılmış kitabxanalar, izləyici yox. Cüzdan açarı e-poçt və ya telefon nömrəsi ilə “bərpa edirsə” — açar mütləq ondadır.
Dərhal ləğv edin (revoke.cash və ya şəbəkənizin ekvivalenti) və tokenləri yeni ünvana köçürün. Sayt getmiş olsa belə təsdiq ləğv edilənə qədər qalır.
“GitHub-ımızı açın” ilə deyil. Stend ilə: yerli proxy bütün tətbiq trafikini açır — paketləri özünüz yoxlayın. Açar mübadilədə yoxdursa görürsünüz. Bələdçi: mitelena.com/our-code-is-open-for-verification.