Eine Hardware-Wallet schließt ein Loch: der Schlüssel liegt nicht mehr auf dem Telefon mit Internet. Aber das Gerät ist nicht leer. Es hat Firmware, Updates, eine Desktop-App, ein Display, eine Verpackung, einen Verkäufer mit Ihrer Adresse — und jedes Detail fügt eine Angriffsfläche hinzu, die Sie vorher nicht hatten. Unten acht solcher Details: was Reviews dazu schreiben, wie darüber Geld abgezogen wurde, wie man die Schwachstelle schließt und ob unser Kit dieses Detail hat.

Der Schlüssel ist eine riesige Zufallszahl — und die Firmware erzeugt sie. Ein Fehler darin, und es gibt in Wahrheit zu wenige Schlüssel: sie werden bei allen Besitzern zugleich durchprobiert, ohne Zugriff auf das Gerät, Jahre nach dem Kauf. Der Chip ist unschuldig; das Loch sitzt darüber.

Jedes Update ist der Moment, in dem Firmware ausgetauscht werden kann. Manipulierte Firmware versteckt Seed-Stücke in zwei–drei normalen Signaturen — außen wirkt das Gerät wie immer. Nicht updaten geht auch nicht: Löcher werden genau über Updates geflickt.
Sie kaufen das Gerät aus einem Grund: dem Computer nicht mehr zu vertrauen. Damit es läuft, muss auf denselben Computer ein Hintergrunddienst. Sie haben ihn nicht geschrieben, nicht gestartet und kontrollieren ihn nicht: er startet mit dem System, lauscht auf einem Port, den jede lokale App anklopfen kann, und tut gerade etwas — was genau, wissen Sie nicht und prüfen Sie nie.
Er hing im Hintergrund, auch nachdem Sie die Wallet geschlossen hatten. Jahrelang. Bei einem der größten Hersteller war das ein eigener „Brücken“-Dienst; 2025 steckten sie ihn in die App selbst — der Dienst ist da, stirbt nur mit dem Fenster. Bei den meisten anderen ist das Gerät ohne Desktop-Programm ein Anhänger. Unter Linux: udev-Regeln, sonst gibt das System USB nicht frei.
Also: das Ding, das Sie kauften, um unabhängig von Desktop-Software zu sein, läuft ohne Desktop-Software nicht. Und nicht der, die Sie sehen — sondern der, die darunter läuft.
Sie wollten ein Haus für Privatsphäre. Gekauft. Dann brauchte es Sicherheit — installiert. Damit der Tarif läuft, sollten Sie einen Uniformierten hereinlassen, der rund um die Uhr im Abstellraum wohnt, Schlüssel zu allen Türen hat und nicht Ihnen berichtet. Sie haben ihn nicht eingestellt, können ihn nicht kündigen, und was er nachts tut — wissen Sie nicht.
Natürlich „einer von uns“. Steht so im Vertrag. Sie wollten Privatsphäre und bekamen ein Surrogat: ein Haus mit einem Bewohner, den Sie nicht gewählt haben.
Open Source wurde erfunden, um Programme zu teilen und gemeinsam zu reparieren. Als Werkzeug der Zusammenarbeit ist es großartig. Ein Qualitätssiegel „diese Software stiehlt Ihr Geld nicht“ war es nie — warum: Sie nutzen nicht den Quellcode. Sie nutzen das, was Sie heruntergeladen haben.
Zwischen GitHub-Repo und Datei auf dem Telefon liegen Build, App-Store, Update, Server. An jedem Schritt kann eine Zeile landen, die irgendetwas von irgendwo lädt — und im Repo fehlt sie. Ihre Kopie mit dem Quelltext vergleichen können Sie nicht: Stores liefern Binaries, die Web-Wallet holt bei jedem Öffnen den Code, den der Server heute genau Ihnen gibt, Browser-Erweiterungen updaten nachts still.
„Offen“ heißt: irgendwelche Leute können irgendwann irgendeine Version prüfen. Was Ihre Kopie gerade jetzt tut — bedeutet das nicht.

Das Display ist klein, und oft stehen dort nicht Adresse und Betrag, sondern ein Hash oder „Contract Call“. Sie bestätigen, was Sie nicht sehen — und die Signatur ist trotzdem echt, Ihre. Das Display gibt ein Kontrollgefühl, das fehlt.

Ein physisches Gerät heißt Versand, Zwischenhändler und Marktplätze „im Angebot“. Die Wallet kommt vorkonfiguriert, mit Seed auf einem Zettel drin. Oder ein Doppelgänger in Stores bittet, „den Seed zur Aktivierung einzugeben“.

Um zu kaufen, hinterlassen Sie dem Hersteller Name, E-Mail und Lieferadresse. Ihre Sicherheit hängt an seiner Datenbank. Leckt sie — und jahrelang schreiben Ihnen „bestätigen Sie den Seed auf dem neuen Gerät“, manchmal mit Paketen.

Je mehr Teile, desto mehr bricht: Stecker, Display, Akku. Die Wiederherstellung hängt an einem Seed-Zettel — nass geworden, beim Umzug verloren, „sicherheitshalber“ fotografiert. Der häufigste Verlustgrund ist kein Hack.
Acht Details zu acht Schwachstellen. Die Liste gilt für jede Wallet — Hardware, mobil, Browser. Haken Sie ab, was die gewählte hat — und unsere auch.
Karten kommen leer an. Den Schlüssel erzeugen Sie in Mitilena Air auf einem Telefon ohne Internet und schreiben ihn selbst. Signatur über Mitilena Keys, ebenfalls ohne Netz: die Transaktion läuft per QR. Im Karton fünf gleiche Kopien: 2 NFC-Karten und 3 Stealth-Sticker in wasserdichtem Kunststoff. 18 Netzwerke, 20.000+ Coins, inklusive USDT.
Ein Plus, und es ist groß: der Schlüssel liegt nicht auf dem Telefon mit Internet. Die Nachteile — die acht Details oben; jedes fügt Angriffsfläche hinzu. Eine gute Hardware-Wallet hat weniger Details, nicht mehr.
Mit der Karte auf dem Haupttelefon erscheint der Schlüssel in einer isolierten Umgebung für die Sekunde der Signatur — dasselbe Risiko wie bei jeder Telefon-Wallet, nur kürzer. Für Summen, vor denen einem angst ist — zweite Stufe: Signatur auf einem separaten Gerät ohne Internet, wohin die Transaktion per QR kommt.
Ohne Passwort sind Karte und Sticker nutzloser Kunststoff — der Schlüssel darauf ist verschlüsselt. Eine verlorene Kopie ersetzen die anderen vier: zwei Karten und drei Sticker aus dem Karton — gespiegelt.
Wenn der Hersteller ein Loch schließt — ja, und genau dann lässt sich Firmware austauschen: Quelle und Signatur prüfen. Ein Träger ohne Firmware hat diese Wahl nicht — nichts zu updaten, nichts zu ersetzen.
Durch fehlende Zwischenhändler: kein Kabel, kein Treiber, kein Hintergrunddienst, keine Desktop-App. Ein Vermittler — der NFC-Chip Ihres Telefons — und der gehorcht Ihnen und dem Betriebssystem, nicht dem Wallet-Hersteller.
Heißt: irgendwann von jemandem prüfbar. Sie nutzen nicht den Code, sondern das Heruntergeladene, und können beides nicht vergleichen. Sicherheit gibt eine Architektur, in der der Schlüssel nicht dort liegt, wo fremder Code landen kann.