


Unter jedem Weg: was passiert, ein echter Fall, Prüfung in einer Minute und eine ehrliche Antwort, wie Mitilena damit umgeht. Die Blöcke „Bei uns“ sind gegen den App-Code gehalten. Nicht „vertrauen Sie uns“: den Web-Build können Sie durch einen lokalen Proxy jagen und den gesamten Traffic entschlüsselt sehen.

Die Wallet erzeugt den Schlüssel auf dem Server oder schickt ihn direkt nach der Erstellung dorthin — getarnt als „Cloud-Backup“ oder „Wiederherstellung per Telefonnummer“. Ab dann können nicht nur Sie über Ihre Coins verfügen.

Ein Schlüssel ist eine sehr große Zufallszahl. Ist der Generator schwach, gibt es in Wahrheit wenige Schlüssel — und man knackt sie bei allen Kunden auf einmal, manchmal Jahre später. Eine Hardware-Wallet rettet das nicht: der Generator sitzt auch dort.

Niemand wollte stehlen: in einen Fehlerbericht oder ein Analytics-Event geriet der ganze Screen inklusive Seed-Phrase. Logs liegen bei einem Drittanbieter — Dutzende Leute und jeder, der den Dienst knackt, kommen ran.

Auf dem Screen: Überweisung an Mama. In der Signatur: Überweisung an den Dieb oder Eigentümerwechsel am Vertrag. Die Vertauschung macht ein Trojaner in der Zwischenablage, eine Browser-Erweiterung oder eine gehackte Oberfläche. Die Signatur ist echt — Ihre — und das Netz nimmt sie an.

Die Seite bittet: „Wallet verbinden und bestätigen“. Sie signieren approve ohne Limit oder Permit — und ein fremder Vertrag kann Ihre Token selbst abholen, wann es ihm passt: einen Tag oder einen Monat später.

Die Wallet ist ehrlich — Bibliothek oder Build nicht: gehacktes Entwicklerkonto, vertauschte Abhängigkeit, fremder Code auf der Build-Maschine. Das nächste Update nimmt allen auf einmal die Schlüssel — und Sie haben nur „Aktualisieren“ gedrückt.

Kopie im Store mit gleichem Namen und Icon, Doppelgänger-Website, Anzeige über dem Original, „Update“ in Telegram. Drinnen: Formular „Seed-Phrase zur Wiederherstellung eingeben“. Alles, was Sie eintippen, geht sofort an den Dieb.

Interface wie eine Wallet — aber Sie haben keinen Schlüssel: Coins stehen auf dem Firmenkonto, Sie sind eine Zeile in ihrer Datenbank. Die Firma kann einfrieren, Dokumente verlangen, pleitegehen oder verschwinden. Das ist ein anderes Produkt — und das muss klar gesagt werden.

Die Wallet speichert den Schlüssel „der Bequemlichkeit wegen“ — in einer unverschlüsselten Datei, im iCloud- oder Google-Backup, im Screenshot. Dann braucht es keinen Krypto-Bruch, nur fünf Minuten Zugang zum Backup oder Telefon.

Der leiseste Weg. In der ECDSA-Signatur steckt eine Zufallszahl — und eine manipulierte Bibliothek versteckt in zwei–drei normalen Signaturen Stücke Ihres Schlüssels. Alles läuft, und wer die Blockchain liest, setzt den Schlüssel zusammen.

Die Wallet stiehlt nicht — sie „verdient“: der Tausch läuft über einen eigenen Zwischen-Contract, im Kurs steckt ein Aufschlag, Slippage so gesetzt, dass Sie es nicht merken. Geld geht genauso leise.

„Support“ im Wallet-Chat, Fenster „Wiederherstellungsphrase bestätigen“, Mail „Sicherheitsupdate“. Die Wallet ist echt — das Fenster nicht: Erweiterung, Overlay-Seite, Mail an eine geleakte Kundendatenbank.
Zwölf Fragen. Je mehr „Ja“, desto ruhiger. Speichern und jede Wallet damit durchgehen — inklusive unserer.
Die Wallet kann vor einem Jahr kompromittiert worden sein — und das Geld wird am Tag abgezogen, an dem Sie eine große Summe einzahlen; Sie erinnern sich nicht mehr, was und wo Sie installiert haben. Deshalb gelegentlich eine neue Wallet anlegen und Mittel auf einen frischen Schlüssel legen, besonders vor großer Einzahlung, und die App aktualisieren.
Keylogger, Trojaner in der Zwischenablage, „Fernzugriff“ für Support. Die Signatur läuft dort, wo Sie sie starten: auf einem infizierten Telefon gibt es keine sichere Wallet. Für große Summen — NFC-карта oder Signatur auf einem Gerät ohne Internet.
Foto in der Galerie, Notiz in der Cloud, Sticker am Monitor. Die Wallet speichert den Schlüssel korrekt — die Kopie haben Sie selbst hergegeben.
Scam-Projekt, „Manager mit garantierter Rendite“, „Auszahlung bestätigen“. Die Wallet zeigt, was Sie signieren — die Entscheidung bleibt Ihre.
Adressen, Beträge und Zeiten von Überweisungen sieht jeder — für immer. Privatsphäre kommt von sorgfältigem Umgang mit Adressen oder Netzen wie Monero, nicht von der Wallet.
Ein öffentliches Repo rettet nicht: im Release reicht ein Inject. Normale Prüfung — Ihr eigener Traffic auf dem Stand mit lokalem Proxy, alles entschlüsselt. So schlagen wir vor, Mitilena zu prüfen: der Schlüssel geht nicht in den Austausch — das sieht man mit eigenen Augen, nicht „weil GitHub grün ist“.
Часто нет. Secure element — мини-компьютер с закрытым кодом: сам создаёт ключи и сам подписывает, а что внутри кремния — не видно. Coldcard уже показал: слабый генератор в прошивке, ключи перебрали без доступа к устройству. Ledger прямо говорил про доступ по запросу полиции. Настоящий холод — когда носитель глухой, а шифруете и подписываете вы. Так устроены NFC-карты Mitilena: пустая память под ваш шифротекст, не чужой микрокомпьютер.
Прямо - никак, трафик зашифрован. Косвенно - авиарежим при создании, экспорт ключа, работа без сервера, названные библиотеки, отсутствие трекеров. Если кошелек «восстанавливает» ключ по почте или номеру телефона - ключ у него точно есть.
Немедленно отозвать его (revoke.cash или аналог для вашей сети) и перевести токены на новый адрес. Разрешение действует до отзыва, даже если сайт уже закрылся.
Не через «откройте наш github». Через стенд: локальный прокси расшифровывает весь трафик приложения — смотрите пакеты сами. Если ключа в обмене нет, это видно. Инструкция: mitelena.com/our-code-is-open-for-verification.