


Di bawah setiap cara: apa yang terjadi, kasus nyata, pemeriksaan satu menit, dan jawaban jujur untuk Mitilena. Blok “Cara kami” dicek terhadap kode aplikasi. Bukan “percaya saja”: kamu bisa menjalankan build web lewat proxy lokal dan melihat semua lalu lintas terdekripsi.

Dompet membuat kunci di server atau mengirimkannya ke sana tepat setelah dibuat — sebagai “cadangan cloud” atau “pulihkan lewat nomor telepon”. Sejak itu kamu bukan satu-satunya yang bisa membelanjakan koinmu.

Kunci adalah bilangan acak yang sangat besar. Jika RNG lemah, kunci nyata sedikit, dan penyerang memaksa semua pelanggan sekaligus — kadang bertahun-tahun kemudian. Hardware wallet tidak menyelamatkan: generatornya ada di situ juga.

Tidak ada yang berniat mencuri. Laporan crash atau event analitik menangkap seluruh layar — termasuk frasa seed. Log duduk di layanan pihak ketiga, terbuka bagi puluhan orang dan siapa pun yang meretas layanan itu.

Di layar: transfer ke ibu. Di tanda tangan: transfer ke pencuri atau ganti pemilik kontrak. Trojan clipboard, ekstensi browser, atau UI yang diretas menukarnya. Tanda tangannya asli — milikmu — dan jaringan akan menerimanya.

Situs meminta “hubungkan dompet dan konfirmasi”. Kamu menandatangani approve tanpa batas atau Permit — dan kontrak asing bisa menarik tokenmu kapan saja: sehari atau sebulan kemudian.

Dompetnya jujur; pustaka atau build-nya tidak: akun pengembang diretas, dependensi ditukar, kode asing di mesin build. Pembaruan berikutnya mengangkat kunci dari semua orang sekaligus — dan yang kamu lakukan hanya menekan Update.

Klon store dengan nama dan ikon sama, situs mirip, iklan di atas yang asli, “pembaruan” di Telegram. Di dalam: formulir “masukkan seed untuk memulihkan”. Apa pun yang kamu ketik langsung ke pencuri.

UI-nya seperti dompet, tapi kamu tidak punya kunci: koin duduk di akun perusahaan dan kamu adalah baris di databasenya. Perusahaan bisa membekukan, meminta dokumen, bangkrut, atau menghilang. Itu produk lain — dan mereka harus mengatakannya terus terang.

Dompet menyimpan kunci “demi kenyamanan” — di file tanpa enkripsi, cadangan iCloud atau Google, tangkapan layar. Setelah itu tidak perlu meretas kriptografi — cukup akses cadangan atau lima menit dengan telepon.

Cara paling senyap. Tanda tangan ECDSA membawa bilangan acak, dan pustaka yang diubah bisa menyembunyikan potongan kuncimu di dalam dua atau tiga tanda tangan biasa. Semuanya jalan; siapa yang membaca rantai menyusun kembali kunci.

Dompet bukan “mencuri” — ia “menghasilkan”: swap lewat kontrak pembungkus sendiri, markup dipanggang ke kurs, slippage diatur agar kamu tidak sadar. Uang tetap keluar diam-diam.

“Dukungan” di chat dompet, popup “konfirmasi frasa pemulihanmu”, email “pembaruan keamanan”. Dompetnya mungkin asli; jendelanya tidak: ekstensi, halaman di atas, surat ke daftar pelanggan yang bocor.
Dua belas pertanyaan. Semakin banyak jawaban “ya”, semakin tenang kamu. Simpan dan jalankan dompet mana pun lewat daftar ini — termasuk milik kami.
Dompet mungkin sudah diretas setahun lalu; uang keluar hari kamu deposit jumlah besar — dan kamu tidak ingat apa yang dipasang di mana. Jadi sesekali buka dompet baru, pindahkan dana ke kunci baru — terutama sebelum top-up besar — dan jaga aplikasi tetap diperbarui.
Keylogger, trojan clipboard, “akses jarak jauh” untuk dukungan. Penandatanganan terjadi di tempat kamu memulainya: di telepon terinfeksi tidak ada dompet aman. Untuk jumlah besar — kartu NFC atau tandatangani di perangkat tanpa internet.
Foto di galeri, catatan di cloud, stiker di monitor. Dompet menyimpan kunci dengan benar — kamu sendiri yang memberi salinannya.
Proyek scam, “manajer dengan hasil dijamin”, “konfirmasi penarikan”. Dompet akan menunjukkan apa yang kamu tandatangani — keputusan tetap milikmu.
Alamat, jumlah, dan waktu transfer terlihat semua orang selamanya. Privasi datang dari kehati-hatian dengan alamat atau jaringan seperti Monero — bukan dari dompet.
Repositori publik tidak menyelamatkanmu: satu inject saat rilis sudah cukup. Pemeriksaan nyata adalah lalu lintasmu sendiri di stand dengan proxy lokal di mana semuanya terdekripsi. Begitulah kami mengundangmu memeriksa Mitilena: kunci tidak keluar dalam pertukaran — kamu melihatnya dengan mata sendiri, bukan “karena GitHub hijau”.
Sering tidak. Secure element adalah mini-komputer dengan kode tertutup: ia membuat kunci dan menandatangani sendiri, dan apa yang duduk di silikon tidak terlihat. Coldcard sudah menunjukkannya: RNG lemah di firmware, kunci dipaksa tanpa akses perangkat. Ledger berbicara terbuka soal akses atas permintaan polisi. Dingin sejati adalah saat pembawa bisu dan kamu yang mengenkripsi serta menandatangani. Begitulah kartu NFC Mitilena bekerja: memori kosong untuk ciphertext-mu, bukan mikrokomputer orang lain.
Langsung — tidak bisa: lalu lintas terenkripsi. Tidak langsung — mode pesawat saat pembuatan, ekspor kunci, kerja tanpa server, pustaka yang disebut, tanpa pelacak. Jika dompet “memulihkan” kunci lewat email atau nomor telepon — pasti punya kunci.
Cabut segera (revoke.cash atau setara jaringannya) dan pindahkan token ke alamat baru. Approval tetap sampai dicabut, meski situsnya sudah hilang.
Bukan lewat “buka GitHub kami”. Lewat stand: proxy lokal mendekripsi semua lalu lintas aplikasi — periksa paket sendiri. Jika kunci tidak ada dalam pertukaran, kamu melihatnya. Panduan: mitelena.com/our-code-is-open-for-verification.