Апаратний гаманець закриває одну дірку: ключ більше не лежить на телефоні з інтернетом. Але пристрій не порожній. У нього є прошивка, оновлення, програма на комп’ютері, екран, коробка, продавець із вашою адресою — і кожна деталь додає поверхню атаки, якої раніше не було. Нижче вісім таких деталей: що про них пишуть в оглядах, як через них забирали гроші, як закрити бріш і чи є ця деталь у нашому комплекті.

Ключ — величезне випадкове число, і робить його прошивка. Одна помилка в ній — і ключів насправді мало: їх перебирають у всіх власників одразу, без доступу до пристрою, через роки після покупки. Чіп ні до чого, дірка вище нього.

Кожне оновлення — момент, коли прошивку можна підмінити. Підкручена прошивка ховає шматочки сіда в двох-трьох звичайних підписах, а ззовні пристрій працює як завжди. Не оновлюватися теж не можна: дірки латають саме оновленнями.
Ви купуєте пристрій заради одного: щоб більше не довіряти комп’ютеру. Щоб він запрацював, на цей самий комп’ютер треба поставити фонову службу. Ви її не писали, не запускали і не контролюєте: вона стартує разом із системою, слухає порт, до якого може постукати будь-яка програма на вашій машині, і щось робить просто зараз — що саме, ви не знаєте і ніколи не перевірите.
Вона висіла у фоні і після того, як ви закрили гаманець. Роками. В одного з найбільших виробників це була окрема служба-«міст»; у 2025 році її сховали всередину самого застосунку — служба на місці, просто вмирає разом із вікном. У більшості інших без програми на комп’ютері пристрій — брелок. На Linux додайте правила udev, інакше система не віддасть USB.
Тобто річ, яку ви купили, щоб не залежати від програм на комп’ютері, не працює без програми на комп’ютері. Причому не тієї, яку ви бачите, а тієї, що крутиться під нею.
Ви хотіли будинок заради приватності. Купили. Потім знадобилася охорона — поставили. А щоб тариф на охорону працював, вас попросили пустити в будинок людину у формі, яка живе у вас у підсобці цілодобово, має ключі від усіх дверей і звітує не вам. Ви її не наймали, звільнити не можете, і що вона робить ночами — не знаєте.
Він, звісно, свій. Так написано в договорі. Ви хотіли приватності, а отримали сурогат: будинок із мешканцем, якого не обирали.
Відкритий вихідний код вигадали, щоб ділитися програмами і лагодити їх спільно. Як інструмент спільної роботи він чудовий. Знаком якості «цей софт не вкраде ваші гроші» він ніколи не був, і ось чому: ви не користуєтеся вихідним кодом. Ви користуєтеся тим, що завантажили.
Між репозиторієм на GitHub і файлом на вашому телефоні — збірка, магазин застосунків, оновлення, сервер. На будь-якому з цих кроків у код може потрапити один рядок, який підвантажує що завгодно звідки завгодно, — і в репозиторії його не буде. Порівняти свою копію з вихідником ви не можете: магазини віддають скомпільований файл, веб-гаманець при кожному відкритті отримує той код, який сервер вирішив віддати саме вам сьогодні, розширення браузера оновлюється мовчки вночі.
«Відкри��о» означає, що якісь люди можуть перевірити якусь версію в якийсь день. Що робить ваша копія просто зараз — не означає.

Екран маленький, і часто на ньому не адреса і сума, а хеш або «виклик контракту». Ви підтверджуєте те, чого не бачите, — і підпис при цьому чесний, ваш. Екран дає відчуття контролю, якого немає.

Фізичний пристрій — це доставка, посередники і маркетплейси «зі знижкою». Гаманець приходить уже налаштованим, із сідом на папірці всередині. Або застосунок-двійник у магазині просить «ввести сід для активації».

Щоб купити пристрій, ви залишаєте виробнику ім’я, пошту і адресу доставки. Тепер ваша безпека залежить від його бази. Витече — і вам роками писатимуть «підтвердіть сід на новому пристрої», іноді надсилаючи посилки.

Чим більше деталей, тим більше ламається: роз’єм, екран, батарея. А відновлення впирається в один папірець із сідом — залитий, загублений під час переїзду, сфотографований «про всяк випадок». Найчастіша причина втрат — не злам.
Вісім деталей за вісьмома брішами. Список підходить будь-якому гаманцю — апаратному, мобільному, браузерному. Позначте, що є в того, який ви обираєте, — і в нашого теж.
Карти приїжджають порожніми. Ключ створюєте в Mitilena Air на телефоні без інтернету і записуєте самі. Підпис — через Mitilena Keys, теж без мережі: тра��закція ходить QR-кодом. У коробці п’ять однакових копій: 2 NFC-карти і 3 стелс-стікери у водонепроникному пластику. 18 мереж, 20 000+ монет, включно з USDT.
Плюс один, і він великий: ключ не лежить на телефоні з інтернетом. Мінуси — вісім деталей вище, кожна додає поверхню атаки. Хороший апаратний гаманець — той, де деталей менше, а не більше.
З картою на основному телефоні ключ з’являється в ізольованому середовищі на секунду підпису — той самий ризик, що в будь-якого гаманця на телефоні, лише коротший. Для сум, за які страшно, — другий рівень: підпис на окремому пристрої без інтернету, куди транзакція потрапляє QR-кодом.
Без пароля карта і стікер — непотрібний пластик, ключ на них зашифрований. А втрачену копію замінюють решта чотири: дві карти і три стікери з коробки — дзеркальні.
Якщо виробник закрив дірку — потрібно, і це той самий момент, коли прошивку можна підмінити: перевіряйте джерело і підпис. У носія без прошивки цього вибору немає — нічого оновлювати і нічого підмінити.
Відсутністю посередників: немає кабелю, драйвера, фонової служби і програми на комп’ютері. Посередник один — NFC-чіп вашого телефона, і він підпорядковується вам і операційній системі, а не виробнику гаманця.
Значить перевірювано кимось колись. Ви користуєтеся не кодом, а тим, що завантажили, і порівняти одне з іншим не можете. Безпеку дає архітектура, у якій ключа немає там, куди може потрапити чужий код.