


Handapeun unggal cara: naon anu lumangsung, kasus nyata, pariksa sajam menit, jeung jawaban jujur pikeun Mitilena. Blok «kumaha kami» dicocogkeun jeung kode aplikasi. Lain «percaya kami»: anjeun bisa ngajalankeun build wéb ngaliwatan proxy lokal jeung ningali sakabéh traffic anu dibuka.

Dompet ngajieun konci di server atawa ngirim ka dinya langsung sanggeus dijieun — salaku «backup awan» atawa «mulihkeun ku nomer HP». Ti momen éta anjeun lain hiji-hijina anu bisa ngabalanjakeun koin anjeun.

Konci téh angka acak anu gedé pisan. Upami RNG lemah, konci nyata ngan saeutik, jeung panyerang nge-brute-force sakabéh pelanggan babarengan — kadang taun engké. Hardware wallet teu nyalametkeun: generator ogé aya di dinya.

Teu aya anu niat maling. Laporan crash atawa event analytics nyokot sakabéh layar — kaasup seed phrase. Log aya di layanan pihak katilu, kabuka pikeun puluhan jalma jeung saha waé anu ngahack layanan éta.

Di layar: transfer ka indung. Dina tandatangan: transfer ka maling atawa ganti nu boga kontrak. Trojan clipboard, éksténsi browser, atawa UI anu di-hack ngaganti. Tandatanganna nyata — milik anjeun — jeung jaringan bakal nampa.

Situs ménta anjeun «sambungkeun dompet jeung konfirmasi». Anjeun nandatanganan approve tanpa wates atawa Permit — jeung kontrak batur bisa narik token anjeun iraha waé: isukan atawa sabulan engké.

Dompetna jujur; pustaka atawa build henteu: akun pangembang di-hack, dependency diganti, kode batur di mesin build. Update saterusna ngangkat konci ti sakabéh babarengan — jeung anjeun ngan néken Update.

Klon toko kalawan ngaran jeung ikon anu sarua, situs mirip, iklan di luhur anu asli, «update» di Telegram. Di jero: formulir «asupkeun seed pikeun mulihkeun». Naon waé anu diketik langsung ka maling.

UI kawas dompet, tapi anjeun teu boga konci: koin aya di akun pausahaan jeung anjeun ngan baris dina database-na. Pausahaan bisa ngebeku, ménta dokumén, bangkrut, atawa ngaleungit. Éta produk béda — jeung kudu disebutkeun sacara jelas.

Dompet nyimpen konci «supaya gampang» — dina file tanpa énkripsi, backup iCloud atawa Google, screenshot. Sanggeus éta teu perlu ngarusak kriptografi — cukup aksés backup atawa lima menit jeung HP.

Cara pangcicingeunna. Tandatangan ECDSA mawa angka acak, jeung pustaka anu dirobah bisa nyumputkeun potongan konci anjeun di jero dua atawa tilu tandatangan biasa. Kabéh jalan; saha anu maca ranté ngarakit deui konci.

Dompet teu «maling» — keur «ngahasilkeun»: swap ngaliwatan kontrak wrapper sorangan, markup dibake dina kurs, slippage disetél supaya anjeun teu sadar. Duit tetep indit cicingeun.

«Support» dina chat dompet, popup «konfirmasi recovery phrase», email «update kaamanan». Dompetna bisa nyata; jendelana henteu: éksténsi, kaca overlay, surat ka daptar pelanggan anu bocor.
Dualas patarosan. Beuki loba jawaban «enya», beuki tenang. Simpen jeung jalankeun dompet naon waé ngaliwat ieu — kaasup milik kami.
Dompet bisa geus dikompromikeun taun ka tukang; duit indit poé anjeun deposit jumlah gedé — jeung anjeun moal inget naon anu dipasang dimana. Jadi ti jaman ka jaman buka dompet anyar, pindahkeun dana ka konci anyar — utamana saméméh top-up gedé — jeung jaga aplikasi diupdate.
Keylogger, trojan clipboard, «remote access» pikeun support. Tandatangan lumangsung di mana anjeun ngamimitian: dina HP anu kainféksi teu aya dompet aman. Pikeun jumlah gedé — kartu NFC atawa nandatanganan di alat tanpa internet.
Poto di galeri, catetan di awan, stiker di monitor. Dompet nyimpen konci kalawan bener — anjeun méré salinan sorangan.
Proyék scam, «manajer kalawan yield dijamin», «konfirmasi withdrawal». Dompet bakal némbongkeun anu ditandatanganan — kaputusan tetep milik anjeun.
Alamat, jumlah, jeung waktu transfer katingali ku saha waé salamina. Privasi datang ti ati-ati jeung alamat atawa jaringan kawas Monero — lain ti dompet.
Répositori publik teu nyalametkeun: hiji inject nalika release cukup. Pariksa nyata nyaéta traffic anjeun sorangan dina stand kalawan proxy lokal dimana kabéh dibuka. Kitu cara kami ngajak anjeun mariksa Mitilena: konci teu indit dina tukeuran — anjeun ningali ku panon, lain «kusabab GitHub héjo».
Mindeng henteu. Secure element téh mini-komputer kalawan kode ditutup: ngajieun konci jeung nandatanganan sorangan, jeung anu di jero silikon teu katingali. Coldcard geus némbongkeun: RNG lemah dina firmware, konci di-brute-force tanpa aksés alat. Ledger geus nyarios kabuka ngeunaan aksés nalika pulisi ménta. Tiis sajati nyaéta nalika pamawa bisu jeung anjeun anu ngénkripsi jeung nandatanganan. Kitu cara Kartu NFC Mitilena jalan: mémori kosong pikeun ciphertext anjeun, lain mikrokomputer batur.
Langsung — teu bisa: traffic diénkripsi. Teu langsung — mode pesawat nalika jieun, ékspor konci, jalan tanpa server, pustaka anu disebut, teu aya tracker. Upami dompet «mulihkeun» konci ku email atawa nomer HP — pasti boga konci.
Cabut langsung (revoke.cash atawa sasaruaan jaringan anjeun) jeung pindahkeun token ka alamat anyar. Approval tetep nepi ka dicabut, sanajan situsna geus leungit.
Lain ngaliwatan «buka GitHub kami». Ngaliwatan stand: proxy lokal muka sakabéh traffic aplikasi — pariksa paket sorangan. Upami konci teu aya dina tukeuran, anjeun ningali. Panduan: mitelena.com/our-code-is-open-for-verification.