硬件钱包堵住一个洞:密钥不再躺在联网手机上。但设备不是空的。它有固件、更新、电脑程序、屏幕、包装盒、拿着你地址的卖家——每一处都新增你以前没有的攻击面。下面八处:评测怎么说、钱怎么被拿走、如何堵上、我们的套件有没有这处。

密钥是巨大的随机数,由固件生成。那里出一次错——实际密钥远少于你以为的:可对所有持有者同时暴力破解,无需接触设备,购后多年仍可。芯片无关;洞在它上面。

每次更新都是固件可被替换的窗口。被篡改的固件把助记词碎片藏进两三笔普通签名,外表一切正常。不更新也不行:漏洞正是靠这些更新修的。
你买设备就为一个目的:不再信任电脑。可要让它工作,还得在同一台电脑上装后台服务。不是你写的、不是你启动的、也不是你控制的:它随系统启动,监听本机任何程序都能敲的端口,此刻正在做事——具体做什么,你不知道,也永远查不清。
关掉钱包后它仍在后台跑。一跑就是好几年。某家最大厂商曾是单独的「桥」服务;2025 年藏进了应用本身——服务还在,只是随窗口一起死。对多数其他产品,没有电脑程序设备就是个钥匙扣。Linux 还要加 udev 规则,否则系统不交 USB。
也就是说,你为了不再依赖电脑程序而买的东西,没有电脑程序就用不了。 而且不是你看得见的那个——是跑在它下面的那个。
你想要一栋为隐私而买的房子。买了。���来需要安保——装上了。而为了安保套餐生效,他们要你让一个穿制服的人住进杂物间,全天候拿着每扇门的钥匙,还向别人汇报。不是你雇的,也解雇不了,夜里他干什么——你不知道。
他当然「是自己人」。合同这么写。你想要隐私,得到的是替代品:房子里住着你没选过的房客。
开源发明出来,是为了让人分享程序、一起修。当协作工具它很好。它从来不是「这软件不会偷你钱」的质量印章,原因是:你用的不是源码。你用的是下载下来的东西。
GitHub 仓库和手机上的文件之间,还有构建、应用商店、更新、服务器。任一步都可能塞进一行,从任意地方拉任意东西——而仓库里没有它。你无法把副本和源码对照:商店发的是编译文件;网页钱包每次打开拿到的是服务器今天决定给你的代码;浏览器扩展夜里悄悄更新。
「开源」只表示某些人在某天能检查某个版本。 你的副本此刻在干什么——它并不表示。

屏幕很小,常常显示哈希或「合约调用」,不是地址和金额。你确认的是看不见的东西——而签名仍是诚实的、你的。屏幕给的是并不存在的掌控感。

实体设备意味着物流、中间商和「打折」电商。钱包到货已预设,盒里纸条上写着助记词。或商店里的仿冒应用要你「输入助记词以激活」。

买设备就要把姓名、邮箱、收货地址交给厂商。你的安全从此依赖他们的数据库。一旦泄露——你会连年收到「在新设备上确认助记词」的消息,有时还带包裹。

零件越多越容易坏:接口、屏幕、电池。恢复全押在一张助记词纸条上——浸湿、搬家弄丢、「以防万一」拍了照。最常见的损失原因不是黑客。
对应八个漏洞的八处细节。清单适用于任何钱包——硬件、手机、浏览器。勾选你在选的那个有什么——也勾我们的。
卡到货是空的。你在无网手机上用 Mitilena Air 生成密钥并自己写入。签名走 Mitilena Keys,同样离线:交易靠二维码传递。盒内五份相同副本:2 张 NFC 卡和 3 枚隐身贴纸,防水塑料。18 条网络、20,000+ 币种,含 USDT。
一个大优点:密钥不在联网手机上。缺点就是上面八处——每一处都加攻击面。好的硬件钱包是细节更少的那个,不是更多。
主手机贴卡时,密钥只在签名那一秒出现在隔离环境——和任何手机钱包同类风险,只是更短。让你害怕的金额——第二层:在单独离线设备上签名,交易经二维码到达。
没有密码,卡和贴纸就是废塑料——上面的密钥是加密的。丢一份由其余四份顶上:盒内两卡三贴是镜像。
若厂商修了洞——要更新,而这正是固件可被替换的时刻:核对来源与签名。没有固件的载体没有这种抉择——没什么可更新,也没什么可换。
中介更少:无电缆、驱动、后台服务、电脑程序。中介只有一个——手机的 NFC 芯片——它听你和操作系统的,不听钱包厂商的。
意思是某人某时可以检查。你用的不是代码而是下载物,两者无法对照。安全来自架构:密钥不在外来代码够得着的地方。