Hardverski novčanik zatvara jednu rupu: ključ više ne leži na telefonu s internetom. Ali uređaj nije prazan. Ima firmver, ažuriranja, program na računalu, zaslon, kutiju, prodavača s vašom adresom — i svaki detalj dodaje površinu napada koju ranije niste imali. Ispod je osam takvih detalja: što o njima pišu u recenzijama, kako su preko njih uzimali novac, kako zatvoriti rupu i postoji li taj detalj u našem kompletu.

Ključ je ogromna slučajna brojka, a stvara ga firmver. Jedna greška u njemu — i ključeva je zapravo mnogo manje: prebiraju ih kod svih vlasnika odjednom, bez pristupa uređaju, godinama nakon kupnje. Čip tu nije bitan; rupa je iznad njega.

Svako ažuriranje je trenutak kada se firmver može podmetnuti. Izmijenjeni firmver krije dijelove seed-a u dva-tri obična potpisa, a izvana uređaj radi kao i uvijek. Ni bez ažuriranja ne ide: rupe se zakrpavaju upravo ažuriranjima.
Kupujete uređaj iz jednog razloga: da više ne vjerujete računalu. Da bi radio, na to isto računalo morate staviti pozadinsku uslugu. Niste je vi pisali, niste je pokrenuli i ne kontrolirate je: pokreće se sa sustavom, sluša port na koji može kucnuti bilo koji program na stroju, i nešto radi upravo sada — što točno, ne znate i nikad nećete provjeriti.
Radila je u pozadini i nakon što ste zatvorili novčanik. Godinama. Kod jednog od najvećih proizvođača to je bila posebna usluga-„most“; 2025. sakrili su je unutar same aplikacije — usluga je na mjestu, samo umire zajedno s prozorom. Kod većine ostalih bez programa na računalu uređaj je privezak. Na Linuxu dodajte udev pravila, inače sustav neće predati USB.
Znači stvar koju ste kupili da ne ovisite o programu na računalu ne radi bez programa na računalu. I to ne onoga koji vidite — onoga koji radi ispod njega.
Htjeli ste kuću radi privatnosti. Kupili ste je. Poslije je zatrebala zaštita — stavili ste. A da tarifa zaštite radi, zamolili su vas da u kuću pustite čovjeka u uniformi koji živi u pomoćnoj prostoriji non-stop, ima ključeve od svih vrata i ne javlja se vama. Niste ga zaposlili, ne možete ga otpustiti, a što radi noću — ne znate.
On je, naravno, „svoj“. Tako piše u ugovoru. Htjeli ste privatnost, a dobili ste surogat: kuću sa stanarom kojeg niste birali.
Otvoreni izvorni kod izmislili su da bi se programi dijelili i zajednički krpali. Kao alat za suradnju je odličan. Nikad nije bio pečat kvalitete „ovaj softver neće ukrasti vaš novac“, i evo zašto: vi ne koristite izvorni kod. Koristite ono što ste preuzeli.
Između GitHub repozitorija i datoteke na telefonu stoje build, trgovina aplikacija, ažuriranje, server. Na bilo kojem od tih koraka u kod može ući jedan red koji vuče bilo što od bilo kuda — a u repozitoriju ga neće biti. Ne možete usporediti svoju kopiju s izvornikom: trgovine daju kompajliranu datoteku; web-novčanik pri svakom otvaranju dobiva onaj kod koji je server danas odlučio vama poslati; proširenje preglednika noću se tiho ažurira.
„Otvoreno“ znači da neki ljudi mogu provjeriti neku verziju nekog dana. Što vaša kopija radi upravo sada — to ne znači.

Zaslon je sićušan, i često pokazuje hash ili „poziv ugovora“, a ne adresu i iznos. Potvrđujete ono što ne vidite — a potpis je i dalje pošten, vaš. Zaslon daje osjećaj kontrole kojeg nema.

Fizički uređaj znači dostavu, posrednike i „akcijske“ trgovine. Novčanik stiže već podešen, sa seed-om na listiću unutra. Ili slična aplikacija u trgovini traži da „unesete seed radi aktivacije“.

Da kupite uređaj, proizvođaču date ime, e-mail i adresu dostave. Vaša sigurnost sada ovisi o njihovoj bazi. Ako procuri — godinama ćete dobivati poruke da „potvrdite seed na novom uređaju“, ponekad i s paketima.

Što više dijelova, to više kvarova: konektor, zaslon, baterija. Oporavak visi o jednom listiću sa seed-om — pokisao, izgubljen pri selidbi, uslikan „za svaki slučaj“. Najčešći uzrok gubitka nije hak.
Osam detalja za osam rupa. Popis vrijedi za bilo koji novčanik — hardverski, mobilni, preglednik. Označite što ima onaj koji birate — i naš.
Kartice stižu prazne. Ključ stvarate u Mitilena Air na telefonu bez interneta i sami ga upišete. Potpis ide preko Mitilena Keys, također offline: transakcija putuje QR-om. Pet istih kopija u kutiji: 2 NFC kartice i 3 stealth naljepnice u vodootpornoj plastici. 18 mreža, 20.000+ novčića, uključujući USDT.
Jedna velika prednost: ključ nije na telefonu s internetom. Mane su osam detalja iznad — svaki dodaje površinu napada. Dobar hardverski novčanik je onaj s manje detalja, ne s više.
S karticom na glavnom telefonu ključ se u trenutku potpisa pojavi u izoliranom okruženju — isti rizik kao kod bilo kojeg telefonskog novčanika, samo kraći. Za iznose koji plaše — drugi sloj: potpis na posebnom offline uređaju do kojeg transakcija stiže QR-om.
Bez lozinke kartica i naljepnica su beskorisna plastika — ključ na njima je šifriran. Izgubljenu kopiju zamjenjuju ostale četiri: dvije kartice i tri naljepnice iz kutije su ogledala.
Ako je proizvođač zatvorio rupu — da, i baš tada se firmver može podmetnuti: provjerite izvor i potpis. Nosač bez firmvera nema taj izbor — nema što ažurirati, nema što podmetnuti.
Manje posrednika: bez kabela, upravljačkog programa, pozadinske usluge ili programa na računalu. Jedan posrednik — NFC-čip vašeg telefona — i odgovara vama i OS-u, ne prodavaču novčanika.
Znači da netko nekad može provjerititi. Vi ne koristite kod nego ono što ste preuzeli, i ne možete usporediti jedno s drugim. Sigurnost dolazi iz arhitekture gdje ključ nije tamo gdje tuđi kod može ga dohvatiti.