Hardverski novčanik zatvara jednu rupu: ključ više ne leži na telefonu sa internetom. Ali uređaj nije prazan. Ima firmver, ažuriranja, program na računaru, ekran, kutiju, prodavca sa vašom adresom — i svaki detalj dodaje površinu napada koju ranije niste imali. Ispod je osam takvih detalja: šta o njima pišu u recenzijama, kako su preko njih uzimali novac, kako zatvoriti pukotinu i da li taj detalj postoji u našem kompletu.

Ključ je ogromna slučajna brojka, a pravi ga firmver. Jedna greška u njemu — i ključeva je zapravo mnogo manje: prebiraju ih kod svih vlasnika odjednom, bez pristupa uređaju, godinama posle kupovine. Čip tu nije bitan; rupa je iznad njega.

Svako ažuriranje je trenutak kada se firmver može podmetnuti. Izmenjeni firmver krije delove seed-a u dva-tri obična potpisa, a spolja uređaj radi kao i uvek. Ni bez ažuriranja ne ide: rupe se zakrpaju upravo ažuriranjima.
Kupujete uređaj iz jednog razloga: da više ne verujete računaru. Da bi radio, na taj isti računar morate da stavite pozadinski servis. Niste ga vi pisali, niste ga pokrenuli i ne kontrolišete ga: startuje se sa sistemom, sluša port na koji može da kucne bilo koji program na mašini, i nešto radi upravo sada — šta tačno, ne znate i nikad nećete proveriti.
Radio je u pozadini i nakon što ste zatvorili novčanik. Godinama. Kod jednog od najvećih proizvođača to je bio poseban servis-„most“; 2025. su ga sakrili unutar same aplikacije — servis je na mestu, samo umire zajedno sa prozorom. Kod većine ostalih bez programa na računaru uređaj je privezak. Na Linuxu dodajte udev pravila, inače sistem neće predati USB.
Znači stvar koju ste kupili da ne zavisite od programa na računaru ne radi bez programa na računaru. I to ne onog koji vidite — onog koji radi ispod njega.
Hteli ste kuću radi privatnosti. Kupili ste je. Posle je zatrebala zaštita — stavili ste. A da tarifa zaštite radi, zamolili su vas da u kuću pustite čoveka u uniformi koji živi u pomoćnoj prostoriji non-stop, ima ključeve od svih vrata i ne javlja se vama. Niste ga zaposlili, ne možete da ga otpustite, a šta radi noću — ne znate.
On je, naravno, „svoj“. Tako piše u ugovoru. Hteli ste privatnost, a dobili surogat: kuću sa stanarom kog niste birali.
Otvoreni izvorni kod su izmislili da bi se programi delili i zajednički krpili. Kao alat za saradnju je odličan. Nikad nije bio pečat kvaliteta „ovaj softver neće ukrasti vaš novac“, i evo zašto: vi ne koristite izvorni kod. Koristite ono što ste preuzeli.
Između GitHub repozitorijuma i fajla na telefonu stoje build, prodavnica aplikacija, ažuriranje, server. Na bilo kom od tih koraka u kod može ući jedan red koji vuče bilo šta od bilo kuda — a u repozitorijumu ga neće biti. Ne možete uporediti svoju kopiju sa izvornikom: prodavnice daju kompajlirani fajl; veb-novčanik pri svakom otvaranju dobija onaj kod koji je server danas odlučio da vama pošalje; proširenje pregledača se noću tiho ažurira.
„Otvoreno“ znači da neki ljudi mogu da provere neku verziju nekog dana. Šta vaša kopija radi upravo sada — to ne znači.

Ekran je sićušan, i često pokazuje heš ili „poziv ugovora“, a ne adresu i iznos. Potvrđujete ono što ne vidite — a potpis je i dalje pošten, vaš. Ekran daje osećaj kontrole kog nema.

Fizički uređaj znači isporuku, posrednike i „akcijske“ prodavnice. Novčanik stiže već podešen, sa seed-om na listiću unutra. Ili slična aplikacija u prodavnici traži da „unesete seed radi aktivacije“.

Da kupite uređaj, proizvođaču date ime, e-mail i adresu isporuke. Vaša bezbednost sada zavisi od njihove baze. Ako procuri — godinama ćete dobijati poruke da „potvrdite seed na novom uređaju“, ponekad i sa paketima.

Što više delova, to više kvarova: konektor, ekran, baterija. Oporavak visi o jednom listiću sa seed-om — pokisao, izgubljen pri selidbi, uslikan „za svaki slučaj“. Najčešći uzrok gubitka nije hak.
Osam detalja za osam pukotina. Spisak važi za bilo koji novčanik — hardverski, mobilni, pregledač. Obeležite šta ima onaj koji birate — i naš.
Kartice stižu prazne. Ključ pravite u Mitilena Air na telefonu bez interneta i sami ga upišete. Potpis ide preko Mitilena Keys, takođe oflajn: transakcija putuje QR-om. Pet istih kopija u kutiji: 2 NFC kartice i 3 stealth nalepnice u vodootpornoj plastici. 18 mreža, 20.000+ novčića, uključujući USDT.
Jedna velika prednost: ključ nije na telefonu sa internetom. Mane su osam detalja iznad — svaki dodaje površinu napada. Dobar hardverski novčanik je onaj sa manje detalja, ne sa više.
Sa karticom na glavnom telefonu ključ se na trenutak potpisa pojavi u izolovanom okruženju — isti rizik kao kod bilo kog telefonskog novčanika, samo kraći. Za sume koje plaše — drugi sloj: potpis na posebnom oflajn uređaju do kog transakcija stiže QR-om.
Bez lozinke kartica i nalepnica su beskorisna plastika — ključ na njima je šifrovan. Izgubljenu kopiju zamenjuju ostale četiri: dve kartice i tri nalepnice iz kutije su ogledala.
Ako je proizvođač zatvorio rupu — da, i baš tada se firmver može podmetnuti: proverite izvor i potpis. Nosač bez firmvera nema taj izbor — nema šta da se ažurira, nema šta da se podmetne.
Manje posrednika: bez kabla, drajvera, pozadinskog servisa ili programa na računaru. Jedan posrednik — NFC-čip vašeg telefona — i odgovara vama i OS-u, ne prodavcu novčanika.
Znači da neko nekad može da proveri. Vi ne koristite kod nego ono što ste preuzeli, i ne možete da uporedite jedno sa drugim. Bezbednost dolazi iz arhitekture gde ključ nije tamo gde tuđi kod može da ga dohvati.