


زیر هر روش: چه رخ میدهد، مورد واقعی، بررسی یکدقیقهای، و پاسخ صادقانه برای Mitilena. بلوکهای «نزد ما» با کد اپ همخوان شدهاند. نه «به ما اعتماد کنید»: میتوانید بیلد وب را از پروکسی محلی رد کنید و کل ترافیک را رمزگشاییشده ببینید.

کیف پول کلید را روی سرور میسازد یا بلافاصله بعد از ساخت به آنجا میفرستد — بهعنوان «بکآپ ابری» یا «بازیابی با شماره تلفن». از همان لحظه فقط شما نیستید که میتوانید کوینهایتان را خرج کنید.

کلید یک عدد تصادفی خیلی بزرگ است. اگر مولد ضعیف باشد، کلیدهای واقعی کماند و مهاجمان همهٔ مشتریان را یکجا brute-force میکنند — گاهی سالها بعد. کیف پول سختافزاری نجاتتان نمیدهد: مولد آنجا هم هست.

کسی قصد دزدی نداشت. گزارش کرش یا رویداد آنالیتیکس کل صفحه را گرفت — با عبارت بازیابی. لاگها نزد سرویس ثالثاند، باز برای دهها نفر و هر کسی که آن سرویس را هک کند.

روی صفحه: انتقال به مادر. در امضا: انتقال به دزد یا تغییر مالک قرارداد. تروجان کلیپبورد، افزونهٔ مرورگر یا رابط هکشده جایش را عوض میکند. امضا واقعی است — مال شما — و شبکه قبولش میکند.

سایت میگوید «کیف پول را وصل کنید و تأیید کنید». approve بدون سقف یا Permit امضا میکنید — و قرارداد بیگانه هر وقت بخواهد توکنهایتان را میکشد: یک روز بعد یا یک ماه بعد.

کیف پول صادق است؛ کتابخانه یا بیلد نه: حساب توسعهدهندهٔ هکشده، وابستگی عوضشده، کد بیگانه روی ماشین بیلد. بهروزرسانی بعدی کلیدها را از همه یکجا میبرد — و شما فقط Update زدید.

کپی در فروشگاه با همان نام و آیکون، سایت شبیه، تبلیغ بالاتر از اصل، «بهروزرسانی» در تلگرام. داخلش: فرمی که میگوید «عبارت بازیابی را برای بازیابی وارد کنید». هر چه بنویسید مستقیم به دزد میرود.

رابط شبیه کیف پول است، اما کلیدی ندارید: کوینها روی حساب شرکتاند و شما یک ردیف در دیتابیساید. شرکت میتواند مسدود کند، مدرک بخواهد، ورشکست شود یا ناپدید شود. این محصول دیگری است — و باید صریح بگویند.

کیف پول کلید را «برای راحتی» نگه میدارد — در فایل رمزنشده، بکآپ iCloud یا Google، اسکرینشات. بعد دیگر لازم نیست رمزنگاری را بشکنید — دسترسی به بکآپ یا پنج دقیقه با گوشی کافی است.

آرامترین روش. امضای ECDSA یک عدد تصادفی دارد، و کتابخانهٔ دستکاریشده میتواند تکههای کلیدتان را داخل دو-سه امضای عادی پنهان کند. همه چیز کار میکند؛ کسی که زنجیره را میخواند کلید را دوباره میچیند.

کیف پول «نمیدزدد» — «درآمد» میکند: مبادله از قرارداد واسط خودش میگذرد، حاشیه در نرخ پخته شده، لغزش طوری تنظیم شده که نبینید. پول باز هم آرام میرود.

«پشتیبانی» در چت کیف پول، پنجرهٔ «عبارت بازیابی را تأیید کنید»، ایمیل «بهروزرسانی امنیتی». کیف پول شاید واقعی باشد؛ پنجره نه: افزونه، صفحه روی صفحه، نامه به لیست مشتریان لورفته.
دوازده سؤال. هر چه «بله» بیشتر، آرامش بیشتر. ذخیره کنید و هر کیف پولی را از آن رد کنید — از جمله مال ما.
شاید کیف پول یک سال پیش نفوذ شده باشد؛ پول روزی میرود که مبلغ بزرگ واریز کنید — و یادتان نمیآید چه چیزی کجا نصب کردهاید. پس گاهی کیف پول تازه باز کنید، دارایی را به کلید تازه ببرید — بهویژه قبل از شارژ بزرگ — و خود اپ را بهروز نگه دارید.
کیلاگر، تروجان کلیپبورد، «دسترسی از راه دور» برای پشتیبانی. امضا جایی رخ میدهد که شروعش میکنید: روی گوشی آلوده کیف پول امن وجود ندارد. برای مبالغ بزرگ — an NFC card یا امضا روی دستگاه بدون اینترنت.
عکس در گالری، یادداشت در ابر، استیکر روی مانیتور. کیف پول کلید را درست نگه میدارد — کپی را خودتان دادید.
پروژهٔ کلاهبرداری، «مدیر با بازده تضمینی»، «برداشت را تأیید کنید». کیف پول نشان میدهد چه امضا میکنید — تصمیم با شماست.
آدرسها، مبالغ و زمان انتقالها برای همیشه برای همه دیدهاند. حریم خصوصی از دقت در آدرسها یا شبکههایی مثل Monero میآید — نه از کیف پول.
ریپوی عمومی نجاتتان نمیدهد: یک تزریق در انتشار کافی است. بررسی واقعی ترافیک خودتان روی استند با پروکسی محلی است که همه چیز رمزگشایی شده. همینطور دعوت میکنیم Mitilena را ببینید: کلید در تبادل نمیرود — با چشم میبینید، نه «چون GitHub سبز است».
غالباً نه. secure element یک میکروکامپیوتر با کد بسته است: خودش کلید میسازد و امضا میکند، و آنچه در سیلیکون است دیده نمیشود. Coldcard نشانش داد: مولد ضعیف در فریمور، کلیدها بدون دسترسی به دستگاه brute-force شدند. Ledger علناً از ��سترسی با درخواست پلیس گفته. سرد واقعی وقتی است که حامل خاموش باشد و شما رمز و امضا کنید. کارتهای NFC Mitilena همینطور کار میکنند: حافظهٔ خالی برای ciphertext شما، نه میکروکامپیوتر دیگران.
مستقیم — نمیتوانید: ترافیک رمز است. غیرمستقیم — حالت هواپیما هنگام ساخت، export کلید، کار بدون سرور، کتابخانههای نامبرده، بدون ترکر. اگر کیف پول کلید را با ایمیل یا شماره «بازیابی» کند — قطعاً کلید را دارد.
فوراً لغو کنید (revoke.cash یا معادل شبکهٔتان) و توکنها را به آدرس تازه ببرید. مجوز تا لغو میماند، حتی اگر سایت رفته باشد.
نه با «GitHub را باز کنید». با استند: پروکسی محلی کل ترافیک اپ را رمزگشایی میکند — خودتان بستهها را ببینید. اگر کلید در تبادل نباشد، میبینید. راهنما: mitelena.com/our-code-is-open-for-verification.