


Ilalom sa matag paagi: unsa ang mahitabo, tinuod nga insidente, pagsusi sulod sa usa ka minuto, ug tinood nga tubag para sa Mitilena. Ang “Giunsa namo kini” blocks gisusi batok sa code sa app. Dili “saligi kami”: mahimo nimo padaganon ang web build pinaagi sa local proxy ug makita ang tanang traffic nga naka-decrypt.

Ang wallet maghimo sa yawe sa server o ipadala didto dayon human sa paghimo — isip “cloud backup” o “restore pinaagi sa numero sa telepono”. Sukad niadtong gutloa, dili na ikaw ra ang makagasto sa imong coins.

Ang yawe kay dako kaayo nga random nga numero. Kung huyang ang RNG, gamay ra ang tinuod nga yawe, ug ang mga tig-atake mag-brute-force sa tanang customer sa makausa — usahay human sa daghang tuig. Dili ka luwason sa hardware wallet: anaa usab didto ang generator.

Walay nagtuyo mangawat. Ang crash report o analytics event nakakuha sa tibuok screen — lakip ang seed phrase. Ang logs anaa sa third-party service, abli sa dosean ka tawo ug kinsa pa nga mag-hack niadtong service.

Sa screen: padala ngadto sa inahan. Sa pirma: padala ngadto sa kawatan o pag-ilis sa owner sa contract. Clipboard trojan, browser extension, o na-hack nga UI ang molisan niini. Tinuod ang pirma — imo — ug dawaton kini sa network.

Mangayo ang site nga “i-connect ang wallet ug confirm”. Magpirma ka og unlimited approve o Permit — ug makuha sa langyaw nga contract ang imong tokens bisan kanus-a niya gusto: usa ka adlaw o usa ka bulan human.

Tinood ang wallet; ang library o build dili: na-hack nga developer account, gilisanan nga dependency, langyaw nga code sa build machine. Ang sunod nga update mokuha og yawe gikan sa tanan sa makausa — ug Update ra ang imong gipindot.

Clone sa store may parehong ngalan ug icon, lookalike site, ads ibabaw sa tinuod, “update” sa Telegram. Sulod: form nga moingon “isulat ang imong seed aron ma-restore”. Bisan unsa imong isulat, diretso ngadto sa kawatan.

Murag wallet ang UI, apan wala kay yawe: ang coins anaa sa account sa kompanya ug ikaw usa ka row sa ilang database. Mahimo nila i-freeze, mangayo og dokumento, mabangkarota, o mawala. Lain kana nga produkto — ug angayan nilang sultihon dayon.

I-save sa wallet ang yawe “para sa kasayon” — sa unencrypted file, iCloud o Google backup, screenshot. Human niadto dili na kinahanglan gub-on ang cryptography — access ra sa backup o lima ka minutos sa phone.

Ang labing hilom nga paagi. Ang ECDSA signature may random nga numero, ug ang gitusok nga library makatago og tipik sa imong yawe sulod sa duha o tulo ka ordinaryong pirma. Molihok ang tanan; kinsa ang magbasa sa chain, mao ang magtipon pag-usab sa yawe.

Dili “mangawat” ang wallet — “nangita kini”: ang swap moagi sa kaugalingong wrapper contract, naa’y markup sa rate, ang slippage gitakda aron dili nimo mamatikdan. Hilom gihapon mogawas ang kwarta.

“Support” sa wallet chat, popup nga “confirm your recovery phrase”, email nga “security update”. Mahimong tinuod ang wallet; ang window dili: extension, naka-overlay nga page, mail ngadto sa leaked customer list.
Dose ka pangutana. Mas daghan ang “oo”, mas kalmado ka. I-save kini ug padagani bisan unsang wallet — lakip ang amonga.
Mahimong na-compromise ang wallet usa ka tuig ang milabay; mogawas ang kwarta sa adlaw nga magdeposito ka og dako nga kantidad — ug dili nimo mahinumduman kung unsa ang imong gi-install asa. Busa usahay mag-abli og bag-ong wallet, ibalhin ang pundo sa bag-ong yawe — labi na sa dili pa dako nga top-up — ug i-update ang app.
Keylogger, clipboard trojan, “remote access” para sa support. Ang pagpirma mahitabo didto kung asa nimo sugdan: sa infected nga phone walay luwas nga wallet. Para sa dagkong kantidad — NFC card o pagpirma sa device nga walay internet.
Litrato sa gallery, note sa cloud, sticker sa monitor. Husto ang pagtipig sa wallet sa yawe — ikaw mismo ang naghatag sa kopya.
Scam project, “manager may guaranteed yield”, “confirm the withdrawal”. Ipakita sa wallet kung unsa ang imong gipirmahan — imo gihapon ang desisyon.
Makita sa tanan hangtod kahangturan ang addresses, amounts, ug oras sa padala. Ang privacy gikan sa pag-amping sa addresses o networks sama sa Monero — dili gikan sa wallet.
Dili ka luwason sa publikong repository: igo na ang usa ka inject sa release. Ang tinuod nga pagsusi kay imong kaugalingong traffic sa stand nga may local proxy diin naka-decrypt ang tanan. Mao kini ang among paagi sa pagdapit nimo sa pagsusi sa Mitilena: dili mogawas ang yawe sa exchange — makita nimo sa imong mata, dili “tungod kay green ang GitHub”.
Kasagaran dili. Ang secure element mini-computer nga may closed code: maghimo kini og yawe ug mopirma mismo, ug dili makita kung unsa ang anaa sa silicon. Gipakita na kini sa Coldcard: huyang nga RNG sa firmware, gibrute-force ang yawe nga walay access sa device. Nagsulti na ang Ledger nga abli bahin sa access sa hangyo sa pulis. Ang tinuod nga cold kay kung bunal ang carrier ug ikaw ang mag-encrypt ug magpirma. Mao kini ang paagi sa Mga NFC card sa Mitilena : walay sulod nga memory para sa imong ciphertext, dili microcomputer sa lain.
Direkta — dili: naka-encrypt ang traffic. Indirect — airplane mode sa paghimo, key export, molihok nga walay server, nailhan nga libraries, walay trackers. Kung “i-restore” sa wallet ang yawe pinaagi sa email o numero sa telepono — sigurado nga naa niini ang yawe.
I-revoke dayon (revoke.cash o katumbas sa imong network) ug ibalhin ang tokens sa bag-ong address. Magpabilin ang approval hangtod ma-revoke, bisan kung nawala na ang site.
Dili pinaagi sa “ablihi ang among GitHub”. Pinaagi sa stand: ang local proxy mag-decrypt sa tanang traffic sa app — susiha mismo ang packets. Kung wala ang yawe sa exchange, makita nimo. Giya: mitelena.com/our-code-is-open-for-verification.