Uma carteira hardware fecha um buraco: a chave deixa de estar num telemóvel com internet. Mas o dispositivo não está vazio. Tem firmware, atualizações, um programa no computador, um ecrã, uma caixa, um vendedor com o seu endereço — e cada detalhe acrescenta uma superfície de ataque que antes não tinha. Abaixo estão oito desses detalhes: o que dizem as análises, como se tiraram fundos através deles, como fechar o buraco e se o nosso kit tem esse detalhe.

Uma chave é um número aleatório enorme, e é o firmware que o faz. Um erro aí — e há muito menos chaves do que pensa: são forçadas em massa em todos os donos de uma só vez, sem acesso ao dispositivo, anos após a compra. O chip não tem nada a ver; o buraco está acima dele.

Cada atualização é um momento em que o firmware pode ser substituído. Um firmware adulterado esconde fragmentos da seed em duas ou três assinaturas comuns, enquanto o dispositivo parece normal por fora. Deixar de atualizar também não serve: os buracos fecham-se precisamente com essas atualizações.
Compra o dispositivo por uma só razão: para deixar de confiar no computador. Para funcionar, tem de instalar um serviço em segundo plano nesse mesmo computador. Não o escreveu, não o arranca e não o controla: arranca com o sistema, escuta uma porta a que qualquer programa da máquina pode bater e está a fazer alguma coisa neste momento — o quê exatamente, não sabe e nunca verificará.
Continuava em segundo plano mesmo depois de fechar a carteira. Durante anos. Num dos maiores fabricantes era um serviço-«ponte» à parte; em 2025 meteram-no dentro da própria app — o serviço continua lá, só morre com a janela. Na maioria dos outros, sem programa no computador o dispositivo é um porta-chaves. No Linux acrescente regras udev, ou o sistema não cede o USB.
Ou seja: a coisa que comprou para não depender de programas no computador não funciona sem um programa no computador. E não o que vê — o que corre por baixo.
Queria uma casa pela privacidade. Comprou. Depois precisou de segurança — instalou. E para o plano de segurança funcionar, pediram-lhe que deixasse entrar em casa uma pessoa de uniforme que vive na arrecadação a todas as horas, tem chaves de todas as portas e presta contas a outro. Não a contratou, não a pode despedir, e o que faz de noite — não sabe.
É «dos nossos», claro. Está no contrato. Queria privacidade e ficou com um sucedâneo: uma casa com um inquilino que não escolheu.
O código aberto foi inventado para as pessoas partilharem programas e corrigirem-nos em conjunto. Como ferramenta de colaboração é excelente. Nunca foi um selo de qualidade de que «este software não lhe rouba o dinheiro», e eis porquê: não usa o código-fonte. Usa o que descarregou.
Entre um repositório no GitHub e o ficheiro no telemóvel estão a build, a loja de apps, a atualização, o servidor. Em qualquer desses passos pode entrar uma linha que puxa qualquer coisa de qualquer sítio — e não estará no repositório. Não pode comparar a sua cópia com o código-fonte: as lojas enviam um ficheiro compilado; uma carteira web recebe o código que o servidor quis servir-lhe hoje; uma extensão do browser atualiza-se em silêncio à noite.
«Aberto» significa que algumas pessoas podem verificar alguma versão num dado dia. O que a sua cópia está a fazer agora — isso não significa.

O ecrã é minúsculo e muitas vezes mostra um hash ou «chamada de contrato», não o endereço e o montante. Confirma o que não consegue ver — e a assinatura continua honesta, sua. O ecrã dá uma sensação de controlo que não existe.

Um dispositivo físico implica envio, intermediários e marketplaces «com desconto». A carteira chega pré-configurada, com uma seed num papel dentro. Ou uma app parecida na loja pede-lhe para «introduzir a seed para ativar».

Para comprar o dispositivo dá ao fabricante o nome, o e-mail e o endereço de envio. A sua segurança passa a depender da base de dados deles. Se vazar — durante anos receberá mensagens a «confirmar a seed num dispositivo novo», por vezes com encomendas.

Quanto mais peças, mais avarias: conector, ecrã, bateria. A recuperação depende de um único papel com a seed — molhado, perdido numa mudança, fotografado «por precaução». A causa mais comum de perda não é um hack.
Oito detalhes para oito falhas. A lista serve para qualquer carteira — hardware, telemóvel, browser. Marque o que a que está a escolher tem — e a nossa também.
Os cartões chegam vazios. Cria a chave no Mitilena Air num telemóvel sem internet e grava-a você. A assinatura é pelo Mitilena Keys, também offline: a transação viaja por QR. Cinco cópias idênticas na caixa: 2 cartões NFC e 3 autocolantes stealth em plástico impermeável. 18 redes, mais de 20 000 moedas, incluindo USDT.
Uma grande vantagem: a chave não está num telemóvel com internet. As desvantagens são os oito detalhes acima — cada um acrescenta superfície de ataque. Uma boa carteira hardware é a que tem menos detalhes, não mais.
Com um cartão no telemóvel principal a chave aparece num ambiente isolado no segundo da assinatura — o mesmo risco de qualquer carteira no telemóvel, só que mais curto. Para montantes que assustam — uma segunda camada: assine num dispositivo offline à parte a que a transação chega por QR.
Sem a palavra-passe o cartão e o autocolante são plástico inútil — a chave neles está cifrada. Uma cópia perdida é substituída pelas outras quatro: dois cartões e três autocolantes da caixa são espelhos.
Se o fabricante fechou um buraco — sim, e é exatamente nesse momento que o firmware pode ser substituído: verifique a origem e a assinatura. Num suporte sem firmware essa escolha não existe — não há o que atualizar nem substituir.
Menos intermediários: sem cabo, driver, serviço em segundo plano ou programa no computador. Um intermediário — o chip NFC do telemóvel — e responde a si e ao sistema, não ao fabricante da carteira.
Significa verificável por alguém, algum dia. Não usa o código, usa o que descarregou, e não pode comparar um com o outro. A segurança vem de uma arquitetura em que a chave não está onde código alheio a alcança.