Il wallet hardware chiude un solo buco: la chiave non sta più sul telefono con internet. Ma il dispositivo non è vuoto. Ha firmware, aggiornamenti, un programma sul computer, uno schermo, una scatola, un venditore con il vostro indirizzo — e ogni dettaglio aggiunge una superficie di attacco che prima non c’era. Qui sotto otto di questi dettagli: cosa ne dicono le recensioni, come attraverso di essi hanno portato via i soldi, come chiudere la falla e se quel dettaglio c’è nel nostro kit.

La chiave è un numero casuale enorme, e a crearlo è il firmware. Un solo errore lì — e le chiavi in realtà sono poche: le forzate su tutti i possessori insieme, senza accedere al dispositivo, anni dopo l’acquisto. Il chip non c’entra: il buco è sopra di lui.

Ogni aggiornamento è il momento in cui il firmware può essere sostituito. Un firmware manipolato nasconde pezzi di seed in due-tre firme normali, e all’esterno il dispositivo funziona come sempre. Non aggiornare non si può: i buchi si chiudono proprio con gli aggiornamenti.
Comprate un dispositivo per una sola ragione: non fidarvi più del computer. Perché funzioni, sullo stesso computer va installato un servizio in background. Non l’avete scritto, non l’avete avviato e non lo controllate: parte con il sistema, ascolta una porta a cui può bussare qualsiasi programma sulla macchina, e fa qualcosa in questo momento — cosa, non lo sapete e non lo verificherete mai.
Restava in background anche dopo aver chiuso il wallet. Per anni. Presso uno dei produttori più grandi era un servizio-«ponte» separato; nel 2025 l’hanno nascosto dentro l’app stessa — il servizio c’è ancora, muore solo con la finestra. Per la maggior parte degli altri, senza un programma sul computer il dispositivo è un portachiavi. Su Linux aggiungete regole udev, altrimenti il sistema non cede la USB.
Quindi la cosa che avete comprato per non dipendere dai programmi sul computer non funziona senza un programma sul computer. E non quello che vedete, ma quello che gira sotto.
Volevate una casa per la privacy. L’avete comprata. Poi serviva la vigilanza — l’avete messa. E perché la tariffa della vigilanza funzionasse, vi hanno chiesto di far entrare in casa una persona in divisa che vive nel ripostiglio 24 ore su 24, ha le chiavi di tutte le porte e non risponde a voi. Non l’avete assunta, non potete licenziarla, e cosa fa di notte non lo sapete.
Certo, è «di casa». Sta scritto nel contratto. Volevate privacy e avete avuto un surrogato: una casa con un ospite che non avete scelto.
Il codice sorgente aperto è nato per condividere programmi e ripararli insieme. È uno strumento di collaborazione, e in quel ruolo è eccellente. Un marchio di qualità «questo software non ruberà i vostri soldi» non lo è mai stato, ed ecco perché: non usate il codice sorgente. Usate ciò che avete scaricato.
Tra il repository su GitHub e il file sul telefono ci sono build, store delle app, aggiornamento, server. In uno qualsiasi di questi passaggi può entrare una riga che scarica qualsiasi cosa da qualsiasi posto — e nel repository non ci sarà. Confrontare la vostra copia con il sorgente non potete: gli store danno un file compilato, il web-wallet a ogni apertura riceve il codice che il server ha deciso di darvi oggi, l’estensione del browser si aggiorna in silenzio di notte.
«Aperto» significa che alcune persone possono controllare una qualche versione in un qualche giorno. Cosa fa la vostra copia in questo momento — non lo significa.

Lo schermo è piccolo e spesso non mostra indirizzo e importo, ma un hash o una «chiamata al contratto». Confermate ciò che non vedete — e la firma è comunque onesta, vostra. Lo schermo dà un senso di controllo che non c’è.

Un dispositivo fisico significa consegna, intermediari e marketplace «in sconto». Il wallet arriva già configurato, con il seed su un foglietto dentro. Oppure un’app-clone nello store chiede di «inserire il seed per l’attivazione».

Per comprare il dispositivo lasciate al produttore nome, email e indirizzo di consegna. Ora la vostra sicurezza dipende dalla sua base dati. Se esce — per anni vi scriveranno «confermate il seed sul nuovo dispositivo», a volte spedendo pacchi.

Più dettagli ci sono, più cose si rompono: connettore, schermo, batteria. E il ripristino finisce su un solo foglietto col seed — bagnato, perso in un trasloco, fotografato «per sicurezza». La causa più frequente delle perdite non è un hack.
Otto dettagli per otto falle. La lista vale per qualsiasi wallet — hardware, mobile, browser. Segnate cosa ha quello che state scegliendo — e anche il nostro.
Le carte arrivano vuote. La chiave la create in Mitilena Air su un telefono senza internet e la scrivete voi. La firma — con Mitilena Keys, pure senza rete: la transazione viaggia come QR. In scatola cinque copie uguali: 2 carte NFC e 3 sticker stealth in plastica impermeabile. 18 reti, 20.000+ monete, USDT incluso.
Il pro è uno solo, ed è grande: la chiave non sta sul telefono con internet. I contro sono gli otto dettagli sopra, ciascuno aggiunge una superficie di attacco. Un buon wallet hardware è quello dove i dettagli sono di meno, non di più.
Con la carta sul telefono principale la chiave appare in un ambiente isolato per il secondo della firma — è lo stesso rischio di qualsiasi wallet sul telefono, solo più breve. Per importi che fanno paura — secondo livello: firma su un dispositivo separato senza internet, dove la transazione arriva come QR.
Senza password carta e sticker sono plastica inutile: la chiave lì è cifrata. E la copia persa la sostituiscono le altre quattro: due carte e tre sticker dalla scatola — speculari.
Se il produttore ha chiuso un buco — sì, e quello è proprio il momento in cui il firmware può essere sostituito: verificate fonte e firma. Su un supporto senza firmware questa scelta non c’è — nulla da aggiornare e nulla da sostituire.
Nell’assenza di intermediari: niente cavo, driver, servizio in background né programma sul computer. L’unico intermediario è il chip NFC del vostro telefono, e risponde a voi e al sistema operativo, non al produttore del wallet.
Significa verificabile da qualcuno, qualche volta. Non usate il codice, ma ciò che avete scaricato, e non potete confrontare l’uno con l’altro. La sicurezza la dà un’architettura in cui la chiave non sta dove può arrivare codice altrui.