


हर तरीके के नीचे: क्या होता है, असली घटना, एक मिनट की जाँच, और Mitilena का ईमानदार जवाब। «हम कैसे करते हैं» ब्लॉक ऐप कोड से मिलाए गए। «हम पर भरोसा» नहीं: आप वेब बिल्ड को लोकल प्रॉक्सी से चलाकर सारा ट्रैफ़िक डिक्रिप्ट देख सकते हैं।

वॉलेट कुंजी सर्वर पर बनाता है या बनाने के तुरंत बाद वहाँ भेज देता है — «क्लाउड बैकअप» या «फ़ोन नंबर से रिकवरी» के नाम पर। उस पल से आपके कॉइन खर्च करने वाले सिर्फ़ आप नहीं रह जाते।

कुंजी एक बहुत बड़ा रैंडम नंबर है। अगर RNG कमज़ोर है, असली कुंजियाँ कम होती हैं, और अटैकर एक साथ हर कस्टमर को ब्रूट-फोर्स करते हैं — कभी सालों बाद। हार्डवेयर वॉलेट नहीं बचाता: जनरेटर वहाँ भी बैठा होता है।

चोरी का इरादा किसी का नहीं था। क्रैश रिपोर्ट या एनालिटिक्स इवेंट ने पूरी स्क्रीन पकड़ ली — seed phrase समेत। लॉग थर्ड-पार्टी सर्विस पर रहते हैं, दर्जनों लोगों और उस सर्विस हैक करने वाले के लिए खुले।

स्क्रीन पर: माँ को ट्रांसफर। सिग्नेचर में: चोर को ट्रांसफर या कॉन्ट्रैक्ट ओनर चेंज। क्लिपबोर्ड ट्रोजन, ब्राउज़र एक्सटेंशन या हैक्ड UI बदल देता है। सिग्नेचर असली है — आपका — और नेटवर्क उसे स्वीकार करेगा।

साइट कहती है «वॉल���ट कनेक्ट करो और कन्फ़र्म करो». आप अनलिमिटेड approve या Permit साइन करते हैं — और कोई बाहर का कॉन्ट्रैक्ट जब चाहे आपके टोकन खींच सकता है: एक दिन बाद या एक महीने बाद।

वॉलेट ईमानदार है; लाइब्रेरी या बिल्ड नहीं: हैक्ड डेवलपर अकाउंट, बदली डिपेंडेंसी, बिल्ड मशीन पर बाहर का कोड। अगला अपडेट सबकी कुंजियाँ एक साथ उठा लेता है — और आपने सिर्फ़ Update टैप किया।

वही नाम और आइकन वाला स्टोर क्लोन, मिलती-जुलती साइट, असली के ऊपर ऐड, Telegram में «अपडेट». अंदर: फ़ॉर्म «रिकवर के लिए seed डालो». जो भी टाइप करेंगे सीधा चोर के पास।

UI वॉलेट जैसा लगता है, लेकिन आपके पास कुंजी नहीं: कॉइन कंपनी के अकाउंट पर हैं और आप उसके डेटाबेस की एक पंक्ति हैं। कंपनी फ़्रीज़ कर सकती है, दस्तावेज़ माँग सकती है, दिवालिया हो सकती है या गायब हो सकती है। यह अलग प्रॉडक्ट है — और उन्हें साफ़ कहना चाहिए।

वॉलेट «सुविधा» के लिए कुंजी सेव करता है — अनएन्क्रिप्टेड फ़ाइल, iCloud या Google बैकअप, स्क्रीनशॉट में। उसके बाद क्रिप्टोग्राफ़ी तोड़ने की ज़रूरत नहीं — सिर्फ़ बैकअप का एक्सेस या फ़ोन के साथ पाँच मिनट।

सबसे चुप तरीका। ECDSA सिग्नेचर में एक रैंडम नंबर होता है, और छेड़ी लाइब्रेरी दो-तीन सामान्य सिग्नेचर में आपकी कुंजी के टुकड़े छुपा सकती है। सब चलता रहता है; चेन पढ़ने वाला कुंजी जोड़ लेता है।

वॉलेट «चोरी» नहीं कर रहा — «कमाई» कर रहा है: स्वैप उसके अपने wrapper कॉन्ट्रैक्ट से चलता है, रेट में मार्कअप पका होता है, slippage ऐसा सेट कि आपको पता न चले। पैसे फिर भी चुपचाप निकलते हैं।

वॉलेट चैट में «सपोर्ट», पॉपअप «अपनी recovery phrase कन्फ़र्म करें», ईमेल «सिक्योरिटी अपडेट». वॉलेट असली हो सकता है; विंडो नहीं: एक्सटेंशन, ऊपर चढ़ी पेज, लीक कस्टमर लिस्ट पर मेल।
बारह सवाल। जितने ज़्यादा «हाँ», उतना सुकून। सेव करें और किसी भी वॉलेट पर चलाएँ — हमारे समेत।
वॉलेट एक साल पहले कॉम्प्रोमाइज़ हो चुका हो सकता है; पैसे उस ��िन निकलते हैं जब आप बड़ी राशि जमा करते हैं — और आपको याद नहीं रहेगा कहाँ क्या इंस्टॉल किया। इसलिए समय-समय पर नया वॉलेट खोलें, फ़ंड नई कुंजी पर ले जाएँ — खासकर बड़े टॉप-अप से पहले — और ऐप अपडेट रखें।
कीलॉगर, क्लिपबोर्ड ट्रोजन, सपोर्ट के लिए «रिमोट एक्सेस». साइन वहीं होता है जहाँ आप शुरू करते हैं: संक्रमित फ़ोन पर कोई सुरक्षित वॉलेट नहीं। बड़ी राशि पर — NFC कार्ड या बिना इंटरनेट वाले डिवाइस पर साइन।
गैलरी में फ़ोटो, क्लाउड में नोट, मॉनिटर पर स्टिकर। वॉलेट कुंजी सही रखता है — कॉपी आपने खुद दे दी।
स्कैम प्रोजेक्ट, «गारंटीड यील्ड वाला मैनेजर», «विड्रॉअल कन्फ़र्म करें». वॉलेट दिखाएगा आप क्या साइन कर रहे हैं — फ़ैसला आपका रहता है।
एड्रेस, राशि और ट्रांसफर समय सबको हमेशा दिखते हैं। प्राइवेसी एड्रेस की सावधानी या Monero जैसी नेटवर्क से आती है — वॉलेट से नहीं।
पब्लिक रिपॉ नहीं बचाता: रिलीज़ पर एक इंजेक्ट काफ़ी है। असली जाँच लोकल प्रॉक्सी वाले स्टैंड पर अपना ट्रैफ़िक है, जहाँ सब डिक्रिप्ट है। इसी तरह हम Mitilena देखने बुलाते हैं: एक्सचेंज में कुंजी नहीं निकलती — आप आँखों से देखते हैं, «क्योंकि GitHub हरा है» से नहीं।
अक्सर नहीं। Secure element बंद कोड वाला मिनी-कंप्यूटर है: खुद कुंजी बनाता और साइन करता है, और सिलिकॉन में क्या है दिखता नहीं। Coldcard पहले ही दिखा चुका: फ़र्मवेयर में कमज़ोर RNG, डिवाइस एक्सेस के बिना कुंजियाँ ब्रूट-फोर्स। Ledger ने पुलिस रिक्वेस्ट पर एक्सेस की बात खुलकर कही है। असली कोल्ड तब है जब कैरियर गूंगा हो और एन्क्रिप्ट-साइन आप करें। ऐसे ही Mitilena NFC कार्ड काम करते हैं: आपके ciphertext के लिए खाली मेमोरी, किसी और का माइक्रो कंप्यूटर नहीं।
सीधे — नहीं पता चलता: ट्रैफ़िक एन्क्रिप्टेड है। अप्रत्यक्ष — बनाने पर एयरप्लेन मोड, कुंजी एक्सपोर्ट, बिना सर्वर काम, नाम वाली लाइब्रेरी, बिना ट्रैकर। अगर वॉलेट ईमेल या फ़ोन नंबर से कुंजी «रिकवर» करे — उसके पास कुंजी ज़रूर है।
तुरंत revoke करें (revoke.cash या अपनी नेटवर्क का समकक्ष) और टोकन नए एड्रेस पर ले जाएँ। Approval revoke होने तक रहता है, साइट चली जाए तब भी।
«हमारा GitHub खोलो» से नहीं। स्टैंड से: लोकल प्रॉक्सी सारा ऐप ट्रैफ़िक डिक्रिप्ट करता है — पैकेट खुद देखें। अगर एक्सचेंज में कुंजी नहीं, आप देख लेते हैं। गाइड: mitelena.com/our-code-is-open-for-verification।