12 ଉପାୟ ଯାଞ୍ଚ ତାଲିକା ଯାହା ରୋକିପାରିବ ନାହିଁ FAQ
Mitilena Mitilena Wallet କଲ୍ଡ କ୍ରିପ୍ଟୋ ୱାଲେଟ୍
ONLINE · 22,000+ COINS ୱାଲେଟ୍ ବନାନ୍ତୁବନାନ୍ତୁ
ଝୁମ୍କି ବିଷୟରେ ସତ୍ୟ · 12 ଉପାୟ, 12 ଯାଞ୍ଚ

କ୍ରିପ୍ଟୋ ୱାଲେଟ୍ କିପରି ଆପଣଙ୍କ ଟଙ୍କା ଚୋରି କରିପାରେ

ୱାଲେଟ୍ ଆପଣଙ୍କ କୀ କେବଳ ସ୍ୱାକ୍ଷରର ମୁହୂର୍ତ୍ତରେ ଧରି ରଖେ। ସେହି ମୁହୂର୍ତ୍ତ ଯଥେଷ୍ଟ। ତଳେ ଏକ ଆପ୍ ବ୍ୟବହାରକାରୀର ଟଙ୍କା ନେଇଯିବାର ବାରଟି ଉପାୟ — ପ୍ରତ୍ୟେକ ତଳେ ବାସ୍ତବ ଘଟଣା ଓ ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ। ଆମେ ନିଜେ ସେହି ତାଲିକାରେ ଚାଲିଲୁ: ଉତ୍ତର କୋଡ୍ ସହ ମେଳ ଖାଇଛି। ଟ୍ରାଫିକରେ କୀ ନିଜେ ଧରିପାରିବେ — ଲୋକାଲ୍ ପ୍ରକ୍ସି ଷ୍ଟ୍ୟାଣ୍ଡରେ ଯାହା ସମଗ୍ର ବିନିମୟ ଡିକ୍ରିପ୍ଟ କରେ।

ତାରିଖ ଓ ରାଶି ସହ ବାସ୍ତବ ଘଟଣା ପ୍ରତ୍ୟେକ ତଳେ ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ ଆମ ଉତ୍ତର କୋଡ୍ ସହ ମେଳ ଖାଇଛି
ଭୁଲର ମୂଲ୍ୟସାର୍ବଜନୀନ ଘଟଣା
2025Bybit · ଆପଣ ଯାହା ସାଇନ୍ କରନ୍ତି ତା’କୁ ବଦଳ$1.5B
2022Wintermute · ଅନୁମାନଯୋଗ୍ୟ କୀ$160M
2026Coldcard · ହାର୍ଡୱେର୍ ୱାଲେଟରେ ଅନୁମାନଯୋଗ୍ୟ କୀ$100M+
2023Atomic Wallet · କାରଣ କେବେ କୁହାଗଲା ନାହିଁup to $100M
2023Inferno Drainer · ସାଇନ୍ ହୋଇଥିବା “approval”$80M+
2022Slope · ଲଗରେ seed phrase$4M+
2023Ledger Connect Kit · ଅପଡେଟରେ ବ୍ୟାକଡୋର୍$600K
ଉଦ୍ଦେଶ୍ୟ ଥିବା ଡେଭଲପର୍
ୱାଲେଟ୍ ପ୍ରଥମ ଦିନରୁ କୀ ସଂଗ୍ରହ ପାଇଁ ତିଆରି। ବେଶି ଦିନ ରହେ ନାହିଁ ଓ ଜଣାଶୁଣା ବ୍ରାଣ୍ଡ ଭଳି ଦେଖାଏ।
ଇମାନଦାର ଡେଭଲପର୍ ଯାହାଙ୍କୁ ହ୍ୟାକ୍ କରାଗଲା
ଚୋରି ହୋଇଥିବା ଆକାଉଣ୍ଟ, ଡିପେଣ୍ଡେନ୍ସି କିମ୍ବା ବିଲ୍ଡ ମେସିନ୍ ଦେଇ ଅପଡେଟରେ ପରାଇ କୋଡ୍ ଆସେ। ସବୁଠୁ ବଡ଼ କ୍ଷତି ଏଠାରୁ ଆରମ୍ଭ।
ଆପଣଙ୍କ ଡିଭାଇସରେ ପରାଇ କୋଡ୍
ଭାଇରସ୍, ବ୍ରାଉଜର୍ ଏକ୍ସଟେନ୍ସନ୍, “ସପୋର୍ଟ”। ୱାଲେଟ୍ ଇମାନଦାର, କିନ୍ତୁ ସ୍ୱାକ୍ଷର ହୁଏ ଯେଉଁଠି ଆକ୍ରମଣକାରୀ ବସିଛି।
ବାରଟି ଉପାୟ

ଟଙ୍କା ଠିକ୍ କିପରି ବାହାରେ — ଓ ଯେକୌଣସି ୱାଲେଟରେ କଣ ଯାଞ୍ଚ କରିବେ

ପ୍ରତ୍ୟେକ ଉପାୟ ତଳେ: କଣ ହୁଏ, ବାସ୍ତବ ଘଟଣା, ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ, ଓ Mitilena ପାଇଁ ସତ୍ୟ ଉତ୍ତର। «ଆମ ପାଖରେ କିପରି» ବ୍ଲକ୍ ଆପ୍ କୋଡ୍ ସହ ମେଳ ଖାଇଛି। «ଆମକୁ ବିଶ୍ୱାସ କରନ୍ତୁ» ନୁହେଁ: ୱେବ୍ ବିଲ୍ଡକୁ ଲୋକାଲ୍ ପ୍ରକ୍ସିରେ ଚଳାଇ ସବୁ ଟ୍ରାଫିକ୍ ଡିକ୍ରିପ୍ଟ ହେବା ଦେଖିପାରିବେ।

ଉପାୟ 01

କୀ ଅନ୍ୟ ଠାରେ ଜନ୍ମ ହୁଏ

ୱାଲେଟ୍ କୀ ସର୍ଭରରେ ତିଆରି କରେ କିମ୍ବା ତିଆରି ପରେ ସେଠାକୁ ପଠାଏ — “କ୍ଲାଉଡ୍ ବ୍ୟାକଅପ୍” କିମ୍ବା “ଫୋନ୍ ନମ୍ବରରେ ରିଷ୍ଟୋର୍” ବୋଲି। ସେହି ମୁହୂର୍ତ୍ତରୁ ଆପଣଙ୍କ କଏନ୍ ଖର୍ଚ୍ଚ କରିପାରିବାର ଏକମାତ୍ର ବ୍ୟକ୍ତି ଆପଣ ନୁହଁନ୍ତି।

ଘଟଣା
up to $100M
Atomic Wallet, ଜୁନ୍ 2023: ବନ୍ଦ-ସୋର୍ସ “ନନ୍-କଷ୍ଟୋଡିଆଲ୍” ୱାଲେଟ୍ ବ୍ୟବହାରକାରୀ ରାତିରେ ଅନୁମାନିତ $35–100M ହରାଇଲେ। କମ୍ପାନୀ କାରଣ କେବେ କହିଲା ନାହିଁ।
ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ
ଏୟାରପ୍ଲେନ୍ ମୋଡ୍ ଚାଲୁ କରି ନୂଆ ୱାଲେଟ୍ ବନାନ୍ତୁ — ନନ୍-କଷ୍ଟୋଡିଆଲ୍ ନେଟୱାର୍କ୍ ବିନା କରିପାରିବ। ତା’ପରେ ଇଣ୍ଟରନେଟ୍ କାଟି କୀ ଓ ଠିକଣା ଏବେ ବି ଅଛି କି ଯାଞ୍ଚ କରନ୍ତୁ।
ଆମ ପାଖରେ କିପରି
କୀ ଆପ୍ ଭିତରେ bitcoinjs, ethers, tweetnacl ଓ @ton/crypto ସହ ତିଆରି ହୁଏ — ନେଟୱାର୍କ୍ ଲାଗେ ନାହିଁ। ଆକାଉଣ୍ଟ ଥିଲେ ସର୍ଭରକୁ କେବଳ ଠିକଣା ଯାଏ — ସେହି ରିକ୍ୱେଷ୍ଟରେ ପ୍ରାଇଭେଟ୍-କୀ ଫିଲ୍ଡ ନାହିଁ।
ECPair.makeRandom · ethers.Wallet.createRandom · nacl.sign.keyPair · addSpecificWalletToUser socket with no key field
ଉପାୟ 02

କୀ ରେଣ୍ଡମ୍ — କିନ୍ତୁ ଅନୁମାନଯୋଗ୍ୟ

କୀ ଏକ ବହୁତ ବଡ଼ ରେଣ୍ଡମ୍ ସଂଖ୍ୟା। RNG ଦୁର୍ବଳ ହେଲେ ପ୍ରକୃତ କୀ କମ୍, ଆକ୍ରମଣକାରୀ ସବୁ ଗ୍ରାହକଙ୍କୁ ଏକାସାଙ୍ଗେ brute-force କରନ୍ତି — ବେଳେବେଳେ ବର୍ଷ ପରେ। ହାର୍ଡୱେର୍ ୱାଲେଟ୍ ବଞ୍ଚାଏ ନାହିଁ: ଜେନେରେଟର୍ ସେଠାରେ ବି ଥାଏ।

ଘଟଣା
$100M+
Coldcard, ଜୁଲାଇ 2026: 2021ରୁ ଫର୍ମୱେର୍ ବିଲ୍ଡ ବଗ୍ ଚୁପ୍‌ଚାପ୍ ହାର୍ଡୱେର୍ RNGକୁ ଦୁର୍ବଳରେ ବଦଳାଇଥିଲା — ଡିଭାଇସ୍ ଆକ୍ସେସ୍ ବିନା କୀ brute-force ହେଲା; ଗବେଷକଙ୍କ ଅନୁମାନ ହଜାର ଠିକଣାରେ $100Mରୁ ଅଧିକ କ୍ଷତି। Wintermute, 2022: 32-bit ସିଡରୁ Profanity ଠିକଣା ରିକଭର୍, $160M। Randstorm, 2023: 2011–2015ର ଲକ୍ଷ ଲକ୍ଷ ଠିକଣା।
ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ
ୱାଲେଟ୍ ସିଷ୍ଟମ୍ RNG ଓ ଷ୍ଟାଣ୍ଡାର୍ଡ ଲାଇବ୍ରେରୀ ଉପରେ ନିର୍ଭର କରିବା ଉଚିତ — ବନ୍ଦ ଚିପ୍ ଭିତରେ “ପ୍ରୋପ୍ରାଇଟରି ଆଲଗୋରିଦମ୍” ନୁହେଁ। ହାର୍ଡୱେର୍ “କଲ୍ଡ” ଏଠାରେ ସାହାଯ୍ୟ କରେ ନାହିଁ — Coldcard ଠିକ୍ ସେହି କାହାଣୀ। ଭଲ ସଙ୍କେତ: ଡିଭାଇସ୍ ଯଥେଷ୍ଟ entropy ଦେଇନପାରିଲେ କୀ ତିଆରି ମନା କରିବା।
ଆମ ପାଖରେ କିପରି
ରେଣ୍ଡମ୍‌ନେସ୍ ଡିଭାଇସ୍ ସିଷ୍ଟମ୍ RNGରୁ ଆସେ, ଜେନେରେସନ୍ ପରି ସେହି ଲାଇବ୍ରେରୀ ଦେଇ। କୀ ପାଇଁ Math.random କେବେ ବ୍ୟବହାର ହୁଏ ନାହିଁ। entropy କମ୍ ହେଲେ ୱାଲେଟ୍ ତ୍ରୁଟି ସହ ରୋକି ଅନ୍ୟ ଡିଭାଇସ୍ ମାଗେ।
crypto.getRandomValues via crypto-browserify → randombytes · bitcoinjs-lib 6.1, ecpair 2.1, ethers 5.5, tweetnacl 1.0
ଉପାୟ 03

କୀ ଲଗ୍ ଓ ଆନାଲିଟିକ୍ସ ଦେଇ ଲିକ୍ ହୁଏ

କେହି ଚୋରି କରିବାକୁ ଚାହିଁ ନଥିଲେ। କ୍ରାସ୍ ରିପୋର୍ଟ କିମ୍ବା ଆନାଲିଟିକ୍ସ ଇଭେଣ୍ଟ ପୂରା ସ୍କ୍ରିନ୍ ଧରିନେଲା — seed phrase ସହ। ଲଗ୍ ତୃତୀୟ-ପକ୍ଷ ସେବାରେ ଥାଏ, ଡଜନେ ଲୋକ ଓ ସେହି ସେବା ହ୍ୟାକ୍ କରିବା ଯେକେହି ପାଇଁ ଖୋଲା।

ଘଟଣା
$4M+
Slope, ଅଗଷ୍ଟ 2022: ୱାଲେଟ୍ seed phraseଗୁଡ଼ିକୁ ସପ୍ଷ୍ଟ ପାଠ୍ୟରେ Sentryକୁ ପଠାଇଥିଲା। ପ୍ରାୟ 9,000 Solana ୱାଲେଟ୍ ଖାଲି ହେଲା; ବ୍ୟବହାରକାରୀ କିଛି ଟ୍ୟାପ୍ କରିନଥିଲେ।
ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ
ଆପ୍ ଅନୁମତି ଓ ଟ୍ରାକର୍ ତାଲିକା ଯାଞ୍ଚ କରନ୍ତୁ (Androidରେ Exodus Privacy)। ୱାଲେଟକୁ କଣ୍ଟାକ୍ଟ, SMS କିମ୍ବା ଲୋକେସନ୍ ଲାଗେ ନାହିଁ; ପ୍ରତ୍ୟେକ ଆନାଲିଟିକ୍ସ SDK ଆଉ ଏକ ଲିକ୍ ପଥ।
ଆମ ପାଖରେ କିପରି
ତୃତୀୟ-ପକ୍ଷ ଆନାଲିଟିକ୍ସ, ବିଜ୍ଞାପନ କିମ୍ବା କ୍ରାସ୍ SDK ନାହିଁ: Google Analytics, Firebase କିମ୍ବା Sentry ନାହିଁ। ଅନୁମତି: କ୍ୟାମେରା, NFC, ସାଉଣ୍ଡରେ ସିଗ୍ନେଚର୍ ପଠାଇବା ପାଇଁ ମାଇକ୍, ଓ ଇଣ୍ଟରନେଟ୍। ଲଞ୍ଚରେ ସର୍ଭର କେବଳ ବଟ୍ ଫିଲ୍ଟର ପାଇଁ ଟେକ୍ନିକାଲ୍ ଡିଭାଇସ୍ ସିଗ୍ନାଲ୍ (ସ୍କ୍ରିନ୍, ଟାଇମଜୋନ୍, GPU) ପାଏ — କୀ ନାହିଁ, ବ୍ୟକ୍ତିଗତ ଡାଟା ନାହିଁ।
code search for 25 analytics SDKs — empty · AndroidManifest: CAMERA, NFC, RECORD_AUDIO, INTERNET
ଉପାୟ 04

ଆପଣ ଗୋଟିଏ ଦେଖନ୍ତି, ଆଉ ଗୋଟିଏ ସାଇନ୍ କରନ୍ତି

ସ୍କ୍ରିନରେ: ମା’ଙ୍କୁ ଟ୍ରାନ୍ସଫର୍। ସିଗ୍ନେଚରରେ: ଚୋରକୁ ଟ୍ରାନ୍ସଫର୍ କିମ୍ବା କଣ୍ଟ୍ରାକ୍ଟ ମାଲିକ ବଦଳ। କ୍ଲିପବୋର୍ଡ ଟ୍ରୋଜାନ୍, ବ୍ରାଉଜର୍ ଏକ୍ସଟେନ୍ସନ୍ କିମ୍ବା ହ୍ୟାକ୍ ହୋଇଥିବା UI ବଦଳାଏ। ସିଗ୍ନେଚର୍ ସତ୍ୟ — ଆପଣଙ୍କ — ଓ ନେଟୱାର୍କ୍ ଗ୍ରହଣ କରିବ।

ଘଟଣା
$1.5B
Bybit, ଫେବୃଆରୀ 2025, ରେକର୍ଡରେ ସବୁଠୁ ବଡ଼ କ୍ରିପ୍ଟୋ ଚୋରି: ସାଇନର୍‌ମାନେ ୱାଲେଟ୍ UIରେ ସାଧାରଣ ଟ୍ରାନ୍ସଫର୍ ଦେଖି vault-logic ସ୍ୱାପ୍ ସାଇନ୍ କଲେ — ଇଣ୍ଟରଫେସରେ ପରାଇ କୋଡ୍ ଇନଜେକ୍ଟ ହୋଇଥିଲା।
ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ
ସାଇନିଂ ସ୍କ୍ରିନ୍ ପୂରା ଠିକଣା ଓ ରାଶି ଦେଖାଇବା ଉଚିତ, ଓ ଆପଣ ଗ୍ରାହକ ପଠାଇଥିବା ସହ ଶେଷ ଅକ୍ଷର ମେଳ କରନ୍ତି। ବଡ଼ ରାଶି ପାଇଁ — ଇଣ୍ଟରନେଟ୍ ବିନା ଡିଭାଇସରେ ସାଇନ୍ କରନ୍ତୁ।
ଆମ ପାଖରେ କିପରି
ସାଇନ୍ ଆଗରୁ ଆପଣ ରାଶି, ପ୍ରେରକ ଓ ଗ୍ରାହକ ପୂରା ଦେଖନ୍ତି। ଆପ୍ ନିଜେ କ୍ଲିପବୋର୍ଡ ପଢ଼େ ନାହିଁ; ଠିକଣା ନେଟୱାର୍କ୍ ନିୟମରେ ଯାଞ୍ଚ ହୁଏ; ଫିଲ୍ଡ ତଳେ ଜୀବିତ କି ନାହିଁ ଦେଖାଯାଏ। ପଠାଇବା ଆଗରୁ ୱାଲେଟ୍ କୀରୁ ଠିକଣା ଡେରିଭ୍ କରି ପ୍ରେରକ ସହ ମେଳାଏ: ମେଳ ନାହିଁ — ଟ୍ରାନ୍ସଫର୍ ବାହାରେ ନାହିଁ। ବଡ଼ ରାଶି ପାଇଁ — Mitilena Air: ଅଫଲାଇନ୍ ସାଇନିଂ; ଟ୍ରାଞ୍ଜାକ୍ସନ୍ QR, ସାଉଣ୍ଡ କିମ୍ବା NFCରେ ଯାଏ।
validateAddressMixin → CryptoValidationClass · “Wrong private key” gate in SignOnline.vue · no clipboard read in SendForm
ଉପାୟ 05

ଆପଣ ଟ୍ରାନ୍ସଫର୍ ସାଇନ୍ କରୁନାହାଁନ୍ତି — ଆପଣ approval ସାଇନ୍ କରୁଛନ୍ତି

ଏକ ସାଇଟ୍ “ୱାଲେଟ୍ ସଂଯୋଗ କରନ୍ତୁ ଓ ନିଶ୍ଚିତ କରନ୍ତୁ” କହେ। ଆପଣ ଅସୀମିତ approve କିମ୍ବା Permit ସାଇନ୍ କରନ୍ତି — ଓ ପରାଇ କଣ୍ଟ୍ରାକ୍ଟ ଯେକେବେ ଚାହିଁଲେ ଟୋକେନ୍ ଟାଣିପାରେ: ଦିନେ ପରେ କିମ୍ବା ମାସେ ପରେ।

ଘଟଣା
$80M+
Inferno Drainer, 2023: ଫିସିଂ ସାଇଟ୍ ପାଇଁ ପ୍ରସ୍ତୁତ drainer 137,000 ଲୋକଙ୍କଠାରୁ $80Mରୁ ଅଧିକ ନେଲା। ବ୍ୟବହାରକାରୀ ଅସ୍ପଷ୍ଟ ଡାଟା ଲାଇନ୍ ଓ Confirm ବଟନ୍ ଦେଖି ନିଜେ approval ସାଇନ୍ କଲେ।
ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ
ଯେକୌଣସି dApp ସହ ୱାଲେଟ୍ ସଂଯୋଗ କରି ଦେଖନ୍ତୁ: ଟ୍ରାନ୍ସଫର୍, କଣ୍ଟ୍ରାକ୍ଟ କଲ୍ ଓ approval ଅଲଗା କରେ କି; କିଏ ଓ କେତେ ଦେଖାଯାଏ କି; ଗୋଟିଏ ଟ୍ୟାପରେ ମନା କରିପାରିବେ କି। ମାସକୁ ଥରେ ପୁରୁଣା approval revoke କରନ୍ତୁ।
ଆମ ପାଖରେ କିପରି
WalletConnect କିମ୍ବା TON Connectରେ ଆପଣ ଆପ୍ ଡୋମେନ୍ ଓ ଠିକଣା ଦେଖନ୍ତି, Connect ଓ Reject ସହ। ପ୍ରତ୍ୟେକ ରିକ୍ୱେଷ୍ଟ ନିଜ କାର୍ଡ: ଟ୍ରାନ୍ସଫର୍, କଣ୍ଟ୍ରାକ୍ଟ କଲ୍, ଲିମିଟ୍ କିମ୍ବା “unlimited” ଚିହ୍ନ ସହ ଟୋକେନ୍-ଖର୍ଚ୍ଚ approval, ମିଆଦ ସହ Permit, “ଏହା ଟ୍ରାଞ୍ଜାକ୍ସନ୍ ନୁହେଁ” ଚିହ୍ନିତ ମେସେଜ୍ ସାଇନିଂ। ଅଟୋ-approve ନାହିଁ; ପ୍ରତି ସିଗ୍ନେଚର୍ ପାଇଁ କୀ ଦିଅନ୍ତି।
tx / approve / permit / personal / typed cards in SignOnline.vue · wcDetectApprove · honestly: setApprovalForAll still shows as a contract call
ଉପାୟ 06

ବ୍ୟାକଡୋର୍ ଥିବା ଅପଡେଟ୍

ୱାଲେଟ୍ ଇମାନଦାର; ଲାଇବ୍ରେରୀ କିମ୍ବା ବିଲ୍ଡ ନୁହେଁ: ହ୍ୟାକ୍ ହୋଇଥିବା ଡେଭଲପର୍ ଆକାଉଣ୍ଟ, ବଦଳାଯାଇଥିବା ଡିପେଣ୍ଡେନ୍ସି, ବିଲ୍ଡ ମେସିନରେ ପରାଇ କୋଡ୍। ପରବର୍ତ୍ତୀ ଅପଡେଟ୍ ସବୁଙ୍କ କୀ ଏକାସାଙ୍ଗେ ଉଠାଏ — ଆପଣ କେବଳ Update ଟ୍ୟାପ୍ କଲେ।

ଘଟଣା
$600K
Ledger Connect Kit, ଡିସେମ୍ବର 2023: ପୂର୍ବ କର୍ମଚାରୀଙ୍କ ଫିସିଂରୁ drainer ଥିବା ଲାଇବ୍ରେରୀ ରିଲିଜ୍; ଡଜନେ ସାଇଟରେ ବସିଥିଲା — ଘଣ୍ଟା ଭିତରେ କ୍ଷତି। Copay, 2018: event-stream ଡିପେଣ୍ଡେନ୍ସିରେ ବ୍ୟାକଡୋର୍ ସେହି ୱାଲେଟକୁ ଲକ୍ଷ୍ୟ କରିଥିଲା।
ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ
ବିଲ୍ଡ ସାଇନ୍ ହୋଇଛି କି: Windowsରେ ଡେଭଲପର୍ ସାର୍ଟିଫିକେଟ୍, Apple notarization, ମୋବାଇଲ୍ ଷ୍ଟୋର ଦେଇ। ଅପଡେଟ୍ କେବଳ ଷ୍ଟୋର କିମ୍ବା ଡେଭଲପର୍ ସାଇଟରୁ।
ଆମ ପାଖରେ କିପରି
ବିଲ୍ଡ ସାଇନ୍ ହୋଇଛି: Windows — ହାର୍ଡୱେର୍ ଟୋକେନ୍ ଓ ଟାଇମଷ୍ଟାମ୍ପ ସହ code-signing ସାର୍ଟିଫିକେଟ୍; macOS — Apple notarization; Android ଓ iOS Google Play ଓ App Store ଦେଇ; ଡେସ୍କଟପ୍ ଡାଉନଲୋଡ୍ କେବଳ mitilena.comରୁ। ଯାଞ୍ଚ: ଷ୍ଟ୍ୟାଣ୍ଡରେ ଲୋକାଲ୍ MITM ପ୍ରକ୍ସି — ସବୁ ଟ୍ରାଫିକ୍ ଡିକ୍ରିପ୍ଟ, କୀ ନାହିଁ।
sign-win.js: osslsigncode + PKCS#11 + timestamp · notarize.js: notarytool · verification: local MITM proxy on the stand, all traffic decrypted
ଉପାୟ 07

ୱାଲେଟ୍ ଭଳି ଦେଖାଯାଉଥିବା ନକଲି

ସମାନ ନାମ ଓ ଆଇକନ୍ ଥିବା ଷ୍ଟୋର କ୍ଲୋନ୍, ଦେଖିବାକୁ ସମାନ ସାଇଟ୍, ସତର ଉପରେ ବିଜ୍ଞାପନ, Telegramରେ “ଅପଡେଟ୍”। ଭିତରେ: “ରିଷ୍ଟୋର୍ ପାଇଁ seed ଲେଖନ୍ତୁ” ଫର୍ମ। ଯାହା ଲେଖିବେ ସିଧା ଚୋର ପାଖକୁ ଯାଏ।

ଘଟଣା
17,1 BTC
App Store, 2021: ଜଣେ ବ୍ୟବହାରକାରୀ ନକଲି “Trezor”ରେ seed ଲେଖି 17.1 BTC ହରାଇଲେ। MyEtherWallet, 2018: DNS ହାଇଜାକ୍ ହୋଇ ସତ ସାଇଟ୍ ଠିକଣା କ୍ଲୋନ୍କୁ ଦେଖାଇଲା। Microsoft Storeରେ ନକଲି Ledger Live।
ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ
ଅଫିସିଆଲ୍ ସାଇଟ୍ ଲିଙ୍କରୁ ଇନଷ୍ଟଲ୍ କରନ୍ତୁ, ଷ୍ଟୋର ସର୍ଚ୍ଚରୁ ନୁହେଁ। ସତ ୱାଲେଟ୍ “ଯାଞ୍ଚ ପାଇଁ” କିମ୍ବା “ଅପଡେଟ୍ ପାଇଁ” seed ମାଗେ ନାହିଁ। ସାଇଟ୍ ଠିକଣା ଅକ୍ଷରେ ଅକ୍ଷରେ ଯାଞ୍ଚ କରନ୍ତୁ।
ଆମ ପାଖରେ କିପରି
App Store ଓ Google Play ଲିଙ୍କ୍ ସାଇଟରେ ଅଛି; ଆପ୍ 2021ରୁ ଷ୍ଟୋରରେ ଅଛି। ୱାଲେଟ୍ seed କିମ୍ବା କୀ ଠିକ୍ ଦୁଇ ଠାରେ ମାଗେ: ବିଦ୍ୟମାନ ୱାଲେଟ୍ ଇମ୍ପୋର୍ଟ ଓ ଟ୍ରାନ୍ସଫର୍ ସାଇନିଂ।
mnemonic / seed phrase strings only in import, signing, and FAQ screens (translate/en.js)
ଉପାୟ 08

ନନ୍-କଷ୍ଟୋଡିଆଲ୍ ଭେଷରେ କଷ୍ଟୋଡିଆଲ୍

UI ୱାଲେଟ୍ ଭଳି ଦେଖାଏ, କିନ୍ତୁ ଆପଣଙ୍କ ପାଖରେ କୀ ନାହିଁ: କଏନ୍ କମ୍ପାନୀ ଆକାଉଣ୍ଟରେ ଥାଏ ଓ ଆପଣ ତା’ ଡାଟାବେସର ଏକ ଧାଡ଼ି। କମ୍ପାନୀ ଫ୍ରିଜ୍ କରିପାରେ, ଡକ୍ୟୁମେଣ୍ଟ ମାଗିପାରେ, ଦେଉଲିଆ ହୋଇପାରେ କିମ୍ବା ଅଦୃଶ୍ୟ ହୋଇପାରେ। ଏହା ଭିନ୍ନ ଝୁମ୍କି — କିନ୍ତୁ ଟଙ୍କା ସମାନ ଭାବେ ଯାଏ।

ଘଟଣା
$8B
FTX, ନଭେମ୍ବର 2022: ଗ୍ରାହକଙ୍କ $8B ପାଣ୍ଠି କମ୍ପାନୀ ଟଙ୍କା ବୋଲି ପ୍ରମାଣିତ। ଯେଉଁ “ୱାଲେଟ୍”ରେ କୀ ଆପଣଙ୍କ ପାଖରେ ନାହିଁ ତା’ ପାଇଁ ଶିକ୍ଷା: ବ୍ୟାଲେନ୍ସ ଏକ ପ୍ରତିଜ୍ଞା।
ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ
କୀ ଏକ୍ସପୋର୍ଟ କରି ଅନ୍ୟ ୱାଲେଟରେ ଇମ୍ପୋର୍ଟ କରିପାରିବେ କି? କମ୍ପାନୀ ସର୍ଭର ବନ୍ଦ ହେଲେ ପଠାଇବା ଚାଲେ କି? ଦୁଇଟି “ନା” — ତାହା ଆକାଉଣ୍ଟ, ୱାଲେଟ୍ ନୁହେଁ।
ଆମ ପାଖରେ କିପରି
ତିଆରି ସମୟରେ କୀ ଦେଖାଯାଏ; କପି, ପ୍ରିଣ୍ଟ, PDF କିମ୍ବା QRରେ ସେଭ୍, ଓ ଅନ୍ୟ ଯେକୌଣସି ୱାଲେଟରେ ଇମ୍ପୋର୍ଟ କରିପାରିବେ — ଏହା ଷ୍ଟାଣ୍ଡାର୍ଡ ନେଟୱାର୍କ୍ କୀ। ସତ୍ୟ: ଆମ ପାଖରେ ଗୋଟିଏ କଷ୍ଟୋଡିଆଲ୍ ଟୁଲ୍ ଅଛି — Mitilena Pay; ସେଠାରେ କୀ ସର୍ଭରରେ ରହେ ବୋଲି UI ସ୍ପଷ୍ଟ କହେ।
ୱିଜାର୍ଡରେ “କୀ ସେଭ୍ କରନ୍ତୁ” ସ୍କ୍ରିନ୍ · “ହଟ୍ ୱାଲେଟ୍, ଏହାର ପ୍ରାଇଭେଟ୍ କୀ ଆମ ସର୍ଭରରେ” — କେବଳ Mitilena Pay
ଉପାୟ 09

କୀ ଡିଭାଇସରେ ଖୋଲା ରହେ

ୱାଲେଟ୍ “ସୁବିଧା” ପାଇଁ କୀ ସେଭ୍ କରେ — ଅନଏନକ୍ରିପ୍ଟେଡ୍ ଫାଇଲ୍, iCloud କିମ୍ବା Google ବ୍ୟାକଅପ୍, ସ୍କ୍ରିନସଟ୍। ତା’ପରେ କ୍ରିପ୍ଟୋଗ୍ରାଫି ଭାଙ୍ଗିବା ଲାଗେ ନାହିଁ — ବ୍ୟାକଅପ୍ ଆକ୍ସେସ୍ କିମ୍ବା ଫୋନରେ ପାଞ୍ଚ ମିନିଟ୍ ଯଥେଷ୍ଟ।

ଘଟଣା
$650K
MetaMask, ଏପ୍ରିଲ୍ 2022: iPhone seed vault iCloud ବ୍ୟାକଅପକୁ ଗଲା। ଆକ୍ରମଣକାରୀ Apple ID ପାସୱାର୍ଡ ଫିସ୍ କରି ବ୍ୟାକଅପରୁ seed ଟାଣିଲେ।
ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ
ୱାଲେଟ୍ ଡିଭାଇସରେ କୀ କିପରି ରଖେ: ଆପଣଙ୍କ PIN ଓ ଠିକ୍ iteration ସହ ଏନକ୍ରିପ୍ସନ୍ — “ସିଷ୍ଟମ୍ ଦ୍ୱାରା ସୁରକ୍ଷିତ” ନୁହେଁ। କ୍ଲାଉଡ୍ ବ୍ୟାକଅପକୁ କଣ ଯାଏ। ଏବଂ seedର ସ୍କ୍ରିନସଟ୍ କେବେ ନୁହେଁ।
ଆମ ପାଖରେ କିପରି
ଡିଭାଇସରେ କୀ ସେଭ୍ ବୈକଳ୍ପିକ ଓ କେବଳ PIN ତଳେ: PINରୁ ଏନକ୍ରିପ୍ସନ୍ କୀ ଡେରିଭ୍ (PBKDF2-SHA256, 100,000 iteration, ରେଣ୍ଡମ୍ salt); କୀ ନିଜେ AES-256ରେ ଏନକ୍ରିପ୍ଟ ହୋଇ salt:iv:ciphertext ଭାବେ ରହେ। ବାୟୋମେଟ୍ରିକ୍ସ ତଳେ Keychain / Keystore। କ୍ଲାଉଡ୍ ବ୍ୟାକଅପକୁ କୀ ଯାଏ ନାହିଁ।
NfcClass.getKey: pbkdf2Sync(…, 100000, 32, sha256) · aes-256-cbc, salt:iv:ciphertext · Keychain / Keystore under biometrics
ଉପାୟ 10

କୀ ସିଗ୍ନେଚର୍ ନିଜେ ଦେଇ ଲିକ୍ ହୁଏ

ସବୁଠୁ ଚୁପ୍ ଉପାୟ। ECDSA ସିଗ୍ନେଚରରେ ଏକ ରେଣ୍ଡମ୍ ସଂଖ୍ୟା ଥାଏ, ଓ ଟ୍ୱିକ୍ ହୋଇଥିବା ଲାଇବ୍ରେରୀ ଦୁଇ-ତିନିଟି ସାଧାରଣ ସିଗ୍ନେଚର୍ ଭିତରେ ଆପଣଙ୍କ କୀର ଟୁକୁରା ଲୁଚାଇପାରେ। ସବୁ କାମ କରେ; ଚେନ୍ ପଢ଼ିବା ଯେକେହି ପୁନର୍ନିର୍ମାଣ କରେ।

ଘଟଣା
2 signatures
Dark Skippy, ଅଗଷ୍ଟ 2024: ଗବେଷକମାନେ ଦେଖାଇଲେ ବଦଳାଯାଇଥିବା ହାର୍ଡୱେର୍-ୱାଲେଟ୍ ଫର୍ମୱେର୍ ଦୁଇଟି ସିଗ୍ନେଚର୍ ଦେଇ ପୂରା seed ବାହାର କରେ — ବାହାରୁ ସାଧାରଣ କାର୍ଯ୍ୟ ଭଳି ଅବିଚ୍ଛେଦ୍ୟ।
ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ
ସିଗ୍ନେଚର୍ ନିର୍ଦ୍ଧାରିତ ହେବା ଉଚିତ (secp256k1 ପାଇଁ RFC 6979, ପ୍ରଯୁଜ୍ୟ ସ୍ଥଳେ ed25519) ଜଣାଶୁଣା ଓପନ୍ ଲାଇବ୍ରେରୀ ଦେଇ। ଡେଭଲପର୍ ସାଇନିଂ ଲାଇବ୍ରେରୀ ନାମ କହିନପାରିଲେ — ସେହି ଉତ୍ତର।
ଆମ ପାଖରେ କିପରି
ଆମ ପାଖରେ କଷ୍ଟମ୍ ସାଇନିଂ ଇମ୍ପ୍ଲିମେଣ୍ଟେସନ୍ ନାହିଁ। Bitcoin-ପରିବାର bitcoinjsର tiny-secp256k1ରେ ସାଇନ୍ କରେ; EVM, Tron ଓ XRP ethers, tronweb ଓ ripple-keypairs ଭିତରେ elliptic ବ୍ୟବହାର କରନ୍ତି; ପ୍ରତିଟିରେ ସିଗ୍ନେଚର୍ ଲାଇବ୍ରେରୀ ସେଟ୍ କରିଥିବା RFC 6979 / HMAC-DRBG ଦେଇ ନିର୍ଦ୍ଧାରିତ।
tiny-secp256k1-asmjs 2.2.3 · ethers 5.5.2 → elliptic 6.5.4 · tronweb 5.0.0 · ripple-keypairs 1.3.1 · tweetnacl 1.0.3 - RFC 6979 / HMAC-DRBG set by the libraries
ଉପାୟ 11

ସ୍ୱାପରେ ଚୁପ୍ କାଟ୍

ୱାଲେଟ୍ “ଚୋରି” କରୁନାହିଁ — “ଅର୍ଜନ” କରୁଛି: ସ୍ୱାପ୍ ନିଜ ର୍ୟାପର୍ କଣ୍ଟ୍ରାକ୍ଟ ଦେଇ ଚାଲେ, ରେଟରେ ମାର୍କଅପ୍ ଲୁଚିଥାଏ, slippage ଏପରି ଯେ ଆପଣ ଲକ୍ଷ୍ୟ କରନ୍ତି ନାହିଁ। ଟଙ୍କା ତଥାପି ଚୁପ୍‌ଚାପ୍ ବାହାରେ।

ଘଟଣା
1-3 %
ଗୋଟିଏ ବିଖ୍ୟାତ ନାମ ନାହିଁ — ଏହା ଏକ ମଡେଲ୍। ୱାଲେଟ୍ କୋଟ୍ ଓ ଭେନ୍ୟୁ କୋଟ୍ ମଧ୍ୟର ବ୍ୟବଧାନ ହିଁ ଖର୍ଚ୍ଚ; କେତେକ ୱାଲେଟରେ ପ୍ରତି ଟ୍ରେଡରେ କେଇ ପ୍ରତିଶତ ପର୍ଯ୍ୟନ୍ତ।
ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ
ସ୍ୱାପ ଆଗରୁ ଆଗ୍ରିଗେଟର୍ (1inch, Jupiter) ସହ କୋଟ୍ ତୁଳନା କରନ୍ତୁ। ଭେନ୍ୟୁ ଫି, ନେଟୱାର୍କ୍ ଫି ଓ slippage ଅଲଗା ନାମିତ ହେବା ଉଚିତ। ବିବରଣୀ ବିନା ଗୋଟିଏ “ଆପଣ ପାଇବେ” ସଂଖ୍ୟା ସାଧାରଣତଃ ମାର୍କଅପ୍ ଲୁଚାଏ।
ଆମ ପାଖରେ କିପରି
DEX ସ୍ୱାପରେ ଆମେ ନିଜ ଫି ନେଉ ନାହୁଁ: ଆପଣ କେବଳ ପୁଲ୍ ଓ ନେଟୱାର୍କ୍ ଦିଅନ୍ତି। ୱାଲେଟ୍ କେଇ ଭେନ୍ୟୁ ପଚାରି ସର୍ବୋତ୍ତମ ମୂଲ୍ୟ ବାଛେ: BNB Chainରେ PancakeSwap, Biswap, ApeSwap; Ethereumରେ Uniswap, SushiSwap; Solanaରେ Jupiter — platformFee ବିନା।
Jupiter without platformFeeBps or feeAccount · EVM swaps pay your address · “No extra fees - ever”
ଉପାୟ 12

ଭିତରୁ seed ମାଗନ୍ତି

ୱାଲେଟ୍ ଚାଟରେ “ସପୋର୍ଟ”, “ରିକଭରି ଫ୍ରେଜ୍ ନିଶ୍ଚିତ କରନ୍ତୁ” ପପଅପ୍, “ସେକ୍ୟୁରିଟି ଅପଡେଟ୍” ଇମେଲ୍। ୱାଲେଟ୍ ସତ ହୋଇପାରେ; ୱିଣ୍ଡୋ ନୁହେଁ: ଏକ୍ସଟେନ୍ସନ୍, ଉପରେ ଥିବା ପେଜ୍, ଲିକ୍ ହୋଇଥିବା ଗ୍ରାହକ ତାଲିକାକୁ ମେଲ୍।

ଘଟଣା
since 2020
2020ର Ledger ଗ୍ରାହକ-ଆଧାର ଲିକ୍ ପରେ ମାଲିକମାନେ ଏବେ ବି ଇମେଲ୍ ଏବଂ ପାର୍ସଲ୍ ପାଆନ୍ତି “ନୂଆ ଡିଭାଇସରେ seed ନିଶ୍ଚିତ କରନ୍ତୁ” ବୋଲି। ଲୋକେ ସତ ୱାଲେଟକୁ କେବେ ସଂଯୋଗ ନକରି ଟଙ୍କା ହରାନ୍ତି।
ଗୋଟିଏ ମିନିଟର ଯାଞ୍ଚ
ଗୋଟିଏ ଧାଡ଼ିର ନିୟମ: କେବଳ ଚୋର seed ମାଗେ। କୌଣସି ସପୋର୍ଟ, ଅପଡେଟ୍ କିମ୍ବା “ଅଡିଟ୍”କୁ କୀ ଲାଗେ ନାହିଁ। ଇନ-ଆପ୍ ଚାଟ୍ ଏକ ଅତିରିକ୍ତ ଦରଜା।
ଆମ ପାଖରେ କିପରି
ସପୋର୍ଟ ହେଉଛି support@mitilena.com ଓ ଏକ Telegram ଚ୍ୟାନେଲ୍; ଇନ-ଆପ୍ ଚାଟ୍ ନାହିଁ; ଇମ୍ପୋର୍ଟ ଓ ସାଇନିଂ ବ୍ୟତୀତ କୌଣସି ସ୍କ୍ରିନ୍ କୀ ମାଗେ ନାହିଁ। ଯଦି କେହି Mitilena ଭାବେ ଲେଖି seed ମାଗେ — ଆମେ ନୁହେଁ।
BaseFooter.vue: mailto + t.me · no chat widgets (intercom, crisp, tawk, jivo) in the code
ଯାଞ୍ଚ ତାଲିକା

ପାଞ୍ଚ ମିନିଟରେ ଆପଣଙ୍କ ୱାଲେଟ୍ ଯାଞ୍ଚ କରନ୍ତୁ

ବାରଟି ପ୍ରଶ୍ନ। ଯେତେ ଅଧିକ “ହଁ”, ସେତେ ଶାନ୍ତି। ସେଭ୍ କରି ଯେକୌଣସି ୱାଲେଟ୍ — ଆମକୁ ମଧ୍ୟ — ଏହା ଦେଇ ଚଳାନ୍ତୁ।

01ଏୟାରପ୍ଲେନ୍ ମୋଡରେ, ସର୍ଭର ବିନା କୀ ତିଆରି କରେ।
02ଜେନେରେସନ୍ ଓ ସାଇନିଂ ଲାଇବ୍ରେରୀ ନାମ କହେ — “ପ୍ରୋପ୍ରାଇଟରି ଆଲଗୋରିଦମ୍” ନୁହେଁ।
03ଆନାଲିଟିକ୍ସ କିମ୍ବା କ୍ରାସ୍ SDK ନାହିଁ; ଅନୁମତି କେବଳ ଆବଶ୍ୟକ ହେଲେ।
04ସାଇନିଂ ସ୍କ୍ରିନ୍ ପୂରା ଗ୍ରାହକ ଠିକଣା ଓ ରାଶି ଦେଖାଏ।
05ଟ୍ରାନ୍ସଫର୍, କଣ୍ଟ୍ରାକ୍ଟ କଲ୍ ଓ approval ଅଲଗା କରେ; ମନା କରିବା ଦିଏ।
06ବିଲ୍ଡ ସାଇନ୍ ହୋଇଛି; ଅପଡେଟ୍ କେବଳ ଷ୍ଟୋର କିମ୍ବା ଡେଭଲପର୍ ସାଇଟରୁ।
07ଅଫିସିଆଲ୍-ସାଇଟ୍ ଲିଙ୍କରୁ ଇନଷ୍ଟଲ୍, ଷ୍ଟୋର ସର୍ଚ୍ଚରୁ ନୁହେଁ।
08କୀ ଏକ୍ସପୋର୍ଟ ଓ ଅନ୍ୟ ୱାଲେଟରେ ଇମ୍ପୋର୍ଟ ହୋଇପାରେ।
09ଡିଭାଇସରେ କୀ ଆପଣଙ୍କ PIN ତଳେ — “କେବଳ ସେପରି” ନୁହେଁ।
10ସିଗ୍ନେଚର୍ ନିର୍ଦ୍ଧାରିତ, ଜଣାଶୁଣା ଲାଇବ୍ରେରୀ ଦେଇ।
11ଭେନ୍ୟୁ ଫି, ନେଟୱାର୍କ୍ ଫି ଓ slippage ଅଲଗା ଦେଖାଯାଏ।
12ଇମ୍ପୋର୍ଟ ଓ ସାଇନିଂ ବ୍ୟତୀତ seed କେବେ ମାଗେ ନାହିଁ।
ଏହି ତାଲିକାରେ Mitilena: 12 ରୁ 12। କୀ ସର୍ଭରରେ ଜନ୍ମ ହୁଏ ନାହିଁ, ଆନାଲିଟିକ୍ସକୁ ଯାଏ ନାହିଁ, ଓ “ଅପଡେଟ୍”ରେ ଲୁଚେ ନାହିଁ। ବିଲ୍ଡ ସାଇନ୍, ସାଇନିଂ ପୂରା ଠିକଣା ଦେଖାଏ, ଆମେ “ଯାଞ୍ଚ ପାଇଁ” seed କେବେ ମାଗୁ ନାହୁଁ।
ରିପୋଜିଟୋରିକୁ ଅନ୍ଧ ବିଶ୍ୱାସ କରନ୍ତୁ ନାହିଁ — ରିଲିଜରେ ଗୋଟିଏ inject ଭାଙ୍ଗେ। ଟ୍ରାଫିକ୍ ଯାଞ୍ଚ କରନ୍ତୁ: ଲୋକାଲ୍ ପ୍ରକ୍ସି ଷ୍ଟ୍ୟାଣ୍ଡରେ ସମଗ୍ର ବିନିମୟ ଡିକ୍ରିପ୍ଟ ହୁଏ, ଓ କୀ ତା’ରେ ନାହିଁ। ନିଜେ କିପରି ଚଳାଇବେ → ବଡ଼ ରାଶି ରଖନ୍ତୁ ଭୌତିକ ବା���କରେ — ମୂକ କାର୍ଡ, ଅନ୍ୟର ମାଇକ୍ରୋଚିପ୍ ନୁହେଁ।
ଶେଷ ପର୍ଯ୍ୟନ୍ତ ସତ୍ୟ

ୱାଲେଟ୍ ଯାହା ରୋକିପାରିବ ନାହିଁ

ଚୋରି ହୋଇଥିବା କୀ ମାନେ ତୁରନ୍ତ ଚୋରି ନୁହେଁସବୁଠୁ ଆଗେ

ୱାଲେଟ୍ ବର୍ଷେ ପୂର୍ବେ କମ୍ପ୍ରୋମାଇଜ୍ ହୋଇଥାଇପାରେ; ଟଙ୍କା ବାହାରେ ଯେଉଁଦିନ ଆପଣ ବଡ଼ ରାଶି ଜମା କରନ୍ତି — ଓ କେଉଁଠି କଣ ଇନଷ୍ଟଲ୍ କଲେ ମନେ ରହିବ ନାହିଁ। ତେଣୁ ବେଳେବେଳେ ନୂଆ ୱାଲେଟ୍ ଖୋଲନ୍ତୁ, ଫଣ୍ଡ ନୂଆ କୀକୁ ନିଅନ୍ତୁ — ବିଶେଷକରି ବଡ଼ ଟପ୍-ଅପ୍ ଆଗରୁ — ଓ ଆପ୍ ଅପଡେଟ୍ ରଖନ୍ତୁ।

ଆପଣଙ୍କ ଡିଭାଇସରେ ଭାଇରସ୍

କୀଲଗର୍, କ୍ଲିପବୋର୍ଡ ଟ୍ରୋଜାନ୍, ସପୋର୍ଟ ପାଇଁ “ରିମୋଟ୍ ଆକ୍ସେସ୍”। ସ୍ୱାକ୍ଷର ଯେଉଁଠି ଆରମ୍ଭ କରନ୍ତି ସେଠାରେ ହୁଏ: ସଂକ୍ରମିତ ଫୋନରେ ନିରାପଦ ୱାଲେଟ୍ ନାହିଁ। ବଡ଼ ରାଶି ପାଇଁ — ଏକ NFC କାର୍ଡ କିମ୍ବା ଇଣ୍ଟରନେଟ୍ ବିନା ଡିଭାଇସରେ ସାଇନିଂ।

ଖୋଲାରେ seed

ଗ୍ୟାଲେରୀରେ ଫଟୋ, କ୍ଲାଉଡରେ ନୋଟ୍, ମନିଟରରେ ଷ୍ଟିକର୍। ୱାଲେଟ୍ କୀ ଠିକ୍ ରଖେ — କପି ଆପଣ ନିଜେ ଦେଇଦେଲେ।

ଆପଣ ନିଜେ ସାଇନ୍ କଲେ

ଏକ ସ୍କାମ୍ ପ୍ରୋଜେକ୍ଟ, “ଗ୍ୟାରେଣ୍ଟିଡ୍ ରିଟର୍ନ ମ୍ୟାନେଜର୍”, “ଉଇଥଡ୍ରଲ୍ ନିଶ୍ଚିତ କରନ୍ତୁ”। ୱାଲେଟ୍ ଆପଣ ଯାହା ସାଇନ୍ କରିବେ ଦେଖାଇବ — ନିଷ୍ପତ୍ତି ଆପଣଙ୍କ।

ସାର୍ବଜନୀନ ବ୍ଲକଚେନ୍

ଠିକଣା, ରାଶି ଓ ଟ୍ରାନ୍ସଫର୍ ସମୟ ସବୁଦିନ ପାଇଁ ସଭିଙ୍କୁ ଦେଖାଯାଏ। ଗୋପନୀୟତା ଆସେ ଠିକଣା ଯତ୍ନ କିମ୍ବା Monero ପରି ନେଟୱାର୍କରୁ — ୱାଲେଟରୁ ନୁହେଁ।

“ଓପନ୍ ସୋର୍ସ”କୁ ଅନ୍ଧ ବିଶ୍ୱାସ କରନ୍ତୁ ନାହିଁ

ସାର୍ବଜନୀନ ରିପୋଜିଟୋରି ବଞ୍ଚାଏ ନାହିଁ: ରିଲିଜରେ ଗୋଟିଏ inject ଯଥେଷ୍ଟ। ପ୍ରକୃତ ଯାଞ୍ଚ ହେଉଛି ଲୋକାଲ୍ ପ୍ରକ୍ସି ଷ୍ଟ୍ୟାଣ୍ଡରେ ନିଜ ଟ୍ରାଫିକ୍ ଯେଉଁଠି ସବୁ ଡିକ୍ରିପ୍ଟ ହୁଏ। Mitilena ଯାଞ୍ଚ ପାଇଁ ଆମେ ସେମିତି ଡାକୁ: ବିନିମୟରେ କୀ ବାହାରେ ନାହିଁ — ଆପଣ ଆଖିରେ ଦେଖନ୍ତି, “GitHub ସବୁଜ ବୋଲି” ନୁହେଁ।

ଫିଜିକାଲ୍ ଲେୟର୍ · mitilena-store.com

ସଫ୍ଟୱେର୍ ଯଥେଷ୍ଟ ନୁହେଁ — ମୂକ ବାହକ ଓ air-gap ନିଅନ୍ତୁ

ଫ୍ୟାକ୍ଟୋରୀର “ମ୍ୟାଜିକ୍ ଚିପ୍” ନୁହେଁ। Mitilena NFC କାର୍ଡ କେବଳ ମେମୋରି — ଆପଣ ନିଜେ ଏନକ୍ରିପ୍ଟ କରୁଥିବା କୀ ପାଇଁ। ultimate କିଟ୍ ଇଣ୍ଟରନେଟ୍ ବିନା ଡିଭାଇସରେ ଜେନେରେସନ୍ ଓ ସାଇନିଂ ଯୋଡ଼େ: କୀର ନେଟୱାର୍କ ଦେଇ ଲିକ୍ ହେବାର ଜାଗା ନାହିଁ। କାର୍ଡ ଖାଲି ଆସେ — କୁରିଅର୍ ଓ ଗୋଦାମ ସମୀକରଣରୁ ବାହାରେ।

ଆପଣଙ୍କ ଡିଭାଇସରେ ଭାଇରସ୍

SIM ଓ ���ଣ୍ଟରନେଟ୍ ବିନା ଅଲଗା ଫୋନରେ ସାଇନ୍ କରନ୍ତୁ: ଟ୍ରାଞ୍ଜାକ୍ସନ୍ QRରେ ଯାଏ ଓ ସାଇନ୍ ହୋଇ ଫେରେ; କୀ ନେଟୱାର୍କ୍ ଡିଭାଇସରେ ବସେ ନାହିଁ। ସରଳ ଟିଅର୍ — ମୁଖ୍ୟ ଫୋନରେ କାର୍ଡ: କୀ ସାଇନିଂର ସେକେଣ୍ଡ ପାଇଁ ଆଇସୋଲେଟେଡ୍ ଏନଭାୟରନମେଣ୍ଟରେ ଦେଖାଯାଏ ଓ ମିଟିଯାଏ।

ଖୋଲାରେ seed ଓ ସ୍କ୍ରିନସଟ୍

seed ନାହିଁ: କୀ Mitilena Airରେ ଅଫଲାଇନ୍ ଜନ୍ମ ହୋଇ ଏନକ୍ରିପ୍ଟ ହୋଇ କାର୍ଡରେ ଲେଖାଯାଏ। ଫଟୋ ନେବାକୁ କିଛି ନାହିଁ; ପାସୱାର୍ଡ ବିନା ମିଳିଥିବା କାର୍ଡ କିମ୍ବା ଷ୍ଟିକର୍ ବ୍ୟର୍ଥ ପ୍ଲାଷ୍ଟିକ୍।

ହଜିଗଲା, ଭିଜିଗଲା, ପୋଡ଼ିଗଲା

ବାକ୍ସରେ ପାଞ୍ଚ ମିରର୍ କପି: ଦୁଇ NFC କାର୍ଡ ଓ ତିନି ଷ୍ଟେଲ୍ଥ ଷ୍ଟିକର୍, 10+ ବର୍ଷ ପାଇଁ ୱାଟରପ୍ରୁଫ୍ ପ୍ଲାଷ୍ଟିକରେ। ଗୋଟିଏ ଗଲା — ବାକି ଚାଲେ।

ଆପଣ ନିଜେ ନିଶ୍ଚିତ କରିଥିବା ସ୍କାମ୍

କୌଣସି ବାହକ ଆଖି ବଦଳାଏ ନାହିଁ: ସ୍କ୍ରିନରେ ରାଶି ଓ ଠିକଣା ଆପଣଙ୍କ। ଅଫଲାଇନ୍ ସାଇନିଂ ଅଲଗା ଡିଭାଇସରେ ଟ୍ରାନ୍ସଫର୍ ଯାଞ୍ଚ ପାଇଁ ଅତିରିକ୍ତ ସେକେଣ୍ଡ ଦିଏ, କିନ୍ତୁ ବଟନ୍ ପାଇଁ ଭାବେ ନାହିଁ। ସାର୍ବଜନୀନ ଚେନ୍ ବି ଲୁଚାଏ ନାହିଁ — ସେଥିପାଇଁ Monero ଓ ଠିକଣା ସ୍ୱାସ୍ଥ୍ୟ।

Mitilena NFC card
ପ୍ରିମିୟମ୍ · ହାର୍ଡୱେର୍ କିଟ୍
Ultimate ଅଫଲାଇନ୍ ୱାଲେଟ୍
€369€439
କିଟରେ: 2 NFC କାର୍ଡ, 3 ଷ୍ଟେଲ୍ଥ ଷ୍ଟିକର୍, Mitilena Air (ଅଫଲାଇନ୍ ଜେନେରେସନ୍), Mitilena Keys (ଅଫଲାଇନ୍ ସାଇନିଂ)। କାର୍ଡ ଖାଲି ବ୍ଲାଙ୍କ୍ — କୀ ଆପଣ ଲେଖନ୍ତି। 18 ନେଟୱାର୍କ୍, 20,000+ କଏନ୍। ବିଶ୍ୱବ୍ୟାପୀ ଶିପିଂ।
Ultimate କିଣନ୍ତୁ · €369 ଷ୍ଟୋରରେ ସବୁ ପ୍ଲାନ୍ ଦେଖନ୍ତୁ
mitilena-store.com · ବିଶ୍ୱବ୍ୟାପୀ ଶିପିଂ
FAQ

ଏତେ ପଢ଼ିବା ପରେ ଲୋକେ କଣ ପଚାରନ୍ତି

“ସିକ୍ୟୋର୍ ଚିପ୍” ଥିବା ହାର୍ଡୱେର୍ ୱାଲେଟ୍ — ତାହା କଲ୍ଡ, ତା’କି?

ପ୍ରାୟତଃ ନାହିଁ। secure element ହେଉଛି ବନ୍ଦ କୋଡ୍ ଥିବା ମିନି-କମ୍ପ୍ୟୁଟର୍: ନିଜେ କୀ ତିଆରି କରେ ଓ ସାଇନ୍ କରେ, ଓ ସିଲିକନରେ କଣ ଅଛି ଦେଖାଯାଏ ନାହିଁ। Coldcard ପହିଲାରୁ ଦେଖାଇଲା: ଫର୍ମୱେରରେ ଦୁର୍ବଳ RNG, ଡିଭାଇସ୍ ଆକ୍ସେସ୍ ବିନା କୀ brute-force। Ledger ପୋଲିସ୍ ଅନୁରୋଧରେ ଆକ୍ସେସ୍ ବିଷୟରେ ଖୋଲାରେ କହିଛି। ପ୍ରକୃତ କଲ୍ଡ ତେବେ ଯେତେବେଳେ ବାହକ ମୂକ ଓ ଆପଣ ଏନକ୍ରିପ୍ଟ ଓ ସାଇନ୍ କରନ୍ତି। ସେମିତି Mitilena NFC କାର୍ଡ କାମ କରେ: ଆପଣଙ୍କ ciphertext ପାଇଁ ଖାଲି ମେମୋରି, ଅନ୍ୟର ମାଇକ୍ରୋକମ୍ପ୍ୟୁଟର୍ ନୁହେଁ।

ୱାଲେଟ୍ ପାଖରେ ମୋର କୀ ଅଛି ବୋଲି କିପରି ଜାଣିବି?

ସିଧା — ପାରିବେ ନାହିଁ: ଟ୍ରାଫିକ୍ ଏନକ୍ରିପ୍ଟ। ପରୋକ୍ଷ — ତିଆରିରେ ଏୟାରପ୍ଲେନ୍ ମୋଡ୍, କୀ ଏକ୍ସପୋର୍ଟ, ସର୍ଭର ବିନା କାମ, ନାମିତ ଲାଇବ୍ରେରୀ, ଟ୍ରାକର୍ ନାହିଁ। ୱାଲେଟ୍ ଇମେଲ୍ କିମ୍ବା ଫୋନ୍ ନମ୍ବରରେ କୀ “ରିଷ୍ଟୋର୍” କଲେ — ନିଶ୍ଚିତ ତା’ ପାଖରେ କୀ ଅଛି।

ସ୍କାମର୍ ପାଇଁ approval ସାଇନ୍ କଲେ କଣ କରିବି?

ତୁରନ୍ତ revoke କରନ୍ତୁ (revoke.cash କିମ୍ବା ଆପଣଙ୍କ ନେଟୱାର୍କର ସମତୁଲ୍) ଓ ଟୋକେନ୍ ନୂଆ ଠିକଣାକୁ ନିଅନ୍ତୁ। ସାଇଟ୍ ଗଲେ ବି approval revoke ନହେବା ପର୍ଯ୍ୟନ୍ତ ରହେ।

କୀ ସର୍ଭରକୁ ଯାଏ ନାହିଁ ବୋଲି କିପରି ଯାଞ୍ଚ କରିବି?

“ଆମ GitHub ଖୋଲନ୍ତୁ” ଦେଇ ନୁହେଁ। ଷ୍ଟ୍ୟାଣ୍ଡ ଦେଇ: ଲୋକାଲ୍ ପ୍ରକ୍ସି ସବୁ ଆପ୍ ଟ୍ରାଫିକ୍ ଡିକ୍ରିପ୍ଟ କରେ — ପ୍ୟାକେଟ୍ ନିଜେ ଦେଖନ୍ତୁ। ବିନିମୟରେ କୀ ନାହିଁ ହେଲେ ଦେଖାଯାଏ। ଗାଇଡ୍: mitelena.com/our-code-is-open-for-verification.

ସଫ୍ଟୱେର୍ରୁ ଆରମ୍ଭ। ବଡ଼ ରାଶି — କାର୍ଡରେ

30 ସେକେଣ୍ଡରେ ମୂଲ୍ୟହୀନ ୱାଲେଟ୍ · NFC ପ୍ଲାନ୍ · ଟ୍ରାନ୍ସଫର୍ କିପରି ବାହାରେ
ୱାଲେଟ୍ ବନାନ୍ତୁ Ultimate →