


Chini ya kila njia: kinachotokea, tukio halisi, ukaguzi wa dakika moja, na jibu la uaminifu kwa Mitilena. Vizuizi vya «jinsi tunavyofanya» vimehakikiwa dhidi ya msimbo wa programu. Si «tuamini»: unaweza kuendesha build ya wavuti kupitia proxy ya ndani na kuona trafiki yote ikiwa wazi.

Mkoba hutengeneza ufunguo kwenye seva au huutuma huko mara baada ya kuundwa — kama “backup ya wingu” au “rejesha kwa nambari ya simu”. Kutoka wakati huo wewe si peke yako unayeweza kutumia sarafu zako.

Ufunguo ni nambari kubwa sana ya nasibu. RNG ikiwa dhaifu, funguo halisi ni chache, na washambulizi hujaribu kila mteja kwa pamoja — wakati mwingine miaka baadaye. Mkoba wa vifaa haukuekezi: jenereta iko pale pia.

Hakuna aliyekusudia kuiba. Ripoti ya crash au tukio la analytics lilikamata skrini yote — pamoja na maneno ya seed. Logi hukaa katika huduma ya mtu wa tatu, wazi kwa watu kadhaa na yeyote anayevunja huduma hiyo.

Kwenye skrini: uhamisho kwa mama. Katika saini: uhamisho kwa mwizi au badiliko la mmiliki wa kandarasi. Trojan ya clipboard, kiendelezi cha kivinjari, au UI iliyovunjwa hubadilisha. Saini ni halisi — yako — na mtandao utaikubali.

Tovuti inakuomba “unganisha mkoba na thibitisha”. Unasaini approve isiyo na kikomo au Permit — na kandarasi ya nje inaweza kuchukua tokeni zako wakati wowote: siku baadaye au mwezi baadaye.

Mkoba ni mwaminifu; maktaba au build siyo: akaunti ya msanidi iliyovunjwa, dependency iliyobadilishwa, msimbo wa nje kwenye mashine ya build. Sasisho linalofuata huchukua funguo kutoka kila mtu kwa pamoja — na ulichofanya ni kugusa Update.

Clone ya duka yenye jina na ikoni sawa, tovuti inayofanana, matangazo juu ya ya kweli, “sasisho” kwenye Telegram. Ndani: fomu inayosema “weka seed yako kurejesha”. Chochochote unachoandika huenda moja kwa moja kwa mwizi.

UI inaonekana kama mkoba, lakini huna ufunguo: sarafu ziko kwenye akaunti ya kampuni na wewe ni safu katika hifadhidata yake. Kampuni inaweza kufungia, kuomba hati, kufilisika, au kutoweka. Hicho ni bidhaa tofauti — na wanapaswa kusema wazi.

Mkoba huhifadhi ufunguo “kwa urahisi” — katika faili isiyosimbwa, backup ya iCloud au Google, picha ya skrini. Baada ya hapo huhitaji kuvunja cryptography — ufikiaji wa backup au dakika tano na simu unatosha.

Njia tulivu zaidi. Saini ya ECDSA hubeba nambari ya nasibu, na maktaba iliyobadilishwa inaweza kuficha vipande vya ufunguo wako ndani ya saini mbili au tatu za kawaida. Kila kitu kinafanya kazi; anayesoma mnyororo hurejesha ufunguo.

Mkoba hauko “kuiba” — “unapata”: swap hupitia kandarasi yake ya wrapper, markup imejengwa katika bei, slippage imewekwa usione. Pesa bado zinatoka kimya.

“Msaada” katika gumzo la mkoba, popup “thibitisha maneno yako ya kurejesha”, barua pepe “sasisho la usalama”. Mkoba unaweza kuwa halisi; dirisha siyo: kiendelezi, ukurasa juu, barua kwa orodha ya wateja iliyovuja.
Maswali kumi na mbili. Majibu ya “ndiyo” yakizidi, utakuwa mtulivu zaidi. Ihifadhi na pitisha mkoba wowote — pamoja na wetu.
Mkoba unaweza kuwa umevunjwa mwaka mmoja uliopita; pesa zinatoka siku unapoweka kiasi kikubwa — na hutakumbuka ulichosakinisha wapi. Kwa hiyo mara kwa mara fungua mkoba mpya, hamisha fedha kwa ufunguo mpya — hasa kabla ya kuongeza kiasi kikubwa — na sasisha programu.
Keylogger, trojan ya clipboard, “ufikiaji wa mbali” kwa msaada. Kusaini hutokea pale unapoanza: kwenye simu iliyoambukizwa hakuna mkoba salama. Kwa kiasi kikubwa — kadi ya NFC au kusaini kwenye kifaa bila intaneti.
Picha katika gallery, dokezo kwenye wingu, stika kwenye monitor. Mkoba huhifadhi ufunguo vizuri — wewe mwenyewe ulitoa nakala.
Mradi wa ulaghai, “meneja mwenye mapato yaliyohakikishwa”, “thibitisha uondoaji”. Mkoba utaonyesha unachosaini — uamuzi unabaki kwako.
Anwani, kiasi, na nyakati za uhamisho zinaonekana kwa kila mtu milele. Faragha hutoka uangalifu na anwani au mitandao kama Monero — si kutoka mkoba.
Repository ya umma haikuekezi: inject moja kwenye release inatosha. Ukaguzi halisi ni trafiki yako kwenye standi na proxy ya ndani ambapo kila kitu kinafunguliwa. Ndivyo tunavyokualika ukague Mitilena: ufunguo hautoki katika ubadilishanaji — unaona kwa macho yako, si “kwa sababu GitHub ni kijani”.
Mara nyingi hapana. Secure element ni kompyuta ndogo yenye msimbo uliofungwa: hutengeneza funguo na kusaini yenyewe, na kilicho ndani ya silicon hakionekani. Coldcard tayari imeonyesha: RNG dhaifu katika firmware, funguo zilivunjwa bila ufikiaji wa kifaa. Ledger imezungumza wazi kuhusu ufikiaji kwa ombi la polisi. Baridi halisi ni pale kibeba ni bumbu na wewe unasimba na kusaini. Ndivyo kadi za NFC za Mitilena zinavyofanya kazi: kumbukumbu tupu kwa ciphertext yako, si kompyuta ndogo ya mtu mwingine.
Moja kwa moja — huwezi: trafiki imesimbwa. Kwa njia isiyo ya moja kwa moja — hali ya ndege wakati wa kuunda, kutoa ufunguo, kufanya kazi bila seva, maktaba zilizotajwa, hakuna trackers. Mkoba uki“rejesha” ufunguo kwa barua pepe au nambari ya simu — hakika una ufunguo.
Ibatilishe mara moja (revoke.cash au sawa ya mtandao wako) na hamisha tokeni kwa anwani mpya. Idhini inabaki hadi ubatilishe, hata tovuti ikiwa imeondoka.
Si kupitia “fungua GitHub yetu”. Kupitia standi: proxy ya ndani inafungua trafiki yote ya programu — kagua pakiti mwenyewe. Ufunguo usipokuwa katika ubadilishanaji, unaona. Mwongozo: mitelena.com/our-code-is-open-for-verification.