Ví phần cứng bịt một lỗ: khóa không còn nằm trên điện thoại có internet. Nhưng thiết bị không trống. Có firmware, cập nhật, chương trình desktop, màn hình, hộp, người bán nắm địa chỉ bạn — và mỗi chi tiết thêm bề mặt tấn công trước đây bạn không có. Dưới đây là tám chi tiết đó: review nói gì, tiền bị lấy thế nào, cách bịt lỗ, và bộ kit của chúng tôi có chi tiết đó không.

Khóa là một số ngẫu nhiên khổng lồ, và firmware tạo ra nó. Một lỗi ở đó — và số khóa ít hơn bạn nghĩ rất nhiều: chúng bị vét cạn trên mọi chủ sở hữu cùng lúc, không cần đụng thiết bị, nhiều năm sau khi mua. Chip không quan trọng; lỗ nằm phía trên nó.

Mỗi lần cập nhật là lúc firmware có thể bị đổi. Firmware bị can thiệp giấu mảnh seed trong hai–ba chữ ký bình thường trong khi thiết bị nhìn ngoài vẫn ổn. Bỏ cập nhật cũng không được: lỗ được vá đúng bằng những bản cập nhật đó.
Bạn mua thiết bị vì một lý do: thôi tin máy tính. Để nó chạy, bạn phải cài dịch vụ nền trên chính máy đó. Bạn không viết nó, không khởi động nó, và không kiểm soát nó: nó chạy cùng OS, lắng nghe cổng mà mọi chương trình trên máy đều gọi được, và đang làm gì đó ngay lúc này — chính xác là gì, bạn không biết và sẽ không bao giờ kiểm chứng được.
Nó vẫn chạy nền sau khi bạn đóng ví. Nhiều năm. Ở một trong những hãng lớn nhất đó là dịch vụ «bridge» riêng; năm 2025 họ giấu nó vào trong app — dịch vụ vẫn còn, chỉ chết cùng cửa sổ. Với hầu hết hãng khác, không có chương trình desktop thì thiết bị chỉ là móc khóa. Trên Linux phải thêm quy tắc udev nếu không hệ thống sẽ không nhả USB.
Vậy thứ bạn mua để thôi phụ thuộc chương trình máy tính lại không chạy được nếu thiếu một chương trình máy tính. Và không phải cái bạn thấy — mà cái chạy bên dưới nó.
Bạn muốn ngôi nhà vì riêng tư. Bạn mua. Rồi cần bảo vệ — cài. Và để gói bảo vệ chạy, họ bảo bạn cho một người mặc đồng phục vào nhà, sống trong kho tiện ích suốt ngày đêm, cầm chìa mọi cửa, và báo cáo cho người khác. Bạn không thuê anh ta, không sa thải được, và ban đêm anh làm gì — bạn không biết.
Anh ta «là người của chúng tôi», tất nhiên. Hợp đồng ghi vậy. Bạn muốn riêng tư và nhận được bản thay thế: ngôi nhà với người thuê bạn không chọn.
Mã nguồn mở ra đời để mọi người chia sẻ chương trình và sửa cùng nhau. Là công cụ cộng tác thì tuyệt. Nó chưa bao giờ là con dấu chất lượng kiểu «phần mềm này sẽ không lấy tiền bạn», và đây là lý do: bạn không dùng mã nguồn. Bạn dùng thứ đã tải về.
Giữa repo GitHub và file trên điện thoại có bản build, app store, cập nhật, server. Ở bất kỳ bước nào một dòng có thể lọt vào mã, kéo bất cứ thứ gì từ bất cứ đâu — và sẽ không có trong repo. Bạn không so được bản của mình với nguồn: store giao file đã biên dịch; ví web nhận đúng mã server chọn phục vụ hôm nay; tiện ích trình duyệt cập nhật thầm lặng ban đêm.
«Mở» nghĩa là một số người có thể kiểm một phiên bản nào đó vào một ngày nào đó. Bản của bạn đang làm gì lúc này — nó không nói điều đó.

Màn hình nhỏ, và thường hiện hash hoặc «contract call», không phải địa chỉ và số tiền. Bạn xác nhận thứ không thấy — và chữ ký vẫn thành thật, vẫn của bạn. Màn hình tạo cảm giác kiểm soát mà thực ra không có.

Thiết bị vật lý nghĩa là vận chuyển, trung gian và sàn «giảm giá». Ví tới đã cấu hình sẵn, seed trên tờ giấy trong hộp. Hoặc app giả trên store bảo bạn «nhập seed để kích hoạt».

Để mua thiết bị bạn đưa hãng tên, email và địa chỉ giao hàng. Bảo mật của bạn giờ phụ thuộc database của họ. Nếu rò — nhiều năm bạn sẽ nhận tin «xác nhận seed trên thiết bị mới», đôi khi kèm kiện hàng.

Càng nhiều linh kiện càng dễ hỏng: cổng, màn, pin. Khôi phục treo vào một tờ seed — ướt, mất lúc chuyển nhà, chụp «phòng khi». Nguyên nhân mất phổ biến nhất không phải hack.
Tám chi tiết cho tám lỗ hổng. Danh sách áp dụng mọi ví — phần cứng, mobile, trình duyệt. Đánh dấu cái bạn đang chọn có — và cả của chúng tôi.
Thẻ tới trống. Bạn tạo khóa trong Mitilena Air trên điện thoại không internet và tự ghi. Ký qua Mitilena Keys, cũng offline: giao dịch đi bằng QR. Năm bản giống nhau trong hộp: 2 thẻ NFC và 3 sticker ẩn trong nhựa chống nước. 18 mạng, hơn 20.000 coin, gồm USDT.
Một ưu điểm lớn: khóa không nằm trên điện thoại có internet. Nhược điểm là tám chi tiết trên — mỗi cái thêm bề mặt tấn công. Ví phần cứng tốt là cái có ít chi tiết hơn, không phải nhiều hơn.
Với thẻ trên điện thoại chính, khóa xuất hiện trong môi trường cô lập đúng giây ký — cùng rủi ro như mọi ví điện thoại, chỉ ngắn hơn. Với số tiền khiến bạn sợ — lớp thứ hai: ký trên thiết bị offline riêng, giao dịch tới bằng QR.
Không có mật khẩu thì thẻ và sticker chỉ là nhựa vô dụng — khóa trên chúng đã mã hóa. Bản mất được thay bằng bốn bản còn lại: hai thẻ và ba sticker trong hộp là bản gương.
Nếu hãng vá một lỗ — có, và đúng lúc đó firmware có thể bị đổi: kiểm nguồn và chữ ký. Vật mang không firmware thì không có lựa chọn đó — chẳng có gì để cập nhật, chẳng có gì để đổi.
Ít trung gian hơn: không cáp, driver, dịch vụ nền hay chương trình desktop. Một trung gian — chip NFC điện thoại bạn — và nó chịu trách nhiệm với bạn cùng OS, không phải hãng ví.
Nghĩa là ai đó, lúc nào đó, kiểm được. Bạn không dùng mã mà dùng thứ đã tải, và không so được hai thứ đó. An toàn đến từ kiến trúc nơi khóa không nằm chỗ mã lạ với tới được.