Arzenál vaší nezávislosti
Zvolte si svůj setup. Žádné kabely, nabíjení ani zadní vrátka.
Zvolte si svůj setup. Žádné kabely, nabíjení ani zadní vrátka.
Většina populárních peněženek závisí na cizích serverech. Mohou vám zmrazit účet nebo zablokovat IP adresu na lusknutí prstu. Mitilena žádný „kill switch“ nemá.
Fungujeme naprosto nezávisle. Vaše privátní klíče zůstávají zašifrované výhradně na vaší NFC kartě. Kdykoliv je můžete exportovat a použít v jakékoliv jiné aplikaci.
Absolutní suverenita nad vašimi aktivy.
Dřív mě u klasických hardwarových peněženek děsila jedna představa. Koupíte krypto, hodíte peněženku do šuplíku a čekáte. Za pět let, když aktivum udělá x100, zapojíte to USBčko — a ono nic. Kontakty zoxidovaly, čip to prostě vzdal. Všechny zisky se promění v prach kvůli jednomu kusu plastu.
Proto jsem naši architekturu postavil na redundanci. Nedostáváte jedno zařízení, ale rovnou tři zrcadlové kopie. První ztratíte, druhou poškodíte — pořád máte po ruce funkční zálohu. Tohle je nekompromisní odolnost proti selhání. Žádná slepá víra v jednu jedinou flashku.
A seed na papírku? Vážně? Svěřit miliony kusu papíru, který shoří, někdo ho ukradne, manželka ho vyhodí při úklidu nebo ho omylem předáte účetní, a pak si na něj ještě kupovat trezor? To už si ty peníze můžete rovnou schovat pod matraci.
Cypherpunk & OTC Trader
Systémový trader
Blockchain je nezničitelný, protože jeho data jsou zkopírovaná tisíckrát. Vaše tělo přežívá, protože miliardy buněk duplikují jednu DNA. Ale vaše hardwarová peněženka — to je bod, ze kterého není návratu.
Držet klíč na jedné flashce je časovaná bomba. My tenhle přístup boříme. Žádné připoutání k jednomu kusu železa: kopírujte si svůj private key na NFC nosiče kolikrát chcete a kdy chcete.
Klasické hardwarové peněženky už svým vzhledem křičí, že v nich leží peníze. Musíte je schovávat do trezorů, neustále nabíjet a připojovat kabely. My jsme všechno zbytečné odstranili a udělali zařízení neviditelným.
Formát nálepky dokonale splyne s okolím — stačí ji nalepit zespodu pod stůl. Nemá baterii a nevysílá žádné signály. Podpis transakcí probíhá 100% offline (Air-gapped) pouhým přiložením smartphonu přes NFC.
Kompletně jsme odstranili všechny skripty třetích stran. Žádný Google Analytics ani Hotjar (který doslova nahrává video vaší obrazovky).
Sundar Pichai ani board ředitelů v Silicon Valley vám satoshi krást nebudou. Ale klidně to udělá nějaký Franta-admin, co má přístup k databázi a logům. Uvidí vaši obrazovku, podvrhne adresu v clipboardu nebo si data prostě opíše. A support vám pak jen suše odepíše: „Na naší straně jsme žádnou zranitelnost nenašli.“
Naše architektura je navržena proti reálným hrozbám, kterým čelí každý kapitál:
Základní tarify: Ochrana před hrozbami č. 1, 2, 3 a 6.
Ultimate: Přidává ochranu proti č. 4 a 5.
Trust (Multisig): Absolutní pancíř, pokrývá i č. 7.
Vy a jenom vy. Účast třetích stran, serverů ani centralizovaných burz zásadně vylučujeme. Veškerá kryptografie probíhá výhradně lokálně na vašem smartphonu. I u náročných a anonymních blockchainů (například Monero) se transakce sestavují a podepisují uvnitř naší aplikace a vaše zařízení vůbec neopouští. Váš private key je zašifrovaný vaším osobním heslem. Žádná náhlá blokace účtu lusknutím admina platformy tu prostě není možná — not your keys, not your coins.
Představte si: koupili jste bitcoin, hodlovali ho 5 let, kurz vyletěl do kosmu. Vytáhnete svou klasickou hardwarovou peněženku, abyste vybrali profit, zapojíte ji do USB… a ona se ani nenačte. Konečná, jste nahraní. Zkoušeli jste někdy spustit počítač, co 5 let ležel ve skříni? Nebo auto? Po pár letech ani hru na Xboxu nerozjedete na první pokus.
S naší architekturou je takový scénář vyloučený. Nemodlíte se k jednomu křehkému zařízení. Vaše NFC karta je spolehlivý nosič zašifrované seed fráze, ne složitá elektronika, která se rozsype od prachu a otřesů. A navíc nejste přivázaní k našemu plastu: můžete si v kterémkoli obchodě koupit deset prázdných NFC tagů za pár korun a naklonovat si zašifrovanou peněženku klidně do 10 kopií.
Jeden tag se zničil nebo jste ho při stěhování ztratili? Nevadí — vždycky máte zrcadlovou kopii někde jinde. A mimochodem — nějaká uklízečka v životě nepochopí, že tam leží peníze, na rozdíl od klasických řešení. Trezor nepotřebujete.
Klasické hardwarové peněženky používají uzavřené smart čipy („Secure Element“). Je to mikropočítač s uzavřeným zdrojovým kódem. Pošlete do něj transakci, on uvnitř něco udělá a podepíše ji.
Reálně svěřujete své peníze neviditelnému dělníkovi z asijské továrny nebo korporátnímu programátorovi, kterého jste v životě neviděli. A co když ve výrobě sedí místní mafie nebo krtek? Nikdo na světě neví, co je v tom čipu doopravdy zadrátované. Co brání zahrabat tam backdoor, který po chytrém triggeru sleje klíče nebo začne náhodně ukrajovat zůstatky u každé tisící peněženky? A až se váš účet vynuluje, komu to budete dokazovat? Můžete napsat rovnou do OSN.
Naše NFC karta je jen „hluchý“ kus paměti, na kterém leží váš zašifrovaný text. Je to čistě fyzická schránka. Karta neumí myslet, nejsou v ní žádné skryté programy ani algoritmy. Rozšifrovat ten text můžete jen vy — vaším osobním heslem na vašem zařízení. Neprodáváme vám slepou víru v „kouzelný čip“, všechno si šifrujete sami. Náš přístup stojí na tom, že vy jste chytřejší než dělník v továrně.
Většina podpisových čipů v branži je od Samsungu. Ale když Samsung posílá snímky obrazovky z vaší televize na své servery, ani se tím netají. A druhá část čipů „mimo Samsung“ je dávno prolomená a tak dále.
Populární modely Smart TV od Samsungu a LG dělají každou sekundu několik snímků obrazovky — a to včetně momentů, kdy se televize používají jako externí monitor k PC nebo herní konzoli. Zdroj
Kdo balík doručuje, je naprosto irelevantní. Naše bezpečnost vůbec nezávisí na tom, kdo držel kartu v ruce před vámi. Karty přicházejí absolutně prázdné. Kartu si inicializujete sami a private key se generuje výhradně lokálně na vašem telefonu.
I kdyby vám kurýr podstrčil svou vlastní NFC kartu, prostě ji přemažete, zapíšete na ni svůj zašifrovaný klíč, nastavíte si PIN — a je vaše. Slepá důvěra v dodavatelský řetězec (Supply Chain) u nás neexistuje.
Proč? Protože na kartě neběží žádný firmware. Obsah karty si můžete přečíst jakoukoli NFC aplikací. Je tam jen zašifrovaný text, který klidně můžete zkusit rozšifrovat — pokud máte zrovna volných 40 tisíc let času.
Naprosto všechny naše nosiče — od tarifu Basic až po Trust — k vám přicházejí úplně prázdné. Odesíláme naprosto čisté nosiče. Klíče se generují lokálně na vašem zařízení, ne na našich serverech. Po zápisu se karta natvrdo zamkne vaším osobním PIN kódem, který znáte jen vy. Bez něj klíč nepřečte nikdo — ani my, i kdybychom vám tu kartu fyzicky zabavili.
Pro maximalisty: Pokud vám nestačí jen poctivá architektura, ale chcete matematicky dokazatelnou záruku — zvolte tarif Ultimate. Generování klíčů a podpis transakcí zde probíhá na zařízení, které je fyzicky odpojené od internetu (Air-Gap). Klíče prostě nemají kudy odejít, protože fyzicky neexistuje komunikační kanál, kudy by mohly uniknout.
Architektura moderních smartphonů (především Apple iOS) se diametrálně liší od počítače na Windowsech, kde si viry chodí jako doma. Stojí na principu tvrdého „sandboxu“. To znamená, že naše aplikace žije v izolovaném digitálním bunkru. I když si omylem stáhnete trojana, pochybnou hru nebo svítilnu s virem, tenhle malware se fyzicky nedokáže nabourat do paměti naší peněženky, přečíst vaše data nebo odchytit procesy. Operační systém už na hardwarové úrovni blokuje přístup jedné aplikace k datům druhé.
Jediné, co dokáže plošný malware (clipper), je podvrhnout cizí adresu do clipboardu při kopírování. Tady vás ale zachrání naše fyzická architektura: před odesláním aplikace zobrazí finální adresu obřím písmem na displeji. Dokud ji osobně nezkontrolujete očima a nepřiložíte svou NFC kartu na záda telefonu, kryptografický podpis se prostě nevygeneruje. Vir za vás kartu fyzicky nepřiloží ani „nezmáčkne tlačítko“.
A to všechno platí pro variantu bez offline podpisu. V offline verzi nezmůžou ani tisíce virů ve vašem telefonu absolutně nic.
Běžné peněženky jsou tu bezmocné. Komerční trojany (zero-click exploity za miliony dolarů) dokážou nenápadně číst obrazovku i paměť vašeho smartphonu. Pokud jste cílem této úrovně, vaše volba je tarif Ultimate.
Jak se tomu bránit? Vezmete si samostatný smartphone (klidně starý), nainstalujete do něj Mitilena Keys a Mitilena Offline, vyndáte SIMku, zapomenete všechny Wi-Fi sítě a natrvalo ho přepnete do letového režimu. Tomu se říká totální Air-Gap. Generování klíčů a podpis transakcí probíhají v absolutní fyzické izolaci. Jak v takovém režimu odeslat platbu?
Data se do vašeho hlavního (online) telefonu nebo PC přenášejí výhradně skenováním QR kódů přes kameru. Žádné kabely, žádný Bluetooth. Ani vir za 100 milionů dolarů vaše klíče nevysaje — jednoduše proto, že nemá kudy ven. Zařízení je fyzicky odříznuté od okolního světa.
Buďme upřímní: před páječkou neuchrání žádná běžná peněženka ani klasický multisig (dvojitý podpis). U multisig peněženek uvažují útočníci podle schématu: „prvního signera vzít jako rukojmí -> zavolat druhému signerovi (manželce) -> nadiktovat slova -> peníze odeslány -> oběť nechat v lese“. Všechno se odehrává na dálku, bez stop a bez osobních setkání. Užitek z dvojitého podpisu je nulový.
Náš tarif „Trust (Multisig)“ tohle schéma rozbíjí na padrť. Vaše peněženka je rozdělena do několika nezávislých NFC karet. Když vás přitlačí ke zdi, zavoláte druhému držiteli. Ale ten vám při nejlepší vůli nemůže nadiktovat kód ani poslat seed frázi přes Telegram. Aby šla transakce odeslat, jeho kartu je nutné fyzicky přiložit k vašemu telefonu.
Co to znamená pro vyděrače? Vzdálené přepadení se ruší. Musí si domluvit osobní schůzku s vaší manželkou nebo partnerem, dojet tam, ukázat obličej pod kamerami a riskovat 20 let za mřížemi. Takové komplikace a rizika kriminálníci nepotřebují — prostě to vzdají a půjdou si najít někoho s obyčejným Ledgerem.
Existuje tu slabé místo? Technicky ano. Pokud na vás tlačí kyber-génius, který přímo v lese dekompiluje naši aplikaci na notebooku. Ale šance, že narazíte na takového člověka, se blíží nule.
Sektáři blockchainového multisigu vám budou tvrdit, že smart kontrakty jsou bezpečnější. Nesmysl. Klasický multisig se prolomí jedním telefonátem vyděšenému partnerovi — ten ze strachu vyklopí seed frázi a okradou vás na dálku.
Mohli jsme jít do absolutního hardcoru a natvrdo provázat matematiku s hardwarovým čipem konkrétní karty. Jenže pak by sebemenší závada toho plastu znamenala nevratnou smrt aktiv. Abyste se tomu vyhnuli, museli byste si dělat zálohu dat čipu na papír.
A tady se kruh uzavírá: vyděrači prostě donutí vašeho partnera vytáhnout ten papír ze sejfu, vyfotit ho a poslat na Telegram. Okradou vás zase na dálku.
Naše architektura je pancíř pro reálný svět. Vzdálené přepadení děláme nemožným — odfiltrujeme tak 99,9 % kriminálu — ale zároveň vám necháváme právo na chybu a pohodlné zálohy.
Bez iluzí. Na webu výrobce vypadá nákup samostatné flashky s tlačítky jako špionážní gadget. V reálu je to ale bezpečnostní divadlo a absurdita.
Zaprvé, ta flashka je radioaktivní terč. Jakmile svou krypto-flashku vytáhnete na bezpečnostní kontrole na letišti, zapomenete na stole v kanceláři nebo s ní jen neopatrně zasvítíte před známými, určitým lidem se začnou sbíhat sliny. Nikdo neví, jestli tam máte 1 000 dolarů nebo 500 bitcoinů, ale už jste si na záda pověsili neonovou ceduli „Mám krypto a nosím ho u sebe“.
Zadruhé, cirkus se seed frází. Výrobce vám řekne: „Napište si 12 slov na papírek.“ A kam ho schováte? Koupíte si trezor? Domácí trezor je magnet na každého bytaře. Buďme upřímní: u 90 % lidí ten papírek prostě leží někde v knížce nebo v nočním stolku.
Uklízečka, zvědavý puberťák nebo zloděj, co se k vám vloupe během dovolené, si ten papírek prostě vyfotí a vrátí zpět na místo. Že vás vynulovali, zjistíte klidně až za půl roku.
Pořídit si sofistikovanou krypto-flashku a přístup k ní držet na kusu kartonu v šuplíku — to je jako pořídit si na barák titanové dveře za milion, ale klíč schovat pod rohožku. Podle návodu jste sice udělali všechno správně, ale ve finále jste přechytračili sami sebe.