Een hardware-wallet dicht één gat: de sleutel zit niet meer op een telefoon met internet. Maar het apparaat is niet leeg. Het heeft firmware, updates, een desktopprogramma, een scherm, een doos, een verkoper met jouw adres — en elk detail voegt een aanvalsoppervlak toe dat je eerder niet had. Hieronder acht van die details: wat reviews zeggen, hoe er geld doorheen is gehaald, hoe je het gat dicht, en of onze kit dat detail heeft.

Een sleutel is een enorm willekeurig getal, en firmware maakt hem. Eén bug daar — en er zijn veel minder sleutels dan je denkt: ze worden bij alle eigenaren tegelijk brute-forced, zonder toegang tot het apparaat, jaren na aankoop. De chip doet er niet toe; het gat zit erboven.

Elke update is een moment waarop firmware kan worden omgewisseld. Gemanipuleerde firmware verstopt seed-fragmenten in twee of drie gewone handtekeningen terwijl het apparaat van buiten normaal lijkt. Updates overslaan is ook geen optie: gaten worden juist door die updates gedicht.
Je koopt een apparaat om één reden: de computer niet meer te vertrouwen. Om het te laten werken moet je op diezelfde computer een achtergrondservice installeren. Jij hebt hem niet geschreven, niet gestart en beheerst hem niet: hij start mee met het OS, luistert op een poort die elk programma op je machine kan raken, en doet nu iets — wat precies, weet je niet en zul je nooit controleren.
Hij bleef op de achtergrond draaien nadat je de wallet had afgesloten. Jarenlang. Bij een van de grootste fabrikanten was het een aparte «bridge»-service; in 2025 stopten ze hem in de app zelf — de service is er nog, hij sterft alleen mee met het venster. Bij de meeste anderen is het apparaat zonder desktopprogramma een sleutelhanger. Op Linux komen daar udev-regels bij, anders geeft het systeem USB niet vrij.
Dus het ding dat je kocht om niet meer van computerprogramma’s af te hangen, werkt niet zonder een computerprogramma. En niet dat wat je ziet — dat wat eronder draait.
Je wilde een huis voor privacy. Je kocht het. Toen had je beveiliging nodig — geïnstalleerd. En om het beveiligingsplan te laten werken vroegen ze je een uniform in huis te laten die rond de klok in je meterkastje woont, sleutels van elke deur heeft en aan iemand anders rapporteert. Jij hebt hem niet aangenomen, kunt hem niet ontslaan, en wat hij ’s nachts doet — weet je niet.
Hij is «van ons», natuurlijk. Dat staat in het contract. Je wilde privacy en kreeg een surrogaat: een huis met een huurder die jij niet koos.
Open source is bedacht zodat mensen programma’s kunnen delen en samen repareren. Als samenwerkingsmiddel is het uitstekend. Het was nooit een kwaliteitszegel dat «deze software je geld niet steelt», en hierom: jij gebruikt niet de broncode. Jij gebruikt wat je hebt gedownload.
Tussen een GitHub-repo en het bestand op je telefoon zitten de build, de app store, de update, de server. Op elk van die stappen kan één regel de code binnenkomen die van overal alles ophaalt — en die staat niet in de repo. Je kunt jouw kopie niet met de bron vergelijken: stores leveren een gecompileerd bestand; een webwallet krijgt de code die de server vandaag koos; een browserextensie update ’s nachts stil.
«Open» betekent dat sommige mensen ooit een of andere versie kunnen checken. Wat jouw kopie nu doet — dat betekent het niet.

Het scherm is piepklein, en vaak toont het een hash of «contract call», niet het adres en bedrag. Je bevestigt wat je niet ziet — en de handtekening is toch eerlijk, van jou. Het scherm geeft een gevoel van controle dat er niet is.

Een fysiek apparaat betekent verzending, tussenpersonen en «korting»-marktplaatsen. De wallet komt vooraf ingesteld, met een seed op een briefje erin. Of een lookalike-app in de store vraagt je «de seed in te voeren om te activeren».

Om het apparaat te kopen geef je de fabrikant je naam, e-mail en verzendadres. Jouw veiligheid hangt nu van hun database af. Als die lekt — krijg je jarenlang berichten om «de seed op een nieuw apparaat te bevestigen», soms met pakketjes.

Hoe meer onderdelen, hoe meer breekt: connector, scherm, batterij. Herstel hangt aan één seed-briefje — doorweekt, zoekgeraakt bij een verhuizing, «voor de zekerheid» gefotografeerd. De meest voorkomende oorzaak van verlies is geen hack.
Acht details voor acht lekken. De lijst past bij elke wallet — hardware, mobiel, browser. Vink aan wat die van jouw keuze heeft — en de onze ook.
Kaarten komen leeg. Jij maakt de sleutel in Mitilena Air op een telefoon zonder internet en schrijft hem zelf. Ondertekenen via Mitilena Keys, ook offline: de transactie reist per QR. Vijf identieke kopieën in de doos: 2 NFC-kaarten en 3 stealth-stickers in waterdicht plastic. 18 netwerken, 20.000+ coins, inclusief USDT.
Eén groot pluspunt: de sleutel zit niet op een telefoon met internet. De nadelen zijn de acht details hierboven — elk voegt aanvalsoppervlak toe. Een goede hardware-wallet is die met minder details, niet meer.
Met een kaart op je hoofdtelefoon verschijnt de sleutel in een geïsoleerde omgeving voor de seconde van ondertekenen — hetzelfde risico als elke telefoon-wallet, alleen korter. Voor bedragen die je bang maken — een tweede laag: tekenen op een apart offline apparaat dat de transactie per QR bereikt.
Zonder wachtwoord zijn kaart en sticker nutteloos plastic — de sleutel erop is versleuteld. Een verloren kopie wordt vervangen door de andere vier: twee kaarten en drie stickers uit de doos zijn spiegels.
Als de fabrikant een gat dichtte — ja, en dat is precies wanneer firmware kan worden omgewisseld: check de bron en de handtekening. Een drager zonder firmware heeft die keuze niet — niets te updaten, niets om te wisselen.
Minder tussenpersonen: geen kabel, driver, achtergrondservice of desktopprogramma. Eén tussenpersoon — de NFC-chip van jouw telefoon — en die antwoordt aan jou en het OS, niet aan de wallet-fabrikant.
Het betekent ooit door iemand te controleren. Jij gebruikt niet de code maar wat je downloadde, en je kunt het ene niet met het andere vergelijken. Veiligheid komt uit architectuur waarin de sleutel niet zit waar andermans code hem kan raken.