ハードウェアウォレットは一つの穴を塞ぐ:鍵がもうインターネット付きのスマホに乗らない。だが端末は空っぽではない。ファームウェア、更新、デスクトップアプリ、画面、箱、住所を知る販売者——細部ごとに、以前はなかった攻撃面が増える。以下はその8つ:レビューの言い方、それで資金が奪われた経緯、穴の塞ぎ方、そして自社キットにその細部があるか。

鍵は巨大な乱数で、それを作るのはファームウェアだ。そこにバグが一つ——鍵の空間は思ったよりずっと狭くなり、端末に触れずとも、購入から何年後でも全所有者まとめて総当たりされる。チップは関係ない。穴はその上にある。

更新のたび、ファームウェアが差し替えられる瞬間がある。改ざんされたファームは、外見は普通のまま、2〜3回の通常署名にシード断片を隠す。更新を飛ばすのも選択肢にならない:穴を塞ぐのも同じ更新だからだ。
端末を買う理由は一つ:パソコンを信じないため。それが動くには、同じパソコンにバックグラウンドサービスを入れる必要がある。あなたは書いていない、起動していない、制御もしていない:OSと一緒に立ち上がり、マシン上のどのプログラムからも届くポートを待ち、いま何かしている——何を、あなたは知らず、検証することもない。
ウォレットを閉じたあとも、バックグラウンドで動き続けた。何年も。大手メーカーの一つでは別立ての「ブリッジ」サービスだった。2025年にアプリ本体へ隠した——サービスはまだあり、窓と一緒に死ぬだけだ。他の多くでは、デスクトッププログラムなしでは端末はキーホルダーにすぎない。Linuxではudevルールを足さないと、システムがUSBを渡さない。
つまり、パソコンのプログラムに依存しないために買ったものが、パソコンのプログラムなしでは動かない。しかも見える方ではなく、その下で動く方だ。
プライバシーの��めの家が欲しかった。買った。次に警備が必要——入れた。警備プランが動くには、制服の人物を家に入れろと言われた。物置に昼夜住み、すべての鍵を持ち、誰かへ報告する。雇っていない、解雇もできない、夜に何をしているかもわからない。
もちろん「味方」だ。契約書にそう書いてある。プライバシーが欲しくて手に入ったのは代用品:選んでもいない住人がいる家だ。
オープンソースは、人々がプログラムを共有し一緒に直すために生まれた。共同作業の道具としては優れている。「このソフトは金を盗まない」という品質印ではもともとなく、理由はこうだ:あなたはソースを使っていない。ダウンロードしたものを使っている。
GitHubリポジトリとスマホ上のファイルのあいだには、ビルド、アプリストア、更新、サーバーがある。どの段でも一行が入り、どこからでも何かを引っ張れる——そしてそれはリポジトリにはない。手元のコピーとソースを比べることはできない:ストアはコンパイル済みを配り、ウェブウォレットは今日サーバーが選んだコードを受け取り、拡張機能は夜に静かに更新される。
「オープン」とは、誰かがいつかある版を調べられる、という意味だ。いま手元のコピーが何をしているか——それとは別の話だ。

画面は小さく、しばしばアドレスと金額ではなくハッシュや「コントラクト呼び出し」を出す。見えないものに確認を押す——署名はそれでも本物で、あなたのものだ。画面は、ないコントロール感だけをくれる。

物理端末は配送、仲介、「割引」マーケットプレイスを意味する。ウォレットがプリセットで届き、中の紙切れにシードがある。あるいはストアのそっくりアプリが「有効化のためシードを入力」と求める。

端末を買うために、メーカーに名前、メール、配送先を渡す。あなたの安全は彼らのデータベース次第になる。漏洩すれば——何年も「新しい端末でシードを確認せよ」というメッセージが来て、時には荷物も付く。

部品が多いほど壊れる:コネクタ、画面、バッテリー。復旧は一枚のシード紙に掛かる——濡れる、引越しで消える、「念のため」写真に撮る。損失の最頻原因はハックではない。
8つの欠陥に対応する8つの細部。リストはどのウォレットにも当てはまる——ハードウェア、モバイル、ブラウザ。選ぼうとしているものに何があるか——自社のものも含め——チェックする。
カードは空で届く。インターネットのないスマホ上のMitilena Airで鍵を作り、自分で書き込む。署名はMitilena Keys経由で、こちらもオフライン:トランザクションはQRで動く。箱に同一コピーが5つ:NFCカード2枚と防水プラスチックのステルスステッカー3枚。18ネットワーク、USDTを含む20,000種以上のコイン。
大きなメリットは一つ:鍵がインターネット付きのスマホにないこと。デメリットは上の8つの細部——それぞれが攻撃面を増やす。良いハードウェアウォレットは、細部が多い方ではなく少ない方だ。
メインのスマホでカードを使う場合、鍵は署名の一瞬だけ隔離環境に現れる——どのスマホウォレットとも同じリスクだが、短い。怖い金額なら——第二層:トランザクションがQRで届く、別のオフライン端末で署名する。
パスワードがなければカードもステッカーも無用のプラスチック——上の鍵は暗号化されている。失ったコピーは残りの4枚で足りる:箱のカード2枚とステッカー3枚はミラーだ。
メーカーが穴を塞いだなら——はい、そしてまさにそのときファームが差し替えられ得る:出所と署名を確認する。ファームのないキャリアにその選択はない——更新するものも、差し替えるものもない。
仲介が少ない:ケーブルもドライバもバックグラウンドサービスもデスクトッププログラムもない。仲介は一つ——スマホのNFCチップ——それはウォレットメーカーではなく、あなたとOSに従う。
誰かがいつか調べられる、という意味だ。使うのはコードではなくダウンロードしたもので、両者を比べられない。安全は、鍵が他人のコードの届かない場所にある設計から来る。