Keycard Shell
Die modulare, air-gapped hardware wallet. Schiebe eine Keycard in die Shell und erhalte ein vollständiges Signiergerät mit eigenem Display, QR-Kamera und austauschbarem Akku. Vollständig Open Source. Vollständig verifizierbar.
Ein hardware wallet sollte dich unabhängig machen
- §1Code vertrauen, den du nicht vollständig prüfen kannst
- §2Unsere Companion-App installieren
- §3Deine Schlüssel in unserem Gerät behalten
- §4Die Firmware-Änderungen akzeptieren, die wir entscheiden
Shell hebt die Bedingungen auf. Prüfe alles. Sei von niemandem abhängig.
Zielen. Prüfen. Signieren.
Shell funktioniert mit dem Wallet, das du bereits nutzt. Dein Wallet baut die Transaktion; Shell zeigt dir, was sie wirklich tut, und signiert sie dann, offline. Die ganze Schleife dauert Sekunden.
-
01
Dein Wallet baut die Transaktion
MetaMask, Sparrow oder eines von über 15 Wallets zeigt einen QR-Code. Dein Wallet, nicht unseres. Es gibt keine Keycard-App.
-
02
Karte einstecken, PIN eingeben
Shell schaltet sich beim Einstecken ein und startet in 20 Millisekunden. Deine PIN gibst du über eine physische Tastatur ein.
-
03
Richte Shell auf den Bildschirm
Ein Knopf. Die Global-Shutter-Kamera liest selbst animierte QR-Codes sofort.
-
04
Lies, was du signierst
Empfänger, Betrag, Netzwerk, Gebühr. Dekodiert auf Shells eigenem Bildschirm, außer Reichweite von Malware.
-
05
Zum Signieren OK drücken
Die Karte signiert auf ihrem Secure Element. Die Schlüssel verlassen es nie.
-
06
Zeig den QR zurück
Die Kamera deines Wallets liest Shells Antwort und sendet sie. Deine Schlüssel haben nie eine verbundene Maschine berührt.
Du entscheidest, wie deine Schlüssel organisiert sind
Die Karte ist der Schlüssel, nicht das Gerät. Jede Karte ist ein BIP-32-Wallet mit eigener PIN und leitet so viele Schlüssel ab, wie du je brauchst. Wie viele Karten du behältst, was jede enthält und wo sie liegen, ist dein Entwurf, nicht unserer.
Eine Karte
Ein Wallet, eine unbegrenzte Zahl von Schlüsseln
Eine Karte ist ein BIP-32-Wallet. Aus einer einzigen Seed leitet sie unbegrenzt Schlüssel und Adressen ab, gehärtet oder nicht, zehn Ebenen tief. Deshalb signiert eine Karte für Bitcoin, Ethereum und jede EVM-Chain und L2. Benenne sie, und der Name wird beim Einstecken zum Menütitel.
Eine Karte und ihre Ersatzkarten
Deine Sicherung ist eine Karte, kein Stück Papier
Dieselbe Seed, auf so vielen Karten, wie du willst. Jede hat ihre eigene PIN und funktioniert allein, sodass eine Ersatzkarte in einem anderen Gebäude ein Wallet ist, das du nutzen kannst, kein Zettel, von dem du hoffst, dass er noch lesbar ist. Die Wörter folgen BIP-39, wiederherstellbar in jedem kompatiblen Wallet. Oder nutze SLIP-39-Shamir-Shares, mit deinem eigenen Schwellenwert.
Unabhängige Karten
Getrennte Wallets, getrenntes Risiko
Ein zweites Wallet ist eine zweite Karte. Langfristige Bestände auf der einen, Vertragsschlüssel auf einer anderen: verschiedene Seeds, verschiedene PINs, nichts geteilt, sodass ein Fehler bei der einen die andere nicht erreichen kann. Unbegrenzt Keycards pro Shell, in Sekunden gewechselt. Shell erwacht beim Einstecken, startet in zwanzig Millisekunden und verlangt nie erneutes Koppeln.
Multisig über mehrere Karten
Keine einzelne Karte kann die Gelder bewegen
Verteile ein Bitcoin-Multisig auf mehrere Karten, je ein Schlüssel, an verschiedenen Orten aufbewahrt. Native SegWit, P2WSH, mit einem eigenen Export-Ablauf und voller PSBT-Unterstützung, sodass Sparrow und andere Koordinatoren einen normalen Mitunterzeichner sehen. Eine Karte zu verlieren kostet dich eine Karte.
Bring deine vorhandenen Schlüssel mit oder erzeuge ganz neue
- Auf der Karte erzeugen. Echte Hardware-Zufälligkeit, 12 oder 24 BIP-39-Wörter.
- Bring deine eigenen mit. Tippe deine vorhandenen BIP-39-Wörter ein, und die Karte übernimmt sie.
- Scanne einen SeedQR Um deine Seed zu importieren
- SLIP-39-Shamir-Shares Importiere oder erzeuge, mit deinem eigenen Schwellenwert.
- BIP-39-Passphrasen werden unterstützt. Bei der Initialisierung der Karte gewählt und nur einmal gesetzt.
Nutze deine Karten auf all deinen Geräten
Shell ist der beste Ort, um deine Schlüssel zu nutzen, nicht der einzige. Dieselbe Karte tippt per NFC an ein Handy oder steckt in einem USB-Leser am Desktop. Nichts neu zu koppeln und nichts zu migrieren, denn die Schlüssel haben die Karte nie verlassen. Deine Schlüssel können die Karte niemals verlassen.
-
In Shell
Kamera, Bildschirm und Tastatur, nie mit irgendetwas verbunden. Das Setup, um das es auf dieser Seite geht, und das für alles Wichtige.
-
Auf deinem Handy
Halte die Karte an die Rückseite des Handys. Status Mobile spricht per NFC mit ihr, und die Karte signiert auf ihrem eigenen Secure Element. Kein Shell im Raum.
-
Auf deinem Desktop
Ein einfacher kontaktloser Leser per USB, keine Treiber zu installieren. Status Desktop und Sparrow funktionieren beide so.
Sieh, was du signierst
Shell dekodiert die Transaktion auf seinem eigenen Bildschirm — Empfänger, Betrag, Netzwerk, Gebühr — bevor irgendetwas signiert wird. Was du freigibst, ist genau das, was die Karte signiert. Nichts dazwischen.
Shell dekodiert ERC-20-Transfers, Token-Freigaben mit Ausgeber und Betrag, EIP-712-typisierte Daten, Safe-Transaktionen und Bitcoin-PSBT mit Change-Erkennung. Was nicht dekodiert werden kann, wird roh gezeigt, nie verborgen.
Alles, was Shell dekodiert
Ethereum
- Zieladresse, Betrag, Netzwerkname und Gas-Gebühr vor dem Signieren
- Vollständige Call-Data-Anzeige
- ERC-20-Transfers, Ticker und Betrag aus der Token-Datenbank auf dem Gerät
- ERC-20 approve: Ausgeber-Adresse und freigegebener Betrag
- ABI-Dekodierung: Funktionsname und Argumente für bekannte Verträge
- EIP-712-typisierte Daten mit Typ-Labels, Digest immer angezeigt
- ERC-8213-Hash, sodass der Digest unabhängig auf einer zweiten Maschine geprüft werden kann. erc8213.eth.limo
- Eigene Gnosis-Safe-Ansicht, SafeTx menschenlesbar
- Permit und Permit2
- personal_sign Rohnachricht, scrollbar
Bitcoin
- PSBT: jede Ausgabe mit Empfänger und Betrag, Gebühr berechnet
- Change-Ausgabe automatisch erkannt und separat gekennzeichnet
- Multisig-PSBT mit passender Kennzeichnung
Immer
- ETH- und BTC-Empfangsadressen auf dem Bildschirm, als QR exportierbar
- Jedes Feld vor der Bestätigung scrollbar
- Signieren erfordert einen physischen Tastendruck
Ethereum und Bitcoin
Ethereum
- Ethereum Mainnet und jede EVM-Chain und L2, Chain-Namen werden aus der Datenbank auf dem Gerät aufgelöst
Solana wird nicht unterstützt.
Bitcoin
- Legacy, Nested SegWit, Native SegWit
- Multisig (P2WSH)
- Volle PSBT-Unterstützung, alle Sighash-Flags, Testnet inklusive
Taproot wird noch nicht unterstützt.
Shell und Keycard sind kompatibel mit 15+ Wallets
Nutze Keycard Shell mit den Wallets, denen du bereits vertraust. Vollständige Liste erkunden um nach Plattform und Assets zu filtern.
Sicherheit, Schicht für Schicht
Deine Schlüssel verlassen nie das Secure Element
Die Schlüssel werden im Secure Element der Keycard von deren eigenem Hardware-Zufallszahlengenerator erzeugt und kommen nie heraus. Es ist EAL6+ zertifiziert, dieselbe Klasse, die Bankkarten schützt. Die Karte ist der Signierer: ein 32-Byte-Hash geht hinein, eine Signatur kommt heraus. Der Mikrocontroller, der Bildschirm, Tastatur und Kamera von Shell steuert, sieht nie Schlüsselmaterial, sodass ein kompromittiertes Shell nichts preiszugeben hat.
Bei der Produktion versiegelt
Die Karte verlässt das Werk gesperrt: Ihre GlobalPlatform-Schlüssel sind randomisiert und der Chip ist im Zustand SECURED, sodass über seine Schnittstelle kein Applet installiert, ersetzt oder entfernt werden kann.
Air-gapped, und warum das wichtig ist
Auf der Platine existiert keine WiFi-, Bluetooth- oder Mobilfunk-Hardware. Der einzige Kanal ist Licht: QR-Codes hinein, QR-Codes hinaus. USB-Daten haben einen Kill-Switch, und Shell ist zustandslos: Zieh die Karte, und es vergisst alles.
Eine PIN, kein Fingerabdruck
Deine PIN gibst du über eine physische Tastatur ein, und es gibt bewusst keine Biometrie am Gerät. Eine PIN ist etwas, das du weißt. Ein Fingerabdruck kann physisch erzwungen werden.
Beweist ihre Echtheit
Jede Karte trägt ein werkseitig signiertes Zertifikat, und jedes Shell hält einen einzigartigen Geräteschlüssel. Beim ersten Start beweisen Gerät und Server einander kryptografisch ihre Echtheit. Ein Prüfzähler meldet alles Unerwartete.
Unter Zwang eine zweite PIN
Eine optionale Zwangs-PIN öffnet ein Täuschungs-Wallet, kryptografisch verschieden von deinem echten. Nichts auf dem Bildschirm verrät, welche PIN du benutzt hast.
Das offenste und am besten überprüfbare hardware wallet
Jede Aussage unten hat einen Prüfpfad. Du musst uns nie glauben.
Firmware, die du neu bauen kannst
MIT-lizenziert und reproduzierbar: aus dem Quellcode bauen, den Hash vergleichen. Gleiche Quelle, gleiches Binary.
Shell-Firmware auf GitHub →Hardware, die du fertigen kannst
Schaltpläne, Gerber, BOM und 3D-Dateien unter CERN-OHL-S v2. Genug, um das Gerät herzustellen, nicht nur den Entwurf zu prüfen.
Hardware-Dateien auf GitHub →Eine Datenbank, die du nachvollziehen kannst
Token-Listen, Chain-Registry und ABIs aus öffentlichen Quellen erstellt. Jede Version ist signiert und per Hash überprüfbar.
Wie die Datenbank erstellt wird → Versionsverlauf der Datenbank →Updates zu deinen Bedingungen
Signierte Firmware, physische Freigabe am Gerät und ein vollständig offline-fähiger Update-Weg per USB-Stick. Und die Regeln der Karte ändern sich nie: Das Applet ist versiegelt.
Über das Web aktualisieren → Im air-gapped Modus aktualisieren →Bau es selbst
Kompiliere die Firmware mit deinen eigenen Schlüsseln. Programmiere deine eigene leere JavaCard. Der DIY-Weg beseitigt die letzte Vertrauensannahme.
Bau deine eigene Keycard → Keycard Shell als DIY →Technische Daten
Shell
| Display | 2.0" TFT IPS, 240×320, adjustable brightness |
| Tastatur | 12 hard-rubber clicky keys, durable coating |
| Kamera | Global shutter. Reads animated QR in one frame |
| Akku | Removable BL-4C, about $3, sold worldwide. No tools |
| Start | 20 ms. Turns on and off at card insertion |
| USB-C | Any charger. Data kill switch in settings |
| Gehäuse | ABS, dust resistant, pocket-sized |
| Branding | None. No crypto identifiers on the device |
| Signieren | Air-gapped via QR (ERC-4527), or USB |
Keycard
| Secure Element | NXP JCOP4 P71, EAL6+ Common Criteria |
| Formfaktor | Standard bank-card, ISO 7816 + NFC |
| Stromversorgung | None needed. No battery, no moving parts |
| Lebensdauer | 20+ years. Water, dust and X-ray resistant |
| Leser | Works with Shell and any standard card reader |
| Branding | None. Looks like any card in your wallet |
Im Lieferumfang
- 1× Keycard Shell
- 2× Keycard (schwarz, ohne sichtbare Marke)
- 1× Austauschbarer Akku BL-4C
- 1× USB-C-auf-USB-C-Kabel
Vor dem Kauf
Was, wenn ich meine Karte oder mein Gerät verliere?
Funktioniert es mit meinem Wallet?
Versand und Rückgabe
Was, wenn das Unternehmen Keycard verschwindet?
Was bedeutet „air-gapped“ eigentlich?
Deine Schlüssel, deine Regeln
Shell holenKostenloser Versand · 30 Tage Rückgabe · Prüfe schon beim ersten Start, dass dein Gerät echt ist