Keycard Shell

Keycard Shell

Angebotspreis  €135,50 Normaler Preis  €156,51
Zu Produktinformationen springen
Keycard Shell

Keycard Shell

Angebotspreis  €135,50 Normaler Preis  €156,51

Die modulare, air-gapped hardware wallet. Schiebe eine Keycard in die Shell und erhalte ein vollständiges Signiergerät mit eigenem Display, QR-Kamera und austauschbarem Akku. Vollständig Open Source. Vollständig verifizierbar.

Auf Lager · Lieferung in 7 Tagen
Prüfe schon beim ersten Start, dass dein Gerät echt ist. Kryptografisch.
VisaMastercardAmexGoogle PayApple PayBitcoinEthereumUSDC

Ein hardware wallet sollte dich unabhängig machen

Bedingungen · herkömmliche hardware wallets
  1. §1Code vertrauen, den du nicht vollständig prüfen kannst
  2. §2Unsere Companion-App installieren
  3. §3Deine Schlüssel in unserem Gerät behalten
  4. §4Die Firmware-Änderungen akzeptieren, die wir entscheiden

Shell hebt die Bedingungen auf. Prüfe alles. Sei von niemandem abhängig.

Zielen. Prüfen. Signieren.

Shell funktioniert mit dem Wallet, das du bereits nutzt. Dein Wallet baut die Transaktion; Shell zeigt dir, was sie wirklich tut, und signiert sie dann, offline. Die ganze Schleife dauert Sekunden.

  1. 01

    Dein Wallet baut die Transaktion

    MetaMask, Sparrow oder eines von über 15 Wallets zeigt einen QR-Code. Dein Wallet, nicht unseres. Es gibt keine Keycard-App.

  2. 02

    Karte einstecken, PIN eingeben

    Shell schaltet sich beim Einstecken ein und startet in 20 Millisekunden. Deine PIN gibst du über eine physische Tastatur ein.

  3. 03

    Richte Shell auf den Bildschirm

    Ein Knopf. Die Global-Shutter-Kamera liest selbst animierte QR-Codes sofort.

  4. 04

    Lies, was du signierst

    Empfänger, Betrag, Netzwerk, Gebühr. Dekodiert auf Shells eigenem Bildschirm, außer Reichweite von Malware.

  5. 05

    Zum Signieren OK drücken

    Die Karte signiert auf ihrem Secure Element. Die Schlüssel verlassen es nie.

  6. 06

    Zeig den QR zurück

    Die Kamera deines Wallets liest Shells Antwort und sendet sie. Deine Schlüssel haben nie eine verbundene Maschine berührt.

Du entscheidest, wie deine Schlüssel organisiert sind

Die Karte ist der Schlüssel, nicht das Gerät. Jede Karte ist ein BIP-32-Wallet mit eigener PIN und leitet so viele Schlüssel ab, wie du je brauchst. Wie viele Karten du behältst, was jede enthält und wo sie liegen, ist dein Entwurf, nicht unserer.

m/44'/60'/0' m/84'/0'/0' unlimited

Eine Karte

Ein Wallet, eine unbegrenzte Zahl von Schlüsseln

Eine Karte ist ein BIP-32-Wallet. Aus einer einzigen Seed leitet sie unbegrenzt Schlüssel und Adressen ab, gehärtet oder nicht, zehn Ebenen tief. Deshalb signiert eine Karte für Bitcoin, Ethereum und jede EVM-Chain und L2. Benenne sie, und der Name wird beim Einstecken zum Menütitel.

= = PIN 1 PIN 2 PIN 3 same seed

Eine Karte und ihre Ersatzkarten

Deine Sicherung ist eine Karte, kein Stück Papier

Dieselbe Seed, auf so vielen Karten, wie du willst. Jede hat ihre eigene PIN und funktioniert allein, sodass eine Ersatzkarte in einem anderen Gebäude ein Wallet ist, das du nutzen kannst, kein Zettel, von dem du hoffst, dass er noch lesbar ist. Die Wörter folgen BIP-39, wiederherstellbar in jedem kompatiblen Wallet. Oder nutze SLIP-39-Shamir-Shares, mit deinem eigenen Schwellenwert.

savings daily testing next one

Unabhängige Karten

Getrennte Wallets, getrenntes Risiko

Ein zweites Wallet ist eine zweite Karte. Langfristige Bestände auf der einen, Vertragsschlüssel auf einer anderen: verschiedene Seeds, verschiedene PINs, nichts geteilt, sodass ein Fehler bei der einen die andere nicht erreichen kann. Unbegrenzt Keycards pro Shell, in Sekunden gewechselt. Shell erwacht beim Einstecken, startet in zwanzig Millisekunden und verlangt nie erneutes Koppeln.

2 of 3 spend

Multisig über mehrere Karten

Keine einzelne Karte kann die Gelder bewegen

Verteile ein Bitcoin-Multisig auf mehrere Karten, je ein Schlüssel, an verschiedenen Orten aufbewahrt. Native SegWit, P2WSH, mit einem eigenen Export-Ablauf und voller PSBT-Unterstützung, sodass Sparrow und andere Koordinatoren einen normalen Mitunterzeichner sehen. Eine Karte zu verlieren kostet dich eine Karte.

Bring deine vorhandenen Schlüssel mit oder erzeuge ganz neue

  • Auf der Karte erzeugen. Echte Hardware-Zufälligkeit, 12 oder 24 BIP-39-Wörter.
  • Bring deine eigenen mit. Tippe deine vorhandenen BIP-39-Wörter ein, und die Karte übernimmt sie.
  • Scanne einen SeedQR Um deine Seed zu importieren
  • SLIP-39-Shamir-Shares Importiere oder erzeuge, mit deinem eigenen Schwellenwert.
  • BIP-39-Passphrasen werden unterstützt. Bei der Initialisierung der Karte gewählt und nur einmal gesetzt.

Nutze deine Karten auf all deinen Geräten

Shell ist der beste Ort, um deine Schlüssel zu nutzen, nicht der einzige. Dieselbe Karte tippt per NFC an ein Handy oder steckt in einem USB-Leser am Desktop. Nichts neu zu koppeln und nichts zu migrieren, denn die Schlüssel haben die Karte nie verlassen. Deine Schlüssel können die Karte niemals verlassen.

  1. In Shell

    Kamera, Bildschirm und Tastatur, nie mit irgendetwas verbunden. Das Setup, um das es auf dieser Seite geht, und das für alles Wichtige.

  2. Auf deinem Handy

    Halte die Karte an die Rückseite des Handys. Status Mobile spricht per NFC mit ihr, und die Karte signiert auf ihrem eigenen Secure Element. Kein Shell im Raum.

  3. Auf deinem Desktop

    Ein einfacher kontaktloser Leser per USB, keine Treiber zu installieren. Status Desktop und Sparrow funktionieren beide so.

Sieh, was du signierst

Shell dekodiert die Transaktion auf seinem eigenen Bildschirm — Empfänger, Betrag, Netzwerk, Gebühr — bevor irgendetwas signiert wird. Was du freigibst, ist genau das, was die Karte signiert. Nichts dazwischen.

Shell dekodiert ERC-20-Transfers, Token-Freigaben mit Ausgeber und Betrag, EIP-712-typisierte Daten, Safe-Transaktionen und Bitcoin-PSBT mit Change-Erkennung. Was nicht dekodiert werden kann, wird roh gezeigt, nie verborgen.

Alles, was Shell dekodiert

Ethereum

  • Zieladresse, Betrag, Netzwerkname und Gas-Gebühr vor dem Signieren
  • Vollständige Call-Data-Anzeige
  • ERC-20-Transfers, Ticker und Betrag aus der Token-Datenbank auf dem Gerät
  • ERC-20 approve: Ausgeber-Adresse und freigegebener Betrag
  • ABI-Dekodierung: Funktionsname und Argumente für bekannte Verträge
  • EIP-712-typisierte Daten mit Typ-Labels, Digest immer angezeigt
  • ERC-8213-Hash, sodass der Digest unabhängig auf einer zweiten Maschine geprüft werden kann. erc8213.eth.limo
  • Eigene Gnosis-Safe-Ansicht, SafeTx menschenlesbar
  • Permit und Permit2
  • personal_sign Rohnachricht, scrollbar

Bitcoin

  • PSBT: jede Ausgabe mit Empfänger und Betrag, Gebühr berechnet
  • Change-Ausgabe automatisch erkannt und separat gekennzeichnet
  • Multisig-PSBT mit passender Kennzeichnung

Immer

  • ETH- und BTC-Empfangsadressen auf dem Bildschirm, als QR exportierbar
  • Jedes Feld vor der Bestätigung scrollbar
  • Signieren erfordert einen physischen Tastendruck

Ethereum und Bitcoin

Ethereum

  • Ethereum Mainnet und jede EVM-Chain und L2, Chain-Namen werden aus der Datenbank auf dem Gerät aufgelöst

Solana wird nicht unterstützt.

Bitcoin

  • Legacy, Nested SegWit, Native SegWit
  • Multisig (P2WSH)
  • Volle PSBT-Unterstützung, alle Sighash-Flags, Testnet inklusive

Taproot wird noch nicht unterstützt.

Sicherheit, Schicht für Schicht

Deine Schlüssel verlassen nie das Secure Element

Die Schlüssel werden im Secure Element der Keycard von deren eigenem Hardware-Zufallszahlengenerator erzeugt und kommen nie heraus. Es ist EAL6+ zertifiziert, dieselbe Klasse, die Bankkarten schützt. Die Karte ist der Signierer: ein 32-Byte-Hash geht hinein, eine Signatur kommt heraus. Der Mikrocontroller, der Bildschirm, Tastatur und Kamera von Shell steuert, sieht nie Schlüsselmaterial, sodass ein kompromittiertes Shell nichts preiszugeben hat.

Bei der Produktion versiegelt

Die Karte verlässt das Werk gesperrt: Ihre GlobalPlatform-Schlüssel sind randomisiert und der Chip ist im Zustand SECURED, sodass über seine Schnittstelle kein Applet installiert, ersetzt oder entfernt werden kann.

Air-gapped, und warum das wichtig ist

Auf der Platine existiert keine WiFi-, Bluetooth- oder Mobilfunk-Hardware. Der einzige Kanal ist Licht: QR-Codes hinein, QR-Codes hinaus. USB-Daten haben einen Kill-Switch, und Shell ist zustandslos: Zieh die Karte, und es vergisst alles.

Eine PIN, kein Fingerabdruck

Deine PIN gibst du über eine physische Tastatur ein, und es gibt bewusst keine Biometrie am Gerät. Eine PIN ist etwas, das du weißt. Ein Fingerabdruck kann physisch erzwungen werden.

Beweist ihre Echtheit

Jede Karte trägt ein werkseitig signiertes Zertifikat, und jedes Shell hält einen einzigartigen Geräteschlüssel. Beim ersten Start beweisen Gerät und Server einander kryptografisch ihre Echtheit. Ein Prüfzähler meldet alles Unerwartete.

Unter Zwang eine zweite PIN

Eine optionale Zwangs-PIN öffnet ein Täuschungs-Wallet, kryptografisch verschieden von deinem echten. Nichts auf dem Bildschirm verrät, welche PIN du benutzt hast.

Das offenste und am besten überprüfbare hardware wallet

Jede Aussage unten hat einen Prüfpfad. Du musst uns nie glauben.

Firmware, die du neu bauen kannst

MIT-lizenziert und reproduzierbar: aus dem Quellcode bauen, den Hash vergleichen. Gleiche Quelle, gleiches Binary.

Shell-Firmware auf GitHub →

Hardware, die du fertigen kannst

Schaltpläne, Gerber, BOM und 3D-Dateien unter CERN-OHL-S v2. Genug, um das Gerät herzustellen, nicht nur den Entwurf zu prüfen.

Hardware-Dateien auf GitHub →

Eine Datenbank, die du nachvollziehen kannst

Token-Listen, Chain-Registry und ABIs aus öffentlichen Quellen erstellt. Jede Version ist signiert und per Hash überprüfbar.

Wie die Datenbank erstellt wird → Versionsverlauf der Datenbank →

Updates zu deinen Bedingungen

Signierte Firmware, physische Freigabe am Gerät und ein vollständig offline-fähiger Update-Weg per USB-Stick. Und die Regeln der Karte ändern sich nie: Das Applet ist versiegelt.

Über das Web aktualisieren → Im air-gapped Modus aktualisieren →

Bau es selbst

Kompiliere die Firmware mit deinen eigenen Schlüsseln. Programmiere deine eigene leere JavaCard. Der DIY-Weg beseitigt die letzte Vertrauensannahme.

Bau deine eigene Keycard → Keycard Shell als DIY →

Technische Daten

Shell

Display2.0" TFT IPS, 240×320, adjustable brightness
Tastatur12 hard-rubber clicky keys, durable coating
KameraGlobal shutter. Reads animated QR in one frame
AkkuRemovable BL-4C, about $3, sold worldwide. No tools
Start20 ms. Turns on and off at card insertion
USB-CAny charger. Data kill switch in settings
GehäuseABS, dust resistant, pocket-sized
BrandingNone. No crypto identifiers on the device
SignierenAir-gapped via QR (ERC-4527), or USB

Keycard

Secure ElementNXP JCOP4 P71, EAL6+ Common Criteria
FormfaktorStandard bank-card, ISO 7816 + NFC
StromversorgungNone needed. No battery, no moving parts
Lebensdauer20+ years. Water, dust and X-ray resistant
LeserWorks with Shell and any standard card reader
BrandingNone. Looks like any card in your wallet

Im Lieferumfang

  • Keycard Shell
  • Keycard (schwarz, ohne sichtbare Marke)
  • Austauschbarer Akku BL-4C
  • USB-C-auf-USB-C-Kabel

Vor dem Kauf

Was, wenn ich meine Karte oder mein Gerät verliere?
Deine Schlüssel liegen auf der Keycard, geschützt durch eine PIN mit begrenzten Versuchen. Bewahre eine Ersatz-Keycard oder deine Seed Phrase als Sicherung auf, dann bedeutet eine verlorene Karte oder ein verlorenes Gerät nie verlorene Gelder.
Funktioniert es mit meinem Wallet?
Shell signiert mit über 15 unabhängigen Wallets per QR und USB, darunter MetaMask, Rabby und Sparrow. Es gibt keine Keycard-Companion-App, kein Konto und nichts zu installieren.
Versand und Rückgabe
Der Versand ist kostenlos und dauert 7 Tage. Rückgabe: ja — 30 Tage nach Lieferung. Wie bei jedem Sicherheitsprodukt muss die Verpackung ungeöffnet sein, damit eine Rückgabe akzeptiert wird.
Was, wenn das Unternehmen Keycard verschwindet?
Nichts an deinem Wallet hängt von uns ab. Deine Schlüssel folgen dem BIP-39-Standard, sodass jedes kompatible Wallet sie wiederherstellen kann. Shell signiert mit über 15 unabhängigen Wallets — ohne Keycard-App oder -Server in der Schleife. Und der Code, die Schaltpläne und die Karten-Applets sind quelloffene öffentliche Güter, die jeder pflegen kann. Würden wir morgen verschwinden, würde dein Setup weiter funktionieren.
Was bedeutet „air-gapped“ eigentlich?
Deine Schlüssel liegen auf Hardware, die nie das Internet berührt. Zum Signieren zeigt deine Wallet-App einen QR-Code; Shell scannt ihn, dekodiert die Transaktion auf seinem eigenen Bildschirm, damit du sie prüfen kannst, und antwortet mit einem QR des signierten Ergebnisses. Kein Kabel, kein Bluetooth — überhaupt keine Funk-Hardware.

Deine Schlüssel, deine Regeln

Shell holen

Kostenloser Versand · 30 Tage Rückgabe · Prüfe schon beim ersten Start, dass dein Gerät echt ist

Alle unsere Produkte