★★★★☆ 4.0 / 5

Blockstream Jade Plus: Fully Open, With a Security Model to Understand

A cheap, fully open-source signer with an excellent QR camera — built on a general-purpose ESP32 and a blind-oracle design you should understand before you trust it.

Urteil. The Jade Plus is one of the best-value fully open-source hardware wallets: great QR scanning, multiple connectivity options, and firmware and hardware you can fully inspect. The trade-off is that it uses a general-purpose ESP32 MCU instead of a dedicated secure element, leaning on a 'blind oracle' for physical-attack resistance — a clever model, but one with real caveats and a documented history of ESP32-class attacks.

Was gut ist

  • Fully open-source hardware and firmware — you can even build a compatible device from off-the-shelf parts
  • Excellent built-in camera for fast, air-gap-friendly QR signing
  • Flexible connectivity: USB, Bluetooth, camera QR, and microSD
  • Inexpensive — the Plus is around $149 and the base Jade Core is even cheaper
  • Blind-oracle model can be self-hosted (e.g. on Umbrel) or run statelessly, so you're not forced to trust Blockstream's server
  • Larger, sharper screen and better build than the original Jade

Was nicht gut ist

  • No dedicated secure element — it runs on a general-purpose ESP32-S3, a chip class with a documented fault-injection/glitching history
  • Physical-attack resistance depends on the blind oracle; run it fully stateless and you give up some of that protection
  • The blind oracle introduces an availability and privacy consideration you must reason about (self-hosting mitigates it)
  • Security researchers (esp32.fail / Ledger Donjon) have published evil-maid firmware-extraction and glitch findings on Jade-class hardware
  • At least one firmware-level bug (a CBOR 'register_descriptor' issue) was disclosed and patched — keep firmware updated
  • Bluetooth is convenient but adds attack surface some users prefer to avoid
Kaufen, wennValue-focused and open-source-first users who will take the time to understand the blind-oracle model and keep firmware current.
Finger weg, wennBuyers who specifically want a dedicated secure element and the simplest possible 'set it and forget it' physical-security story.

Die Jade Plus liefert ein starkes Eröffnungsargument: Sie ist vollständig quelloffen, von oben bis unten. Blockstream veröffentlicht die Hardware und die Firmware, und bekanntlich kann man eine kompatible Jade aus Standardbauteilen zusammensetzen. Für Menschen, die Überprüfbarkeit als Grundlage von Vertrauen betrachten, ist diese Offenheit das Hauptmerkmal, und es ist kein Marketing-Geschwätz – es ist ein echtes, überprüfbares Bekenntnis, dem die meisten Konkurrenten nur teilweise gerecht werden.

Im täglichen Gebrauch ist sie angenehm und leistungsfähig. Die eingebaute Kamera ist einer der besseren QR-Scanner am Markt, was das air-gapped Signieren schnell statt fummelig macht. Man bekommt außerdem USB, Bluetooth und microSD, sodass sie in nahezu jeden Wallet-Ablauf passt. Die Plus fügt einen größeren, schöneren Bildschirm und eine hochwertigere Anmutung als das Original hinzu. Bei rund 149 US-Dollar – wobei die Basis-Jade-Core noch günstiger ist – ist das Preis-Leistungs-Verhältnis auf dem Papier ausgezeichnet.

Der Teil, der Ehrlichkeit verlangt, ist die Sicherheitsarchitektur. Anders als Coldcard oder Passport nutzt die Jade kein dediziertes Secure Element. Sie läuft auf einem Allzweck-Mikrocontroller ESP32-S3. Zum Ausgleich hat Blockstream das „Blind Oracle“ entworfen: Die Wallet-Verschlüsselung wird zwischen der PIN, dem Gerät und einem entfernten Oracle-Server aufgeteilt, der niemals die PIN, die Schlüssel oder die Adressen erfährt. Es fungiert als virtuelles Secure Element, und entscheidend ist, dass man sein eigenes Oracle betreiben (etwa auf Umbrel) oder das Gerät in einem zustandslosen Modus ganz ohne Oracle nutzen kann.

Dieses Design ist wirklich clever, und es ist der Grund, warum die Jade vollständig offen bleiben kann – Secure-Element-Silizium ist proprietär, sodass dessen Vermeidung genau das ist, was die Offenheit erkauft. Aber die Abwägungen sind real und wert, klar benannt zu werden. Stützt man sich auf das Blind Oracle, führt man eine Verfügbarkeits- und Datenschutzüberlegung ein (durch Selbst-Hosting gemildert, wenn auch nicht beseitigt). Betreibt man es vollständig zustandslos, gibt man einen Teil der physischen Angriffsresistenz auf, die das Oracle bietet. Es gibt kein kostenloses Mittagessen; es gibt eine Wahl, die man bewusst treffen sollte.

Auch die ESP32-Abstammung bringt Altlasten mit sich. Allzweck-MCUs dieser Klasse haben eine dokumentierte Geschichte von Voltage-Glitching- und Fault-Injection-Angriffen, die bis zur Black-Hat-Forschung zurückreicht, und Sicherheitsforscher haben speziell gegen Jade-Klasse-Hardware Evil-Maid-Firmware-Extraktionsarbeiten veröffentlicht. Gesondert wurde eine Firmware-Schwachstelle im CBOR-Pfad „register_descriptor“ verantwortungsvoll offengelegt und behoben. Nichts davon bedeutet, dass die Jade kaputt ist – Blockstream hat mit Updates reagiert –, aber es bedeutet, dass physische Sicherheit hier ein bewegliches Ziel ist, das davon abhängt, dass man die Firmware aktuell hält.

Wir landen bei 4,0. Die Jade Plus ist eine echt großartige quelloffene Wallet zu einem großartigen Preis, und für ein Bedrohungsmodell, das auf entfernte Angreifer und den Alltagsgebrauch ausgerichtet ist, ist sie mehr als ausreichend. Punkte verliert sie nur gegen die strengste physische Sicherheitsmesslatte, wo ein dediziertes Secure Element und eine einfachere Vertrauensgeschichte gewinnen. Man sollte sie kaufen, wenn Offenheit und Preis-Leistung die eigenen Prioritäten sind und man bereit ist, das Oracle-Modell zu verstehen; anderswo suchen sollte man, wenn man ein Secure Element und null Hausaufgaben möchte.

Fazit. A superb-value, fully open-source signer whose novel blind-oracle security model is a strength and a homework assignment in equal measure.
Blockstream Jade Plus

$149 · Bitcoin · Lightning · x402

Shop →

Quellen (12)

  1. Blockstream Jade Plus — Official Product Page — Blockstream
  2. Blockstream Jade Plus — Store — Blockstream Store
  3. Introducing the All-New Blockstream Jade Plus — Blockstream Blog
  4. Jade Security Model FAQs — Blockstream Help Center
  5. Why Doesn't Jade Have a Secure Element? — Blockstream Help Center
  6. Blind Oracle — Glossary — Blockstream
  7. Set Up a Personal Blind Oracle with Umbrel — Blockstream Help Center
  8. jade.fail / esp32.fail — Vulnerabilities & Mishaps of Blockstream Jade — esp32.fail
  9. Firmware Extraction: Evil-Maid Attacks on Blockstream Jade — Ledger Donjon
  10. Jade Security Disclosure — Blockstream Blog
  11. Less Complexity, Same Security: Blockstream Introduces Jade Core — Blockstream Press
  12. Blockstream Jade Review (2025): Open-Source Security — WalletPilot