Las ledger y trezor (hardware wallets con conexión en caliente) se consideran seguras aunque a mí siempre me han dado un poco de mal rollo. Nadie me asegura que un día enchufando el ledger la empresa no se cuele por una puerta trasera, saque las claves y se las guarde en sus servidores, si es que no lo han hecho ya.
Lo más seguro y a la vez funcional para firmar tras*acciones (ahí no sirve papel) es una billetera "air gapped", que no tenga conexión ni por radio ni por cable a ningún dispositivo conectado a internet.
Estoy mirando por ejemplo la Ellipal. También he estado mirando Airgap Vault, que es lo mismo pero en versión software, lo instalas en un móvil que no uses (por ejemplo, uno viejo) que esté siempre desconectado de internet (sin WIFI ni tarjeta SIM).
Básicamente es un sistema desde el cual una vez cargada en el dispositivo la semilla, generas las direcciones públicas (que sí las importas a una wallet caliente para ver tus balances en tiempo real) y para firmar las tras*acciones mediante QR se usa la cámara para leer la tras*acción que quieres firmar, y el dispositivo te devuelve por la pantalla el QR con la tras*acción firmada que tu móvil o PC lanza a internet para su ejecución.
En teoría mientras los QR no contengan información maliciosa (en el caso de Airgap Vault, al ser open source, cuyo código cualquiera puede revisar y compilar, es aún menos probable) no debería haber problema, y además te permite operar con cierta facilidad desde cualquier parte, a diferencia de la wallet en papel.