Tangem erkennt und behebt potenzielle Sicherheitslücke

Author logo
Patrick Dike-Ndulue
Post image

Tangem hat eine potenzielle Sicherheitslücke identifiziert und umgehend behoben, die einen kleinen Teil der Wallet-Nutzer betraf. Nach einer sorgfältigen Überprüfung können wir bestätigen, dass no private keys were compromised, no user funds were lost, and no accounts were accessed. Das Problem wurde proaktiv erkannt und nur eine sehr kleine Nutzergruppe—weniger als 0,1 %—konnte unter ganz bestimmten Umständen betroffen sein.
 

  What was the issue?

Bei der Aktivierung einer Wallet mit einer Seed-Phrase—egal ob generiert oder importiert—wurde der private Schlüssel versehentlich in den Logs der mobilen App gespeichert. Diese Logs konnten später im Rahmen der Kommunikation mit unserem Support eingesehen werden.
 

  Who could be potentially affected by this issue?

Betroffen sind Nutzer, die:

  • Eine Wallet mit einer Seed-Phrase aktiviert haben AND;
  • Innerhalb von 7 Tagen nach der Aktivierung through the app unseren Support kontaktiert haben.

Nur die combination of these two scenarios führte zu einer potenziellen Schwachstelle. Wenn du zwar eine Seed-Phrase generiert oder importiert, aber innerhalb der 7-tägigen Speicherfrist keinen Support-Kontakt über die App aufgenommen hast, bist du nicht betroffen.
 

  Who is NOT affected?

Die Mehrheit der Tangem-Nutzer war von diesem Problem nicht betroffen, darunter:

  • Users who activated the wallet WITHOUT a seed phrase: Wenn du deine Wallet ohne Seed-Phrase (seedless) aktiviert hast, wurden die privaten Schlüssel direkt auf dem Chip der Karte erzeugt und dieses Problem betrifft dich nicht. Bei dieser seedless Einrichtung werden keine privaten Schlüssel in der mobilen App generiert und können daher auch nicht geloggt werden.
     
  • Users who did not contact support through the app: Egal ob deine Wallet mit oder ohne Seed-Phrase arbeitet: Wenn du den Tangem-Support nicht über die App kontaktiert hast, brauchst du dir keine Sorgen zu machen. Außerdem wurden alle Logs nur kurzzeitig sicher gespeichert und danach gelöscht.
     

  Why did this issue arise?

Wir haben ein erweitertes NFC-Logging eingeführt, um die App-Performance auf bestimmten Geräten zu verbessern. In diesem Mechanismus befand sich jedoch ein Fehler, der bei den ersten Code-Reviews und Tests nicht auffiel.
 

  How Tangem resolved this issue

Folgende Maßnahmen wurden zur Behebung umgesetzt:

  • Bug fixed: Der Fehler wurde identifiziert und in den neuesten App-Versionen im App Store (Version 5.19.1) und bei Google Play (Version 5.19.2) behoben. Die App ist sicher und private Daten werden unter keinen Umständen mehr geloggt. 
     
  • Logs and info deleted: Alle an den Support gesendeten Logs und Anhänge wurden dauerhaft gelöscht, sodass keine Restdaten mehr vorhanden sind.
     
  • Notifying users: Eine In-App-Benachrichtigung informiert alle Nutzer, die die Wallet mit einer Seed-Phrase aktiviert haben, und fragt, ob sie innerhalb von 7 Tagen nach der Aktivierung Support per App kontaktiert haben. Wer dies bejaht, sollte den Empfehlungen in diesem Beitrag folgen.
    Important: Tangem-Mitarbeiter werden dich niemals zuerst per Telegram oder Social Media anschreiben.
     
  • Improved security measures: Wir haben zusätzliche Schutzmechanismen und Protokolle eingeführt, um ähnliche Vorfälle in Zukunft zu verhindern.
     

  What should you do if you were affected?

Wir empfehlen dir, folgende Schritte für maximale Sicherheit zu befolgen:

  1. Aktualisiere die Tangem-App auf die neueste Version.
     
  2. Transfer your funds out of the affected Tangem Wallet. 
     
  3. Setze die Wallet auf factory settings zurück.
     
  4. Reaktiviere die Wallet without a seed phrase oder erstelle eine new seed phrase.
     
  5. Übertrage deine Assets zurück auf die neu aktivierte Tangem Wallet.
     

Bug Bounty program

Tangem betreibt ein Bug-Bounty-Programm, um die Sicherheit weiter zu stärken. Damit laden wir Sicherheitsforscher, ethische Hacker und die Community ein, Schwachstellen in unseren Systemen zu melden. Wir sind überzeugt, dass gemeinsames Engagement entscheidend ist, um das Vertrauen der Nutzer zu erhalten. 

Participants who identify valid vulnerabilities will be eligible for rewards, ensuring that potential risks are mitigated before they can impact users.

Mehr Informationen zum bug bounty program.
 

Final

Bei diesem Vorfall gab es keine Opfer—no private keys were compromised, no funds were lost, and no unauthorized access occurred. Die potenzielle Schwachstelle betraf nur eine sehr kleine Nutzergruppe unter ganz spezifischen Umständen. Auch künftig legen wir größten Wert auf eine sichere und benutzerfreundliche Cold Wallet Erfahrung.
 

  FAQ

How did the Tangem app create logs?

Logs are generated and sent only when the user manually contacts support through the mobile app. All logs are attached as files that the user can review before sending. App logs have never been automatically generated or transmitted to Tangem.

Has Tangem deleted all log files?

Yes, and we have taken all possible measures to ensure all users are safe.

What if I had a seedless wallet

You have nothing to worry about. This issue does not impact users who activated their Tangem Wallet without a seed phrase.

How do I know if my wallet was activated with a seed phrase?

Open the Tangem mobile app and check the wallet information bar. Wallets activated with a seed phrase have "Seed phrase" inscribed after the number of devices.

How do I know if I was affected?

If you activated your Tangem wallet using a seed phrase and contacted Tangem support through the app within 7 days of activation, you might be affected.

Please check your email history—including drafts—with Tangem Support to verify the dates of your communication in relation to when you activated your wallet with a seed phrase.

Author logo
Autor Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Rezension von Rukkayah Jigam

Writer & editor covering digital assets and product updates.