Tangem identifica y resuelve una posible vulnerabilidad
Tangem ha identificado y resuelto rápidamente una posible vulnerabilidad de seguridad que afectaba a un pequeño porcentaje de usuarios de billetera. Tras una investigación exhaustiva, podemos confirmar que no private keys were compromised, no user funds were lost, and no accounts were accessed. El problema se detectó de forma proactiva y solo un grupo muy reducido de usuarios —menos del 0,1 %— pudo verse potencialmente afectado bajo circunstancias muy específicas.
What was the issue?
Al activar una billetera con una seed phrase —ya sea generándola o importándola—, la clave privada se registraba por error en los logs de la app móvil. Estos registros podían ser accesibles durante interacciones con nuestro equipo de soporte.
Who could be potentially affected by this issue?
Este problema aplica para usuarios que:
- Activaron una billetera usando una seed phrase AND;
- Contactaron a nuestro equipo de soporte through the app dentro de los 7 días posteriores a la activación.
Solo una combination of these two scenarios podía crear una vulnerabilidad. Si generaste o importaste una seed phrase pero no enviaste un correo al soporte directamente desde la app durante el periodo de almacenamiento de logs (7 días), no pudiste verte afectado.
Who is NOT affected?
La mayoría de los usuarios de Tangem no se vieron afectados por este problema, incluyendo:
- Users who activated the wallet WITHOUT a seed phrase: Si activaste tu billetera sin una seed phrase (seedless), tus claves privadas se generaron en el chip de la tarjeta y este problema no te afecta de ninguna manera. Debido a esta configuración sin seed phrase, las claves privadas no se generan en la app móvil y, por lo tanto, no pueden ser registradas.
- Users who did not contact support through the app: Ya sea que tu billetera use una seed phrase o sea seedless, no tienes nada de qué preocuparte si no contactaste al soporte de Tangem vía la app. Además, todos los logs se almacenaron de forma segura por un corto tiempo y se eliminaron poco después.
Why did this issue arise?
Implementamos un mecanismo avanzado de registro NFC para mejorar el rendimiento de la app en ciertos dispositivos. Sin embargo, este mecanismo contenía un error que no fue detectado durante las revisiones iniciales del código ni en las pruebas.
How Tangem resolved this issue
Tomamos las siguientes medidas para solucionar el problema:
- Bug fixed: El error fue identificado y corregido rápidamente en las últimas versiones de la app en App Store (versión 5.19.1) y Google Play (versión 5.19.2). Ahora es seguro y los datos privados ya no se registran bajo ninguna circunstancia.
- Logs and info deleted: Todos los logs y archivos adjuntos enviados a nuestro equipo de soporte han sido eliminados de forma permanente, garantizando que no quede información residual.
- Notifying users: Una notificación en la app alertará a todos los usuarios que activaron la billetera con una seed phrase, preguntándoles si enviaron un correo al soporte vía la app dentro de los 7 días posteriores a la activación. Quienes respondan afirmativamente deberán seguir las recomendaciones indicadas en esta publicación.
Important: Los empleados de Tangem nunca te enviarán mensajes directos primero en Telegram u otras redes sociales.
- Improved security measures: Hemos implementado medidas y protocolos adicionales para evitar problemas similares en el futuro.
What should you do if you were affected?
Recomendamos tomar los siguientes pasos para garantizar la máxima seguridad:
- Actualiza la app de Tangem a la última versión.
- Transfer your funds out of the affected Tangem Wallet.
- Restablece la billetera a factory settings.
- Reactiva la billetera without a seed phrase o crea una new seed phrase.
- Transfiere tus fondos de regreso a tu billetera Tangem recién activada.
Bug Bounty program
Tangem cuenta con un programa de bug bounty para fortalecer nuestros esfuerzos de seguridad. Esta iniciativa invita a investigadores de seguridad, hackers éticos y a la comunidad a identificar vulnerabilidades en nuestros sistemas. Creemos que la colaboración es clave para mantener la confianza de los usuarios.
Participants who identify valid vulnerabilities will be eligible for rewards, ensuring that potential risks are mitigated before they can impact users.
Learn more about the bug bounty program.
Final
Este incidente no tuvo víctimas: no private keys were compromised, no funds were lost, and no unauthorized access occurred. La posible vulnerabilidad requería un conjunto muy específico de circunstancias que solo aplicó a un número muy reducido de usuarios de Tangem. Seguiremos enfocados en ofrecer la experiencia de billetera fría más segura y fácil de usar.
FAQ
How did the Tangem app create logs?
Logs are generated and sent only when the user manually contacts support through the mobile app. All logs are attached as files that the user can review before sending. App logs have never been automatically generated or transmitted to Tangem.
Has Tangem deleted all log files?
Yes, and we have taken all possible measures to ensure all users are safe.
What if I had a seedless wallet
You have nothing to worry about. This issue does not impact users who activated their Tangem Wallet without a seed phrase.
How do I know if my wallet was activated with a seed phrase?
Abre la app móvil de Tangem y revisa la barra de información de la billetera. Las billeteras activadas con una seed phrase muestran "Seed phrase" después del número de dispositivos.
How do I know if I was affected?
Si activaste tu billetera Tangem usando una seed phrase y contactaste al soporte de Tangem through the app dentro de los 7 días posteriores a la activación, podrías estar afectado.
Por favor, revisa el historial de tus correos electrónicos —incluyendo borradores— con el soporte de Tangem para verificar las fechas de comunicación en relación a la activación de tu billetera con una seed phrase.