Tangem identifica y resuelve una posible vulnerabilidad

Author logo
Patrick Dike-Ndulue
Post image

Tangem ha identificado y resuelto rápidamente una posible vulnerabilidad de seguridad que afectaba a un pequeño porcentaje de usuarios de la billetera. Tras una investigación exhaustiva, podemos confirmar que no private keys were compromised, no user funds were lost, and no accounts were accessed. El problema fue detectado de manera proactiva y solo un grupo muy reducido de usuarios —menos del 0,1 %— pudo verse potencialmente afectado bajo circunstancias muy específicas.
 

  What was the issue?

Al activar una billetera con una seed phrase —ya sea generándola o importándola— la clave privada se registraba por error en los logs de la app móvil. Estos registros podían ser accedidos posteriormente durante las interacciones con nuestro equipo de soporte.
 

  Who could be potentially affected by this issue?

Este problema aplica a los usuarios que:

  • Activaron una billetera usando una seed phrase AND;
  • Contactaron a nuestro equipo de soporte through the app dentro de los 7 días posteriores a la activación.

Solo una combination of these two scenarios podría generar una vulnerabilidad. Si generaste o importaste una seed phrase pero no contactaste al soporte directamente desde la app dentro del periodo de almacenamiento de logs de 7 días, no podrías estar afectado.
 

  Who is NOT affected?

La gran mayoría de los usuarios de Tangem no se vieron afectados por este problema, incluyendo:

  • Users who activated the wallet WITHOUT a seed phrase: Si activaste tu billetera sin una seed phrase (seedless), tus claves privadas se generaron en el chip de la tarjeta y este problema no te afecta en absoluto. Debido a esta configuración sin seed phrase, las claves privadas no se generan en la app móvil y, por lo tanto, no pueden ser registradas.
     
  • Users who did not contact support through the app: Ya sea que tu billetera use una seed phrase o sea seedless, no tienes nada de qué preocuparte si no contactaste al soporte de Tangem vía la app. Además, todos los logs se almacenaron de forma segura por un corto periodo y se eliminaron poco después.
     

  Why did this issue arise?

Introdujimos un mecanismo avanzado de registro NFC para mejorar el rendimiento de la app en ciertos dispositivos. Sin embargo, este mecanismo contenía un bug que no fue detectado durante las revisiones iniciales de código ni en las pruebas.
 

  How Tangem resolved this issue

Tomamos las siguientes medidas para solucionar este problema:

  • Bug fixed: El bug fue identificado y corregido rápidamente en las versiones más recientes de la app en App Store (versión 5.19.1) y Google Play (versión 5.19.2). Ahora es seguro y los datos privados ya no se registran bajo ninguna circunstancia. 
     
  • Logs and info deleted: Todos los logs y archivos adjuntos enviados a nuestro equipo de soporte han sido eliminados de forma permanente, garantizando que no quede ningún dato residual.
     
  • Notifying users: Se enviará una notificación dentro de la app a todos los usuarios que activaron la billetera con una seed phrase, preguntando si enviaron un correo al soporte vía la app móvil dentro de los 7 días posteriores a la activación. Quienes respondan afirmativamente deberán seguir las recomendaciones indicadas en esta publicación.
    Important: Los empleados de Tangem nunca te contactarán primero por Telegram ni por otras redes sociales.
     
  • Improved security measures: Se han implementado salvaguardas y protocolos adicionales para evitar que problemas similares ocurran en el futuro.
     

  What should you do if you were affected?

Recomendamos tomar los siguientes pasos para garantizar la máxima seguridad:

  1. Actualiza la app de Tangem a la última versión.
     
  2. Transfer your funds out of the affected Tangem Wallet. 
     
  3. Restablece la billetera a factory settings.
     
  4. Vuelve a activar la billetera without a seed phrase o crea una new seed phrase.
     
  5. Transfiere tus fondos de regreso a tu billetera Tangem recién activada.
     

Bug Bounty program

Tangem cuenta con un bug bounty program para fortalecer nuestra seguridad. Esta iniciativa invita a investigadores de seguridad, hackers éticos y a la comunidad a identificar vulnerabilidades en nuestros sistemas. Creemos que la colaboración es esencial para mantener la confianza de los usuarios. 

Participants who identify valid vulnerabilities will be eligible for rewards, ensuring that potential risks are mitigated before they can impact users.

Más información sobre el bug bounty program.
 

  Final

Este incidente no tuvo víctimas: no private keys were compromised, no user funds were lost, and no accounts were accessed. La posible vulnerabilidad requería una combinación muy específica de circunstancias que solo aplicó a un número muy pequeño de usuarios de Tangem. Seguiremos enfocados en ofrecer la experiencia de billetera fría más segura y fácil de usar.
 

  FAQ

How did the Tangem app create logs?

Logs are generated and sent only when the user manually contacts support through the mobile app. All logs are attached as files that the user can review before sending. App logs have never been automatically generated or transmitted to Tangem.

Has Tangem deleted all log files?

Yes, and we have taken all possible measures to ensure all users are safe.

What if I had a seedless wallet

You have nothing to worry about. This issue does not impact users who activated their Tangem Wallet without a seed phrase.

How do I know if my wallet was activated with a seed phrase?

Abre la app móvil de Tangem y revisa la barra de información de la billetera. Las billeteras activadas con una seed phrase muestran "Seed phrase" después del número de dispositivos.

How do I know if I was affected?

Si activaste tu billetera Tangem usando una seed phrase y contactaste al soporte de Tangem through the app dentro de los 7 días posteriores a la activación, podrías estar afectado.

Por favor, revisa el historial de tus correos electrónicos —incluyendo borradores— con el soporte de Tangem para verificar las fechas de tu comunicación en relación al momento en que activaste tu billetera con una seed phrase.

Author logo
Autor Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Revisado por Rukkayah Jigam

Writer & editor covering digital assets and product updates.