Tangem、モバイルアプリのログに関する潜在的な脆弱性を特定し解決
この記事は次の言語でご利用いただけます:
Tangemは、一部のウォレットユーザーに影響する可能性があったセキュリティ上の脆弱性を特定し、迅速に解決しました。徹底的な調査の結果、no private keys were compromised, no user funds were lost, and no accounts were accessedことを確認しています。この問題は事前に発見され、影響を受ける可能性があったのはごく一部(0.1%未満)のユーザーのみ、かつ非常に限定的な状況下に限られていました。
What was the issue?
シードフレーズを生成またはインポートしてウォレットを有効化した際、private keyが誤ってモバイルアプリのログに記録されてしまう事象がありました。これらのログは、サポートチームとのやり取り時にアクセスされる可能性がありました。
Who could be potentially affected by this issue?
この問題の影響を受ける可能性があるのは、以下の条件を両方満たすユーザーのみです:
- シードフレーズを用いてウォレットを有効化したAND;
- 有効化から7日以内に、through the appサポートチームへ連絡した
combination of these two scenariosが重なった場合のみ脆弱性が生じます。シードフレーズを生成またはインポートしても、7日間のログ保存期間内にアプリから直接サポートへメールを送信しなかった場合は影響を受けません。
Who is NOT affected?
Tangemユーザーの大多数は本件の影響を受けていません。具体的には:
- Users who activated the wallet WITHOUT a seed phrase: シードフレーズなし(シードレス)でウォレットを有効化した場合、private keysはカードチップ上で生成され、この問題の影響を受けません。シードレスのため、private keysはモバイルアプリ上で生成されず、ログに記録されることもありません。
- Users who did not contact support through the app: ウォレットがシードフレーズ利用かシードレスかを問わず、アプリ経由でTangemサポートへ連絡していない場合は、何も心配ありません。加えて、すべてのログは短期間安全に保存された後、速やかに削除されています。
Why did this issue arise?
一部端末でのアプリ動作向上のため、高度なNFCログ機能を導入しましたが、この仕組みにバグが含まれており、初期のコードレビューやテストでは検出されませんでした。
How Tangem resolved this issue
本件に対し、以下の対応を行いました:
- Bug fixed: バグは速やかに特定・修正され、App Store(バージョン5.19.1)およびGoogle Play(バージョン5.19.2)の最新アプリに反映済みです。現在はprivate dataがいかなる状況でもログに記録されることはありません。
- Logs and info deleted: サポートチームに送信されたすべてのログや添付ファイルは完全に削除され、残存データがないことを確認しています。
- Notifying users: シードフレーズでウォレットを有効化したすべてのユーザーにアプリ内通知を送信し、7日以内にアプリ経由でサポートへメールを送ったか確認します。該当する方は本記事の推奨手順に従ってください。
Important: Tangem社員がTelegram等SNSで先にDMを送ることは絶対にありません。
- Improved security measures: 今後同様の問題が発生しないよう、追加のセキュリティ対策とプロトコルを導入しました。
What should you do if you were affected?
最大限の安全性を確保するため、以下の対応を推奨します:
- Tangemアプリを最新バージョンにアップデートしてください。
- Transfer your fundsを影響を受けたTangem Walletから移動してください。
- ウォレットをfactory settingsにリセットしてください。
- ウォレットをwithout a seed phraseで再有効化、またはnew seed phraseを作成してください。
- 資産を新たに有効化したTangem Walletへ戻してください。
Bug Bounty program
Tangemではセキュリティ強化のため、バグバウンティプログラムを実施しています。セキュリティ研究者やエシカルハッカー、コミュニティの皆様から脆弱性の報告を受け付けており、協働による安全性向上を重視しています。
Participants who identify valid vulnerabilities will be eligible for rewards, ensuring that potential risks are mitigated before they can impact users.
詳しくはbug bounty programをご覧ください。
Final
今回の事象による被害者はおらず、no private keys were compromised, no funds were lost, and no unauthorized access occurredことを確認しています。ごく限られた条件下、ごく一部のTangemユーザーのみに該当する潜在的な脆弱性でした。今後も最も安全で使いやすいコールドウォレット体験の提供に努めてまいります。
FAQ
How did the Tangem app create logs?
ログは、ユーザーがモバイルアプリから手動でサポートに連絡した場合のみ生成・送信されます。すべてのログはファイルとして添付され、送信前にユーザー自身で内容を確認できます。アプリのログが自動的に生成・送信されたことは一度もありません。
Has Tangem deleted all log files?
Yes, and we have taken all possible measures to ensure all users are safe.
What if I had a seedless wallet
何も心配ありません。この問題はdoes notシードフレーズなしでTangem Walletを有効化したユーザーには影響しません。
How do I know if my wallet was activated with a seed phrase?
Tangemモバイルアプリを開き、ウォレット情報バーを確認してください。シードフレーズで有効化されたウォレットには、デバイス数の後に「Seed phrase」と表示されます。
How do I know if I was affected?
シードフレーズを使ってTangemウォレットを有効化し、7日以内にアプリからTangemサポートへ連絡した場合、影響を受けている可能性があります。
ウォレットをシードフレーズで有効化した日付と、Tangemサポートとのメール履歴(下書きを含む)の日付を必ずご確認ください。