Tangem, 모바일 앱 로그 관련 잠재적 취약점 신속 해결
Tangem은 일부 지갑 사용자를 대상으로 하는 잠재적인 보안 취약점을 발견하고 신속하게 해결했어요. 면밀한 조사 결과, no private keys were compromised, no user funds were lost, and no accounts were accessed. 이 문제는 사전에 식별되었으며, 매우 제한적인 상황에서 0.1% 미만의 소수 사용자만 영향받을 가능성이 있었어요.
What was the issue?
시드 구문으로 지갑을 생성하거나 가져올 때, 개인 키가 모바일 앱 로그에 잘못 기록되는 문제가 있었어요. 이 로그는 이후 고객 지원팀과의 상담 과정에서 접근될 수 있었어요.
Who could be potentially affected by this issue?
이 문제는 다음 조건을 모두 만족하는 사용자에게 해당돼요:
- 시드 구문을 사용해 지갑을 활성화한 경우 AND;
- 지갑 활성화 후 7일 이내에 through the app 고객 지원팀에 문의한 경우
오직 combination of these two scenarios에서만 취약점이 발생할 수 있어요. 시드 구문을 생성하거나 가져왔더라도, 7일 내 앱에서 직접 이메일로 지원팀에 문의하지 않았다면 영향을 받지 않아요.
Who is NOT affected?
대부분의 Tangem 사용자는 아래와 같이 영향을 받지 않았어요:
- Users who activated the wallet WITHOUT a seed phrase: 시드 구문 없이 지갑을 활성화했다면(시드리스), 개인 키는 카드 칩에서 생성되어 이 문제와 무관해요. 시드리스 방식에서는 개인 키가 모바일 앱에서 생성되지 않으므로 로그에 기록될 수 없어요.
- Users who did not contact support through the app: 시드 구문 사용 여부와 관계없이, 앱을 통해 Tangem 지원팀에 문의하지 않았다면 걱정할 필요 없어요. 또한 모든 로그는 짧은 기간 안전하게 보관된 후 곧바로 삭제됐어요.
Why did this issue arise?
특정 기기에서 앱 성능을 개선하기 위해 고급 NFC 로깅 기능을 도입했어요. 하지만 이 기능에 코드 리뷰와 테스트 과정에서 발견되지 않은 버그가 있었어요.
How Tangem resolved this issue
Tangem은 다음과 같은 조치를 통해 문제를 해결했어요:
- Bug fixed: 해당 버그는 신속하게 발견되어 App Store(버전 5.19.1)와 Google Play(버전 5.19.2) 최신 앱 버전에 바로 수정됐어요. 이제 어떤 상황에서도 민감 정보가 로그에 기록되지 않아요.
- Logs and info deleted: 지원팀에 전달된 모든 로그와 첨부 파일은 영구적으로 삭제되어, 남아 있는 데이터가 없어요.
- Notifying users: 시드 구문으로 지갑을 활성화한 모든 사용자에게 앱 내 알림을 보내, 7일 이내 앱을 통해 지원팀에 이메일을 보냈는지 확인할 예정이에요. 해당되는 사용자는 본 안내에 따라 추가 조치를 진행해야 해요.
Important: Tangem 직원은 Telegram 등 SNS에서 먼저 DM을 보내지 않아요.
- Improved security measures: 향후 유사한 문제가 발생하지 않도록 보안 대책과 프로토콜을 강화했어요.
What should you do if you were affected?
최대한의 보안을 위해 아래 단계를 꼭 따라 주세요:
- Tangem 앱을 최신 버전으로 업데이트해요.
- Transfer your funds out of the affected Tangem Wallet.
- 지갑을 factory settings로 초기화해요.
- 지갑을 without a seed phrase로 다시 활성화하거나, new seed phrase로 새롭게 생성해요.
- 자산을 새로 활성화한 Tangem Wallet으로 다시 옮겨요.
Bug Bounty program
Tangem은 보안 강화를 위해 bug bounty program을 운영하고 있어요. 보안 연구자, 윤리적 해커, 커뮤니티 모두가 시스템 취약점을 발견할 수 있도록 장려하고 있어요. 함께하는 보안 노력이 사용자 신뢰를 지키는 데 필수적이라고 믿어요.
Participants who identify valid vulnerabilities will be eligible for rewards, ensuring that potential risks are mitigated before they can impact users.
bug bounty program에 대해 자세히 알아보기.
Final
이번 사건으로 피해를 입은 사용자는 없어요. no private keys were compromised, no user funds were lost, and no accounts were accessed. 이 취약점은 극히 일부 사용자에게만 해당됐으며, 앞으로도 Tangem은 가장 안전하고 사용하기 쉬운 콜드 지갑 경험을 제공하기 위해 노력할 거예요.
FAQ
How did the Tangem app create logs?
로그는 사용자가 모바일 앱에서 직접 지원팀에 문의할 때만 생성 및 전송돼요. 모든 로그는 파일로 첨부되어, 사용자가 전송 전 내용을 확인할 수 있어요. 앱 로그는 자동으로 생성되거나 Tangem에 전송된 적이 없어요.
Has Tangem deleted all log files?
네, 모든 사용자의 안전을 위해 가능한 모든 조치를 취했어요.
What if I had a seedless wallet
걱정하지 않으셔도 돼요. 이 문제는 does not 시드 구문 없이 Tangem Wallet을 활성화한 사용자에게는 영향을 주지 않아요.
How do I know if my wallet was activated with a seed phrase?
Tangem 모바일 앱을 열고 지갑 정보 바를 확인해 보세요. 시드 구문으로 활성화된 지갑은 기기 개수 뒤에 "Seed phrase"라는 표시가 있어요.
How do I know if I was affected?
시드 구문을 사용해 Tangem Wallet을 활성화하고, 7일 이내에 앱을 통해 Tangem 지원팀에 문의했다면 영향을 받을 수 있어요.
지갑을 시드 구문으로 활성화한 날짜와 Tangem Support와의 이메일 내역(임시 저장 포함)을 꼭 확인해 주세요.