Tangem identifica e resolve possível vulnerabilidade

Este artigo está disponível nos seguintes idiomas:

Author logo
Patrick Dike-Ndulue
Post image

A Tangem identificou e resolveu rapidamente uma potencial vulnerabilidade de segurança que afetava uma pequena parcela dos usuários da carteira. Após uma investigação detalhada, podemos confirmar que no private keys were compromised, no user funds were lost, and no accounts were accessed. O problema foi identificado de forma proativa e apenas um grupo muito pequeno de usuários — menos de 0,1% — poderia ser potencialmente impactado em circunstâncias muito específicas.
 

What was the issue?

Ao ativar uma carteira com uma seed phrase — seja gerando ou importando — a chave privada era registrada por engano nos logs do aplicativo móvel. Esses registros poderiam ser acessados posteriormente durante interações com nossa equipe de suporte.
 

Who could be potentially affected by this issue?

Este problema se aplica a usuários que:

  • Ativaram uma carteira usando uma seed phrase AND;
  • Entraram em contato com o suporte through the app nos 7 dias após a ativação.

Apenas a combination of these two scenarios poderia gerar uma vulnerabilidade. Se você gerou ou importou uma seed phrase, mas não entrou em contato com o suporte diretamente pelo app dentro do período de 7 dias de armazenamento dos logs, não foi afetado.
 

Who is NOT affected?

A maioria dos usuários Tangem não foi impactada por este problema, incluindo:

  • Users who activated the wallet WITHOUT a seed phrase: Se você ativou sua carteira sem uma seed phrase (seedless), suas chaves privadas foram geradas no chip do cartão, e este problema não afeta você de nenhuma forma. Por esse motivo, as chaves privadas não são geradas no aplicativo móvel e, portanto, não podem ser registradas.
     
  • Users who did not contact support through the app: Seja sua carteira com seed phrase ou seedless, você não precisa se preocupar se não entrou em contato com o suporte Tangem pelo app. Além disso, todos os logs foram armazenados de forma segura por um curto período e apagados em seguida.
     

Why did this issue arise?

Implementamos um mecanismo avançado de registro NFC para melhorar o desempenho do app em certos dispositivos. No entanto, esse mecanismo continha um bug que não foi detectado nas revisões iniciais de código ou nos testes.
 

How Tangem resolved this issue

Tomamos as seguintes medidas para solucionar o problema:

  • Bug fixed: O bug foi identificado e corrigido rapidamente nas versões mais recentes do app na App Store (versão 5.19.1) e Google Play (versão 5.19.2). Agora está seguro e dados privados não são mais registrados em nenhuma circunstância. 
     
  • Logs and info deleted: Todos os logs e anexos enviados ao suporte foram permanentemente apagados, garantindo que nenhum dado residual permaneça.
     
  • Notifying users: Uma notificação no app vai alertar todos os usuários que ativaram a carteira com seed phrase, perguntando se entraram em contato com o suporte pelo app nos 7 dias após a ativação. Quem responder positivamente deverá seguir as recomendações deste comunicado.
    Important: Funcionários da Tangem nunca vão te chamar primeiro no Telegram ou em outras redes sociais.
     
  • Improved security measures: Implementamos salvaguardas e protocolos adicionais para evitar problemas semelhantes no futuro.
     

What should you do if you were affected?

Recomendamos fortemente que você siga estes passos para garantir a máxima segurança:

  1. Atualize o app Tangem para a versão mais recente.
     
  2. Transfer your funds out of the affected Tangem Wallet. 
     
  3. Redefina a carteira para factory settings.
     
  4. Reative a carteira without a seed phrase ou crie uma new seed phrase.
     
  5. Transfira seus fundos de volta para a nova Tangem Wallet ativada.
     

Bug Bounty program

A Tangem mantém um programa de bug bounty para reforçar nossos esforços de segurança. Essa iniciativa convida pesquisadores de segurança, hackers éticos e toda a comunidade a identificar vulnerabilidades em nossos sistemas. Acreditamos que a colaboração é essencial para manter a confiança dos usuários. 

Participants who identify valid vulnerabilities will be eligible for rewards, ensuring that potential risks are mitigated before they can impact users.

Saiba mais sobre o bug bounty program.
 

Final

Este incidente não teve vítimas — no private keys were compromised, no funds were lost, and no unauthorized access occurred. A vulnerabilidade potencial exigia um conjunto específico de circunstâncias, aplicável a um número muito pequeno de usuários Tangem. Seguimos comprometidos em oferecer a experiência de carteira fria mais segura e fácil de usar.
 

FAQ

How did the Tangem app create logs?

Logs são gerados e enviados apenas quando o usuário entra em contato manualmente com o suporte pelo app móvel. Todos os logs são anexados como arquivos que o usuário pode revisar antes de enviar. Os registros do app nunca foram gerados ou transmitidos automaticamente para a Tangem.

Has Tangem deleted all log files?

Yes, and we have taken all possible measures to ensure all users are safe.

What if I had a seedless wallet

Você não precisa se preocupar. Esse problema does not impacta usuários que ativaram a Tangem Wallet sem seed phrase.

How do I know if my wallet was activated with a seed phrase?

Abra o aplicativo Tangem e confira a barra de informações da carteira. As carteiras ativadas com seed phrase exibem "Seed phrase" após o número de dispositivos.

How do I know if I was affected?

Se você ativou sua Tangem Wallet usando uma seed phrase e entrou em contato com o suporte Tangem through the app nos 7 dias após a ativação, você pode ter sido afetado.

Verifique seu histórico de e-mails — incluindo rascunhos — com o suporte Tangem para conferir as datas da comunicação em relação à ativação da carteira com seed phrase.

Author logo
Autor Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
Analisado por Rukkayah Jigam

Writer & editor covering digital assets and product updates.