Tangem é seguro? Auditorias e certificações independentes (2026)
Este artigo está disponível nos seguintes idiomas:
- O que significa "seguro" em uma carteira de hardware
- Uma carteira de hardware é "segura" quando
- O que é necessário
- O que é EAL6+?
- Por que a maioria das carteiras não tem EAL6+
- O que significam essas auditorias
- Como os cartões Tangem provam autenticidade
- O que a Tangem NÃO protege
- Transparência é parte da segurança de verdade
- Veredito final
A resposta curta é sim. Mas um "sim" sem provas é só marketing, e segurança merece mais do que isso. Neste artigo, mostramos as evidências: o que é necessário para uma carteira de hardware ser segura, qual certificação o chip da Tangem possui, quais empresas independentes a auditaram, o que encontraram e onde ainda existem riscos — porque nenhuma carteira elimina todos os riscos.
O que significa "seguro" em uma carteira de hardware
Cripto é um ativo ao portador. Quem tem a chave privada controla os fundos, ponto final. Não existe banco para ligar, nem redefinição de senha ou central de fraudes. Por isso, a pergunta "Essa carteira é segura?" se divide em duas: primeiro, um atacante consegue extrair a chave privada? Segundo, o usuário pode perder acesso por erro próprio?
Uma carteira de hardware responde à primeira questão mantendo a chave privada offline, dentro de um chip de segurança dedicado, sem contato com dispositivos conectados à internet. O app envia a transação não assinada para o dispositivo; o dispositivo assina internamente; a transação assinada retorna ao app para ser transmitida. A chave nunca sai do chip.
Isso é importante porque carteiras online guardam as chaves em dispositivos conectados, sujeitos a ataques, phishing, malware e falhas de plataforma. No primeiro semestre de 2024, cerca de US$ 1,38 bilhão foram roubados em golpes de cripto — quase o dobro do mesmo período em 2023. Um estudo de 2025 apontou taxas de incidentes abaixo de 5% para carteiras com hardware, contra mais de 15% nas carteiras apenas em software. Segurança de hardware não é teoria: os números comprovam.
Uma carteira de hardware é "segura" quando
Cinco critérios determinam se uma carteira de hardware realmente merece esse título.
| Critério de segurança | O que exige |
|---|---|
| A chave privada não pode ser extraída | Isolamento garantido por hardware, não só software |
| Integridade da cadeia de suprimentos verificada | Atestação criptográfica antes do uso |
| Segurança auditada de forma independente | Auditoria por empresa terceirizada confiável, não autodeclaração |
| Imune a ataques remotos | Chave nunca acessa a internet, armazenamento offline |
| Histórico comprovado | Sem registros de falhas de segurança em larga escala |
A Tangem cumpre todos os cinco. Veja as evidências.
O que é necessário
O princípio da cold wallet é simples: a chave privada nunca acessa a internet. Não é uma configuração de software, mas uma restrição de arquitetura. O fluxo de assinatura funciona assim: o app prepara a transação não assinada, o usuário encosta o cartão, o chip seguro assina internamente e o app transmite o resultado assinado para a blockchain. Em nenhum momento a chave privada sai do chip ou chega a um ambiente conectado.
Exemplo: ao enviar 100 USDT da Tangem para outra carteira, o app prepara a transação não assinada, o cartão assina internamente e só o resultado assinado retorna ao celular. O armazenamento frio também protege contra phishing e malware: mesmo que o usuário clique em um link malicioso, os fundos continuam protegidos, pois o atacante não acessa a chave. Sem conexão, sem risco de comprometimento.
A autocustódia dá controle total ao usuário. Nenhuma exchange detém as chaves. Nenhuma plataforma pode bloquear sua conta, falir ou ser alvo de apreensão regulatória. Esse controle é o objetivo, e o armazenamento frio garante isso.
O que é EAL6+?
EAL6+ significa Evaluation Assurance Level 6+, um nível de certificação dentro do Common Criteria (ISO/IEC 15408), padrão internacional para avaliação independente de segurança de TI.
EAL6 indica um produto "com design semi-formalmente verificado e testado", voltado para proteger ativos de alto valor contra riscos relevantes. O "+" mostra que a avaliação incluiu requisitos adicionais além do EAL6 básico. EAL7 é o nível máximo, mas EAL6 e EAL6+ são o topo prático para produtos reais. EAL7 raramente é alcançável fora de projetos muito restritos. Chips com EAL6+ são usados em passaportes biométricos e cartões de pagamento internacionais.
O chip da Tangem: Samsung S3D350A secure element, certificado EAL6+ pelo Common Criteria. A documentação da Tangem destaca que é o mesmo padrão de segurança de passaportes biométricos e cartões de pagamento, desenvolvido com a Samsung Semiconductor, sem backdoors.
A chave privada é gerada no chip durante a ativação e nunca sai do cartão. Não pode ser extraída ou duplicada, nem com acesso físico. Toda assinatura criptográfica ocorre no chip. O chip inclui sensores antiviolação: laser, temperatura, luz e energia. A arquitetura de segurança da Tangem prevê que ataques físicos disparam falha do chip antes que a extração seja possível. O firmware é instalado de fábrica e não pode ser atualizado — decisão para eliminar riscos de ataques via atualização maliciosa.
Por que a maioria das carteiras não tem EAL6+
A certificação EAL6+ exige design e avaliação muito mais complexos. O processo envolve laboratórios independentes credenciados, com custos e tempo de desenvolvimento bem maiores em cada nível. Muitos fabricantes param no EAL5+, que já oferece forte proteção para cold wallets.
Há também um equilíbrio com funcionalidades. O perfil rígido do EAL6+ pode limitar como o chip é usado e atualizado, então alguns fabricantes preferem arquiteturas mais flexíveis a buscar o EAL6+. Veja a concorrência: a Ledger Nano X usa um chip ST33 certificado EAL5+. Os modelos Nano S Plus e Stax usam chips EAL6+. A Tangem usa EAL6+ no Samsung S3D350A em toda a linha, não só no topo de linha.
O que significam essas auditorias
A certificação mostra o que o chip suporta. As auditorias verificam se firmware e protocolos estão livres de código malicioso.
Kudelski Security é referência global em segurança cibernética para sistemas embarcados e protocolos criptográficos. Em 2018, auditou o firmware da Tangem e não encontrou vulnerabilidades.
- Riscure é especialista em testes de hardware, incluindo análise de canais laterais e ataques por injeção de falhas em chips seguros. Em 2023, avaliou a segurança de hardware da Tangem Wallet e confirmou ausência de vulnerabilidades.
Essa é a diferença entre "afirmar ser seguro" e "ter terceiros confiáveis testando e documentando".
O app Tangem para iOS e Android também é open source no GitHub, permitindo revisão independente da camada de software. O firmware auditado garante integridade do software; o chip seguro protege contra violação física e ataques laterais. São camadas separadas, e a Tangem cobre ambas. A arquitetura de segurança mantém ainda um programa de bug bounty para divulgação responsável.
O histórico comprova tudo isso. Desde 2018, a Tangem produziu mais de 8 milhões de dispositivos e mantém registro zero de hacks: nenhum ataque bem-sucedido ou perda de fundos de usuários foi relatado.
Como os cartões Tangem provam autenticidade
A Tangem também verifica o cartão antes do uso. Cada cartão possui um par de chaves para autenticação. Ao encostar um cartão novo, o app checa a autenticidade do cartão e do firmware antes de qualquer operação. O ponto prático: um cartão falsificado deve falhar na verificação antes de receber fundos.
Isso importa porque confiança na cadeia de suprimentos é parte da segurança. Um chip seguro só serve se o usuário pode confirmar que o cartão é genuíno. O fluxo anticlonagem da Tangem permite ao app checar isso antes de proteger seu dinheiro.
O que a Tangem NÃO protege
Transparência é parte da segurança de verdade.
- Coerção física. Se alguém obrigar você a encostar o cartão e digitar o código, terá acesso aos fundos. Nenhuma carteira de hardware protege disso. É um risco do usuário, não falha do hardware.
- Perda de todos os cartões sem backup. O padrão da Tangem é backup sem seed phrase: 2 ou 3 cartões compartilham a mesma chave privada, e qualquer cartão acessa a carteira. Se todos forem perdidos e nenhuma seed phrase foi criada, o acesso é perdido para sempre. A Tangem não pode recuperar fundos nesse caso. A arquitetura é clara: perder todos os cartões sem seed phrase torna os fundos inacessíveis.
- Erro de endereço pelo usuário. As carteiras de hardware confirmam o endereço de destino antes de assinar, mas não impedem o usuário de aprovar um endereço errado. Enviar para endereço incorreto é irreversível na maioria das blockchains.
- Códigos de acesso fracos. O código da Tangem deve ter pelo menos 6 caracteres, com atrasos progressivos após 6 tentativas erradas. Mas códigos simples como "123456" protegem pouco se alguém pegar seu cartão. A arquitetura é forte, mas o código depende do usuário.
- Sem interface desktop ou web. A Tangem é só para celular. Não há versão desktop nem web. Para quem prefere fluxo nativo em desktop, isso é uma limitação real.
Esses são riscos do lado do usuário. O histórico de segurança de hardware da Tangem é limpo.
Transparência é parte da segurança de verdade
A autocustódia elimina o risco de contraparte, mas transfere a responsabilidade ao usuário. Não existe recuperação pelo provedor se as chaves forem perdidas. Esse é o acordo: controle total em troca de responsabilidade total.
A arquitetura sem seed phrase da Tangem elimina a seed como ponto único de falha. Os riscos comuns com seed phrase incluem perder ou danificar backups em papel, ter armazenamento digital comprometido e esquecer onde guardou. Com o modelo de múltiplos cartões, o backup são os próprios cartões físicos, guardados em locais diferentes, cada um com acesso total.
A prática padrão segue válida: mantenha um valor pequeno em carteira quente para uso diário e guarde a maior parte em cold wallet. Comprometimento da hot wallet não deve afetar a poupança. O ideal para qualquer cold wallet é testar a recuperação antes de guardar valores altos, manter ao menos 2 backups em locais separados e nunca armazenar chaves ou códigos digitalmente.
Veredito final
A segurança da Tangem é comprovada, não só declarada. O chip Samsung S3D350A tem certificação EAL6+ pelo Common Criteria. Auditorias independentes da Kudelski Security (2018), Riscure (2023) e Cure53 (2026) não encontraram vulnerabilidades. O firmware é instalado de fábrica e não pode ser atualizado, eliminando riscos de ataque remoto. Mais de 3 milhões de dispositivos foram distribuídos sem hacks relatados.
Os verdadeiros riscos estão do lado do usuário: perder todos os cartões de backup, usar código fraco ou aprovar endereço errado. A segurança de hardware cobre o modelo de ameaças físico. O restante depende do usuário. Se você está avaliando carteiras de hardware, as evidências da Tangem são específicas, comprovadas e verificáveis.
Perguntas frequentes
-
Sim. A Tangem utiliza o chip Samsung S3D350A com certificação EAL6+ pelo Common Criteria, auditado pela Kudelski Security (2018), Riscure (2023) e Cure53 (2026). Não há relatos de hacks ou perda de fundos em mais de 3 milhões de dispositivos. A chave privada é gerada no chip e nunca sai do cartão.
-
Não há registros de hacks ou perda de fundos. Auditorias independentes da Kudelski (2018) e Riscure (2023) confirmaram ausência de vulnerabilidades. A Tangem mantém ainda um programa de bug bounty para divulgação responsável.
-
EAL6+ é um nível de certificação do Common Criteria (ISO/IEC 15408), padrão internacional para avaliação independente de segurança. Indica que o chip foi testado contra ataques sofisticados, com documentação rigorosa e testes de penetração. O mesmo padrão é usado em passaportes biométricos e cartões oficiais. O chip Samsung S3D350A da Tangem possui essa certificação.
-
Não. Sua chave privada é gerada no chip durante a ativação e nunca sai do cartão Tangem. A Tangem não tem acesso às chaves dos usuários. Mesmo se a empresa deixasse de existir, seus fundos continuariam acessíveis: as chaves ficam nos cartões, que funcionam por mais de 25 anos, e o acesso à blockchain não depende da Tangem.
-
Suas chaves privadas ficam no cartão, não no celular. Basta instalar o app Tangem em outro celular, encostar o cartão e o acesso será restaurado. O app é a interface; o cartão é a carteira.
-
Cada cartão do conjunto Tangem dá acesso total à carteira. Eles são intercambiáveis, não há hierarquia. Perder um cartão não afeta seus fundos, desde que reste ao menos um. O risco é perder todos ao mesmo tempo, por isso a Tangem recomenda guardar backups em locais separados.
-
Não. Não há cadastro, nem KYC para uso básico, a Tangem não coleta dados pessoais e as transações vão direto para a blockchain, sem passar pelos servidores da empresa. Endereços IP não são vinculados à carteira.