Tangem Potansiyel Güvenlik Açığını Tespit Edip Çözdü

Author logo
Patrick Dike-Ndulue
Post image

Tangem, cüzdan kullanıcılarının küçük bir bölümünü etkileyebilecek potansiyel bir güvenlik açığını tespit ederek hızlıca çözüme kavuşturdu. Kapsamlı bir incelemenin ardından no private keys were compromised, no user funds were lost, and no accounts were accessed olduğunu doğrulayabiliriz. Sorun proaktif olarak tespit edildi ve yalnızca çok küçük bir kullanıcı grubu—%0,1'den azı—çok özel koşullarda potansiyel olarak etkilenmiş olabilir.
 

What was the issue?

Bir cüzdanı seed phrase oluşturarak veya içe aktararak etkinleştirirken, özel anahtar yanlışlıkla mobil uygulamanın loglarında kaydedildi. Bu loglara, destek ekibimizle iletişim sırasında erişilebilirdi.
 

Who could be potentially affected by this issue?

Bu durum aşağıdaki kullanıcılar için geçerlidir:

  • Seed phrase kullanarak cüzdanı etkinleştirenler AND;
  • Aktivasyondan sonraki 7 gün içinde through the app destek ekibimizle iletişime geçenler.

Yalnızca bu combination of these two scenarios bir güvenlik açığı oluşturabilir. Seed phrase oluşturduysanız veya içe aktardıysanız ancak uygulama üzerinden 7 günlük log saklama süresi içinde doğrudan destek ekibine e-posta göndermediyseniz, etkilenmiş olamazsınız.
 

Who is NOT affected?

Çoğu Tangem kullanıcısı bu durumdan etkilenmemiştir. Bunlar arasında:

  • Users who activated the wallet WITHOUT a seed phrase: Cüzdanınızı seed phrase olmadan (seedless) etkinleştirdiyseniz, özel anahtarlar kartın çipinde oluşturulur ve bu durum sizi hiçbir şekilde etkilemez. Seedless kurulum nedeniyle, özel anahtarlar mobil uygulamada üretilmez ve dolayısıyla loglarda kaydedilemez.
     
  • Users who did not contact support through the app: Cüzdanınız seed phrase ile ya da seedless olsa da, Tangem desteğiyle uygulama üzerinden iletişime geçmediyseniz endişelenmenize gerek yok. Ayrıca, tüm loglar kısa süreliğine güvenli şekilde saklanmış ve ardından silinmiştir.
     

Why did this issue arise?

Bazı cihazlarda uygulama performansını artırmak için gelişmiş bir NFC loglama mekanizması ekledik. Ancak, bu mekanizmada ilk kod incelemeleri veya testler sırasında tespit edilemeyen bir hata vardı.
 

How Tangem resolved this issue

Bu sorunu çözmek için şu adımlar atıldı:

  • Bug fixed: Hata tespit edilip App Store'daki (sürüm 5.19.1) ve Google Play'deki (sürüm 5.19.2) en son uygulama sürümlerinde hızla düzeltildi. Artık hiçbir koşulda özel veriler loglanmamaktadır. 
     
  • Logs and info deleted: Destek ekibimize gönderilen tüm loglar ve ekler kalıcı olarak silindi ve geride hiçbir veri bırakılmadı.
     
  • Notifying users: Seed phrase ile cüzdanını etkinleştiren tüm kullanıcılara uygulama içi bildirim gönderilecek. Bu bildirimde, cüzdan aktivasyonundan sonraki 7 gün içinde mobil uygulama üzerinden destek ekibine e-posta gönderip göndermedikleri sorulacak. Olumlu yanıt verenler, bu yazıda belirtilen önerileri uygulamalıdır.
    Important: Tangem çalışanları size asla ilk olarak Telegram veya diğer sosyal medya platformlarında DM atmaz.
     
  • Improved security measures: Benzer sorunların tekrar yaşanmaması için ek güvenlik önlemleri ve protokoller hayata geçirildi.
     

What should you do if you were affected?

Maksimum güvenlik için aşağıdaki adımları uygulamanızı tavsiye ederiz:

  1. Tangem uygulamasını en son sürüme güncelleyin.
     
  2. Transfer your funds out of the affected Tangem Wallet. 
     
  3. Cüzdanı factory settings'e sıfırlayın.
     
  4. Cüzdanı without a seed phrase olarak yeniden etkinleştirin veya new seed phrase oluşturun.
     
  5. Varlıklarınızı yeni etkinleştirilen Tangem Wallet'ınıza geri aktarın.
     

Bug Bounty program

Tangem, güvenliği artırmak amacıyla bir bug bounty programı yürütmektedir. Bu program; güvenlik araştırmacılarını, etik hackerları ve topluluğu sistemlerimizdeki açıkları tespit etmeye davet eder. Kullanıcı güvenini korumak için iş birliğine dayalı güvenlik yaklaşımının gerekli olduğuna inanıyoruz. 

Participants who identify valid vulnerabilities will be eligible for rewards, ensuring that potential risks are mitigated before they can impact users.

Daha fazla bilgi için bug bounty programı sayfasını ziyaret edebilirsiniz.
 

Final

Bu olayda herhangi bir mağdur yoktur—no private keys were compromised, no funds were lost, and no unauthorized access occurred. Potansiyel güvenlik açığı, yalnızca çok küçük bir Tangem kullanıcı grubunu etkileyebilecek özel bir durum gerektiriyordu. Bundan sonra da en güvenli ve kullanıcı dostu soğuk cüzdan deneyimini sunmaya odaklanmaya devam edeceğiz.
 

FAQ

How did the Tangem app create logs?

Logs are generated and sent only when the user manually contacts support through the mobile app. All logs are attached as files that the user can review before sending. App logs have never been automatically generated or transmitted to Tangem.

Has Tangem deleted all log files?

Yes, and we have taken all possible measures to ensure all users are safe.

What if I had a seedless wallet

You have nothing to worry about. This issue does not impact users who activated their Tangem Wallet without a seed phrase.

How do I know if my wallet was activated with a seed phrase?

Open the Tangem mobile app and check the wallet information bar. Wallets activated with a seed phrase have "Seed phrase" inscribed after the number of devices.

How do I know if I was affected?

Eğer Tangem cüzdanınızı bir seed phrase ile etkinleştirip aktivasyondan sonraki 7 gün içinde uygulama üzerinden Tangem desteğiyle iletişime geçtiyseniz, etkilenmiş olabilirsiniz.

Lütfen Tangem Destek ile olan e-posta geçmişinizi—taslaklar dahil—kontrol ederek, iletişim tarihlerinizin seed phrase ile cüzdanı etkinleştirdiğiniz zamanla örtüşüp örtüşmediğini doğrulayın.

Author logo
Yazar Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
İnceleyen: Rukkayah Jigam

Writer & editor covering digital assets and product updates.