Tangem Potansiyel Bir Güvenlik Açığını Tespit Edip Çözüme Kavuşturdu
Tangem, cüzdan kullanıcılarının küçük bir bölümünü etkileyebilecek potansiyel bir güvenlik açığını tespit edip hızla çözüme kavuşturdu. Kapsamlı bir incelemenin ardından no private keys were compromised, no user funds were lost, and no accounts were accessed olduğunu onaylayabiliriz. Sorun proaktif olarak tespit edildi ve yalnızca çok küçük bir kullanıcı grubu—%0,1'den azı—çok özel koşullar altında etkilenebilirdi.
What was the issue?
Bir cüzdanı seed phrase ile (oluşturarak ya da içe aktararak) etkinleştirirken, özel anahtar yanlışlıkla mobil uygulamanın günlüklerinde kaydedildi. Bu günlükler, destek ekibimizle yapılan görüşmeler sırasında erişilebilir olabilirdi.
Who could be potentially affected by this issue?
Bu durum aşağıdaki kullanıcılar için geçerlidir:
- Cüzdanı bir seed phrase ile etkinleştirenler AND;
- Aktivasyondan sonraki 7 gün içinde through the app destek ekibimizle iletişime geçenler.
Yalnızca bu combination of these two scenarios bir güvenlik açığına yol açabilirdi. Eğer bir seed phrase oluşturduysanız veya içe aktardıysanız ancak 7 günlük günlük saklama süresi içinde uygulama üzerinden doğrudan destek ekibiyle iletişime geçmediyseniz, etkilenmiş olamazsınız.
Who is NOT affected?
Çoğu Tangem kullanıcısı bu durumdan etkilenmemiştir. Bunlar arasında:
- Users who activated the wallet WITHOUT a seed phrase: Cüzdanınızı seed phrase olmadan (seedless) etkinleştirdiyseniz, özel anahtarlarınız kartın çipinde oluşturulmuştur ve bu durumdan hiçbir şekilde etkilenmezsiniz. Seedless kurulum sayesinde özel anahtarlar mobil uygulamada oluşturulmaz ve bu nedenle kaydedilemez.
- Users who did not contact support through the app: Cüzdanınız seed phrase ile ya da seedless olsa da, Tangem destek ekibiyle uygulama üzerinden iletişime geçmediyseniz endişelenmenize gerek yok. Ayrıca, tüm günlükler kısa süreliğine güvenli şekilde saklanmış ve ardından silinmiştir.
Why did this issue arise?
Bazı cihazlarda uygulama performansını artırmak için gelişmiş bir NFC günlükleme mekanizması ekledik. Ancak, bu mekanizmada yapılan bir hata ilk kod incelemesi veya testler sırasında tespit edilemedi.
How Tangem resolved this issue
Bu sorunu çözmek için şu adımlar atıldı:
- Bug fixed: Hata tespit edilip App Store (sürüm 5.19.1) ve Google Play (sürüm 5.19.2) üzerindeki en güncel uygulama versiyonlarında hızlıca düzeltildi. Artık hiçbir koşulda özel veriler kaydedilmemektedir.
- Logs and info deleted: Destek ekibimize gönderilen tüm günlükler ve ekler kalıcı olarak silindi ve hiçbir veri kalmadı.
- Notifying users: Seed phrase ile cüzdanını etkinleştiren tüm kullanıcılara uygulama içi bildirim gönderilecek ve cüzdan aktivasyonundan sonraki 7 gün içinde uygulama üzerinden destek ekibine e-posta gönderip göndermedikleri sorulacak. Olumlu yanıt verenlerin, bu yazıda belirtilen önerileri uygulamaları gerekecek.
Important: Tangem çalışanları asla ilk mesajı Telegram ya da diğer sosyal medya platformlarında size göndermeyecektir.
- Improved security measures: Benzer sorunların tekrar yaşanmaması için ek güvenlik önlemleri ve protokoller uygulamaya alındı.
What should you do if you were affected?
Maksimum güvenlik için aşağıdaki adımları uygulamanızı önemle tavsiye ederiz:
- Tangem uygulamasını en güncel sürüme yükseltin.
- Transfer your funds out of the affected Tangem Wallet.
- Cüzdanı factory settings'e sıfırlayın.
- Cüzdanı without a seed phrase olarak yeniden etkinleştirin veya new seed phrase oluşturun.
- Varlıklarınızı yeni etkinleştirdiğiniz Tangem Wallet'a geri aktarın.
Bug Bounty program
Tangem, güvenliği artırmak amacıyla bir bug bounty programı yürütmektedir. Bu program; güvenlik araştırmacılarını, etik hackerları ve topluluğu sistemlerimizdeki açıkları tespit etmeye davet eder. İş birliğine dayalı güvenlik çalışmalarının kullanıcı güvenini korumak için çok önemli olduğuna inanıyoruz.
Participants who identify valid vulnerabilities will be eligible for rewards, ensuring that potential risks are mitigated before they can impact users.
Daha fazla bilgi için bug bounty programı sayfamızı ziyaret edebilirsiniz.
Final
Bu olayda hiçbir kullanıcı mağdur olmamıştır—no private keys were compromised, no user funds were lost, and no accounts were accessed. Potansiyel güvenlik açığı, yalnızca çok küçük bir kullanıcı kitlesini etkileyebilecek özel bir koşul gerektiriyordu. İleriye dönük olarak, en güvenli ve kullanıcı dostu soğuk cüzdan deneyimini sunmaya odaklanmaya devam edeceğiz.
FAQ
How did the Tangem app create logs?
Logs are generated and sent only when the user manually contacts support through the mobile app. All logs are attached as files that the user can review before sending. App logs have never been automatically generated or transmitted to Tangem.
Has Tangem deleted all log files?
Yes, and we have taken all possible measures to ensure all users are safe.
What if I had a seedless wallet
You have nothing to worry about. This issue does not impact users who activated their Tangem Wallet without a seed phrase.
How do I know if my wallet was activated with a seed phrase?
Tangem mobil uygulamasını açın ve cüzdan bilgi çubuğunu kontrol edin. Seed phrase ile etkinleştirilen cüzdanlarda, cihaz sayısından sonra "Seed phrase" ibaresi yer alır.
How do I know if I was affected?
Cüzdanınızı seed phrase kullanarak etkinleştirdiyseniz ve aktivasyondan sonraki 7 gün içinde Tangem destek ekibiyle uygulama üzerinden iletişime geçtiyseniz, etkilenmiş olabilirsiniz.
Lütfen Tangem Destek ile e-posta geçmişinizi (taslaklar dahil) kontrol ederek, iletişim tarihlerinizin seed phrase ile cüzdanı etkinleştirdiğiniz zamana denk gelip gelmediğini doğrulayın.