Tangem Mobile Wallet 通过 Cure53 独立安全审计

Author logo
Tangem team
Post image


我们很高兴分享 Tangem Mobile Wallet 的独立安全审计结果。本次审计由总部位于柏林的安全公司 Cure53 执行,该公司以业内最严谨的软件安全评估而闻名。

这次审计是 Tangem 多年来委托的多项独立安全审计中的最新一次。此前,Kudelski Security(2018 年)和 Riscure(2023 年)已分别对固件进行过评估。每次审计都聚焦于 Tangem 安全性的不同方面,这次则专注于全新的 Tangem Mobile wallet
 

测试内容

Cure53 审查了 Tangem Android 与 iOS SDK 的源代码及安全性。SDK(软件开发工具包)是支持 Tangem 应用在手机上运行的核心代码,负责应用与钱包卡的通信、密钥管理以及加密操作等关键功能。

本次审计涵盖了四个方面:

  • Android SDK 的安全性测试
  • iOS SDK 的安全性测试
  • Android SDK 的加密机制审查
  • iOS SDK 的加密机制审查

六位 Cure53 高级安全研究员参与了为期 23 天的项目。Tangem 向其开放了全部源代码、应用构建版本及技术文档。这类评估被称为“白盒”审计,即测试人员可以全面查看所有细节,而不仅限于外部可见部分。

审计发现

Cure53 确认 Tangem Mobile SDK 达到了生产级应用的安全要求。简单来说,应用是安全可用的。

Cure53 还指出,Android 和 iOS 版本在安全质量上表现一致,开发团队充分利用了各平台原生的安全特性。这种一致性非常重要,意味着无论使用哪种手机,安全性都没有被区别对待。

审计团队提出的核心建议是:应持续定期开展安全审计。随着应用功能不断扩展、SDK 持续迭代,周期性评估有助于及时发现并规避新出现的风险。我们对此高度重视。

Cure53 是谁?

Cure53 是一家独立的 IT 安全公司,总部位于柏林,专注于渗透测试、源代码审计和加密评估。他们的客户涵盖全球对安全要求极高的软件,包括浏览器、密码管理器、VPN 客户端及数百万用户使用的加密工具。Cure53 的审计报告公开透明,其在安全行业的声誉建立在技术实力而非市场宣传之上。

为何要审计 Mobile Wallet?

大多数人提到 Tangem 加密钱包的安全性时,首先想到的是实体设备。但你手机上的应用同样关键。无论是 Mobile 还是 Hardware wallet,日常操作都离不开这个界面,也正是卡片或戒指与应用通信的桥梁。

因此,对于重视安全的钱包来说,移动 SDK 的独立审计是必不可少的。像 Cure53 这样的第三方机构的评估,能为我们带来内部测试无法替代的价值——来自无利益相关方的权威外部意见。

后续计划

Tangem 硬件钱包固件已两次通过独立安全机构审计,移动钱包也已完成安全评估。未来,随着 Tangem 生态系统的持续完善,我们将继续委托独立安全审计,并公开发布结果。

Cure53 的完整摘要报告可在 此处查看。

Author logo
作者 Tangem team

We are a team of Tangem Wallet users dedicated to simplifying self-custody for everyone.

Author logo
經審核 Rukkayah Jigam

Writer & editor covering digital assets and product updates.