Tangem Mobile Wallet 通过 Cure53 独立安全审计
本文有以下語言版本:
我们很高兴分享 Tangem Mobile Wallet 的独立安全审计结果。本次审计由总部位于柏林的安全公司 Cure53 执行,该公司以业内最严谨的软件安全评估而闻名。
这次审计是 Tangem 多年来委托的多项独立安全审计中的最新一次。此前,Kudelski Security(2018 年)和 Riscure(2023 年)已分别对固件进行过评估。每次审计都聚焦于 Tangem 安全性的不同方面,这次则专注于全新的 Tangem Mobile wallet。
测试内容
Cure53 审查了 Tangem Android 与 iOS SDK 的源代码及安全性。SDK(软件开发工具包)是支持 Tangem 应用在手机上运行的核心代码,负责应用与钱包卡的通信、密钥管理以及加密操作等关键功能。
本次审计涵盖了四个方面:
- Android SDK 的安全性测试
- iOS SDK 的安全性测试
- Android SDK 的加密机制审查
- iOS SDK 的加密机制审查
六位 Cure53 高级安全研究员参与了为期 23 天的项目。Tangem 向其开放了全部源代码、应用构建版本及技术文档。这类评估被称为“白盒”审计,即测试人员可以全面查看所有细节,而不仅限于外部可见部分。
审计发现
Cure53 确认 Tangem Mobile SDK 达到了生产级应用的安全要求。简单来说,应用是安全可用的。
Cure53 还指出,Android 和 iOS 版本在安全质量上表现一致,开发团队充分利用了各平台原生的安全特性。这种一致性非常重要,意味着无论使用哪种手机,安全性都没有被区别对待。
审计团队提出的核心建议是:应持续定期开展安全审计。随着应用功能不断扩展、SDK 持续迭代,周期性评估有助于及时发现并规避新出现的风险。我们对此高度重视。
Cure53 是谁?
Cure53 是一家独立的 IT 安全公司,总部位于柏林,专注于渗透测试、源代码审计和加密评估。他们的客户涵盖全球对安全要求极高的软件,包括浏览器、密码管理器、VPN 客户端及数百万用户使用的加密工具。Cure53 的审计报告公开透明,其在安全行业的声誉建立在技术实力而非市场宣传之上。
为何要审计 Mobile Wallet?
大多数人提到 Tangem 加密钱包的安全性时,首先想到的是实体设备。但你手机上的应用同样关键。无论是 Mobile 还是 Hardware wallet,日常操作都离不开这个界面,也正是卡片或戒指与应用通信的桥梁。
因此,对于重视安全的钱包来说,移动 SDK 的独立审计是必不可少的。像 Cure53 这样的第三方机构的评估,能为我们带来内部测试无法替代的价值——来自无利益相关方的权威外部意见。
后续计划
Tangem 硬件钱包固件已两次通过独立安全机构审计,移动钱包也已完成安全评估。未来,随着 Tangem 生态系统的持续完善,我们将继续委托独立安全审计,并公开发布结果。
Cure53 的完整摘要报告可在 此处查看。