Tangem Mobile Wallet 通过 Cure53 独立安全审计
我们很高兴地分享 Tangem Mobile Wallet 的独立安全审计结果。本次审计由总部位于柏林的安全公司 Cure53 执行,该公司以业内最严谨的软件安全评估闻名。
这是 Tangem 多年来委托的又一次独立审计。此前,Kudelski Security 于 2018 年、Riscure 于 2023 年分别对固件进行了评估。每一次审计都聚焦于 Tangem 安全性的不同方面,这次则专注于全新的 Tangem Mobile Wallet。
本次审计内容
Cure53 审查了 Tangem Android 和 iOS SDK 的源代码及安全性。SDK(软件开发工具包)是支撑 Tangem App 在手机端运行的核心代码,负责应用与钱包卡片的通讯、密钥管理以及加密操作等关键功能。
本次审计涵盖了四个方面:
- Android SDK 的安全测试
- iOS SDK 的安全测试
- Android SDK 的加密算法审查
- iOS SDK 的加密算法审查
来自 Cure53 的六位高级安全研究员参与了为期 23 天的项目。Tangem 提供了完整的源代码、应用构建包和技术文档。这种审计方式被称为“白盒”审计,即测试人员可以全面查看所有内容,而不仅仅是外部可见部分。
审计结果
Cure53 确认 Tangem Mobile SDK 达到了生产级应用的安全要求。简单来说,应用是安全可用的。
Cure53 还指出,Android 和 iOS 版本都展现出一致的安全品质。两款应用在开发时都充分利用了各自平台原生的安全特性。这种一致性非常重要,意味着无论你使用哪种手机,安全标准都不会有差异。
审计团队也提出了一个关键建议:定期持续开展安全审计。随着应用功能的增加和 SDK 的扩展,定期复查对于防范新风险至关重要。我们会认真落实这一建议。
Cure53 是谁?
Cure53 是一家总部位于柏林的独立 IT 安全公司,专注于渗透测试、源代码审计和加密算法评估。其客户涵盖全球对安全要求极高的软件,包括浏览器、密码管理器、VPN 客户端和数百万用户使用的加密工具。Cure53 的审计报告公开透明,凭借技术实力在安全社区享有极高声誉,而非依赖市场宣传。
为何要审计 Mobile Wallet?
大多数人提到 Tangem 加密钱包的安全性时,首先想到的是实体设备。但手机端的应用同样关键。无论是 Mobile 还是 Hardware Wallet,日常操作都离不开 App——卡片或戒指正是通过 App 与设备通讯。
因此,对于重视安全的钱包来说,移动 SDK 的独立审计是必不可少的。像 Cure53 这样的第三方公司提供的独立评估,能带来内部测试无法替代的价值——来自无利益相关方的权威意见。
后续计划
Tangem 的硬件钱包固件已经先后通过两家独立安全公司的审计,如今移动钱包也完成了安全评估。未来我们将持续推进独立安全审计,并公开相关结果,持续完善 Tangem 生态系统的安全性。
Cure53 的完整摘要报告可在 这里 查看。