Tangem 发现并修复潜在安全漏洞

Author logo
Patrick Dike-Ndulue
Post image

Tangem 已发现并及时修复了影响极少数钱包用户的潜在安全漏洞。经过全面调查,我们可以确认:no private keys were compromised, no user funds were lost, and no accounts were accessed。此次问题是我们主动发现的,仅在极为特殊的情况下,极少数用户(不足 0.1%)可能受到影响。
 

What was the issue?

当使用 seed phrase 激活钱包(无论是生成还是导入)时,私钥会被错误地记录在移动应用的日志中。这些日志在与我们客服团队沟通时,可能被访问。
 

Who could be potentially affected by this issue?

以下用户可能受到影响:

  • 使用 seed phrase 激活钱包 AND
  • 在激活后 7 天内 through the app 联系过客服团队。

只有combination of these two scenarios 才会存在风险。如果你生成或导入了 seed phrase,但在 7 天日志保存期内未通过应用直接邮件联系客服,则不会受到影响。
 

Who is NOT affected?

绝大多数 Tangem 用户不受此次问题影响,包括:

  • Users who activated the wallet WITHOUT a seed phrase: 如果你在激活钱包时未使用 seed phrase(seedless),你的私钥是在卡片芯片上生成的,此问题不会对你造成任何影响。由于 seedless 机制,私钥不会在移动应用生成,因此也不会被记录在日志中。
     
  • Users who did not contact support through the app: 无论你的钱包是否使用 seed phrase,只要没有通过应用联系 Tangem 客服,你就无需担心。此外,所有日志仅短期安全存储,并已在之后彻底删除。
     

Why did this issue arise?

我们为提升部分设备上的应用性能,引入了先进的 NFC 日志机制。但该机制中存在一个 bug,未在初步代码审查和测试中被发现。
 

How Tangem resolved this issue

我们采取了以下措施进行修复:

  • Bug fixed: 该 bug 已被及时定位并在最新版本应用(App Store 5.19.1 版、Google Play 5.19.2 版)中修复。现在已确保无论任何情况下,私密数据都不会被记录。 
     
  • Logs and info deleted: 所有发送给客服团队的日志和附件已被永久删除,确保无残留数据。
     
  • Notifying users: 我们将在应用内向所有使用 seed phrase 激活钱包的用户发送通知,询问他们是否在激活后 7 天内通过移动应用邮件联系客服。如确认,请按照本文建议操作。
    Important: Tangem 员工绝不会主动在 Telegram 或其他社交平台私信联系你。
     
  • Improved security measures: 我们已实施更多安全防护措施和流程,防止类似问题再次发生。
     

What should you do if you were affected?

如你属于受影响用户,强烈建议按以下步骤操作,确保安全:

  1. 将 Tangem 应用更新至最新版本。
     
  2. Transfer your funds 迁出受影响的 Tangem Wallet。 
     
  3. 将钱包 重置为出厂设置
     
  4. 重新激活钱包,可选择 without a seed phrase 或创建 new seed phrase
     
  5. 将资金转回新激活的 Tangem Wallet。
     

Bug Bounty program

Tangem 设有 bug bounty program,持续提升安全防护。我们欢迎安全研究员、白帽黑客及社区成员共同发现系统漏洞。我们相信协作式安全对于用户信任至关重要。

Participants who identify valid vulnerabilities will be eligible for rewards, ensuring that potential risks are mitigated before they can impact users.

了解更多 bug bounty program 详情。
 

Final

此次事件未造成任何用户损失——no private keys were compromised, no funds were lost, and no unauthorized access occurred。该潜在漏洞仅在极为特定情况下影响极少数 Tangem 用户。未来,我们将持续致力于为你提供最安全、最易用的冷钱包体验。
 

FAQ

How did the Tangem app create logs?

日志仅在用户通过移动应用手动联系客服时生成并发送。所有日志作为文件附件,用户可在发送前自行查看。应用日志从未被自动生成或传输至 Tangem。

Has Tangem deleted all log files?

是的,我们已采取一切可能措施,确保所有用户的安全。

What if I had a seedless wallet

你无需担心。此问题 does not 影响未使用 seed phrase 激活 Tangem Wallet 的用户。

How do I know if my wallet was activated with a seed phrase?

打开 Tangem 移动应用,查看钱包信息栏。使用 seed phrase 激活的钱包会在设备数量后标注“Seed phrase”。

How do I know if I was affected?

如果你使用 seed phrase 激活了 Tangem 钱包,并在激活后 7 天内通过应用联系了 Tangem 客服,则可能受影响。

请检查你与 Tangem Support 的邮件记录(包括草稿),核对激活钱包与沟通时间。

Author logo
作者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
經審核 Rukkayah Jigam

Writer & editor covering digital assets and product updates.