Tangem 发现并修复潜在安全漏洞

本文有以下語言版本:

Author logo
Patrick Dike-Ndulue
Post image

Tangem 已发现并及时修复了影响极少数钱包用户的潜在安全漏洞。经过全面调查,我们可以确认,no private keys were compromised, no user funds were lost, and no accounts were accessed。此次问题是我们主动发现的,仅在极为特定的情况下,极少数用户(少于 0.1%)可能受到影响。
 

What was the issue?

当使用 seed phrase 激活钱包(无论是生成还是导入)时,private key 会被错误地记录在移动应用的日志中。这些日志在与我们支持团队互动时可能被访问。
 

Who could be potentially affected by this issue?

受影响的用户需同时满足以下条件:

  • 使用 seed phrase 激活钱包 AND
  • 在激活后 7 天内 through the app 联系了我们的支持团队。

只有combination of these two scenarios 才可能存在风险。如果你生成或导入了 seed phrase,但在 7 天日志存储期内并未通过 app 向支持团队发送邮件,则不会受到影响。
 

Who is NOT affected?

绝大多数 Tangem 用户不受本次问题影响,包括:

  • Users who activated the wallet WITHOUT a seed phrase: 如果你激活钱包时未使用 seed phrase(seedless),private keys 会在卡片芯片上生成,本次问题不会影响你。由于 seedless 机制,private keys 不会在移动应用中生成,因此也不会被记录到日志中。
     
  • Users who did not contact support through the app: 无论你的钱包是否使用 seed phrase,只要你没有通过 app 联系 Tangem 支持,就无需担心。此外,所有日志仅短期安全存储,并在之后被彻底删除。
     

Why did this issue arise?

我们为提升部分设备上的应用性能,引入了先进的 NFC 日志机制。但该机制中存在一个 bug,在最初的代码审核和测试中未被发现。
 

How Tangem resolved this issue

我们采取了以下措施进行修复:

  • Bug fixed: 该 bug 已在最新版本的 App Store(5.19.1)和 Google Play(5.19.2)应用中及时修复。现在应用已安全,private data 在任何情况下都不会被记录。
     
  • Logs and info deleted: 所有发送给支持团队的日志和附件已被永久删除,确保无残留数据。
     
  • Notifying users: 我们将在应用内向所有使用 seed phrase 激活钱包的用户推送通知,询问他们是否在激活后 7 天内通过移动应用向支持团队发送过邮件。如答复为是,需按照本文建议操作。
    Important: Tangem 员工绝不会主动通过 Telegram 或其他社交平台私信联系你。
     
  • Improved security measures: 我们已实施额外的安全措施和流程,防止类似问题再次发生。
     

What should you do if you were affected?

我们强烈建议你采取以下措施,确保资产安全:

  1. 将 Tangem 应用更新至最新版本。
     
  2. Transfer your funds out of the affected Tangem Wallet. 
     
  3. Reset the wallet to factory settings
     
  4. Reactivate the wallet without a seed phrase 或创建 new seed phrase
     
  5. 将资产转回新激活的 Tangem Wallet。
     

Bug Bounty program

Tangem 设有 bug bounty program,持续提升安全防护。我们欢迎安全研究员、白帽黑客及社区成员帮助发现系统漏洞。我们相信协作式安全是赢得用户信任的关键。

Participants who identify valid vulnerabilities will be eligible for rewards, ensuring that potential risks are mitigated before they can impact users.

了解更多 bug bounty program 详情。
 

Final

本次事件未造成任何用户损失——no private keys were compromised, no user funds were lost, and no accounts were accessed。该潜在漏洞仅在极为特定的情况下影响极少数 Tangem 用户。未来我们将持续专注于为大家提供最安全、最易用的冷钱包体验。
 

FAQ

How did the Tangem app create logs?

日志仅在用户通过移动应用手动联系支持时生成并发送。所有日志作为文件附件,用户可在发送前自行查看。应用日志从未被自动生成或传送至 Tangem。

Has Tangem deleted all log files?

是的,我们已采取一切可能措施,确保所有用户的安全。

What if I had a seedless wallet

你无需担心。本次问题 does not 影响未使用 seed phrase 激活 Tangem Wallet 的用户。

How do I know if my wallet was activated with a seed phrase?

打开 Tangem Mobile App,查看钱包信息栏。如果钱包是用 seed phrase 激活的,在设备数量后会显示 "Seed phrase" 字样。

How do I know if I was affected?

如果你使用 seed phrase 激活了 Tangem Wallet,并在激活后 7 天内通过 app 联系过 Tangem 支持,则可能受影响。

请检查与 Tangem Support 的邮件历史(包括草稿),核对你与支持团队沟通的日期是否在钱包激活后 7 天内。

Author logo
作者 Patrick Dike-Ndulue

Senior editor covering crypto, onchain equities, and technology.

Author logo
經審核 Rukkayah Jigam

Writer & editor covering digital assets and product updates.