رفع نقص امنیتی در کیف پول Tangem: جمعآوری اشتباهی کلیدهای خصوصی کاربران از طریق ایمیل
ارائهدهنده کیف پول ارز دیجیتال Tangem یک نقص امنیتی حیاتی را در اپلیکیشن موبایل خود برطرف کرده است که کلیدهای خصوصی برخی کاربران را از طریق ایمیل جمعآوری میکرد. این اصلاح پس از آن انجام شد که کاربران Reddit بارها Tangem را به دلیل به خطر انداختن داراییهای سرمایهگذاران با افشای کلیدهای خصوصی آنها در حسابهای ایمیل و برای کارکنان Tangem مورد انتقاد قرار دادند.
در ۲۹ دسامبر، یک بحث در Reddit درباره عملیات Tangem مطرح شد که این ارائهدهنده کیف پول را به سرقت کلیدهای خصوصی از طریق ایمیل متهم میکرد. کاربر Reddit، u/areklanga، همچنین Tangem را متهم کرد که هنگام اشاره به این مشکل، "هیچ واکنش منطقی" نشان نداده است. او گفت: «کلیدهای خصوصی کاربران هم در تاریخچه ایمیل کاربر، هم در تاریخچه ایمیل Tangem و شاید در برخی سیستمهای ردیابی تیکت Tangem باقی میمانند و برای کارکنان Tangem قابل دسترسی هستند که این امر تمام کاربران Tangem را در معرض خطر قرار میدهد.» او همچنین ادعا کرد که پست اصلی Reddit که به این نقص اشاره کرده بود "به دلایلی حذف شده است."
Tangem در ۳۰ دسامبر این مشکل را تأیید کرد و اعلام کرد که این حادثه ناشی از یک باگ در پردازش لاگهای اپلیکیشن موبایل بوده که اکنون "به طور کامل برطرف شده است." Tangem همچنین توضیح داد: «مشکل چه بود؟ هنگام ایجاد کیف پول با یک عبارت بازیابی، کلید خصوصی به اشتباه در لاگهای اپلیکیشن ثبت میشد. این لاگها میتوانستند در طول تعاملات با تیم پشتیبانی ما قابل دسترسی باشند.»
وبسایت رسمی Tangem که تمام بهروزرسانیهای نسخههای اپلیکیشن موبایل خود را ثبت میکند، جزئیاتی درباره بهروزرسانی ۳۰ دسامبر ذکر نکرد. Tangem همچنین در پاسخ خود در Reddit تأیید کرد که "تمام لاگها و پیوستهای ارسال شده به تیم پشتیبانی آنها به طور دائمی حذف شدهاند و هیچ داده باقیماندهای وجود ندارد."
به گفته این شرکت، باگ افشای عبارت بازیابی فقط بر گروه کوچکی از کاربران تأثیر گذاشته است و آنها به طور فعال برای احتیاط و پشتیبانی با آنها تماس میگیرند: «این مشکل میتوانست بر گروه بسیار محدودی از کاربران تأثیر بگذارد: به طور خاص، کسانی که از یک عبارت بازیابی تولید شده استفاده کردند و بلافاصله از طریق اپلیکیشن درخواست پشتیبانی ارسال کردند. این مشکل بر هیچ کاربر دیگری تأثیر نمیگذارد.»
در حالی که Tangem در ۳۰ دسامبر یک بهروزرسانی برای جلوگیری از نشت بیشتر عبارات بازیابی منتشر کرد، اعضای جامعه کریپتو به واکنش ضعیف این ارائهدهنده کیف پول اعتراض کردند. Tangem به درخواست Cointelegraph برای اظهار نظر پاسخ نداد. Tangem تا ۳۱ دسامبر هیچ اعلامیه رسمی در کانالهای رسانههای اجتماعی خود، از جمله توییتر، دیسکورد یا تلگرام منتشر نکرده است. با این حال، به تمام کاربران Tangem توصیه میشود که بلافاصله اپلیکیشنهای موبایل خود را بهروزرسانی کنند تا از نشت عبارات بازیابی جلوگیری کنند.