Spór Ledger–Tangem o podatność LFI w kartach Tangem
Ledger Donjon zgłosił lukę LFI w kartach Tangem umożliwiającą reset hasła i kradzież środków; Tangem odpowiada, że atak wymaga fizycznego dostępu i laboratorium za ok. 250 tys. USD.
Ledger Donjon, dział badawczy producenta portfeli sprzętowych Ledger, opublikował raport o podatności typu Laser Fault Injection (LFI) w kartach Tangem. Według raportu luka pozwala obejść weryfikację stanu odzyskiwania hasła i ustawić nowe hasło bez znajomości poprzedniego, co — zdaniem autorów — umożliwia podpisywanie transakcji i wyprowadzenie środków z portfela.
W raporcie wskazano, że badacze przeprowadzili atak na bezpieczny element Samsung S3D232A stosowany w kartach Tangem. Autorzy raportu podkreślili: „Podatność nie wymaga znajomości aktualnego hasła ani karty zapasowej i nie jest eliminowana nawet po wyłączeniu funkcji odzyskiwania”. Badacze twierdzą także, że problem dotyczy wszystkich egzemplarzy Tangem znajdujących się w obiegu, a jego usunięcie nie jest możliwe poprzez aktualizację firmware, ponieważ urządzenia nie obsługują mechanizmu aktualizacji oprogramowania układowego.
Raport zaznacza, że atak nie jest możliwy do przeprowadzenia zdalnie. Wymagane warunki to fizyczne posiadanie karty, specjalistyczne wyposażenie laboratoryjne o wartości około 250 000 USD, zaawansowana wiedza z zakresu bezpieczeństwa sprzętowego oraz wcześniejsze badania konkretnego modelu. Po przygotowaniach, zdaniem autorów, sam atak może trwać około dwóch godzin.
Tangem w odpowiedzi wskazał, że opisany mechanizm LFI to znana kategoria ataków fizycznych na zabezpieczone mikroukłady, a nie unikalna wada ich produktu. Firma podała, że takie ataki można przeprowadzić jedynie w warunkach laboratoryjnych, że pozostawiają widoczne uszkodzenia karty, nie da się ich skalować ani wykonać zdalnie oraz że wymagają rzadkiej ekspertyzy i tygodni przygotowań.
W oświadczeniu Tangem zwrócono uwagę, że żaden producent portfeli sprzętowych nie może zagwarantować całkowitej ochrony przed złożonymi atakami fizycznymi. Firma dodała, że największe praktyczne zagrożenia dla użytkowników to ataki phishingowe, złośliwe aplikacje zdecentralizowane, oszukańcze smart kontrakty i inżynieria społeczna. Tangem poinformował również, że nie zarejestrowano przypadków kradzieży środków z użyciem LFI w rzeczywistych atakach na portfele sprzętowe.
W środowisku kryptowalutowym pojawiły się różne komentarze. Analityk podpisujący się jako Nick zwrócił uwagę na fakt, że oprogramowanie układowe Tangem jest niezmienne i nie wprowadza nowych wektorów ataku poprzez aktualizacje. Użytkownik platformy X Ishan Perera określił opisywaną operację jako porównywalną z działaniami na poziomie struktur państwowych. Inżynier znany jako Shivam przypomniał, że większość udanych włamań do portfeli wiąże się z phishingiem, socjotechniką lub złośliwym oprogramowaniem, i wskazał na konieczność ochrony frazy odzyskiwania.
Publikacja raportu zbiegła się z rosnącą liczbą incydentów w branży kryptowalut. Według danych firm analitycznych w pierwszej połowie 2026 roku odnotowano 207 ataków, a szacunki strat wahają się między 972 mln a 1,32 mld dolarów. Raporty wskazują, że przestępcy coraz częściej sięgają po znane, starsze protokoły DeFi.
Raport Ledger Donjon i odpowiedź Tangem zapoczątkowały dyskusję na temat praktycznego ryzyka ataków fizycznych oraz zakresu zabezpieczeń stosowanych w portfelach sprzętowych. Obie strony przedstawiają różne oceny prawdopodobieństwa wykorzystania opisywanej luki w rzeczywistych warunkach.
Treści publikowane na GNcrypto mają wyłącznie charakter informacyjny i nie stanowią porady finansowej. Dokładamy starań, aby informacje były rzetelne i aktualne, jednak nie gwarantujemy ich pełnej poprawności, kompletności ani niezawodności. GNcrypto nie ponosi odpowiedzialności za ewentualne błędy, pominięcia ani straty finansowe wynikające z polegania na tych treściach. Wszystkie działania podejmujesz na własne ryzyko. Zawsze prowadź własne badania i korzystaj z pomocy profesjonalistów. Szczegóły znajdziesz w naszych Warunkach, Polityce prywatności i Zastrzeżeniach.








