Ledger Donjon виявив лазерну вразливість у Tangem
Ledger Donjon оприлюднив дослідження LFI, що нібито дозволяє скинути пароль картки Tangem; Tangem заявила, що для атаки потрібен фізичний доступ і дорожнє обладнання ≈ $250 000.
Дослідницький підрозділ Ledger Donjon у середині липня 2026 року опублікував звіт про лазерну вразливість у картках апаратного гаманця Tangem. У матеріалі йдеться, що метод Laser Fault Injection (LFI) на чипі Samsung S3D232A дозволив виконати один імпульс лазера, який обійшов перевірку стану відновлення пароля й дав змогу встановити новий пароль без знання старого.
За даними звіту, після успішного скидання пароля зловмисник отримує можливість підписувати транзакції і виводити активи. У звіті також зазначено, що оновлення прошивки в цьому випадку не допоможе, оскільки пристрої Tangem не підтримують механізм оновлення firmware. Автори стверджують, що вразливість стосується всіх карток Tangem, які зараз перебувають в обігу.
Ledger Donjon підкреслив обмеження практичного застосування атаки: вона не виконується дистанційно і вимагає фізичного доступу до картки, спеціального лабораторного обладнання, високої кваліфікації в апаратній безпеці та часу на попереднє вивчення моделі. У звіті йдеться: «Вразливість не потребує знання чинного пароля або резервної картки й не усувається навіть після вимкнення функції відновлення». Дослідники також вказали, що після попередніх досліджень на конкретній моделі на експлуатацію може знадобитися близько двох годин безпосередньої роботи.
У відповідь Tangem опублікувала заяву, в якій назвала LFI загальною категорією фізичних атак на захищені мікросхеми, а не специфічною проблемою їхнього продукту. У повідомленні на платформі X компанія зазначила: «LFI — це фізична атака, яку можна виконати лише в лабораторних умовах. Вона не масштабується, не може бути здійснена віддалено і залишає видимі пошкодження картки». Tangem додала, що для реалізації атаки потрібна лабораторія вартістю понад $250 000, рідкісна експертиза, фізичне володіння карткою та тижні підготовки.
Реакція професійної спільноти була різною. Деякі фахівці звернули увагу на те, що подібні методи вимагають ресурсів, порівняних з державними або добре фінансованими лабораторіями. Інші інженери нагадали, що більшість відомих випадків крадіжок криптоактивів пов’язані з фішингом, соціальною інженерією або шкідливим програмним забезпеченням, а не з фізичними атаками на мікросхеми.
Публікація про LFI з’явилася на фоні зростання кількості атак у криптоіндустрії: аналітичні огляди за перше півріччя 2026 року зафіксували сотні інцидентів із загальними оцінками збитків у межах приблизно $972 млн та близько $1,32 млрд залежно від методики підрахунку.
Станом на публікацію звіту не зафіксовано підтверджених масових випадків викрадення коштів за допомогою LFI. Обидві сторони підтвердили, що атака не виконується віддалено, але по-різному оцінили ймовірність її практичного застосування та можливості виправлення проблеми.
Матеріали на GNcrypto надаються виключно з інформаційною метою і не є фінансовою порадою. Ми намагаємось забезпечувати точність та актуальність даних, однак не можемо гарантувати їхню повну достовірність чи надійність. GNcrypto не несе відповідальності за можливі помилки, упущення або фінансові збитки, що можуть виникнути внаслідок використання цієї інформації. Усі дії ви здійснюєте на власний ризик. Завжди проводьте власне дослідження та звертайтесь до фахівців. Детальніше дивіться на наших сторiнках Умови, Політика конфіденційності та Дисклеймер.








