Лазерная атака взломала карты Tangem

Исследователь из Ledger Donjon Баптистен Буало обнаружил уязвимость в аппаратных криптокошельках Tangem. Используя лазерную атаку, можно сбросить пароль карты и получить доступ к её активам.

Tangem выпускает кошельки в виде пластиковых NFC-карт, напоминающих банковские. Внутри карты находится защищённый чип, который хранит приватные ключи и подписывает транзакции при подключении к приложению на смартфоне.

Согласно отчёту Ledger Donjon, проблема затрагивает все карты Tangem, которые сейчас находятся в использовании. Исправить её с помощью обновления прошивки невозможно, так как устройства не поддерживают такую функцию.

Буало отметил, что атака физическая и инвазивная, поэтому её невозможно провести незаметно и оставить карту целой. Реальная угроза существует только для потерянных или украденных карт. Если карта остаётся у владельца, атака неосуществима.

Принцип атаки

Внутри кошелька Tangem установлен защищённый элемент Samsung S3D232A с сертификацией EAL6+. Он отвечает за генерацию ключей, их хранение и подпись транзакций. Связь с приложением происходит через NFC.

Обычно доступ к средствам защищён двумя факторами: наличие карты и знание пароля. Также предусмотрена функция восстановления — если пользователь забыл код, его можно сбросить, имея две связанные карты.

Исследователи из Ledger Donjon изучили логику команды SetPin, которая используется для смены пароля. Они выяснили, что в прошивке есть проверка, определяющая, находится ли карта в разрешённом состоянии для восстановления. С помощью лазерной инъекции сбоев эту проверку удалось обойти, и карта приняла новый пароль без старого кода и резервной копии.

В отчёте говорится, что для атаки использовался одиночный наносекундный лазерный импульс, направленный в определённую область чипа EAL6+. Чтобы подготовиться, исследователь вскрыл карту, обнажил чип, подключил его к своей аппаратной платформе и с помощью анализа побочных каналов определил момент выполнения нужной проверки. Затем лазерный импульс был направлен в область, отвечающую за логику инструкции.

Когда параметры для конкретной модели уже известны, каждая новая попытка занимает около двух часов. После сброса пароля злоумышленник может подписывать транзакции и выводить средства.

Для такой атаки требуется не только украденная или потерянная карта. По оценке Ledger Donjon, оборудование для эксперимента стоит примерно 250 000 долларов. Также необходимы инструменты для анализа побочных каналов, опыт в аппаратной безопасности и время на подготовку.

Реакция Tangem

В Tangem заявили, что риск для обычных пользователей практически отсутствует, так как атака требует физического доступа к карте, дорогого лабораторного оборудования и экспертных знаний в области аппаратной безопасности.

В компании также отметили, что Ledger Donjon, хотя и позиционирует себя как независимое исследовательское подразделение, работает внутри Ledger — одного из главных конкурентов Tangem. Поэтому к их выводам стоит относиться с учётом этого факта.

Представители Tangem добавили, что при достаточном времени, финансировании и доступе прошивку любого защищённого элемента можно изучить и попытаться взломать.

Буало, в свою очередь, подчеркнул ограниченность сертификации EAL6+. Она подтверждает устойчивость чипа по определённым критериям, но не гарантирует, что логика прошивки поверх этого чипа не содержит уязвимых мест.

Он заявил, что программное обеспечение, работающее на таких чипах, должно разрабатываться с учётом специальных защитных шаблонов. Среди рекомендаций эксперт выделил несколько независимых проверок для критических операций, более устойчивое кодирование состояний и дополнительную защиту смены пароля, даже если функция восстановления отключена.

Ранее, в декабре 2023 года, пользователи Ledger пострадали из-за взлома Ledger Connect Kit — библиотеки для подключения кошельков к децентрализованным приложениям. Производитель оценил ущерб примерно в 600 000 долларов.

В июне 2025 года хакеры атаковали клиентов Trezor через форму поддержки. В компании тогда подчеркнули, что взлома её систем не произошло.

Напомним, в апреле 2026 года Ledger представила AI Security Roadmap 2026 — документ, описывающий, как компания планирует защищать пользователей в условиях, когда ИИ-агенты самостоятельно совершают транзакции, управляют кошельками и имеют доступ к конфиденциальным данным.

Обменять
Все Новости 21Shares a16zcrypto Aave Alameda Research Alchemy Algorand (ALGO) Alibaba Amazon AMD AML / KYC Anchorage Android Anthropic Apple Arbitrum (ARB) Arkham AscendEX Aster AZTEC B2B Base Bernstein Binance BIS Bitcoin Core Bitcoin Pizza Day Bitfarms Bitfinex Bitget Bithumb BitMEX BitOK Bitwise BlackRock Block Bloomberg BNB Chain BNP Paribas Börse Stuttgart BTCFi Bullish Bybit Canaan Cardano (ADA) CBDC CertiK CFTC Chainalysis Chainlink (LINK) Charles Schwab Circle Citi CleanSpark CME Group Coinbase CoinDesk CoinEx CoinGecko CoinShares ConsenSys Core Scientific Crypto.com CryptoQuant Cumberland Curve (CRV) Dash DeepMind DeepSeek DeFi dePIN Deutsche Bank DEX Dogecoin (DOGE) Dune Analytics Elliptic Emurgo Ernst & Young ETF Ethena Ethereum (ETH) Ethereum Name Service Exodus Facebook FATF FDIC Fidelity Investments Firefox ForkLog Consulting FTX Galaxy Digital Gemini GitHub Glassnode Goldman Sachs Google Google Gemini Google Trends Grayscale Investments HSBC HTX Huawei Hut 8 Hyperliquid IBM ICO ING Injective Interactive Brokers IPO Iris Energy JPMorgan Jump Trading K33 Kaiko Kalshi KPMG Kraken KuCoin LayerZero Lazarus Ledger LG Lido Lightning Network Litecoin (LTC) Mantle Marathon (MARA) Matrixport Messari meta MetaMask MEV MiCA Microsoft MicroStrategy (Strategy) Monad MoonPay Morgan Stanley Nansen Nasdaq NEAR Netflix NFT Nokia NVIDIA NYDIG OKX OneLiners Open Source OpenAI OpenClaw Optimism (OP) Ordinals P2P palantir Pantera Capital Paradigm Paxos PayPal Perplexity Polkadot (DOT) Polygon (MATIC) Polymarket Pump.fun PwC PYUSD QCP Capital Revolut Riot Platforms Ripple (XRP) Robinhood Runes RWA Samsung Santiment SBI Holdings SDK SEC SharpLink SoftBank Solana (SOL) Solana-резерв Standard Chartered PLC Starbucks StarkNet StarkWare State Street Stripe Sui (SUI) SWIFT Taiko Telegram Tencent Terra (LUNA) Tesla Tether (USDT) The DAO The Open Network THORChain TikTok Toncoin Tron (TRX) Twenty One Capital Twitter (X) uber ubs Uniswap (UNI) USD Coin (USDC) VanEck Visa Web3-смартфоны Web3Net western union WhatsApp Wintermute World Liberty Financial (WLFI) worldcoin x402 XAI YouTube Zcash (ZEC) ZK-rollups zkevm ZKP Австралия авторские права Адам Бэк Азартные игры Азия Аирдропы акции Альткоины Анализ рынка Аппаратные кошельки Аргентина Артур Хэйес аудит Банк Англии Банки и финтех банкротство Беларусь белые хакеры Бермудские острова бизнес Биткоин биткоин-резерв Ближний Восток Блокировки и запреты блокчейн блокчейн-платформы ботнет Бразилия Брайан Армстронг Брэд Гарлингхаус будущее Бутан вайб-кодинг вакансии Великобритания Венгрия Венесуэла Венчурные инвестиции видео Википедия Вилли Ву Виталик Бутерин волатильность выборы Вьетнам ВЭФ генеративный ИИ Генпрокуратура Германия Голливуд Дайджест кибербезопасности Дайджесты Дания ДАО день рождения Децентрализация Джейми Даймон Джек Дорси Джозеф Любин дипфейки ДНК Дональд Трамп Дубай Дэвид Сакс евро Европа ЕЦБ запрет майнинга золото Игры и GameFi Израиль ИИ ИИ-агенты Илон Маск инвестиции Индия Индонезия Институционалы и киты интернет интероперабельность интерфейс мозг — компьютер (BCI) инфраструктура Иран Ирландия Искусственный Интеллект Испания Исследования Итоги недели Казахстан календарь Камбоджа Канада квантовые вычисления квантовые компьютеры кванты Кибербезопасность Киберпреступления Китай комиссии комплаенс компьютеры конференция конфискация конфискованные биткоины Космос Кошельки Кредитование крипта криптоактивы криптоанархизм Криптовалюты Криптография Криптодеривативы Криптоматы Криптоплатежи Крипториум Крипториум: Анонимность Крипториум: Биткоин Крипториум: Технические основы Крипториум: Трейдинг и инвестиции Крипториум: Экономическая теория Кристин Лагард Кроссчейн-протоколы Куба Кыргызстан ликвидность листинг Лонгриды Майкл Сэйлор Майнинг Макроэкономика Мальта Масштабирование Матрица МВФ Медицина мемы Метавселенные Минфин США Мнения Москва мошенники музыка Мьянма Налоги Наука Недвижимость Непал НКЦБФР Новости Новости ForkLog ОАЭ облигации обменники образование общество объем торгов Ончейн-анализ ООН опровержение отслеживание отчеты Павел Дуров Пакистан партнерство Пентагон Питер Тиль подкаст поисковая система политика Польша Правоохранители Преступления Приватность и личные данные приложения Прогнозы о рынке криптовалют протоколы процессинг разработчики Расследования ребрендинг Регулирование Регулирование биткоина в России резервные валюты рейтинг реклама религия Решения второго уровня (L2) Робономика роботы Россия Росфинмониторинг рынки предсказаний Сальвадор санкции Сатоши Накамото Саудовская Аравия Сбои и уязвимости Северная Корея (КНДР) сельское хозяйство Сингапур Слияния и поглощения (M&A) Смарт-контракты смарт-очки снг сокращения Соцсети Спецслужбы Спорт стандарты стартапы Стейблкоины Стейкинг Суды суперкомпьютеры США Сэм Бэнкман-Фрид Таиланд телеком Теханализ Технические обновления технологии Токенизация активов Токеномика токены Том Ли транзакции Транспорт Трейдинг Турция Украина утечка данных финансовая система Финансовые пирамиды финансы Финляндия Фондовый рынок фонды Франция ФРС США фьючерсы халвинг хардфорки Хестер Пирс хешрейт хранение ЦБ РФ Цена биткоина цензура Централизованные биржи (CEX) цифровая экономика цифровой евро Чанпэн Чжао Чарльз Хоскинсон чат-боты чипы Швейцария шифропанки штрафы Экология эксперимент Энергетика Энтони Скарамуччи Эстония Южная Америка Южная Корея Япония