
Ledger Donjon表示,Tangem安全元件固件中的激光故障注入漏洞,可能使能够接触实体卡片的攻击者重置卡片密码;由于现有卡片不支持固件更新,因此无法修补。
Ledger旗下Donjon安全团队表示,激光故障注入攻击可通过干扰密码重置过程中的一项固件检查,绕过Tangem硬件钱包卡的密码保护。Tangem称,该攻击需要实际持有卡片、具备专业硬件安全技术、进行侵入式准备,并依赖成本约为$250,000的实验室设备,因此日常风险“几乎不存在”。Donjon于2月10日向Tangem披露该问题,并表示其已在三张卡片上复现该攻击,后续测试每次准备和完成约需两小时。由于Tangem卡不支持固件更新,这一漏洞无法在已流通设备上修补。Ledger表示,主要风险出现在卡片遗失或被盗的情况下;Tangem则敦促用户妥善保管实体卡,并指出该攻击无法仅通过移动应用、互联网或NFC远程实施。