
Ibinunyag ng mga mananaliksik ng Ledger Donjon ang isang kahinaan sa seguridad sa mga Tangem hardware wallet card na nagbibigay-daan sa isang umaatake na i-reset ang password ng card sa pamamagitan ng isang laser fault injection attack.
Kinakailangan ng exploit ang pisikal na access sa isang Tangem card, mga specialized na kagamitan para sa laser fault-injection, mga tool sa side-channel analysis, at kadalubhasaan sa hardware security. Sinabi ng Ledger Donjon sa isang blog post na ang kanilang setup sa laboratoryo ay nagkakahalaga ng humigit-kumulang $250,000, habang ang kahinaan ay nakakaapekto sa lahat ng Tangem card na kasalukuyang nasa sirkulasyon at hindi maaaring i-patch dahil ang mga card ay walang mekanismo para sa pag-update ng firmware.
Ayon sa post, inihanda ng mga mananaliksik ang card sa pamamagitan ng paglalantad sa secure element at ikinabit ito sa custom na hardware bago gumamit ng nanosecond laser pulse para i-target ang isang partikular na bahagi ng chip.
Nilampasan ng fault injection ang firmware check na nagbe-verify kung ang isang card ay nasa authorized recovery state, na nagpapahintulot sa SetPin instruction na tumanggap ng bagong password nang walang kasalukuyang password o backup card.
Kapag na-reset ang password, nakakakuha ng kontrol ang umaatake sa wallet at maaaring gamitin ang card para pirmahan ang mga transaksyon, na nagpapahintulot na mailipat ang mga pondo na nauugnay sa wallet.
Sinabi ng Ledger Donjon na nire-reproduce nila ang atake sa pangalawa at pangatlong card matapos ipakita ang paunang exploit, kung saan ang bawat reproduction ay nangangailangan ng humigit-kumulang dalawang oras ng paghahanda at oras ng pag-exploit.
“Ang ibig sabihin nito para sa mga user: walang patch, ngunit ang atake ay pisikal at mapanghimasok kaya hindi ito maaaring gawin nang lihim at ibalik ang card nang buo,” isinulat ng mga mananaliksik. “Ang tanging tunay na panganib ay ang nawala o ninakaw na card; kung mananatili ang sa iyo sa iyong pag-aari, hindi maaaring isagawa ang atake na inilarawan dito.”
Inirekomenda ng mga mananaliksik na ang secure element firmware ay gumamit ng maraming independiyenteng pagsusuri para sa sensitibong operasyon, palakasin ang mga pamamaraan ng pagpapatunay ng estado, at tiyakin na protektado ang mga pagbabago sa password kapag naka-disable ang mga feature ng recovery. Sinabi nila na ang EAL6+ certification lamang ay hindi pumipigil sa mga fault injection attack kung ang firmware ay naglalaman ng mga exploitable logic flaw.
Bago ang pagtuklas na ito, natuklasan ng mga mananaliksik ang isang genuine check bypass sa Tangem Android application at isang brute-force attack sa authentication protocol ng card. Ang kahinaan ay ibinunyag sa Tangem noong Pebrero.
Sa isang post sa X matapos ang pagbubunyag ng Ledger Donjon, pinagtatalunan ng Tangem ang praktikal na kahalagahan ng mga natuklasan, itinatampok na ang atake ay nangangailangan ng mamahaling kagamitan sa laboratoryo, pisikal na pagmamay-ari ng card, at specialized na kadalubhasaan, ginagawang "halos wala" ang panganib sa pang-araw-araw na user.
"Kapansin-pansin din na bagaman ipinapakita ng Ledger Donjon ang sarili nito bilang isang independiyenteng yunit ng pananaliksik, ito ay nagpapatakbo sa loob ng Ledger, isa sa aming pinakamalaking kakumpitensya. Dapat basahin ang kanilang mga natuklasan nang isinasaalang-alang ito,” sabi ng kumpanya. “Sa sapat na oras, pondo at access, ang firmware sa anumang secure element ay maaaring kalaunan ay ma-reverse-engineer at ma-exploit.”
Disclaimer: Ang The Block ay isang independiyenteng media outlet na naghahatid ng balita, pananaliksik, at data. Simula Nobyembre 2023, ang Foresight Ventures ay isang majority investor ng The Block. Ang Foresight Ventures ay namumuhunan sa iba pang kumpanya sa crypto space. Ang crypto exchange na Bitget ay isang anchor LP para sa Foresight Ventures. Patuloy na nagpapatakbo nang independiyente ang The Block upang maghatid ng obhetibo, makabuluhan, at napapanahong impormasyon tungkol sa industriya ng crypto. Narito ang aming kasalukuyang financial disclosures.
© 2026 The Block. Lahat ng Karapatan ay Nakalaan. Ang artikulong ito ay ibinigay para sa layuning pang-impormasyon lamang. Hindi ito inaalok o nilayon na gamitin bilang legal, buwis, pamumuhunan, pinansyal, o iba pang payo.