У світі апаратних криптогаманців виявилася цікава, хоча й вузькоспеціалізована вразливість. Мої колеги з дослідницького підрозділу Ledger Donjon продемонстрували метод фізичного злому популярних NFC-карток Tangem. Суть атаки — лазерна ін'єкція збоїв, що дозволяє обійти захист пароля та отримати повний контроль над активами на пристрої.
Технічна суть проблеми
Tangem випускає апаратні гаманці у форм-факторі пластикової картки, всередині якої встановлено захищений чіп Samsung S3D232A із сертифікацією EAL6+. Цей чіп генерує та зберігає приватні ключі, а також підписує транзакції через NFC. Стандартна модель безпеки передбачає два фактори: фізичне володіння карткою та знання PIN-коду. Крім того, існує механізм відновлення доступу через резервну картку.
Дослідники зосередилися на логіці інструкції SetPin, що відповідає за зміну пароля. У прошивці присутня перевірка, чи дозволено пристрою перебувати в стані відновлення. Використовуючи одиночний наносекундний лазерний імпульс, спрямований у конкретну область чіпа, вдалося порушити цю перевірку. У результаті картка приймала новий пароль без введення старого та без використання резервної копії.
Практична реалізація та обмеження
Для підготовки атаки знадобилося розкрити корпус картки, оголити захищений елемент і підключити його до власної апаратної платформи. За допомогою аналізу побічних каналів (side-channel analysis) було визначено точний момент виконання вразливої перевірки. Після калібрування параметрів для конкретної моделі кожна спроба експлуатації займає близько двох годин.
Однак атака є інвазивною та фізичною. Вона залишає незворотні пошкодження картки, що робить її непридатною для прихованого застосування. Єдиний реалістичний сценарій — вкрадена або загублена картка. Крім того, вартість лабораторного обладнання (лазерна установка, інструменти аналізу) оцінюється приблизно в $250 000, плюс потрібна висока кваліфікація в галузі апаратної безпеки.
Реакція Tangem та мої висновки
У Tangem справедливо зазначили, що ризик для звичайних користувачів практично несуттєвий. Вони також вказали на конфлікт інтересів: Ledger Donjon є підрозділом прямого конкурента. Однак технічно атака підтверджує важливий нюанс: сертифікація EAL6+ гарантує стійкість самого чіпа до певних класів атак, але не захищає від помилок у логіці прошивки, що працює поверх цього чіпа.
Особисто я вважаю, що це дослідження — не стільки вирок для Tangem, скільки нагадування всій індустрії: безпека апаратних гаманців не закінчується на виборі сертифікованого чіпа. Критично важливі операції, такі як зміна пароля, повинні мати багаторівневий захист, що включає незалежні перевірки та стійке кодування станів. Для 99,9% користувачів Tangem залишається безпечним рішенням, але цей кейс — чудовий урок для розробників прошивок.