Secure Element é um chip especializado em proteger segredos e impor regras de acesso diante de ataques físicos. É um componente de segurança, não prova independente da segurança da carteira inteira.
Um Secure Element restringe acesso à memória e operações protegidas por uma interface definida. Resistência a adulteração significa defesa num modelo de ataque, não impossibilidade de extrair segredos. Análise física, injeção de falhas e canais laterais são avaliados com tempo, equipamento e capacidades atribuídas ao atacante. [Trezor — Secure Elements in Trezor Safe devices] [GlobalPlatform — Secure Element Protection Profile and Extensions]
O chip pode guardar chaves criptográficas, um segredo auxiliar protegendo a semente, contador de tentativas ou certificado do dispositivo. Dizer que uma chave privada nunca sai do chip vale apenas para uma arquitetura e chave específicas. É necessário identificar o que ocorre dentro do Secure Element e o que fica no microcontrolador principal. [Trezor — Secure Elements in Trezor Safe devices] [Tropic Square — TROPIC01 public design repository]
Trezor descreve OPTIGA Trust M (V3) no Safe 3 e Safe 5. Ele guarda um segredo auxiliar que, junto ao PIN, protege chaves privadas no chip principal; não significa que todas as assinaturas Bitcoin sejam feitas no Secure Element. A documentação também cita limites de tentativas por hardware, autenticidade e contribuição para aleatoriedade. [Trezor — Secure Elements in Trezor Safe devices]
Certificado e resposta do dispositivo podem demonstrar vínculo com o fabricante dentro do protocolo de verificação. Não confirmam o destinatário da transação nem a inocuidade de tudo mostrado pelo computador. Device attestation, verificação de firmware e aprovação de pagamento são etapas distintas, não uma propriedade intercambiável do chip. [Trezor — Secure Elements in Trezor Safe devices] [Trezor — TROPIC01 chip vulnerability disclosure]
Common Criteria avalia um alvo e requisitos definidos. EAL6+ de um componente não abrange automaticamente o produto inteiro ou todo firmware futuro. GlobalPlatform Protection Profile define funções e configurações; a versão 2.0 de julho de 2025 está alinhada a CC:2022. Leia certificado, configuração e modelo de ameaças específicos, não apenas o número do nível. [GlobalPlatform — Secure Element Protection Profile and Extensions] [Trezor — Secure Elements in Trezor Safe devices]
O repositório TROPIC01 publica RTL, firmware de aplicação e arquitetura de segurança do chip com núcleo RISC-V e coprocessador SPECT. Também declara que o bootloader atual não é público por direitos de fornecedores de IP. Abertura descreve partes específicas; auditabilidade não prova ausência de falhas ou conformidade de cada unidade entregue. [Tropic Square — TROPIC01 public design repository]
Trezor divulgou a descoberta de Ledger Donjon de janeiro de 2026: laser fault injection em laboratório contornou a verificação de firmware de um TROPIC01 isolado e expôs segredos. Segundo o impacto descrito, afeta uma camada do Safe 7; OPTIGA e STM32U5 oferecem outras. Não equivale automaticamente a comprometer toda a carteira, mas não deve ser ocultada por alegações de chip inviolável. [Trezor — TROPIC01 chip vulnerability disclosure]
Vazar um backup separado da semente contorna a proteção do dispositivo. O chip sozinho tampouco reconhece endereço fraudulento aprovado pelo usuário. Avalie recuperação, tela, firmware, fontes aleatórias e resposta do fabricante junto ao modelo exato. Para a falha TROPIC01 citada, o fabricante descreve uma limitação de hardware; não suponha que qualquer atualização a resolva. [Trezor — Secure Elements in Trezor Safe devices] [Trezor — TROPIC01 chip vulnerability disclosure]
Para ter uma visão mais completa, leia este verbete junto com Hardware Wallet, Trezor, Tropic Square, TROPIC01, Chave privada, Air-gapped Wallet. Também há referências a este verbete em Air-gapped Wallet, Duress Wallet, Tropic Square, TROPIC01.