OneKey, Yamalan Ethereum Açığını Tekrarlayınca Ledger “Hacklendik” İddiasını Reddetti

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Ledger, rakibi OneKey’in iki hafta önce yamalanan Ethereum (ETH) uygulaması 1.22.1 üzerinde işlem değiştirme saldırısını laboratuvar ortamında yeniden canlandırmasına rağmen, “hack” iddialarını geri çevirdi.

Öne çıkan başlıklar:

  • OneKey’in Anzen güvenlik ekibi, Ledger’ın Ethereum uygulamasının 1.22.1 sürümüne karşı bir işlem değiştirme saldırısını laboratuvarda uçtan uca yeniden üretti.
  • Ledger, söz konusu açığın 13 Ağustos’ta yayımlanan Ethereum uygulaması 1.22.2 ile giderildiğini ve kullanıcılar üzerinde herhangi bir istismar izine rastlanmadığını söylüyor.
  • Şirket, müşterilerine artık cihazlarındaki versiyonu kontrol ederek Ethereum uygulaması 1.22.3 veya daha yeni bir sürüme geçmelerini tavsiye ediyor.

Ledger, OneKey’in “hack” söylemine itiraz ediyor

OneKey’in kurucusu ve CEO’su Yishi Wang, perşembe günü X’te yayımladığı iletide şirketin Anzen güvenlik ekibinin söz konusu saldırıyı laboratuvar ortamında uçtan uca çalıştırdığını açıkladı. Wang, hatayı cihaz üzerindeki işlem gösterim mantığı ile alttaki işlem tamponu arasındaki bir “yarış durumu” (race condition) olarak tanımladı. Mühendisler, saldırı akışının tamamını yeniden canlandırabilmek için etkilenen uygulama sürümünü kendi başlarına yeniden derledi.

Ledger ise aynı gün yayımladığı bültende durumu bir “yarış koşulu” olarak tanımladı. Buna göre, etkilenen uygulamayı çalıştıran bir cihaz ekranda bir dizi işlem bilgisini gösterirken, perde arkasında tamamen farklı parametreleri kapsayan bir imza üretebiliyordu.

Ayrıca bkz.: Ethereum 2.500 Dolar Direncini Test Ederken Geri Çekilme Riski Artıyor

Charles Guillemet: “Bu bir laboratuvar deneyi, gerçek istismar değil”

Ledger’ın teknoloji direktörü (CTO) Charles Guillemet, OneKey’in gösterimini bir “bulgu”dan ziyade kontrollü bir laboratuvar alıştırması olarak niteledi.

Guillemet, haftalar önce yamalanmış bir hatanın yeniden üretilmesinin şirketin veya kullanıcıların hacklenmesi anlamına gelmediğini savundu. Gerçek bir kullanıcıya yönelik saldırı için, saldırganın hali hazırda cihaz ile onu bağlayan kanalı — kötü amaçlı yazılım, ele geçirilmiş cüzdan uygulaması veya zararlı bir web sayfası üzerinden — kontrol ediyor olması gerektiğine dikkat çekti. Zafiyetin, güvenli çip içinde tutulan tohum (seed) ifadelerini ya da özel anahtarları hiçbir aşamada açığa çıkarmadığını, yalnızca cihazın imzaladığı işlem parametrelerinde oynama yapılabildiğini vurguladı.

Ledger, bugüne kadar söz konusu açığın gerçek kullanıcılar üzerinde kullanıldığına dair hiçbir işarete rastlamadığını, kamuya yansıyan bir fon kaybı yaşanmadığını belirtiyor. Şirketin Donjon araştırma ekibi, olayın donanım cüzdanlarında yazılım güncelleme desteğinin neden hayati olduğunu gösterdiğini kaydetti; zira sahada güncellenemeyen bir cüzdan, hata tespit edildiğinde fiilen “onarılmaz” hale geliyor.

Ledger Ethereum uygulaması için yama takvimi

Ledger, hataya yol açan regresyonu Ağustos 2025’e tarihlendiriyor ve bunun, 11 Ağustos’ta yayımlanan 26.6.0 sürümüne kadar tüm Secure SDK sürümlerini etkilediğini belirtiyor. İlk güvenlik önlemleri uygulama düzeyinde, 13 Ağustos’ta yayımlanan Ethereum uygulaması 1.22.2 ile devreye alındı; bu da rakip cüzdan üreticisinin gösteriminden yaklaşık iki hafta öncesine denk geliyor.

Şirket, 21 Ağustos’ta Secure SDK 26.6.1’i yayımladı, uygulamalarını bu sürüme karşı yeniden inşa etti ve 27 Ağustos’ta bülten yayımlayarak kullanıcılara 1.22.3 veya daha yeni bir sürüme geçme çağrısında bulundu.

Söz konusu gerilim, saldırganların 30 Temmuz’dan itibaren Coldcard donanım cüzdanlarından Bitcoin (BTC) çekmeye başlamasından yalnızca birkaç hafta sonra yaşanıyor. Bu saldırıda, Mart 2021’e uzanan bir ürün yazılımı hatası, cihazların tohum ifadelerini üretme biçimini zayıflatmış ve rastgelelik kalitesini düşürmüştü. Guillemet, o dönemde olayı tüm sektör için bir uyarı olarak nitelemiş, bir donanım cüzdanının güvenlik modelinin, ürettiği rastgeleliğin kalitesiyle ayakta kaldığını ya da çöktüğünü söylemişti.

Sırada ne var: Solana 105 Doları Koruyabilir mi? Son Karar Bir Doğrulayıcı Oylamasına Bağlı Olabilir

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala, kripto haberleri, DeFi, borsalar, alım satım ve piyasa analizini konu alan bir gazetecidir. Son üç yılda, fiyat hareketleri ve tahminlerden borsa gelişmelerine ve zincir üstü sinyallere kadar, dijital varlık piyasalarını şekillendiren trendler ve anlatılara odaklanmıştır. Okuyucuların piyasada neler olduğunu ve bunun neden önemli olduğunu anlamalarına yardımcı olan açık ve anlaşılır haberler konusunda uzmanlaşmıştır.

Feragatname ve Risk Uyarısı: Bu makalede sağlanan bilgiler yalnızca eğitici ve bilgilendirici amaçlıdır ve yazarın görüşüne dayanmaktadır. Mali, yatırım, hukuki veya vergi tavsiyesi teşkil etmez. Kripto para varlıkları son derece değişkendir ve yatırımınızın tamamını veya önemli bir kısmını kaybetme riski dahil olmak üzere yüksek riske tabidir. Kripto varlık ticareti veya tutma tüm yatırımcılar için uygun olmayabilir. Bu makalede ifade edilen görüşler yalnızca yazara aittir ve Yellow, kurucuları veya yöneticilerinin resmi politikasını veya pozisyonunu temsil etmez. Her zaman kendi kapsamlı araştırmanızı yapın (D.Y.O.R.) ve herhangi bir yatırım kararı vermeden önce lisanslı bir finansal uzmanla görüşün.
OneKey, Yamalan Ethereum Açığını Tekrarlayınca Ledger “Hacklendik” İddiasını Reddetti | Yellow