Ledger, rakibi OneKey’in iki hafta önce yamalanan Ethereum (ETH) uygulaması 1.22.1 üzerinde işlem değiştirme saldırısını laboratuvar ortamında yeniden canlandırmasına rağmen, “hack” iddialarını geri çevirdi.
Öne çıkan başlıklar:
- OneKey’in Anzen güvenlik ekibi, Ledger’ın Ethereum uygulamasının 1.22.1 sürümüne karşı bir işlem değiştirme saldırısını laboratuvarda uçtan uca yeniden üretti.
- Ledger, söz konusu açığın 13 Ağustos’ta yayımlanan Ethereum uygulaması 1.22.2 ile giderildiğini ve kullanıcılar üzerinde herhangi bir istismar izine rastlanmadığını söylüyor.
- Şirket, müşterilerine artık cihazlarındaki versiyonu kontrol ederek Ethereum uygulaması 1.22.3 veya daha yeni bir sürüme geçmelerini tavsiye ediyor.
Ledger, OneKey’in “hack” söylemine itiraz ediyor
OneKey’in kurucusu ve CEO’su Yishi Wang, perşembe günü X’te yayımladığı iletide şirketin Anzen güvenlik ekibinin söz konusu saldırıyı laboratuvar ortamında uçtan uca çalıştırdığını açıkladı. Wang, hatayı cihaz üzerindeki işlem gösterim mantığı ile alttaki işlem tamponu arasındaki bir “yarış durumu” (race condition) olarak tanımladı. Mühendisler, saldırı akışının tamamını yeniden canlandırabilmek için etkilenen uygulama sürümünü kendi başlarına yeniden derledi.
Ledger ise aynı gün yayımladığı bültende durumu bir “yarış koşulu” olarak tanımladı. Buna göre, etkilenen uygulamayı çalıştıran bir cihaz ekranda bir dizi işlem bilgisini gösterirken, perde arkasında tamamen farklı parametreleri kapsayan bir imza üretebiliyordu.
Ayrıca bkz.: Ethereum 2.500 Dolar Direncini Test Ederken Geri Çekilme Riski Artıyor
Charles Guillemet: “Bu bir laboratuvar deneyi, gerçek istismar değil”
Ledger’ın teknoloji direktörü (CTO) Charles Guillemet, OneKey’in gösterimini bir “bulgu”dan ziyade kontrollü bir laboratuvar alıştırması olarak niteledi.
Guillemet, haftalar önce yamalanmış bir hatanın yeniden üretilmesinin şirketin veya kullanıcıların hacklenmesi anlamına gelmediğini savundu. Gerçek bir kullanıcıya yönelik saldırı için, saldırganın hali hazırda cihaz ile onu bağlayan kanalı — kötü amaçlı yazılım, ele geçirilmiş cüzdan uygulaması veya zararlı bir web sayfası üzerinden — kontrol ediyor olması gerektiğine dikkat çekti. Zafiyetin, güvenli çip içinde tutulan tohum (seed) ifadelerini ya da özel anahtarları hiçbir aşamada açığa çıkarmadığını, yalnızca cihazın imzaladığı işlem parametrelerinde oynama yapılabildiğini vurguladı.
Ledger, bugüne kadar söz konusu açığın gerçek kullanıcılar üzerinde kullanıldığına dair hiçbir işarete rastlamadığını, kamuya yansıyan bir fon kaybı yaşanmadığını belirtiyor. Şirketin Donjon araştırma ekibi, olayın donanım cüzdanlarında yazılım güncelleme desteğinin neden hayati olduğunu gösterdiğini kaydetti; zira sahada güncellenemeyen bir cüzdan, hata tespit edildiğinde fiilen “onarılmaz” hale geliyor.
Ledger Ethereum uygulaması için yama takvimi
Ledger, hataya yol açan regresyonu Ağustos 2025’e tarihlendiriyor ve bunun, 11 Ağustos’ta yayımlanan 26.6.0 sürümüne kadar tüm Secure SDK sürümlerini etkilediğini belirtiyor. İlk güvenlik önlemleri uygulama düzeyinde, 13 Ağustos’ta yayımlanan Ethereum uygulaması 1.22.2 ile devreye alındı; bu da rakip cüzdan üreticisinin gösteriminden yaklaşık iki hafta öncesine denk geliyor.
Şirket, 21 Ağustos’ta Secure SDK 26.6.1’i yayımladı, uygulamalarını bu sürüme karşı yeniden inşa etti ve 27 Ağustos’ta bülten yayımlayarak kullanıcılara 1.22.3 veya daha yeni bir sürüme geçme çağrısında bulundu.
Söz konusu gerilim, saldırganların 30 Temmuz’dan itibaren Coldcard donanım cüzdanlarından Bitcoin (BTC) çekmeye başlamasından yalnızca birkaç hafta sonra yaşanıyor. Bu saldırıda, Mart 2021’e uzanan bir ürün yazılımı hatası, cihazların tohum ifadelerini üretme biçimini zayıflatmış ve rastgelelik kalitesini düşürmüştü. Guillemet, o dönemde olayı tüm sektör için bir uyarı olarak nitelemiş, bir donanım cüzdanının güvenlik modelinin, ürettiği rastgeleliğin kalitesiyle ayakta kaldığını ya da çöktüğünü söylemişti.
Sırada ne var: Solana 105 Doları Koruyabilir mi? Son Karar Bir Doğrulayıcı Oylamasına Bağlı Olabilir





