Donanım cüzdan üreticisi Ledger, bir ethereum uygulamasındaki bir güvenlik açığına yanıt verdi. Şirket, son zamanlarda tartışılan sorunun eski Ethereum App 1.22.1 sürümünde ortaya çıktığını açıkladı; ilgili onarım, OneKey'in deneyimsel yeniden üretimi yayınlamadan önce zaten uygulanmıştı ve şu ana kadar bu açıklığın gerçek ortamda kullanıcıları hedef almak için kullanıldığına dair hiçbir kanıt bulunmamaktadır.
OneKey kurucusu Wang Yishi, 27 Ağustos'ta X platformunda, güvenlik ekibinin Anzen tarafından deneysel ortamda bir "işlem değiştirme" saldırısının tekrarlandığını belirtti. Açıklamasına göre, bu güvenlik açıkları, işlem gösterim mantığı ile alt seviye işlem arabelleği arasındaki yarışma koşulu ile ilgilidir. Eğer bir saldırgan, cihaz ile ana bilgisayar arasındaki iletişimi kontrol altına almışsa, kullanıcı normal bir işlemi onaylarken imzalanacak içeriği değiştirebilir.
Bir açığın geçerli olması için iletişim bağlantısının önceden kontrol edilmesi gerekir.
Ledger, aynı gün yayımlanan güvenlik bildirisinde, bu sorunun cihaz ekranında bir işlem gösterilmesine rağmen aslında başka bir işlemin imzalanmasına neden olabileceğini belirtti. Ancak saldırı için açıkça belirli bir önkoşul vardır: saldırgan, kötü amaçlı yazılım, işgal edilmiş bir cihaz uygulaması veya kötü niyetli bir web sitesi aracılığıyla, donanımsal cüzdan ile bilgisayar veya telefon arasındaki iletişim bağlantısını önceden kontrol etmelidir.
Şirketin CTO'su Charles Guillemet, bir düzeltildiğinde eski bir sürümde tekrar çalıştırılan bir güvenlik açıklarının “Ledger’in hacklendiği” anlamına gelmediğini söyledi. Şirketin, sorunu kendi güvenlik süreçleri içinde keşfettiğini ve OneKey'in ilgili testleri kamuoyuna açmadan önce 13 Ağustos'ta yayınlanan Ethereum App 1.22.2'de düzeltildiğini belirtti.
Onarım, Ağustos'ta iki aşamada tamamlanacaktır.
Ledger, ilk adım olarak 13 Ağustos'ta Ethereum Uygulaması 1.22.2'yi ek korumalarla piyasaya sürdü. İkinci adım, 21 Ağustos'ta Secure SDK 26.6.1'deki temel sorunu düzelterek ilgili uygulamaları yeniden derlemektir. Şirket, kullanıcıların başka bir işlem görüntüleme açığını da düzeltan 1.22.3 veya daha yeni bir sürüme yükseltmelerini önermektedir.
- Etkilenen versiyon: Ethereum Uygulaması 1.22.1
- 1.22.2, 13 Ağustos'ta düzeltmelerle yayınlandı
- 1.22.3 ve üzeri sürümler şu anda önerilen sürümlerdir
Şirket, gerçek bir saldırı kanıtı görmediğini belirtti.
Ledger, bu açıklığın laboratuvar dışında kullanıldığına dair hiçbir kanıt olmadığını belirtti. Guillemet de, bu sorun nedeniyle hiçbir kullanıcının ele geçirilmediğini ve mevcut bilgilerin ilgili yeniden üretimin laboratuvar testi olduğunu, gerçek dünyada yeni bir saldırı keşfi olmadığını gösterdiğini söyledi.
Ledger’in altındaki güvenlik araştırma ekibi Donjon, X platformunda bu olayın, donanım cüzdanların yazılım güncellemesi özelliğine sahip olmasının gerekli olduğunu da gösterdiğini ifade etti. Takım, yazılımda açıkların nadir olmadığını, ancak sorunun tespit edildikten sonra satılan cihazlara hızlıca düzeltme gönderilebilmesinin kritik olduğunu belirtti.
Ek bilgi: Bu ayın başlarında, Coldcard izole donanım cüzdan kullanıcıları 130 milyon doların üzerinde Bitcoin kaybı yaşadı. Ledger yöneticileri, bu olayın tüm donanım cüzdan endüstrisi için bir uyarı olduğunu belirtti.

