Ledger, Ethereum uygulaması için güvenlik açığı düzeltildikten sonra hırsızlık iddialarını reddediyor

iconCrypto Economy
Paylaş
AI summary iconÖzet
Ledger, Ethereum uygulamasında bir açıklık ortaya çıkardıktan sonra herhangi bir sızıntı olmadığını belirtti. 1.22.1 sürümündeki bu sorun, imzalama öncesinde işlemlerin değiştirilmesine olanak tanıyordu. Düzeltme, 13 Ağustos 2026 tarihinde 1.22.2 sürümüyle yayınlandı ve SDK güncellemesi 21 Ağustos'ta takip etti. Ledger, gerçek dünyada herhangi bir saldırı yaşanmadığını söyledi ve kullanıcıları 1.22.3 veya daha yüksek bir sürüme yükseltmeye çağırdı. Ethereum ile ilgili bu haber, güvenlik için zamanında güncellemelerin önemini vurgulamaktadır.

TL;DR:

  • Zafiyet, Ledger için Ethereum uygulamasının 1.22.1 sürümünü etkiledi ve imzalamadan önce işlemlerin değiştirilmesine neden olan bir yarış durumu sağladı.
  • Üretici, ilk hata 13 Ağustos 2026 tarihinde 1.22.2 sürümünde düzeltildi ve sistem 21 Ağustos 2026 tarihinde Secure SDK 26.6.1 ile güçlendirildi.
  • Şirket, 27 Ağustos 2026 tarihinde resmi güvenlik duyurusunu yayınladı ve gerçek dünya ortamlarında aktif istismarların bulunmadığını doğruladı.

Ledger, Ethereum uygulamasının eski sürümlerindeki bir teknik hata gösterildikten sonra haksız kazı iddialarını reddederek, güvenlik düzeltmesinin kamuoyuna duyurulmadan önce uygulandığını Perşembe, 27 Ağustos'ta açıkladı.

Çatışma, rakip firma OneKey'den güvenlik araştırmacılarının sosyal medyada laboratuvar ortamında bir saldırıyı yeniden oluşturmayı başardıklarını paylaşmasıyla başladı. Bu konuda OneKey CEO'su Yishi Wang, zayıflığın veri arabelleği ile fiziksel cihazın görsel arayüzü arasındaki yarış koşulu kaynaklı olduğunu belirtti.

Bu hata, orta yazılım üzerinde kontrol sahibi olan bir saldırganın, kullanıcının ekran üzerinde legít işlemi incelemesi sırasında bir işlemi üzerine yazmasını sağladı. Araştırmacılar tarafından paylaşılan teknik veriler, bu vektörün fiziksel cihazda değişikliği yansıtmadan fonların dış cüzdanlara yönlendirilebileceğini gösteriyor.

Ledger’in Baş Teknoloji Ofisi Başkanı Charles Guillemet, üreticinin altyapısında bir güvenlik ihlali olduğu yönündeki iddiayı hemen reddetti. Şirketin resmi belgeleri, bir hatanın eski bir sürümde laboratuvar ortamında tekrarlanmasının aktif bir zafiyet veya kullanıcı fonlarının compromize edilmesi anlamına gelmediğini belirtiyor.

Zafiyetin Düzeltme Zaman Çizelgesi ve Teknik Detayları

Ledger, haksız saldırı iddialarını reddediyor

Sorun, Ethereum ağı ve uyumlu tokenler üzerindeki işlemleri yönetmek için tasarlanan dahili uygulamada ortaya çıktı. 1.22.1 sürümünde, cihaza bağlanma iznine sahip bir zararlı web uygulaması, kullanıcı ilk imzayı incelerken ikinci bir imzalama talimatı gönderebilirdi.

Üretici, sorunu dahili olarak tespit etti ve 13 Ağustos 2026 tarihinde 1.22.2 güncellemesini yayınladı. Şirketin raporu, değişikliklerin iki temel güvenlik önlemi getirdiğini açıklıyor: İnceleme devam ederken yeni imzalama oturumlarını reddetmek ve bellek durumu ekran üzerinde gösterilenle farklıysa onayları geçersiz kılmak.

Uygulama ekosistemini güvence altına almak için geliştirme ekibi, 21 Ağustos 2026 tarihinde yazılım geliştirme kiti (Güvenli SDK)’ni 26.6.1 sürümüne güncelledi. Bu işlemle şirket, diğer dijital varlıklar üzerinde benzer vektörlerin önlenmesi amacıyla tüm uygulama kataloğunu yeniden inşa etti.

27 Ağustos 2026 tarihli duyuruda, bu tür bir saldırı için ana bilgisayarın önceden bir virüsle enfekte edilmiş ya da zararlı bir web platformuna bağlanmış olması gerektiği belirtilmiştir. Ayrıca teknik rapor, donanımın güvenli bileşeninde saklanan özel anahtarların asla maruz kalmadığını doğrulamaktadır.

Ledger Donjon güvenlik araştırma ekibi, bu olayın soğuk cüzdanlarda düzenli güncelleme uygulamalarının önemini vurguladığını belirtti. Modüler donanım mimarisi, orijinal kurtarma tohumunu tehlikeye atmadan çevre yazılımlarına yama uygulanmasını sağlar.

Cihaz korumasını doğrulamak için kullanıcılar, Ethereum uygulamasının 1.22.3 sürümüne veya daha yüksek bir sürüme güncellendiğinden Ledger Live'da kontrol etmelidir. Üretici, yazılım deposunu izlemeye devam edecek ve yakında planlanan incelemeler sırasında uygulama yöneticisinde yeni güncelleme logları yayınlayacaktır.

Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir. Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.