TL;DR:
- Zafiyet, Ledger için Ethereum uygulamasının 1.22.1 sürümünü etkiledi ve imzalamadan önce işlemlerin değiştirilmesine neden olan bir yarış durumu sağladı.
- Üretici, ilk hata 13 Ağustos 2026 tarihinde 1.22.2 sürümünde düzeltildi ve sistem 21 Ağustos 2026 tarihinde Secure SDK 26.6.1 ile güçlendirildi.
- Şirket, 27 Ağustos 2026 tarihinde resmi güvenlik duyurusunu yayınladı ve gerçek dünya ortamlarında aktif istismarların bulunmadığını doğruladı.
Ledger, Ethereum uygulamasının eski sürümlerindeki bir teknik hata gösterildikten sonra haksız kazı iddialarını reddederek, güvenlik düzeltmesinin kamuoyuna duyurulmadan önce uygulandığını Perşembe, 27 Ağustos'ta açıkladı.
Hiçbir Ledger kullanıcısı hacklenmedi.
Burada anlatılan, Ethereum uygulamasının eski bir sürümündeki bir zafiyetin laboratuvar ortamında yeniden üretilmesidir.
Sorun, bu gönderiden önce 13 Ağustos'ta yayınlanan Ethereum uygulaması 1.22.2'de güvenlik sürecimiz aracılığıyla zaten tespit edilip düzeltilmişti. The…
— Ledger (@Ledger) 27 Ağustos 2026
Çatışma, rakip firma OneKey'den güvenlik araştırmacılarının sosyal medyada laboratuvar ortamında bir saldırıyı yeniden oluşturmayı başardıklarını paylaşmasıyla başladı. Bu konuda OneKey CEO'su Yishi Wang, zayıflığın veri arabelleği ile fiziksel cihazın görsel arayüzü arasındaki yarış koşulu kaynaklı olduğunu belirtti.
Bu hata, orta yazılım üzerinde kontrol sahibi olan bir saldırganın, kullanıcının ekran üzerinde legít işlemi incelemesi sırasında bir işlemi üzerine yazmasını sağladı. Araştırmacılar tarafından paylaşılan teknik veriler, bu vektörün fiziksel cihazda değişikliği yansıtmadan fonların dış cüzdanlara yönlendirilebileceğini gösteriyor.
Ledger’in Baş Teknoloji Ofisi Başkanı Charles Guillemet, üreticinin altyapısında bir güvenlik ihlali olduğu yönündeki iddiayı hemen reddetti. Şirketin resmi belgeleri, bir hatanın eski bir sürümde laboratuvar ortamında tekrarlanmasının aktif bir zafiyet veya kullanıcı fonlarının compromize edilmesi anlamına gelmediğini belirtiyor.
Zafiyetin Düzeltme Zaman Çizelgesi ve Teknik Detayları

Sorun, Ethereum ağı ve uyumlu tokenler üzerindeki işlemleri yönetmek için tasarlanan dahili uygulamada ortaya çıktı. 1.22.1 sürümünde, cihaza bağlanma iznine sahip bir zararlı web uygulaması, kullanıcı ilk imzayı incelerken ikinci bir imzalama talimatı gönderebilirdi.
Üretici, sorunu dahili olarak tespit etti ve 13 Ağustos 2026 tarihinde 1.22.2 güncellemesini yayınladı. Şirketin raporu, değişikliklerin iki temel güvenlik önlemi getirdiğini açıklıyor: İnceleme devam ederken yeni imzalama oturumlarını reddetmek ve bellek durumu ekran üzerinde gösterilenle farklıysa onayları geçersiz kılmak.
Uygulama ekosistemini güvence altına almak için geliştirme ekibi, 21 Ağustos 2026 tarihinde yazılım geliştirme kiti (Güvenli SDK)’ni 26.6.1 sürümüne güncelledi. Bu işlemle şirket, diğer dijital varlıklar üzerinde benzer vektörlerin önlenmesi amacıyla tüm uygulama kataloğunu yeniden inşa etti.
27 Ağustos 2026 tarihli duyuruda, bu tür bir saldırı için ana bilgisayarın önceden bir virüsle enfekte edilmiş ya da zararlı bir web platformuna bağlanmış olması gerektiği belirtilmiştir. Ayrıca teknik rapor, donanımın güvenli bileşeninde saklanan özel anahtarların asla maruz kalmadığını doğrulamaktadır.
Ledger Donjon güvenlik araştırma ekibi, bu olayın soğuk cüzdanlarda düzenli güncelleme uygulamalarının önemini vurguladığını belirtti. Modüler donanım mimarisi, orijinal kurtarma tohumunu tehlikeye atmadan çevre yazılımlarına yama uygulanmasını sağlar.
Cihaz korumasını doğrulamak için kullanıcılar, Ethereum uygulamasının 1.22.3 sürümüne veya daha yüksek bir sürüme güncellendiğinden Ledger Live'da kontrol etmelidir. Üretici, yazılım deposunu izlemeye devam edecek ve yakında planlanan incelemeler sırasında uygulama yöneticisinde yeni güncelleme logları yayınlayacaktır.

