Hayır, Ledger’hacker edilmedi — şirket, bir laboratuvar ortamında düzeltilmiş bir Ethereum uygulaması hatasının yeniden üretildiğini söylüyor. Ledger, rakibi olan cüzdan üreticisi OneKey’in kontrol edilmiş bir ortamda eski bir Ethereum uygulamasına karşı bir işlem yerine geçme zafiyetini göstermesinin ardından, şirketin hacker edildiği iddialarını reddetti. Ne oldu: - OneKey kurucusu Yishi Wang, X üzerinde kendi şirketinin Anzen güvenlik ekibinin Ledger’ın Ethereum uygulaması sürüm 1.22.1’de bir yarışma durumu hatasını yeniden oluşturmayı başardığını paylaştı. O, bu hatanın, bir kullanıcının incelediği bir işlemi bir saldırganın üzerine yazmasını sağladığını söyledi: “Bir saldırgan, kullanıcı hâlâ legítim bir işlemi incelediği sırada imzalanmak üzere bekleyen işlemi üzerine yazabilir.” - Pratikte, bu, Ledger cihazı ile ana bilgisayarı arasındaki iletişim kanalını (zararlı yazılım, kötü niyetli cüzdan uygulaması veya kötü niyetli bir web sitesi aracılığıyla) kontrol eden bir saldırganın, cihazda legítim bir Ethereum işlemi gösterirken, gerçek içeriğini fonları saldırganın kontrolüne yönlendiren farklı bir işlemle değiştirmesine izin verebilir. Ledger’in yanıtı ve zaman çizelgesi: - Ledger CTO’su Charles Guillemet, zaten düzeltilmiş bir sorunun yeniden üretilmesinin “Ledger’ın hacker edildiği” anlamına gelmediğini reddetti. Hatanın eski bir uygulama sürümünü etkilediğini ve OneKey’in gönderisinden önce düzeltildiğini belirtti. - Ledger, Ethereum uygulaması 1.22.2’de (13 Ağustos’ta yayınlanan) güvenlik önlemleri eklediğini ve Secure SDK 26.6.1’de (21 Ağustos’ta yayınlanan) temel sorunu düzelttiğini açıkladı. Şirket, düzeltilmiş SDK ile uygulamalarını yeniden inşa etti ve kullanıcıların Ethereum uygulaması sürüm 1.22.3 veya daha sonraki sürümü (ayrıca ayrı bir işlem görüntüleme sorununu da çözen) kullanmasını önerdi. - Ledger, 27 Ağustos’ta bir güvenlik duyurusu yayınladı ve hatanın cihazın bir işlemi gösterirken başka bir işlemi imzalamasına neden olabileceğini belirtti; ancak bu tür bir istismarın, cihaz-ana bilgisayar iletişimini kontrol eden bir saldırgan tarafından mümkün olacağını ifade etti. Şirket, dünyada herhangi bir istismar kanıtı bulamadı: “Hiçbir kullanıcı hacker edilmedi. Dünyada herhangi bir istismar yoktu,” Guillemet yazdı. Donanımsal cüzdanlar için bu neden önemli: - Ledger’in dahili Donjon güvenlik ekibi, güncellenebilirliğin kritik olduğunu vurguladı: tüm yazılımlarda hatalar olabilir ve donanımsal cüzdanlar için temel güvenlik özelliği, cihazların sahada güncellenebilir olmasıdır. Güncellenemeyen bir cihaz düzeltilmez, ekip X üzerinde yazdı. - Bu olay, donanımsal cüzdanların bile yazılım hatalarından etkilenebileceğini gösteriyor; ancak aynı zamanda sorunlar bulunduğunda hızlı bir düzeltme ve dağıtım döngüsünün avantajını da vurguluyor. Kullanıcılar için pratik öneriler: - Ledger, müşterilerine şunları yapmalarını öneriyor: - Ledger Live aracılığıyla en son firmware ve uygulamaları yükleyin (uygulamalar ve firmware ayrı ayrı güncellenir). - Ethereum uygulamasını 1.22.3 veya daha sonraki sürüme güncelleyin ve cihazda uygulama sürümünü doğrulayın. - Unutmayın: Bir saldırgan, bu tür bir hatayı istismar etmek için hâlâ ana bilgisayar ortamını (PC, mobil, tarayıcı) veya cüzdan yazılımını ele geçirmek zorundadır — ana sistemlerin güvenliğini korumak ve güncellemeleri hızlıca yüklemek riski azaltır. Bağlam: - Bu gelişme, Ağustos ayının başlarında Coldcard hava ile izole cüzdan kullanıcılarından 130 milyon doların üzerinde Bitcoin’in çalındığı yüksek profilli bir saldırıdan sonra geldi. Ledger’in Donjon laboratuvarı, saldırganlar öncesi Ledger ürünlerini incelemek ve güçlendirmek için mevcuttur. Sonuç: Araştırmacılar, bir laboratuvar ortamında eski bir Ethereum uygulaması sürümünde işlem yerine geçme hatasını yeniden üretti; Ledger, bu sorunu haftalar önce düzelttiğini ve dünyada herhangi bir istismar kanıtı bulmadığını söyledi. Kullanıcılar firmware ve uygulamalarını güncellemeli ve ana bilgisayar ortamlarını güvenli tutmalıdır.
Ledger, saldırı iddialarını reddederek, OneKey'in laboratuvar ortamında düzeltilmiş Ethereum uygulaması hatasını tekrarladı.
ChainGPTPaylaş
Ethereum ekosisteminden haber: OneKey, eski bir Ethereum uygulaması sürümünü kullanarak bir laboratuvar testinde bir işlem-değiştirme eksikliğini ortaya çıkardıktan sonra Ledger, son bir haksız erişim iddiasını reddetti. Ledger CTO'su Charles Guillemet, hatanın Ağustos'ta düzeltildiğini ve gerçek dünyada herhangi bir etkisi olmadığını belirtti. Kullanıcılar, riskleri azaltmak için Ethereum uygulamasını 1.22.3+ sürümüne güncellemeye ve ana sistemleri güvence altına almak advised ediliyor.
Kaynak:Orijinalini göster
Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir.
Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.