Ledger, OneKey’in eski Ethereum uygulamasında bir işlem yerine geçme hatasını tekrar oluşturarak “Ledger’ı hackledi” iddialarını reddetti. Ledger, OneKey’in Anzen güvenlik ekibinin, eski bir Ethereum uygulamasına karşı bir işlem yerine geçme kusurunu tekrarladığını iddia etmesinin ardından tepki gösterdi. Ledger, bu zafiyetin gerçek olduğunu ancak OneKey’in kamuya açık gösterisinden önce düzeltilmiş olduğunu vurguladı. Ne oldu: - 27 Ağustos’ta OneKey kurucusu Yishi Wang, ekibinin laboratuvar ortamında Ledger’ın Ethereum uygulaması sürüm 1.22.1’e karşı bir işlem yerine geçme saldırısını başarıyla tekrarladığını tweetledi. Sorunu, işlem göstergesi ile altta yatan işlem arabelleği arasındaki bir yarış durumu olarak tanımladı. - Ledger, temel zafiyeti kabul etti ancak OneKey’in demo yayınlamasından önce bu hata düzeltilmiş olduğunu vurguladı. Ledger’in CTO’su Charles Guillemet, “daha önce düzeltilmiş bir hata tekrarlamak, ‘Ledger’ı hacklemek’ değildir” dedi ve OneKey’in çalışmasını eski bir uygulamaya karşı yapılan bir laboratuvar deneyi olarak nitelendirdi. Hatanın nasıl çalıştığı (basit dille): - Ledger uygulamaları, cüzdan yazılımlarından, web sayfalarından veya diğer ana sistem arayüzlerinden gelen APDU (Uygulama Protokol Veri Birimi) komutları alır. - Etkilenen uygulama sürümlerinde, kullanıcı cihaz ekranında bir işlemi incelemeye devam ederken ikinci bir APDU kabul edilebilirdi. Bu ikinci komut, cihazın ekranında gösterilen verileri değiştirmeden paylaşılan bellekte imzalama parametrelerini üzerine yazabilirdi. - Sonuç: Kullanıcı cihazda işlem A’yı inceleyip onaylarken, güvenli anahtar aslında işlem B’yi imzalayabilirdi — ve cihaz, altta yatan imzalama verilerinin değiştiğini kullanıcıya bildirmezdi. - Ledger, bu hatayı, donanımsal cüzdanların kullanıcıların miktarları, adresleri ve sözleşme işlemlerini doğrulamasına izin veren güvenli görüntü korumalarını geçersiz kılan bir “kontrol-zamanı ile kullanım-zamanı” (TOCTOU) yarış durumu olarak sınıflandırdı. Ne risk altında kaldı, ne kaldı: - Bu hata, anahtar cümlesini sızdırmadı veya güvenli elemandan özel anahtarları çıkarmadı. Bunun yerine, korunan bir anahtarın kullanıcıya gösterilenlerden farklı girişleri imzalamasına neden olabilirdi. - Bir saldırganın, Ledger uygulaması ile ana sistemi arasındaki iletişim kanalına sahip olması gerekirdi — örneğin, ana sistemdeki bir kötü amaçlı yazılım, compromised bir cüzdan uygulaması veya WebHID/WebUSB erişimi olan bir düşmanca web sayfası. Saldırı, takılı olmayan bir cihaza uzaktan yürütülemezdi. - Başarılı bir istismar ayrıca, kullanıcıların kötü amaçlı yazılımın bekleyen imzalama bağlamını manipüle ettiği sırada bir işlemi onaylaması gerekirdi. Hatanın nerede yaşandığı ve nasıl düzeltildiği: - Ledger, bu kusurun cihaz işletim sistemi veya donanım yazılımında değil, Secure SDK’sındaki girdi/çıktı işleme kısmında olduğunu söyledi. Etkilenen SDK sürümleriyle oluşturulmuş uygulamalar, kendi durum kontrolleriyle araya girilen komutları reddetmeye dayanıyordu. - Bu nedenle maruziyet uygulama-spesifikti: her asenkron komut giriş noktasının durumu doğru şekilde kontrol ettiği sürece, hatalı SDK ile oluşturulmuş bile olsa bir uygulama güvenli kalırdı. - Düzeltme zaman çizelgesi: - 13 Ağustos: Ethereum uygulaması 1.22.2, belgelenmiş işlem yerine geçme yolunu durduran uygulama düzeyinde durum kontrolleri ekledi. - 21 Ağustos: Ledger, Secure SDK 26.6.1’i yayınladı ve uygulama koduna ulaşmadan önce araya girilen komutları engelledi. Uygulamalar daha sonra düzeltilmiş SDK ile yeniden derlendi. - Ledger şimdi Ethereum uygulaması 1.22.3 veya daha yeni sürümleri öneriyor çünkü bu sürümler daha geniş SDK korumasını içeriyor ve ek bir işlem gösterim hatasını düzeltiyor. OneKey’in 1.22.3’ün korunduğunu söylemesi doğrudu ancak ilk uygulama düzeyindeki düzeltme 1.22.2’de geldi. Kullanıcılar ve geliştiriciler için pratik öneriler: - Ledger, bu sorunu (LSB-023 olarak tanımlanmış) istismar eden hiçbir kanıt olmadığını ve bu spesifik zafiyetle ilişkili hiçbir kripto kaybının kamuoyuna yansıtılmadığını bildirdi. - Kullanıcılar Ledger Live’ı açmalı, en son cihaz uygulamalarını yüklemeli ve donanımsal cüzdanlarındaki Ethereum uygulamasının sürümünü doğrulamalıdır. Yalnızca bir donanım yazılımı güncellemesi, etkilenen SDK ile oluşturulmuş uygulamaların yerini almaz — uygulamalar da güncellenmelidir. - Üçüncü taraf uygulama geliştiricileri, durum işleme yöntemlerini gözden geçirmeli ve Secure SDK 26.6.1 veya daha yeni sürümlerle uygulamalarını yeniden derlemelidir. Ledger, bu zayıflığın Ağustos 2025’te ortaya çıktığını ve 26.6.0’a kadar olan tüm SDK sürümlerini etkilediğini belirtti. Daha geniş bağlam: - Bu açıklamadan sonra donanımsal cüzdanlarla ilgili birçok düzeltme yapıldı; örneğin BitBox недавно исправила две уязвимости, затрагивающие установку прошивки и обработку Bitcoin-адресов, также без подтвержденных случаев эксплуатации. Sonuç: OneKey’in gösterdiği teknik sorun gerçek idi ancak sınırlı kapsamlıydı: bozulmuş bir ana sistem ve kullanıcı onayı gerektiriyordu ve Ledger, demo kamuya açık olmadan önce sorunu düzeltti. Kullanıcılar Ledger Live üzerinden uygulamaları güncellemeli ve geliştiriciler düzeltme yapılmış SDK ile yeniden derleyerek maruziyet penceresini kapatmalıdır.
Ledger, OneKey'in yeniden üretilen ethereum uygulaması hatası üzerine "hackerlik" iddiasını tartışıyor
ChainGPTPaylaş
Ledger, bir şirketin eski bir Ethereum uygulamasında bir hata kopyaladıktan sonra OneKey'in donanımlı cüzdanını "hacker" attığı iddiasını reddetti. 1.22.1 sürümündeki bu hata, kullanıcı dikkat etmeden işlem verilerinin üzerine yazılmasına izin veriyordu. Ledger, sorunu 1.22.2 ve daha sonraki güncellemelerde giderdi. Şirket, bu zafiyetin, bir kompromisli ana bilgisayar ve kullanıcı eylemi gerektirdiğini ve hiçbir saldırı doğrulanmadığını söyledi. Olay, cüzdan güvenliğiyle ilgili devam eden Ethereum ekosistemi haberlerini vurgulamaktadır.
Kaynak:Orijinalini göster
Yasal Uyarı: Bu sayfadaki bilgiler üçüncü şahıslardan alınmış olabilir ve KuCoin'in görüşlerini veya fikirlerini yansıtmayabilir. Bu içerik, herhangi bir beyan veya garanti olmaksızın yalnızca genel bilgilendirme amacıyla sağlanmıştır ve finansal veya yatırım tavsiyesi olarak yorumlanamaz. KuCoin, herhangi bir hata veya eksiklikten veya bu bilgilerin kullanımından kaynaklanan sonuçtan sorumlu değildir.
Dijital varlıklara yapılan yatırımlar riskli olabilir. Lütfen bir ürünün risklerini ve risk toleransınızı kendi finansal koşullarınıza göre dikkatlice değerlendirin. Daha fazla bilgi için lütfen Kullanım Koşullarımıza ve Risk Açıklamamıza bakınız.