Üst düzey yönetici, Ledger Donjon ekibinin, yapay zekâya dayalı bir zafiyet tespit sistemiyle hatayı bulduğunu belirtiyor. Sorun, kullanıcı onaylamadan önce işlem ayrıntılarını — tutarı, adresi ve akıllı sözleşme eylemlerini — ekranda göstermesi gereken şeffaf imza işlevini etkiliyordu.
Ledger, halka açık olmasından yaklaşık iki hafta önce bir düzeltme yayınladı. Geliştiriciler, güncel firmware ve uygulamalara sahip kullanıcıların korumalı olduğunu belirtti. 24 Ağustos itibarıyla bu zafiyetle ilgili doğrulanmış bir hırsızlık olayı bilinmiyor.
TestMachine araştırmacıları, Azimuth AI aracını kullanarak, kullanıcı Ledger hala orijinal işlemi incelediği sırada, hakerlerin işlem verilerini değiştirebileceğini ve kendi istedikleri rekabetçi komutu gönderebileceğini bildirdi. Bu durumda cihaz bir işlemi gösterebilirken başka bir işlemi imzalayabilirdi. TestMachine, bu zafiyetin Nano X, Nano S Plus, Stax ve Apex dahil olmak üzere birkaç donanımsal cüzdan modelini etkilediğini açıkladı.
Ledger, kırılganlığın ayrıntılı teknik açıklamasını ve etkilenen cüzdan sürümlerinin listesini yayınlamadı. Ledger'in teknik direktörü, TestMachine'in şirket düzeltmeyi yayınladıktan sonra Ledger ile iletişime geçtiğini söyledi. TestMachine'in sorunun geçerliliğiyle ilgili açıklamasını, "dikkat çekmek için korku yaratma" olarak nitelendirdi. Öte yandan
TestMachine analistleri, araştırmalarının sonuçlarını Ledger ile paylaştı ve ödülden vazgeçti.
Ethereum uygulamasını çalıştıran her Ledger, imza yerine geçirmeye karşı savunmasızdır.
WebHID erişimine sahip zararlı bir dapp, işlem incelemeniz sırasında bir APDU ile yarışabilir ve cihaz hâlâ orijinali gösterirken imzalanmakta olan işlemi değiştirebilir.
Bilmeniz gerekenler şunlar: pic.twitter.com/uWk2KvqVwq
— TestMachine (@testmachine_ai) 22 Ağustos 2026Ledger temsilcileri, cüzdan sahiplerine Ledger Cüzdan yazılımını, cihazın firmware'ini ve Ethereum üzerindeki kurulu uygulamayı güncellemelerini önerdi. Cihaz üzerindeki eski uygulama için yalnızca masaüstü veya mobil arayüzün güncellenmesi yeterli olmayabilir. Kullanıcılar, işlemlerin ayrıntılarını cihazın güvenli ekranında doğrudan kontrol etmelidir. Ledger uzmanları, cihazın her akıllı sözleşme eylemini okunabilir formatta gösterebileceği garantisi olmadığından, sadece imzalama işleminin tehlikeli olabileceğini belirtti.
Önceden anonim olan blokzincir araştırmacısı ZachXBT, izleyicilerine Ledger donanımlı cüzdanları kullanmaktan kaçınmalarını önerdi. Blokzincir dedektifi, aşırı sıklıkla yapılan güncellemelerin arayüzü değiştirip bazen cihazın temel işlevlerini bozabileceğinden endişe duyuyor.

