Ledger’ın Eski Ethereum Uygulamasındaki Güvenlik Açığı Laboratuvar Ortamında Doğrulandı
- OneKey güvenlik ekibi, Ledger'ın Ethereum uygulamasının 1.22.1 sürümündeki güvenlik açığını kontrollü test ortamında başarıyla yeniden üretti.
- Açık, kullanıcı işlemi onaylamadan önce işlem parametrelerinin değiştirilebildiği 'transaction replacement attack' yöntemine dayanıyor.
- Ledger, arka arkaya yayımladığı güncellemelerle açıkları kapattı ve gerçek kullanıcıların bu saldırıdan etkilendiğine dair herhangi bir kanıt bulunmadığını açıkladı.
Açık kaynaklı donanım cüzdan üreticisi OneKey‘in güvenlik araştırmacıları, Ledger’ın Ethereum uygulamasının eski bir sürümünde tespit edilen güvenlik açığını laboratuvar koşullarında yeniden oluşturmayı başardı. OneKey CEO’su Yishi Wang’ın kamuoyuyla paylaştığı bilgilere göre söz konusu test, Ethereum uygulamasının 1.22.1 sürümü üzerinde gerçekleştirildi.
Saldırı Nasıl Çalışıyor?
Güvenlik araştırmacılarının “transaction replacement attack” (işlem değiştirme saldırısı) olarak tanımladığı bu yöntemde saldırgan, kullanıcı Ledger ekranında işlem bilgilerini incelerken arka planda imzalanmayı bekleyen işlemin parametrelerini değiştirebiliyor. Sonuç olarak kullanıcı, ekranda gördüğü işlemi onayladığını zannederken cihaz farklı bilgiler içeren bambaşka bir işlemi imzalayabiliyor.
Ledger’ın yayımladığı resmi güvenlik bültenine göre sorun, kullanıcı işlem ekranını incelerken cihaza yeni bir komut gönderilebilmesinden kaynaklanıyor. Şirket, bu açığın kötüye kullanılabilmesi için saldırganın cihaz ile bağlı bilgisayar arasındaki veri iletişimini kontrol edebilmesi gerektiğini belirtti. Bu kontrolü sağlamak için şu yöntemler kullanılabilir:
- Zararlı yazılım (malware)
- Ele geçirilmiş bir cüzdan uygulaması
- Ledger cihazıyla bağlantı kurmuş kötü amaçlı bir web sitesi
Ledger Açıkları Güncellemelerle Kapattı
Ledger, güvenlik açığına karşı ilk önlemi 13 Ağustos‘ta yayımlanan Ethereum uygulaması 1.22.2 sürümüyle aldı. Sorunun temel kaynağı olan Ledger Secure SDK açığı ise 21 Ağustos‘ta çıkan 26.6.1 SDK sürümüyle tamamen giderildi. Şirket ardından tüm uygulamalarını yeni SDK altyapısıyla yeniden yayımladı.
Ledger, bu güvenlik açığının gerçek kullanıcıları hedef alan herhangi bir saldırıda kullanıldığına dair somut bir kanıt bulunmadığını özellikle vurguladı. OneKey’in gerçekleştirdiği işlemin ise gerçek bir saldırı senaryosu değil, yalnızca eski sürüm kullanılarak yapılan kontrollü bir laboratuvar testi olduğu hatırlatıldı.
Şirket, kullanıcıların Ledger Live uygulaması üzerinden güncellemelerini yapmasını ve cihazlarındaki uygulama sürümünü kontrol etmelerini tavsiye ediyor. Önemli bir husus olarak şu uyarıyı da paylaştı: Yalnızca cihaz yazılımının güncellenmesi, eski ve güvenlik açığı barındıran uygulamaların otomatik olarak kaldırılacağı anlamına gelmiyor.
Ethereum Uygulamasının 1.22.3 Sürümü Yayımlandı
Ledger, 25 Ağustos‘ta Ethereum uygulamasının 1.22.3 sürümünü de kullanıcılara sundu. Bu sürüm, OneKey’in test ettiği açıktan bağımsız olarak işlem gösterimi ve token takas süreçlerinde tespit edilen farklı güvenlik sorunlarına yönelik düzeltmeler içeriyor. Ledger, bu açıklar için de kullanıcıları etkileyen gerçek bir saldırı vakasına rastlanmadığını bildirdi.
Hatırlatmak gerekirse, Aralık 2023‘te Ledger Connect Kit’in kötü amaçlı bir sürümünün dağıtıldığı farklı bir güvenlik olayı yaşanmıştı. O dönemde Ledger, fiziksel cihazların ve Ledger Live hesaplarının güvenliğinin ihlal edilmediğini açıklamıştı.

0 yorum yapıldı
İlk yorumu sen yaparak tartışmayı başlatabilirsin.