OneKey’in gösterimi, Ledger Ethereum uygulamasının 1.22.1 sürümünde yapılan kontrollü bir laboratuvar testiydi; canlı bir Ledger saldırısına dair kanıt sunmuyor. Ethereum uygulamasının 1.22.2 sürümü LSB 023 işlem değiştirme açığını, 1.22.3 sürümü ise ek imzalama ve işlem görüntüleme sorunları olan LSB 024 ile LSB 02...
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened with Ledger’s Ethereum app security vulnerabilities involving OneKey’s controlled reproduction of the already-patched LSB-023. Article summary: OneKey’s result was a controlled lab reproduction against the outdated Ledger Ethereum app 1.22.1, not evidence of a live compromise. Ledger said LSB-023 had already been identified internally and patched in 1.22.2, and . Topic tags: general, documentation, general web, user generated. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
OneKey, Ledger’ın eski Ethereum uygulaması 1.22.1’de gerçek bir işlem değiştirme açığını kontrollü bir laboratuvar ortamında yeniden üretti. Ancak bu gösterim, Ledger’ın üretim sistemlerinin veya kullanıcılarının ele geçirildiğini kanıtlamıyor. Ledger, açığın kamuoyuna yansımadan önce 1.22.2 sürümünde giderildiğini ve kullanıcıların saldırıya uğradığına dair bir kanıt bulunmadığını söylüyor. 31731
Olayın asıl önemi, donanım cüzdanı güvenliğinin yalnızca özel anahtarların cihazdan dışarı çıkmamasına bağlı olmadığını göstermesi. Cihazın ekranda gösterdiği işlemle gerçekte imzaladığı işlemin aynı olması da kritik.
Ledger tarafından LSB-023 olarak takip edilen açık, cihaz üzerinde işlem incelenirken komutların birbiriyle çakışabilmesiyle ilgiliydi. Kullanıcı ekrandaki işlemi onaylamayı beklerken ana bilgisayar yeni bir APDU komutu gönderebiliyordu. İmzalama parametreleri bu inceleme süreci boyunca ortak durumda tutulduğu için, ekranda gösterildikten sonra ancak imza oluşturulmadan önce değiştirilebiliyordu. 3
Pratikte bu, cihazın işlem A’yı göstermesine rağmen işlem B’yi imzalaması anlamına gelebilirdi. OneKey’in Anzen ekibi bu davranışı, eski 1.22.1 Ethereum uygulamasını kullanarak laboratuvarda yeniden üretti. Bu sonuç, eski yazılımda açığın çalıştırılabildiğini gösteriyor; Ledger’ın üretim ortamlarının veya kullanıcılarının ele geçirildiğini değil. 172332
Ledger, açığı kendi güvenlik süreçleri kapsamında tespit ettiğini ve Ethereum uygulamasının 1.22.2 sürümüne korumalar eklediğini belirtiyor. Raporlara göre temel sorun Secure SDK 26.6.1 sürümünde de giderildi. 172124
Ledger’ın açıklaması netti: “Hiçbir Ledger kullanıcısı saldırıya uğramadı.” Mevcut haber akışında OneKey’in testine bağlanan bilinen bir kayıp veya gerçek dünya saldırısı yer almıyor. Bununla birlikte bu açıklama, gözlemlenen bir istismar bulunmadığı anlamına gelir; etkilenen sürümde açığın kullanılmasının teorik olarak imkânsız olduğu anlamına gelmez. 172031
Bu ayrım önemli. Laboratuvar testi, gerekli koşullar sağlandığında savunmasız kod yolunun çalıştığını doğrulayabilir; ancak suçluların bu yolu gerçek dünyada kullandığını tek başına göstermez.
1.22.2 güncellemesinden sonra da önemini koruyan iki Ethereum uygulaması açığı, 1.22.3 sürümüyle giderildi. Ledger’ın güvenlik bülteni dizininde bu sorunlar LSB-024 ve LSB-025 olarak listeleniyor. 46
LSB-024, açık imzalama sürecindeki tamsayı veya işlem sayısı yönetimiyle ilgili bir taşma sorunuydu. Özel olarak oluşturulmuş 257 işlem içeren bir paket, cihazın yalnızca son işlemi göstermesine rağmen paketin tamamını imzalamasına yol açabiliyordu.
Bu, işlem inceleme bütünlüğünün bozulması anlamına geliyor. Cihaz hâlâ kullanıcıdan onay isteyebilir; ancak ekranda incelenen bilgiler imzalanan tüm içeriği doğru biçimde temsil etmez. Ledger bu sorunu “dizi sayacının kesilmesi yoluyla açık imzalamanın atlatılması” olarak tanımlıyor. 46
LSB-025, takas (swap) akışını etkileyen bir sorundu. Ele geçirilmiş bir swap sağlayıcısı, beklenen ödeme işlemi yerine token onayı yerleştirebiliyor ve cihazda yeni bir onay ekranı açılmadan kullanıcının imza atmasına neden olabiliyordu. Ledger sorunu, “swap akışında ödeme yerine token onayının kabul edilmesi” olarak tanımlıyor. 46
Buradaki sınırlar önemli. Mevcut açıklamalara göre açık, sınırsız bir harcama yetkisi oluşturmaya veya saldırganın seçtiği rastgele bir adresi onaylatmaya izin vermiyordu. Yine de kullanıcıya ödeme yaptığını düşündüğü bir swap sırasında, amaçlamadığı bir token onayını imzalatabilirdi. 46
Bu rapor için sunulan kamuya açık bilgiler, iki sonraki açığa ilişkin değişikliklerin 1.22.2 yayımlanmadan aylar önce hazırlandığını veya birleştirildiğini; ancak düzeltmelerin 1.22.2 yerine 1.22.3 sürümünde yayımlandığını gösteriyor. Haberlerde bu durum, açıklığa kavuşmamış bir sürüm yayımlama veya entegrasyon sorunu olarak aktarılıyor. 37
Eldeki yetkili ve ayrıntılı belgeler, nedenin sürüm önceliklendirmesi, entegrasyon hatası, test süreci veya başka bir iç karar olup olmadığını kesinleştirmeye yetmiyor. Bu nedenle savunulabilir sonuç şu: Düzeltmeler 1.22.2’ye dahil edilmedi; bunun kesin nedeni ise kamuya açık biçimde açıklanmış değil. Daha güçlü iddialar mevcut kanıtların ötesine geçer.
Ledger, güncellenebilir cüzdan mimarisinin önemli bir güvenlik avantajı olduğunu vurguluyor. Bu modelde cihaz uygulamalarında veya destekleyici yazılımlarda tespit edilen açıklar kalıcı olmak zorunda değil; sorun tespit ediliyor, düzeltme hazırlanıyor, güncelleme yayımlanıyor ve ardından teknik ayrıntılar açıklanıyor. Ledger, LSB-023’ü bu sürecin bir örneği olarak sunuyor: Açık şirket içinde tespit edildi, yamalandı ve daha sonra güvenlik bülteninde belgelendi. 3
Bu yaklaşımın belirgin bir faydası var: keşfedilen bir yazılım açığı, donanım cüzdanında kalıcı bir güvenlik sorununa dönüşmek zorunda değil. Ancak kullanıcılar açısından operasyonel bir sorumluluk da yaratıyor. Yama, yalnızca etkilenen uygulama gerçekten güncellendiğinde koruma sağlar. Ayrıca 1.22.2 ile 1.22.3 arasındaki farkın gösterdiği gibi, ilk güncelleme ilişkili tüm sorunların giderildiği anlamına gelmeyebilir. 37
Sonuç kısa ve net: OneKey, güncel olmayan Ledger Ethereum uygulamasındaki gerçek bir açığı gösterdi; ancak mevcut kanıtlar canlı bir Ledger saldırısına işaret etmiyor. Yine de olay ciddiye alınmalı. LSB-024 ve LSB-025, ilk güvenlik düzeltmesinin yayımlanmasının güncelleme sürecinin sonu olmayabileceğini gösteriyor.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
OneKey’in gösterimi, Ledger Ethereum uygulamasının 1.22.1 sürümünde yapılan kontrollü bir laboratuvar testiydi; canlı bir Ledger saldırısına dair kanıt sunmuyor.
OneKey’in gösterimi, Ledger Ethereum uygulamasının 1.22.1 sürümünde yapılan kontrollü bir laboratuvar testiydi; canlı bir Ledger saldırısına dair kanıt sunmuyor. Ethereum uygulamasının 1.22.2 sürümü LSB 023 işlem değiştirme açığını, 1.22.3 sürümü ise ek imzalama ve işlem görüntüleme sorunları olan LSB 024 ile LSB 025’i giderdi.
Ledger kullanıcılarının Ethereum uygulamasını en az 1.22.3 sürümüne güncellemesi ve cihaz ekranındaki her onay talebini dikkatle kontrol etmesi gerekiyor.