Ledger’ın Ethereum uygulamasında, kötü amaçlı bir dApp’in kullanıcı ekranda bir işlemi incelerken başka bir işlem imzalatmasına imkân verebilecek bir yarış koşulu bulundu. TestMachine, AI ajanı Azimuth’un açığı bulduğunu ve bir Ledger Flex üzerinde doğruladığını söyleyerek 21 23 Ağustos 2026 arasında kamuya açıklama...
Research answer

Create a landscape editorial hero image for this Studio Global article: What happened with the Ethereum app vulnerability in Ledger devices—including how the APDU race condition could replace a legitimate clear-s. Article summary: A flaw in Ledger’s Ethereum app could make an on-device clear-signing screen show a legitimate transaction while the device ultimately signed a different, malicious one. Ledger had already shipped a fix in Ethereum app v. Topic tags: general, general web, user generated, documentation. Style: premium digital editorial illustration, source-backed research mood, clean composition, high detail, modern web publication hero. Use reference image context only for broad subject, composition, and topical grounding; do not copy the exact image. Avoid: logos, brand marks, copyrighted characters, real person likenesses, fake screenshots, UI text, readable text, watermarks,
Ledger’ın Ethereum uygulamasındaki bir açık, belirli açık imzalama akışlarında kullanıcıya gösterilen işlem ile cihazın nihai olarak imzaladığı işlemin birbirinden farklı olmasına yol açabilirdi. En endişe verici senaryoda Ledger ekranı meşru işlem ayrıntılarını göstermeye devam ederken cihaz, kötü amaçlı bir isteği imzalayabilirdi. 39
Ledger, şirketin Donjon güvenlik ekibinin sorunu TestMachine’in kamuya açık açıklamasından önce tespit edip düzelttiğini belirtiyor. Düzeltme, 12 Ağustos 2026’da Ethereum uygulamasının 1.22.2 sürümüyle yayımlandı. TestMachine ise bulgularını 21 Ağustos’ta paylaşmaya başladı. 569
Sorun, bağlı bilgisayar veya dApp ile Ledger Ethereum uygulaması arasında gönderilen mesajlar olan APDU komutlarının işlenmesiyle ilgiliydi. Normal bir açık imzalama sürecinde cihaz işlem verisini alır, önemli ayrıntıları ekranda gösterir ve kullanıcının onayını bekler.
Bildirilen araştırmaya göre WebHID erişimine sahip kötü amaçlı bir internet sitesi veya dApp, ilk işlem hâlâ cihaz ekranında incelenirken ikinci bir APDU komutu gönderebiliyordu. Böylece iki imzalama isteği arasında bir yarış oluşuyordu. Savunmasız akış, cihazda gösterilen işlem ile imzalanacak veriyi tek ve değiştirilemez bir imzalama oturumuna güvenilir biçimde bağlamadığı için işlem verisinin değiştirilmesine giden bir yol ortaya çıkıyordu. 3715
Risk yalnızca işlemin başarısız olması değildi. Kullanıcı zararsız görünen bir işlemi ekranda görüp onaylarken cihaz, kötü amaçlı bir token onayı, transferi veya başka bir değiştirilmiş isteği imzalayabilirdi. Bu durum, işlem ayrıntılarını onaydan önce donanım cihazında kontrol etme mantığı üzerine kurulu açık imzalamanın temel güvenlik amacını zayıflatırdı. 110
Ledger’ın Ethereum uygulaması güncellemesi, savunmasız imzalama akışını ele aldı. Kod değişikliklerine ilişkin teknik haberlerde, 1.22.2 sürümünün aktif olarak incelenen bir imzalama oturumunun yeni bir oturum tarafından değiştirilmesini engellediği ve uygulamanın durumu aktif istekle eşleşmediğinde onay geri çağrısını reddettiği aktarılıyor. 10
Ledger CTO’su Charles Guillemet, Donjon ekibinin açığı yapay zekâ destekli güvenlik açığı tespit araçlarıyla bulduğunu ve düzeltmeyi 12 Ağustos’ta yayımladıklarını söyledi. Haberlerde, sürüm notlarının ayrıntılı bir güvenlik duyurusu yerine kısa bir “güvenlik sorunları” bildiriminden ibaret olduğu belirtildi. 356
Bu ayrım kullanıcılar açısından önemli. Yeni uygulama sürümünü yüklemek, imzalama yolunu bundan sonraki kullanım için koruyabilir; ancak kısa bir değişiklik notu, cihaz sahiplerine neyin düzeltildiği veya acil bir işlem gerekip gerekmediği konusunda sınırlı bilgi veriyor.
TestMachine, AI ajanı Azimuth’un otonom bir tarama sırasında açığı bulduğunu ve ekibin davranışı Ledger Flex üzerinde doğruladığını açıkladı. Şirket, 21-23 Ağustos tarihleri arasında yayımladığı paylaşımlarda kötü amaçlı bir dApp’in işlem incelemesi sırasında APDU komutları arasında yarış oluşturabileceğini anlattı ve sorunun Ethereum uygulamasını çalıştıran tüm Ledger cihazlarını etkilediğini öne sürdü. 4715
Kamuya yapılan açıklama, Ledger’ın zaten düzelttiğini söylediği bir açığı gündeme taşıdı. TestMachine ayrıca ödül programından ödeme almayı reddettiğini belirtirken, Ledger iletişim sürecinin nasıl ilerlediğine itiraz etti. 1612
Anlaşmazlık, açığın varlığından veya yayımlanan düzeltmeden çok, özel keşif ve açıklama takvimiyle ilgili.
Guillemet’in aktardığı Ledger pozisyonuna göre Donjon açığı buldu, düzeltti ve TestMachine kamuoyuna açıklama yapmadan yaklaşık iki hafta önce düzeltmeyi yayımladı. Guillemet, sonraki açıklamanın gereksiz bir panik yarattığını savundu. 6712
TestMachine ise Azimuth’un açığı bağımsız biçimde bulup doğruladığını ve Ledger’ın sessiz güncellemesinin kullanıcıları risk konusunda anlamlı şekilde uyarmadığını söylüyor. Şirketin paylaşımları saldırı senaryosunu ve iddia edilen etki alanının genişliğini öne çıkardı. 715
Mevcut haberler, 12 Ağustos’taki düzeltme tarihini ve 21-23 Ağustos’taki kamuya açık paylaşımları destekliyor. Bununla birlikte, ekiplerin özel keşif tarihlerini, aralarındaki bildirim trafiğini veya taraflardan birinin eksiksiz zaman çizelgesini bağımsız olarak doğrulamıyor. Bu nedenle söz konusu ayrıntılar kesinleşmiş gerçekler değil, tarafların birbiriyle yarışan açıklamaları olarak değerlendirilmelidir. 56912
TestMachine’in geniş kapsamlı iddiası, ortak Ethereum uygulaması ve imzalama koduna dayanıyordu; ancak şirketin bildirdiği uygulamalı doğrulama Ledger Flex üzerinde yapıldı. Ortak kodun ilgili bölümünü paylaşabileceği belirtilen modern cihaz aileleri arasında Nano S Plus, Nano X, Stax ve Flex bulunuyor. 2720
Bu durum, her Ledger modelinde açığın bağımsız ve eksiksiz biçimde kanıtlandığı anlamına gelmiyor. 24 Ağustos itibarıyla “tüm Ledger cihazları” ifadesi, her cihaz serisinde yeniden üretilmiş eksiksiz bir saldırı kanıtından ziyade araştırmacıların iddiası olarak kaldı. Kullanıcılar, potansiyel olarak ortak bir yazılım yoluyla her cihazda kamuya açık biçimde gösterilmiş bir istismar arasındaki farkı gözetmeli.
24 Ağustos 2026 itibarıyla, bu açıkla doğrudan bağlantılı olduğu bağımsız biçimde doğrulanmış bir hırsızlık bildirilmedi. Ayrıca iddia edilen her Ledger cihazını kapsayan eksiksiz bir kamuya açık saldırı gösterimi de doğrulanmış değildi. 25614
Bu, açığın hiçbir zaman istismar edilmediğini kanıtlamaz. Yalnızca o tarihe kadar mevcut haberlerde doğrulanmış bir kaybın ortaya çıkmadığını gösterir. Açık ciddiydi; çünkü kullanıcıların işlem onaylamadan önce güvendiği cihaz üzerindeki inceleme adımını etkisiz hâle getirebilirdi.
Kullanıcılar Ledger Live uygulamasını açarak Ethereum uygulamasını 1.22.2 veya daha yeni bir sürüme güncellemeli. Ledger cihazının işletim sistemiyle yüklü diğer uygulamaların da güncel tutulması öneriliyor. Bu imzalama açığı için ilgili düzeltme yalnızca cihaz yazılımı güncellemesi değil, özellikle Ethereum uygulaması güncellemesiydi. 515
Güncellemeden sonra da cihaz ekranındaki işlemi dikkatle incelemek gerekiyor. Bir işlemi onaylamadan önce alıcıyı, tutarı ve akıllı sözleşmenin gerçekleştireceği işlemi Ledger üzerinde kontrol edin. Güncelleme, bildirilen oturum değiştirme yolunu kapatıyor; ancak işlem ayrıntılarını cihazda doğrulamak hâlâ temel bir güvenlik alışkanlığı.
Studio Global AI
This page includes a source-backed answer you can continue inside Studio Global.
Ledger’ın Ethereum uygulamasında, kötü amaçlı bir dApp’in kullanıcı ekranda bir işlemi incelerken başka bir işlem imzalatmasına imkân verebilecek bir yarış koşulu bulundu.
Ledger’ın Ethereum uygulamasında, kötü amaçlı bir dApp’in kullanıcı ekranda bir işlemi incelerken başka bir işlem imzalatmasına imkân verebilecek bir yarış koşulu bulundu. TestMachine, AI ajanı Azimuth’un açığı bulduğunu ve bir Ledger Flex üzerinde doğruladığını söyleyerek 21 23 Ağustos 2026 arasında kamuya açıklama yaptı.
Ledger kullanıcılarının Ledger Live üzerinden Ethereum uygulamasını 1.22.2 veya daha yeni bir sürüme güncellemesi ve cihaz yazılımını güncel tutması önerildi.