OneKey, Ledger Ethereum uygulamasının eski bir sürümünde işlem bilgileri kullanıcı onayından önce değiştirilebilen güvenlik açığını laboratuvar ortamında yeniden oluşturdu; Ledger kullanıcı fonlarının etkilenmediğini açıkladı.
Açık kaynaklı donanım cüzdan üreticisi OneKey’in güvenlik ekibi, Ledger’ın eski Ethereum uygulamasında bulunan bir güvenlik açığını test ortamında yeniden üretti. OneKey CEO’su Yishi Wang’ın paylaştığı bilgilere göre test, Ethereum uygulamasının 1.22.1 sürümünde gerçekleştirildi.
“Transaction replacement attack” olarak tanımlanan yöntemde saldırgan, kullanıcının Ledger ekranında doğru işlemi kontrol ettiği sırada imzalanmayı bekleyen işlemin bazı bilgilerini değiştirebiliyor. Böylece kullanıcı ekranda gördüğü işlemi onayladığını düşünürken cihaz farklı parametreleri içeren bir işlemi imzalayabiliyor.
Ledger’ın yayımladığı güvenlik bülteni de sorunun, kullanıcı işlem ekranını incelerken yeni bir komutun cihaza gönderilebilmesinden kaynaklandığını doğruluyor. Şirket, açığın kötüye kullanılabilmesi için saldırganın cihaz ile bağlı bilgisayar arasındaki iletişimi kontrol edebilmesi gerektiğini belirtti. Bunun için zararlı yazılım, ele geçirilmiş bir cüzdan uygulaması veya Ledger cihazıyla bağlantı kurmuş kötü amaçlı bir internet sitesi kullanılabilir.
Ledger açığı güncellemelerle kapattı
Ledger, güvenlik sorununa karşı ilk korumayı 13 Ağustos’ta yayımlanan Ethereum uygulaması 1.22.2 ile devreye aldı. Sorunun temelinde bulunan Ledger Secure SDK açığı ise 21 Ağustos’ta çıkan 26.6.1 sürümüyle giderildi. Şirket daha sonra uygulamalarını yeni SDK ile yeniden yayımladı.
Ledger, söz konusu açığın gerçek kullanıcıları hedef alan bir saldırıda kullanıldığına ilişkin herhangi bir kanıt bulunmadığını vurguladı. OneKey’in gerçekleştirdiği işlem de gerçek bir saldırı değil, eski sürümün kullanıldığı kontrollü bir laboratuvar testi oldu.
Şirket kullanıcıların uygulamalarını Ledger Live üzerinden güncellemelerini ve cihazdaki uygulama sürümünü kontrol etmelerini öneriyor. Yalnızca cihaz yazılımının güncellenmesi, eski ve etkilenen uygulamaların otomatik olarak kaldırıldığı anlamına gelmiyor.
Ethereum uygulamasının yeni sürümü 1.22.3
Ledger, 25 Ağustos’ta Ethereum uygulamasının 1.22.3 sürümünü de yayımladı. Bu sürüm, OneKey’in yeniden ürettiği açıktan farklı olarak işlem gösterimi ve token takas süreçlerinde tespit edilen başka güvenlik sorunlarına yönelik düzeltmeler içeriyor. Ledger bu açıkların da kullanıcıları hedef alan saldırılarda kullanıldığına dair kanıt bulunmadığını bildirdi.
BTCHaber’in daha önce aktardığı Ledger saldırısında ise Aralık 2023’te Ledger Connect Kit’in kötü amaçlı bir sürümü tespit edilmişti. O olayda şirket, fiziksel Ledger cihazlarının ve Ledger Live hesaplarının güvenliğinin ihlal edilmediğini açıklamıştı.


