Ledger, bir Ethereum uygulaması hatasını yamaladı; bu hata bir işlemi gösterip başka birini imzalayabiliyordu

Mephobia

Invictus
Gümüş Üye
Katılım
1 Ağu 2025
Mesajlar
2,135
Tepki puanı
507
Puanları
113
Konum
root
Cinsiyet
Erkek
ledger-ethereum-update-warning.jpg


Ledger, Ethereum uygulamasındaki ve cihazda görünen işlemden farklı verinin imzalanmasına yol açabilen kritik bir açığı 1.22.2 sürümüyle düzeltti.


TestMachine’e göre kötü niyetli bir dApp, WebHID erişimiyle işlem incelemesi sürerken ikinci bir imzalama komutu başlatabiliyor, bellekteki işlemi yeni bir inceleme açmadan değiştirebiliyor ve kullanıcı onay verdiğinde ekranda görünen değil, ikame edilen veri imzalanabiliyordu.


Resmi kod değişiklikleri, aktif inceleme sırasında yeni imzalama oturumunu reddederek ve uygulama durumu beklenen imzalama durumuyla eşleşmediğinde onay geri çağrısını engelleyerek bu yolu kapatıyor; kamuya açık doğrulama Ledger Flex üzerinde yapıldı.


TestMachine, paylaşılan kod nedeniyle açığın Nano X, Nano S Plus, Stax ve Apex’i de etkilediğini savundu, ancak Ledger’ın karşılaştırması 1.22.1’den başlıyor ve etkilenen en eski sürüm ile dağıtım zamanlaması netleşmiş değil.


Ledger CTO’su Charles Guillemet, 23 Ağustos’ta hatanın Donjon tarafından bulunduğunu ve düzeltmenin yaklaşık iki hafta önce devreye alındığını söylerken, kamuya açık kaynaklarda doğrulanmış gerçek kullanım, fon kaybı veya özel anahtar çıkarımı rapor edilmedi.


Kullanıcıların Ethereum uygulamasının 1.22.2 sürümünün kurulu olduğunu doğrulaması isteniyor.

----------------------------------------

cihazda gördüğün başka, imzaladığın başka olabiliyorsa donanım cüzdanının temel güven varsayımı delinmiş olabilir. istismar kanıtı olmaması iyi haber ama 1.2’ye güncellemeden “soğuk cüzdandayım, güvendeyim” demek her ihtimâle karşı mantıklı değil.

kaynak: cryptoslate
 
Üst Alt