Kripto para cüzdanı geliştiricisi Ledger, rakip cüzdan üreticisi OneKey’in araştırmacılarının Ledger’ın eski Ethereum uygulamasında tespit ettiği işlem değiştirme açığını yeniden üretmesinin ardından, hack iddialarını reddediyor.
OneKey’in kurucusu ve CEO’su Yishi Wang, şirketin Anzen güvenlik ekibinin Ethereum uygulamasının 1.22.1 sürümünde laboratuvar ortamında saldırıyı yeniden oluşturduğunu X platformunda açıkladı.
Wang, söz konusu açığın, işlem görüntüleme mantığı ile arka plandaki işlem tamponu arasındaki bir yarış durumu olduğunu belirtti. Wang’a göre, bir saldırgan, kullanıcı meşru bir işlemi incelerken imzalanmayı bekleyen işlemi değiştirebiliyor.
Bu durum, savunmasız bir Ledger uygulamasıyla iletişim kuran yazılımı ele geçiren bir saldırganın, kullanıcıya meşru bir Ethereum işlemi gösterip, imzalama öncesinde işlem detaylarını değiştirerek fonları kendi cüzdan adresine yönlendirmesine olanak tanıyabilir.
Ledger’ın Teknolojiden Sorumlu Yöneticisi Charles Guillemet, OneKey’in iddialarını reddederek, halihazırda yamalanmış bir açığın yeniden üretilmesinin “Ledger’ın hacklenmesi” anlamına gelmediğini vurguladı.
Guillemet, X’te yaptığı açıklamada, “Bu başlıkta anlatılan, Ethereum uygulamasının eski bir sürümündeki bir güvenlik açığıdır. Güvenlik süreçlerimiz kapsamında tespit edildi ve 13 Ağustos’ta yayımlanan 1.22.2 sürümünde giderildi” dedi.
Ledger’ın perşembe günü yayımladığı güvenlik bültenine göre, bu açık, etkilenen uygulamanın bir işlemi gösterirken başka bir işlemi imzalamasına yol açabiliyor. Ancak bir saldırganın bu açığı kullanabilmesi için, cihaz ile ana bilgisayar arasındaki iletişimi kötü amaçlı yazılım, ele geçirilmiş bir cüzdan uygulaması veya zararlı bir internet sitesi aracılığıyla kontrol etmesi gerekiyor.
Ledger, laboratuvar ortamı dışında bu açığın kötüye kullanıldığına dair herhangi bir bulguya rastlamadığını açıkladı.
Guillemet, “Hiçbir kullanıcı hacklenmedi. Gerçek dünyada bir istismar yok. Düzeltme yayımlandıktan sonra eski bir sürümde açık aranması yalnızca laboratuvar çalışmasıdır, yeni bir bulgu değildir” ifadelerini kullandı.
Ledger, 13 Ağustos’ta yayımlanan Ethereum uygulamasının 1.22.2 sürümünde ek güvenlik önlemleri uyguladı. Ardından, 21 Ağustos’ta Secure SDK 26.6.1 sürümünde temel sorunu giderdi ve uygulamalarını güncel yazılımla yeniden derledi. Şirket, ayrıca ayrı bir işlem görüntüleme açığını da gideren 1.22.3 veya daha yeni sürümlerin kullanılmasını öneriyor. Ledger, güvenlik bültenini 27 Ağustos’ta yayımladı.
OneKey’in iddialarıyla ilgili sorular üzerine Ledger, şirketin iç güvenlik araştırma ekibi Ledger Donjon’a işaret etti. Donjon ekibi, X’te yaptığı ayrı bir paylaşımda, donanım cüzdanlarının yazılım güncellemelerini desteklemesinin önemine dikkat çekti.
Donjon ekibi, “Tüm yazılımlarda hata olabilir. Donanım cüzdanları da istisna değil. Bu nedenle güncellenebilirlik, Ledger’ın güvenlik mimarisinin temel bir parçası. Bir açık tespit edildiğinde, ister Donjon ekibimiz ister harici araştırmacılar tarafından bulunsun, sahadaki tüm cihazlara yama gönderebiliyoruz. Güncellenemeyen bir cüzdan, düzeltilemez” açıklamasını yaptı.
Ledger, müşterilerine Ledger Wallet üzerinden en güncel firmware ve uygulamaları yüklemelerini, Ethereum uygulamasını 1.22.3 veya daha yeni bir sürüme güncellemelerini ve cihazda gösterilen sürümü doğrulamalarını tavsiye ediyor. Uygulama ve firmware güncellemeleri ayrı ayrı yapılıyor.
Bu ayın başlarında, saldırganların Coldcard’ın hava boşluklu cüzdan kullanıcılarından 130 milyon doların üzerinde Bitcoin çalmasının ardından, Guillemet Decrypt’e yaptığı açıklamada, bu olayın donanım cüzdanı sektörü için bir uyarı niteliğinde olduğunu belirtti.
Guillemet, “Sadece kendi sözümüze güvenmiyoruz. Donjon araştırma laboratuvarımız, ürünlerimizi başkalarından önce kırmaya çalışmak için var” dedi.
Bu içerik hazırlanırken faydalanılan kaynaklar: decrypt.co