Ana SayfaKripto paralarEthereumLedger Ethereum Açığı, Gizli Yama Zaman Çizelgesi Üzerine Anlaşmazlık Kıvılcımı Çaktı

Ledger Ethereum Açığı, Gizli Yama Zaman Çizelgesi Üzerine Anlaşmazlık Kıvılcımı Çaktı

Ledger, Ethereum uygulamasındaki ciddi bir hatayı şirket dışındaki hiç kimse varlığından haberdar olmadan neredeyse iki hafta önce sessizce düzeltti ve bu zaman çizelgesinin ortaya çıkma şekli kendi başına küçük bir tartışmaya dönüştü. Ledger Ethereum güvenlik açığı, kötü amaçlı bir uygulamanın, kullanıcı hâlâ cihaz ekranında işlemi onaylarken meşru bir işlemi zararlı bir işlemle değiştirmesine izin verebilecek bir yarış durumu içeriyordu. Ledger, sorunu 12 Ağustos 2026’da yamaladı, ancak bir güvenlik araştırmacısı hikâyeyi bir haftadan fazla bir süre sonra kamuoyuna zorla taşıyana kadar neredeyse hiç kamuya açık açıklama yapmadı.

Öne çıkan noktalar

  • Ledger, Ethereum uygulamasındaki hatayı 12 Ağustos 2026 tarihinde düzeltti ve düzeltmeyi, kamuya açık bir güvenlik bülteni olmadan 1.22.2 sürümünde yayınladı.
  • Hata, APDU komutlarını içeren ve kötü amaçlı bir uygulamanın açık imzalama sırasında meşru bir işlemi değiştirmesine izin verebilecek bir yarış durumu idi.
  • Ledger’ın dahili ekibi Donjon, hatayı herhangi bir dış araştırmacı bildirmeden önce yapay zekâ destekli araçlar kullanarak buldu.
  • TestMachine adlı güvenlik firması, Azimuth adlı bir yapay zekâ aracını kullanarak hatayı 21–23 Ağustos 2026 tarihleri arasında kamuya açıkladı.
  • 24 Ağustos 2026 itibarıyla, bu hatayla bağlantılı çalınan fonlara dair doğrulanmış bir rapor ortaya çıkmamıştı.

Ledger’ın Ethereum Uygulaması Güvenlik Açığını Gizlice Düzeltmesi

Ledger’ın düzeltmesi, 12 Ağustos 2026’da, bir güvenlik yaması olarak işaretlenmek yerine bir rutin yazılım güncellemesinin içine gömülü şekilde, gösterişten uzak biçimde yayınlandı. Değişiklik, Ethereum uygulamasının 1.22.2 sürümüne dahil edildi ve şirket yaklaşık on gün boyunca ne bir uyarı, ne bir blog yazısı, ne de gerçekte neyin onarıldığını açıklayan kamuya açık bir açıklama yaptı.

Yamanın ve Sürümün Ayrıntıları

Ethereum uygulamasını kullanan kullanıcıların düzeltmeyi alabilmeleri için 1.22.2 veya daha yeni bir sürüme güncelleme yapmaları gerekiyordu. Ledger, yalnızca masaüstü veya mobil eşlikçi yazılımı güncellemenin yeterli olmayacağını vurguladı; çünkü güvenlik açığına sahip kod, doğrudan donanım cihazının üzerinde çalışan uygulamanın içindeydi.

Yarış Durumu Hatasının Doğası

Hata, Ledger cihazlarının bağlı bir bilgisayar ile işlemleri gerçekten imzalayan güvenli çip arasında iletişim kurmak için kullandığı teknik dil olan APDU komutları etrafında dönüyordu. Ledger’ın temel güvenlik vaadi, şirketin açık imzalama (clear signing) adını verdiği şeye dayanıyor; burada cihaz ekranı, kullanıcıların onaylamadan önce tam olarak neyi onayladıklarını bilmeleri için okunabilir işlem ayrıntılarını gösteriyor.

Yarış durumu bu vaadi baltalıyordu. Açık imzalama akışları sırasında, rakip bir kötü amaçlı komut araya sızarak kullanıcı onay sürecini tamamlamadan önce orijinal işlemi farklı bir işlemle değiştirebiliyordu. Pratikte, biri küçük bir token transferini onayladığını sanırken, aslında bir saldırganın cüzdan adresine sınırsız token erişimi yetkilendirebilirdi.

Keşif ve Açıklama Zaman Çizelgesi

Ledger’ın sessiz yaması ile kamuya açıklama arasındaki boşluk, hikâyenin tartışmalı hâle geldiği yer; çünkü her iki taraf da farklı bir olay sıralaması anlatıyor.

Donjon Tarafından Yapay Zekâ Araçları Kullanılarak Dahili Tespit

Donjon olarak bilinen Ledger’ın dahili güvenlik birimi, güvenlik açığını herhangi bir dış araştırmacı işaret etmeden önce kendi başına keşfettiğini söylüyor. Ekip, hatayı tespit edip düzeltmek için yapay zekâ destekli araştırma araçlarına güvendi; bu yaklaşım, donanım cüzdanı güvenlik ekipleri içinde makine destekli zafiyet avcılığına yönelik daha geniş bir dönüşümü yansıtıyor.

Güvenlik Araştırmacısı TestMachine Tarafından Kamuya Açıklama

Bu sessiz dönem, bir yapay zekâ güvenlik firması olan TestMachine, 21–23 Ağustos 2026 tarihleri arasında kendi bulgularını yayımladığında sona erdi. TestMachine, hatayı, firma tarafından özellikle akıllı sözleşmelerdeki açıkları avlamak için inşa edilen özerk bir yapay zekâ ajanı olan Azimuth kullanarak ortaya çıkardığını söylüyor. Şirketin kendi EVMBench kıyaslamasında Azimuth’un, bilinen hataların %86,3’ünü yaklaşık %2,7 yanlış pozitif oranıyla yakaladığı bildiriliyor.

Açıklamasında TestMachine, hatanın “Azimuth tarafından Ledger Ethereum uygulamasının bir özerk taraması sırasında bulunduğunu” yazarak, hatanın “Flex üzerinde doğrulandığını”, “ekiple paylaşılıp teyit edildiğini” ve firmanın “herhangi bir ödülü reddettiğini” ekledi. TestMachine ayrıca Nano X, Nano S Plus, Stax ve Apex arasında paylaşılan APDU ve kullanıcı arayüzü koduna işaret ederek, temel sorunun test ettiği Flex cihazının ötesine uzanabileceğini öne sürdü.

Ledger’ın Yanıtı ve İhtilaf

Ledger CTO’su Charles Guillemet, açıklamanın çerçevelenme biçimine sert şekilde karşı çıktı. TestMachine’in, düzeltme zaten yayınlandıktan sonra Ledger’ın ödül programıyla iletişime geçtiğini ve araştırmacılar kamuoyuna açıklama yaptığında düzeltmenin yaklaşık iki haftadır yayında olduğunu söyledi. Guillemet, TestMachine’i, sorumlu güvenlik araştırması yapmak yerine dikkat çekmek için korku üretmekle suçladı ve kamuya açık çerçevenin, hata çoktan çözülmüşken hâlâ etkinmiş gibi bir izlenim verdiğini savundu.

TestMachine’in anlatımı ise olay sıralamasında farklılık gösteriyor. Firma, hatayı bağımsız olarak keşfedip doğruladığını, bulgularını Ledger ile paylaştığını, ödül teklifini reddettiğini ve ardından yayımlamayı seçtiğini savunuyor. Ledger’ın kamuya açık Ethereum uygulaması deposu, Ağustos ayı boyunca imzalama durumları ve mesaj sonlandırma ile ilgili çeşitli güvenlik odaklı değişiklikler gösteriyor; ancak mevcut kayıtlar, bu belirli hatayla bağlantılı tek bir değişikliği açıkça izole etmiyor.

Güvenlik Etkisi ve Kullanıcı Rehberi

Gündelik Ledger kullanıcıları için bu hikâyedeki en önemli sayı basit: 24 Ağustos 2026 itibarıyla, güvenlik açığıyla bağlantılı çalınan fonlara dair doğrulanmış hiçbir rapor ortaya çıkmamıştı. Bu, riskin teorik olduğu anlamına gelmiyor. Çalışan bir istismar, kullanıcının onayladığını sandığı bir işlemin koşullarını yeniden yazarak rutin bir token transferini, kötü amaçlı bir adres için sınırsız erişime dönüştürebilirdi.

Haberin yazıldığı sırada, adı geçen tüm cihazlar genelinde gerçek fon hırsızlığını gösteren eksiksiz bir kavram kanıtı kamuya açık değildi ve Ledger bu olayla bağlantılı resmi bir güvenlik tavsiyesi yayımlamadı veya herhangi bir tazminat süreci duyurmadı. Bu sessizlik, hikâyenin bir parçası. Kamuya açık bir bülten olmadan sessizce yayınlanan bir yama, kullanıcıları riski doğrudan üreticiden değil, üçüncü taraf açıklamalardan yola çıkarak birleştirmeye bırakıyor.

Ledger, kullanıcıların hem cihaz ürün yazılımlarını hem de Ethereum uygulamasını 1.22.2 veya daha yeni bir sürüme güncellemelerini tavsiye ediyor ve yalnızca masaüstü veya mobil eşlikçi yazılımı güncellemenin, donanım cüzdanının üzerindeki eski bir uygulamanın yerini almayacağını belirtiyor. TestMachine’in Flex, Nano X, Nano S Plus, Stax ve Apex serileri arasında paylaşılan kodu işaret ettiği göz önüne alındığında, şu anda her bağlı cihazı güncel tutmak, kullanıcılar için mevcut en doğrudan koruma olmaya devam ediyor.

Bu olay aynı zamanda keşif yönteminin, düzeltmenin kendisi kadar neden önemli olduğunu da vurguluyor. Donjon’un, herhangi bir dış kişi bulmadan önce hatayı yakalamak için yapay zekâ destekli araçlar kullanması, otomatik taramanın donanım cüzdan üreticilerinde iç savunma katmanının bir parçası hâline geldiğini gösteriyor. Aynı zamanda, TestMachine’in kendi yapay zekâ ajanını kullanarak haftalar içinde aynı tür hatayı bağımsız olarak bulup açıklaması, sektör için keskin bir soru ortaya koyuyor: Eğer yapay zekâ araçları artık bu tür açıkları hem şirket içinden hem de dışından neredeyse eşzamanlı olarak ortaya çıkarabiliyorsa, açıklama zamanlaması ve şeffaflık uygulamaları da araçlar kadar hızlı bir şekilde güncellenmek zorunda kalabilir.

SSS

Ledger’ın Ethereum uygulamasındaki güvenlik açığı neydi?

İmzalama sırasında kötü amaçlı bir uygulamanın meşru işlemleri zararlı olanlarla değiştirmesine izin verebilecek APDU komutlarını içeren bir yarış durumuydu.

Güvenlik açığı Ledger tarafından nasıl ve ne zaman keşfedildi?

Ledger’ın dahili güvenlik ekibi Donjon, hatayı herhangi bir dış araştırmacı bildirmeden önce yapay zekâ destekli araçlar kullanarak buldu.

Güvenlik açığı ne zaman kamuya açıklandı?

Güvenlik araştırmacısı TestMachine, hatayı 21–23 Ağustos 2026 tarihleri arasında kamuya açıkladı.

Bu güvenlik açığı nedeniyle fonların çalındığına dair herhangi bir kanıt var mı?

24 Ağustos 2026 itibarıyla, bu güvenlik açığıyla bağlantılı çalınan fonlara dair doğrulanmış hiçbir rapor ortaya çıkmamıştı.

{“@context”:”https://schema.org”,”@type”:”FAQPage”,”mainEntity”:[{“@type”:”Question”,”name”:”Ledger’ın Ethereum uygulamasındaki güvenlik açığı neydi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”İmzalama sırasında kötü amaçlı bir uygulamanın meşru işlemleri zararlı olanlarla değiştirmesine izin verebilecek APDU komutlarını içeren bir yarış durumuydu.”}},{“@type”:”Question”,”name”:”Güvenlik açığı Ledger tarafından nasıl ve ne zaman keşfedildi?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Ledger’ın dahili güvenlik ekibi Donjon, hatayı herhangi bir dış araştırmacı bildirmeden önce yapay zekâ destekli araçlar kullanarak buldu.”}},{“@type”:”Question”,”name”:”Güvenlik açığı ne zaman kamuya açıklandı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”Güvenlik araştırmacısı TestMachine, hatayı 21–23 Ağustos 2026 tarihleri arasında kamuya açıkladı.”}},{“@type”:”Question”,”name”:”Bu güvenlik açığı nedeniyle fonların çalındığına dair herhangi bir kanıt var mı?”,”acceptedAnswer”:{“@type”:”Answer”,”text”:”24 Ağustos 2026 itibarıyla, bu güvenlik açığıyla bağlantılı çalınan fonlara dair doğrulanmış hiçbir rapor ortaya çıkmamıştı.”}}]}

Yapay zekâ desteğiyle hazırlanmış ve editör ekibi tarafından gözden geçirilmiştir.

Satoshi Voice
Bu makale yapay zeka desteği ile üretilmiş ve doğruluk ve kaliteyi sağlamak için gazeteci ekibimiz tarafından gözden geçirilmiştir.
RELATED ARTICLES

Stay updated on all the news about cryptocurrencies and the entire world of blockchain.

Featured video

LATEST