Back to top
  • 공유 Paylaş
  • 인쇄 Yazdır
  • 글자크기 Yazı tipi Boyutu
URL kopyalandı.

Ledger'dan Ethereum(ETH) Açığı İddiasına Yanıt: Sorun Zaten Giderildi

Elde tutulan bir donanım cüzdan ve onay ekranı / TokenPost.ai

Donanım cüzdan üreticisi Ledger, Ethereum(ETH) uygulamasında güvenlik açığı bulunduğunu öne süren TestMachine'in iddialarına karşı çıktı; tartışma böylece güvenlik açığının kendisinden çok, açıklama sürecinin nasıl yürütüldüğü meselesine dönüştü.

23'ünde (yerel saatle) AMBCrypto'nun aktardığına göre, Ledger Baş Teknoloji Sorumlusu (CTO) Charles Guillemet(Charles Guillemet) yayımladığı açıklamada söz konusu sorunun daha önce giderildiğini belirtti. Şirketin app-ethereum deposundaki değişiklik kayıtlarına göre Ethereum uygulamasının 1.22.2 sürümü 12 Ağustos'ta yayınlandı ve güncelleme notlarında düzeltme kalemi 'Security issues' (güvenlik sorunları) olarak geçiyor.

Bir önceki 1.22.0 sürümünde ise 'Clear-signing gating support' (açık imzalama geçiş desteği) özelliği eklenmişti. Tartışmanın çıkış noktası, donanım cüzdanın ekranında görüntülenen işlem bilgisiyle asıl imzalanan işlemin birbirinden farklı olup olamayacağı sorusuydu.

Ledger'ın destek dokümanları, Ethereum uygulaması ayarlarında 'Clear Signing' (açık imzalama) ile 'Blind Signing' (kör imzalama) seçeneklerini birbirinden ayırıyor. Aynı dokümanlarda, kullanıcının okuyup anlayabileceği şekilde görüntülenmeyen işlemlerin imzalanmasının riskli olduğu da belirtiliyor.

Açık imzalama, kullanıcının cihaz ekranında işlem detaylarını okuyup onayladığı süreci ifade ediyor. Donanım cüzdanlara duyulan güven, dışarıdaki bir ekrana değil, kullanıcının doğrudan kendi cihazının ekranında gördüğü bilgiye dayanıyor.

TestMachine ise kendi geliştirdiği Azimuth adlı aracın Ledger'ın Ethereum uygulamasını taradığını ve sorunu tespit ettiğini, bulguyu Ledger Flex cihazında doğruladığını iddia etti. Şirketin ödül teklifini reddettiğine dair bir açık paylaşım dizisi de yayınladığı öne sürülüyor.

Ancak Nano X, Nano S Plus, Stax ve Apex modellerinin de etkilendiği yönündeki açıklama TestMachine'e ait bir iddia; Ledger'ın resmi olarak doğruladığı bir etki alanı değil.

Guillemet, 'Dikkat çekmek için korku ürettiler' dedi. Guillemet, TestMachine'in Ledger'ın hata ödül programıyla iletişime geçtiği tarihin düzeltmenin yayınlanmasından sonra olduğunu, buna karşın açık paylaşım dizisinin sorunun hâlâ çözülmemiş gibi gösterildiğini savunarak eleştirdi.

Ledger'ın asıl itiraz ettiği nokta, açığın varlığından çok izlenen 'sorumlu açıklama' (responsible disclosure) süreci. Güvenlik sektöründe genellikle açığın bildirilmesi, doğrulanması, düzeltmenin yayınlanması ve ardından kamuya açıklanması sırasıyla koordine edilerek kullanıcı mağduriyeti ve istismar riski azaltılmaya çalışılıyor.

Ledger'ın Donjon birimine ait hata ödül politikası da koordineli açık ilkesini temel alıyor. Politika, cihaz ve gömülü uygulama açıklarında APDU üzerinden gerçek cihaz veya emülatörde yeniden üretilebilen bir kavram kanıtı (PoC) talep ediyor.

Aynı politika, ekran veya açık imzalama sorunlarında cihaz ekranında herhangi bir uyarı olmadan yanlış ya da yanıltıcı bilgi gösterildiğinin kanıtlanması gerektiğini belirtiyor. Otomatik araçların ya da yapay zekâ sistemlerinin ürettiği raporların tek başına kabul edilmediği de politikada yer alan maddeler arasında.

TestMachine, Azimuth'u akıllı kontrat açıklarını analiz eden ve doğrulanabilir exploit PoC'leri üreten bir araç olarak tanıtıyor. Bu nedenle tartışma, basit bir cüzdan uygulaması hatasının ötesine geçerek yapay zekâ tabanlı güvenlik analizlerinin donanım cüzdan ekosisteminin açık bildirim süreçlerine nasıl entegre edileceği sorusuna dönüştü.

Kripto para güvenliği sektöründe yapay zekâ araçlarının açık tespiti maliyetini düşürmesi zaten tartışma konusuydu. TokenPost daha önce ColdCard açığı tartışmasının yapay zekâ destekli güvenlik denetimi maliyet rekabetine dönüştüğü örneği aktarmıştı.

Ledger'ın geliştirici dokümantasyonu, ERC-7730 standardını cüzdanlar ile dapp'ler arasında insan tarafından okunabilir işlem gösterimini standartlaştıran bir yöntem olarak tanımlıyor. Bu tartışma, açık imzalama standardizasyonu sürerken bile gerçek uygulama, ekran gösterimi ve bildirim sürecinin bir arada yürümesi gerektiğini ortaya koyuyor.

Şu ana kadar kamuya açık bilgilere göre, bu özel açık nedeniyle fon çalındığına dair doğrulanmış bir vaka bulunmuyor. Ledger, saldırı koşullarını ve etkilenen sürümleri ayrı bir duyuruyla henüz netleştirmediğinden gerçek risk kapsamının sonraki teknik dokümanlar veya duyurularla daha netleşmesi bekleniyor.

<Telif hakkı ⓒ TokenPost, yetkisiz çoğaltma ve yeniden dağıtım yasaktır >

Popüler

Diğer ilgili makaleler

Yorum 0

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.

0/1000

Yorum ipuçları

Harika bir makale. Takip talep etme. Mükemmel bir analiz.
1