Ledger, kritik Ethereum açığını sessizce kapattı
Ledger, 12 Ağustos 2026'da Ethereum cüzdanındaki kritik bir açığı sessizce düzeltti. Bu hata, kötü niyetli dApp'lerin kullanıcıları kandırmasına yol açabiliyordu.
Ledger, 12 Ağustos 2026'da Ethereum donanım cüzdanı uygulamasında tespit edilen kritik bir güvenlik açığını, kamuya açıklanmadan önce yamaladı. 1.22.1 ve önceki sürümlerde bulunan bu açık, kötü niyetli bir dApp'in onay sürecinde işlemi değiştirerek kullanıcıları, amaçlanan transfer yerine sınırsız token izni vermeleri için kandırmasına olanak tanıyordu. Açık, APDU komutlarının işlenmesindeki bir yarış durumu nedeniyle ortaya çıktı. Bu durum, cihaz meşru işlemi gösterirken ikinci, kötü niyetli bir komutun orijinal işlem verisini değiştirmesine izin veriyordu. Ledger'ın güvenlik ekibi Donjon, sorunu tespit edip düzeltti ve imzalama durumu yönetimini sıkılaştıran, rakip imzalama komutlarını engelleyen 1.22.2 sürümünü yayınladı. Şirket, başlangıçta ayrıntılı bir güvenlik bülteni yayımlamadı. Bu durum, piyasada endişeye ve alternatif güvenlik çözümlerine olan talebin artmasına yol açtı. Ledger'ın CTO'su, düzeltmeyi doğrulayarak ürün yazılımı ve uygulamaların güncel tutulmasının önemini vurguladı.