Ledger’da Güvenlik Açığı: AI Şirketi Ortaya Çıkardı CTO “Korku Taktikleri” Dedi

BeInCrypto
Apri BeInCrypto
Ledger’da Güvenlik Açığı: AI Şirketi Ortaya Çıkardı CTO “Korku Taktikleri” Dedi

Bir yapay zeka (AI) güvenlik firması, Ledger Ethereum uygulamasındaki bir hatayı kamuoyuna açıkladı. Ledger ise bu açığın 2 hafta önce sessizce giderildiğini söylüyor.

Ledger CTO’su Charles Guillemet, bu açıklamanın “korku yaymak” olduğunu belirtti. Güncelleme 12 ağustos’ta, detaylı bir güvenlik bülteni olmadan, tek satırlık bir notla yayınlandı.

Ledger Ethereum Uygulaması’ndaki Hata Ne Yapıyordu?

Ledger temel olarak bir şeyi vaat ediyor: Ekranda imzaladığınız işlemi aynen görürsünüz. Ledger buna clear signing adını veriyor ve ham işlem kodunu cihaz ekranında anlaşılır, sade ifadelere çeviriyor.

TestMachine bu güvenliği aşacak bir yöntem bulduğunu açıkladı. Şirket, akıllı kontratlar üzerinde açık arayan Azimuth adında bir AI ajanı geliştiriyor. Kendi EVMBench testinde Azimuth, bilinen hataların %86,3’ünü saptarken, yaklaşık %2,7 oranında yanlış pozitif sonuç veriyor.

Found by Azimuth during an autonomous scan of the Ledger Ethereum app. Validated on Flex. Shared and verified with the team. Declining any bounty. Same shared APDU/UI code across Nano X, Nano S Plus, Stax, Apex.

The power of always on security https://t.co/fH5mO97Kkp

— TestMachine (@testmachine_ai) August 22, 2026

Hatanın özü şöyle: Kötü niyetli bir internet sitesi, siz ilk işlemi incelerken cihazınıza ikinci bir komut gönderebiliyordu.

Tarayıcı ile cihaz arasındaki bu kanalın adı Application Protocol Data Unit (APDU). İnceleme sırasında APDU dinlemeyi sürdürüyordu. Yani gelen takas mesajını kabul ediyordu.

Ekranda küçük miktarlı bir transfer görüyordunuz. Onayladığınızda ise farkında olmadan bir yabancıya sınırsız bir token onayı veriyordunuz.

İşte burası önemli! Chainalysis, mayıs 2021’den bu yana “onay yağmalama” phishing saldırılarıyla yaklaşık 1 milyar dolar değerinde kripto para çalındığını tespit etti. Dikkat çekici olan: Mağdurlar bu onayları bizzat kendileri vermişti.

TestMachine, hatayı bir Ledger Flex cihazında doğruladığını söylüyor. Ledger bugüne dek 180 ülkede 7 milyonun üzerinde cihaz satmış durumda.

Ledger’ın Donjon Ekibine Göre İlk Onlar Buldular

Guillemet, zaman çizelgesini tersine çeviriyor. Donjon, Ledger’ın kendi bünyesindeki siber güvenlik takımı. Guillemet, ekibinin bu açığı kendi geliştirdiği AI araçları ile saptadığını ve önce onların düzeltmeyi yayınladığını söylüyor.

Paylaşılan değişim günlüğü de bu tarihi doğruluyor: Sürüm 1.22.2, 12 ağustos’ta piyasaya çıktı. Tüm güvenlik notu ise tek cümleden oluşuyor: “Güvenlik sorunları.”

Donjon, bugüne dek numaralandırılmış 22 farklı güvenlik bülteni yayımladı ama bu açık, bunlardan hiçbirinde yer almadı. En güncel bülten, 4 haziran tarihli ve Monero anahtar kurtarma problemine odaklanıyor.

Bu sessizlik tam da TestMachine’in parmak bastığı nokta. Ledger açığı kapattı ama kullanıcıya tam olarak neyi düzelttiğini hiç anlatmadı.

Guillemet’in esas eleştirisi ise üsluba yönelik. TestMachine, ödül programına sadece düzeltme yayınlandıktan sonra başvurdu. Hatta ödül ekibiyle doğrudan iletişim bile kurmadı.

Charles Guillemet, Ledger CTO’su şöyle belirtti: ‘…Sonrasında sanki sorun hâlâ çözülmemiş gibi bir paylaşım yaptılar. Oysa sorun ortadan kalktı. Bu, güvenlik araştırması değil. Sırf ilgi çekmek için korku üretmek.’ dedi.

Bizi X’te takip edin – Son dakika kripto haberlerini ilk siz öğrenin!

TestMachine, düzeltmenin hızını övdü ve ödülü geri çevirdi. Ledger ise ödülleri kendi belirlediği miktarda Bitcoin ile ödüyor.

AI İki Kez Aynı Hataları Yakaladı, Ama İnsanlar Yine Tartıştı!

Her iki taraf da aynı açığı tespit etmek için makine öğrenmesi kullandı. İşte dikkat çeken asıl detay bu!

Ledger bu konuyu daha önce de gündeme getirmişti. Şirketin yöneticileri, aylardır AI tabanlı saldırıların cüzdanlar için zayıf donanımdan daha büyük tehdit olduğuna dikkat çekiyor.

Guillemet ise asıl farkı “disiplin” olarak gösteriyor.

‘AI hızıyla yapılan araştırmalar, ancak temel güvenlik ilkelerine sadık kalındığında ekosistemi daha güvenli hâle getirir. Sorumlu şekilde açıklayın. Yayınlamadan önce doğrulayın. Gürültüyü bulgu sanmayın.’ dedi.

Bu tartışma aslında sektörde sıkça yaşanıyor. Güvenlik şirketleri daha önce de Trezor cihazlarını hack’lediklerinde sert çıkmış, CertiK araştırmacıları ise 2024’te Kraken’le açıklama şartları konusunda karşı karşıya gelmişti.

Benzer şekilde, açığın kendisi de yeni değil. Ocak 2021’de yine Donjon ekibi, aynı Ethereum uygulamasının desteklenmeyen varlıklar için işlem verisini ekranda göstermediğini açıklamıştı. Yani aynı uygulama, aynı ders: Ekranda gördüğünüz şey, imzaladığınız işlemle aynı olmayabilir.

Artık AI bu tür açıkları birkaç saat içinde ortaya çıkarabiliyor. Piyasa oyuncuları ve araştırmacılar ise hâlâ insan hızında iletişim kuruyor. Aslında kavganın özü de burada yatıyor.

Kullanıcılar için çözüm oldukça basit: Ledger Live uygulamasını açıp Ethereum uygulamasını güncelleyin ve sürümün 1.22.2 olduğundan emin olun.

Orijinal Ledger’da Güvenlik Açığı: AI Şirketi Ortaya Çıkardı CTO “Korku Taktikleri” Dedi hikayesini Lockridge Okoth tarafından tr.beincrypto.com ’da okuyun