Ledger rechaza la afirmación de hackeo tras la recreación de un error por OneKey

By: crypto.news|2026/08/28 04:07:42

Ledger rechazó las afirmaciones de que había sido hackeado después de que el equipo de seguridad Anzen de OneKey reprodujera un error de sustitución de transacciones en una versión desactualizada de la aplicación de Ethereum de Ledger.

Resumen

  • OneKey reprodujo un ataque de sustitución de transacciones contra la aplicación de Ethereum de Ledger versión 1.22.1 en pruebas de laboratorio.
  • Ledger afirma que la aplicación de Ethereum 1.22.2 añadió salvaguardias antes de que OneKey describiera públicamente su intento de reproducción en línea.
  • Un atacante necesitaba control sobre las comunicaciones entre el dispositivo y el host a través de malware, páginas web hostiles o software de billetera comprometido.
  • La versión 26.6.1 del SDK seguro bloqueó comandos entrelazados antes de que llegaran a las aplicaciones individuales del dispositivo Ledger.
  • Ledger no encontró evidencia de que la vulnerabilidad se hubiera explotado contra los usuarios o que hubiera causado pérdidas de criptomonedas en ninguna parte.

El fundador de OneKey, Yishi Wang, dijo el 27 de agosto que los investigadores completaron el ataque contra la aplicación de Ethereum 1.22.1 en un laboratorio. Ledger confirmó la vulnerabilidad subyacente, pero dijo que ya había parcheado la aplicación afectada antes de que OneKey publicara su demostración.

El error de Ethereum de Ledger rompió la garantía de visualización confiable

La vulnerabilidad involucraba la comunicación entre un dispositivo Ledger y su host conectado. Las aplicaciones de Ledger reciben instrucciones llamadas comandos de Unidad de Datos de Protocolo de Aplicación, o APDUs, de software de billetera, páginas web u otras interfaces.

Una aplicación afectada podría aceptar un segundo comando APDU mientras el usuario revisaba una operación anterior en la pantalla del dispositivo. El nuevo comando podría sobrescribir los parámetros de firma almacenados en la memoria compartida sin actualizar la información mostrada.

Bajo ese escenario, el usuario podría revisar la transacción A y aprobarla mientras la aplicación generaba una firma que cubría la transacción B. El dispositivo no advertiría al usuario que la información subyacente había cambiado.

Ledger clasificó el problema como una condición de carrera de tiempo de verificación a tiempo de uso. Su boletín dijo que el error derrotó la protección de visualización confiable que utilizan las billeteras de hardware para permitir a los clientes verificar montos, direcciones y acciones de contratos antes de firmar.

El problema no reveló frases semilla ni extrajo claves privadas del elemento seguro. En cambio, podría hacer que la clave protegida firmara parámetros diferentes de los que se mostraban al usuario.

La explotación requería una conexión comprometida

Un atacante necesitaba controlar las comunicaciones entre la aplicación de Ledger y su host. Ledger enumeró malware, una aplicación de billetera comprometida o una página web hostil con acceso WebHID o WebUSB como posibles rutas.

El ataque no podría realizarse de forma remota contra un dispositivo desconectado. Un usuario también tenía que aprobar la transacción mientras el software malicioso manipulaba su contexto de firma pendiente.

Ledger dijo que el defecto se encontraba en el manejo de entrada y salida de su SDK seguro, no en el sistema operativo o firmware del dispositivo. Las aplicaciones compiladas con versiones de SDK afectadas dependían de sus propias verificaciones de estado para rechazar comandos que llegaban durante una revisión activa.

Esto significa que la exposición era específica de la aplicación. Una aplicación permanecía protegida si cada punto de entrada de comando asíncrono verificaba correctamente su estado, incluso cuando se construía utilizando el SDK afectado.

Ledger disputa si la prueba cuenta como un hackeo

Wang describió el resultado del laboratorio diciendo: "hackeamos Ledger". También dijo que la compañía solucionó el problema en la aplicación de Ethereum 1.22.3.

El director de tecnología de Ledger, Charles Guillemet, disputó esa descripción. Dijo que "reproducir un error ya parcheado no es 'hackear Ledger'" y caracterizó el trabajo de OneKey como un ejercicio de laboratorio contra una aplicación más antigua.

La historia de versiones respalda una línea de tiempo más precisa. La aplicación de Ethereum 1.22.2, lanzada el 13 de agosto, fue la primera actualización de la aplicación que contenía verificaciones de estado diseñadas para detener la ruta de sustitución de transacciones documentada.

Ledger luego lanzó el SDK seguro 26.6.1 el 21 de agosto. Esa actualización bloquea comandos entrelazados antes de que el código de la aplicación los reciba. Las aplicaciones fueron posteriormente reconstruidas utilizando el SDK corregido.

Ledger ahora recomienda la aplicación de Ethereum 1.22.3 o posterior porque la nueva versión contiene la protección más amplia del SDK y aborda otro error de visualización de transacciones. Por lo tanto, OneKey tenía razón al afirmar que 1.22.3 está protegida, pero la primera corrección a nivel de aplicación apareció en 1.22.2.

Como informó anteriormente crypto.news, Ledger ya había dicho que su vulnerabilidad de firma de Ethereum estaba solucionada antes de la divulgación pública.

Precio de --

--
--
--

Los usuarios deben actualizar las aplicaciones a través de Ledger Live

Ledger dijo que no encontró evidencia de que los atacantes explotaran LSB 023 contra los clientes. No se han vinculado públicamente pérdidas de criptomonedas a este problema específico.

Los usuarios deben abrir Ledger Live, instalar las últimas aplicaciones del dispositivo y verificar la versión de la aplicación de Ethereum en la billetera de hardware. Actualizar solo el firmware no reemplaza las aplicaciones construidas con un SDK afectado.

Los desarrolladores de terceros también deben revisar su manejo de estado y reconstruir aplicaciones con el SDK seguro 26.6.1 o posterior. Ledger dijo que la debilidad se introdujo en agosto de 2025 y afectó las versiones de SDK hasta 26.6.0.

La divulgación sigue a otras correcciones de seguridad de billeteras de hardware. En cobertura relacionada, BitBox corrigió dos errores que afectaban la instalación del firmware y el manejo de direcciones de Bitcoin, también sin informar sobre explotación confirmada.

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

Últimos listados de monedas en WEEX

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:bd@weex.com
Programa VIP:support@weex.com