Una vulnerabilidad en la aplicación de Ethereum del monedero hardware Ledger permitió que un dispositivo mostrara al usuario una transacción mientras firmaba en última instancia una diferente.
El problema fue reportado el 21 de agosto de 2026 por el equipo de TestMachine, que indicó que se había encontrado durante un escaneo autónomo de la aplicación y validado en un dispositivo Ledger Flex.
Según TestMachine, CADA Ledger que ejecute la aplicación de Ethereum es vulnerable a la sustitución de firmas. El ataque puede ocurrir cuando una aplicación descentralizada maliciosa tiene acceso a WebHID (esta es la tecnología que permite que una dApp del navegador se comunique directamente con el dispositivo Ledger y envíe comandos durante la firma).
Durante la revisión de una transacción, el atacante puede enviar comandos para sustituir la operación que finalmente sería firmada, sin modificar lo que el usuario ve en la pantalla del dispositivo.
Como ejemplo, TestMachine describe un escenario donde el usuario inicia el envío de 0.01 ETH a otra dirección desde una aplicación descentralizada. Ledger muestra esa operación durante la revisión, y el usuario puede aprobarla. Sin embargo, el Ledger podría terminar firmando una autorización que permite al atacante gastar una cantidad máxima de DAI (que fue el token utilizado para el ejemplo).
La causa, según la explicación publicada por TestMachine, está relacionada con la gestión de comandos mientras la interfaz de revisión permanece abierta.
TestMachine señala que el problema está presente en los dispositivos Nano X, Nano S Plus, Stax y Apex. La investigación fue compartida y verificada con el equipo de Ledger, según la publicación.
El registro de cambios en GitHub muestra que Ledger incorporó en la versión 1.22.2, fechada el 12 de agosto de 2026, correcciones identificadas genéricamente como problemas de seguridad.
Entre los cambios se encuentran medidas directamente relacionadas con el defecto descrito, como rechazar comandos de firma recibidos mientras una revisión está pendiente, corregir el modo de firma establecido al inicio de la operación y rechazar cambios durante los fragmentos de continuación de una firma.
También se añadieron validaciones del estado de la aplicación en las funciones de aprobación de firma y protecciones contra flujos concurrentes en diferentes operaciones.
TestMachine indicó que, efectivamente, la corrección corresponde a la aplicación de Ethereum 1.22.2 y recomendó actualizar a través de Ledger Live una vez que el parche esté disponible.
Sin embargo, según la información proporcionada por esa empresa de seguridad, la versión corregida aún no está disponible para su descarga desde Ledger Live, por lo que el peligro sigue latente.
El origen del hallazgo y el estado actual del parche han generado informes contradictorios entre la empresa de investigación y el fabricante. TestMachine mantuvo que detectó la vulnerabilidad a través de su escáner autónomo Azimuth y recomendó actualizar a la versión 1.22.2 de la aplicación de Ethereum.
Por su parte, el Director de Tecnología (CTO) de Ledger, Charles Guillemet, declaró que el error afectó ciertos flujos de firma claros, pero aseguró que ya había sido identificado y corregido hace dos semanas por Ledger Donjon, el equipo de seguridad interno de la empresa, utilizando herramientas de inteligencia artificial. Guillemet señaló que el parche está efectivamente desplegado y disponible para los usuarios.
Si mantienes tus aplicaciones actualizadas, estás protegido. Esa es toda la historia, declaró Guillemet en su cuenta oficial de X.
El ejecutivo también cuestionó el comportamiento de la firma de investigación respecto a las prácticas de divulgación: Esta empresa contactó nuestro programa de recompensas después de que el parche ya había sido enviado y no siguió la divulgación responsable; de hecho, nunca habló con el equipo del programa de recompensas. Luego publicaron un hilo implicando que el problema no estaba resuelto.
A la luz de los informes contradictorios, puede ser útil para los usuarios de Ledger verificar que la versión 1.22.2 se haya instalado correctamente antes de continuar realizando operaciones con estos dispositivos.
Tales problemas se vuelven particularmente relevantes tras el hackeo de los monederos hardware Coldcard que ocurrió a finales de julio, resultando en el robo de más de 2,000 bitcoins (BTC), según informó CriptoNoticias.
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.





























