Vulnerabilidad en la billetera Ledger; los usuarios deben actualizar la aplicación de Ethereum a la versión 1.22.2

By: mihanblockchain.com|2026/08/25 13:30:00

Se ha identificado una vulnerabilidad de seguridad en la aplicación de Ethereum de las billeteras hardware Ledger que, en ciertas condiciones, podría permitir a una dApp maliciosa firmar una transacción diferente de la que se muestra en la pantalla del dispositivo al usuario. Ledger ha lanzado la versión 1.22.2 de la aplicación de Ethereum para solucionar este problema, y los usuarios deben instalarla lo antes posible.

Según informa Mihan Blockchain, esta vulnerabilidad estaba relacionada con la gestión simultánea de las solicitudes de firma. En el escenario de ataque, los detalles de la transacción original seguían mostrándose en la pantalla del dispositivo, pero una segunda solicitud podría reemplazarla en la memoria, y finalmente se enviaría un dato diferente para firmar al dispositivo.

¿Cómo funcionaba la vulnerabilidad?

Según el informe de la empresa de seguridad TestMachine, para explotar este error se necesitaba una dApp con acceso a WebHID; una funcionalidad que permite la comunicación directa entre algunas aplicaciones web y dispositivos hardware.

En este escenario, el atacante podía enviar una segunda solicitud de firma mientras el usuario estaba revisando una transacción. Esta solicitud reemplazaba los datos de la transacción anterior en la memoria sin iniciar un nuevo proceso de revisión. Como resultado, el usuario seguía viendo la información de la transacción inicial en la pantalla, pero al seleccionar la opción de confirmación, firmaba los datos reemplazados.

TestMachine también anunció que había reproducido este escenario en el Ledger Flex.

¿Qué cambios realizó Ledger para solucionar el problema?

Los cambios registrados en el código oficial de Ledger indican que la empresa ha añadido dos controles de seguridad para prevenir el ataque. Primero, la aplicación ya no permite que una nueva solicitud de firma interrumpa el proceso de revisión de una transacción activa. Segundo, al recibir el comando de confirmación, se verifica el estado actual del proceso de firma, y si no coincide con el estado esperado, la solicitud será rechazada.

Estas correcciones se han implementado en la versión 1.22.2 de la aplicación de Ethereum, cuya fecha de lanzamiento es el 12 de agosto. Sin embargo, TestMachine ha afirmado que esta versión aún no está completamente disponible para los usuarios.

Según TestMachine, debido al uso de código compartido, esta falla podría afectar también a los modelos Nano X, Nano S Plus, Stax y Apex. El archivo oficial de la versión 1.22.2 también menciona estos modelos junto con el Ledger Flex como dispositivos objetivo de la aplicación de Ethereum.

Ledger no ha especificado cuál fue la primera versión vulnerable de esta aplicación. Por lo tanto, no está claro cuántas versiones anteriores tenían este error.

Diferencias en la narrativa entre Ledger y TestMachine sobre el descubrimiento de la vulnerabilidad

Charles Guillemet, CTO de Ledger, anunció el 23 de agosto que el equipo de seguridad interno de Ledger Donjon había identificado este error antes de que la empresa TestMachine contactara con el programa de recompensas por errores de la compañía.

Guillemet dijo que este equipo había encontrado y solucionado el problema en algunos procesos de "firma transparente" aproximadamente dos semanas antes de su declaración. En contraste, TestMachine afirmó que el sistema Azimuth había identificado esta vulnerabilidad y compartió sus hallazgos con Ledger, confirmando su veracidad.

A pesar de esta discrepancia en la narrativa sobre el momento y la forma en que se descubrió la vulnerabilidad, ambas partes han confirmado la existencia del problema y su corrección en el código de la aplicación.

Cabe mencionar que hasta el momento no se ha reportado ningún caso confirmado de abuso de esta vulnerabilidad en el mundo real, robo de activos de los usuarios o extracción de claves privadas. Sin embargo, dado que la falla está directamente relacionada con el proceso de verificación y firma de transacciones, la actualización de la aplicación es de suma importancia.

Los usuarios de Ledger deben verificar la versión de la aplicación de Ethereum de su dispositivo y, si están utilizando una versión anterior, actualizarla a la 1.22.2. Ledger también ha recomendado a los usuarios que, además de la aplicación de Ethereum, mantengan siempre actualizados el sistema operativo del dispositivo, otras aplicaciones y el software de cliente relacionado a la última versión.

Además, esta vulnerabilidad es diferente de otra falla de seguridad que se informó anteriormente en la aplicación nativa de Zilliqa de Ledger y no está relacionada con el ataque de 2023 a Connect Kit.

Precio de --

--
--
--

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:bd@weex.com
Programa VIP:support@weex.com