Vulnerabilidad en la billetera Ledger; los usuarios deben actualizar la aplicación de Ethereum a la versión 1.22.2
Se ha identificado una vulnerabilidad de seguridad en la aplicación de Ethereum de las billeteras hardware Ledger que, en ciertas condiciones, podría permitir a una dApp maliciosa firmar una transacción diferente de la que se muestra en la pantalla del dispositivo al usuario. Ledger ha lanzado la versión 1.22.2 de la aplicación de Ethereum para solucionar este problema, y los usuarios deben instalarla lo antes posible.
Según informa Mihan Blockchain, esta vulnerabilidad estaba relacionada con la gestión simultánea de las solicitudes de firma. En el escenario de ataque, los detalles de la transacción original seguían mostrándose en la pantalla del dispositivo, pero una segunda solicitud podría reemplazarla en la memoria, y finalmente se enviaría un dato diferente para firmar al dispositivo.
¿Cómo funcionaba la vulnerabilidad?
Según el informe de la empresa de seguridad TestMachine, para explotar este error se necesitaba una dApp con acceso a WebHID; una funcionalidad que permite la comunicación directa entre algunas aplicaciones web y dispositivos hardware.
En este escenario, el atacante podía enviar una segunda solicitud de firma mientras el usuario estaba revisando una transacción. Esta solicitud reemplazaba los datos de la transacción anterior en la memoria sin iniciar un nuevo proceso de revisión. Como resultado, el usuario seguía viendo la información de la transacción inicial en la pantalla, pero al seleccionar la opción de confirmación, firmaba los datos reemplazados.
TestMachine también anunció que había reproducido este escenario en el Ledger Flex.
¿Qué cambios realizó Ledger para solucionar el problema?
Los cambios registrados en el código oficial de Ledger indican que la empresa ha añadido dos controles de seguridad para prevenir el ataque. Primero, la aplicación ya no permite que una nueva solicitud de firma interrumpa el proceso de revisión de una transacción activa. Segundo, al recibir el comando de confirmación, se verifica el estado actual del proceso de firma, y si no coincide con el estado esperado, la solicitud será rechazada.
Estas correcciones se han implementado en la versión 1.22.2 de la aplicación de Ethereum, cuya fecha de lanzamiento es el 12 de agosto. Sin embargo, TestMachine ha afirmado que esta versión aún no está completamente disponible para los usuarios.
Según TestMachine, debido al uso de código compartido, esta falla podría afectar también a los modelos Nano X, Nano S Plus, Stax y Apex. El archivo oficial de la versión 1.22.2 también menciona estos modelos junto con el Ledger Flex como dispositivos objetivo de la aplicación de Ethereum.
Ledger no ha especificado cuál fue la primera versión vulnerable de esta aplicación. Por lo tanto, no está claro cuántas versiones anteriores tenían este error.
Diferencias en la narrativa entre Ledger y TestMachine sobre el descubrimiento de la vulnerabilidad
Charles Guillemet, CTO de Ledger, anunció el 23 de agosto que el equipo de seguridad interno de Ledger Donjon había identificado este error antes de que la empresa TestMachine contactara con el programa de recompensas por errores de la compañía.
Guillemet dijo que este equipo había encontrado y solucionado el problema en algunos procesos de "firma transparente" aproximadamente dos semanas antes de su declaración. En contraste, TestMachine afirmó que el sistema Azimuth había identificado esta vulnerabilidad y compartió sus hallazgos con Ledger, confirmando su veracidad.
A pesar de esta discrepancia en la narrativa sobre el momento y la forma en que se descubrió la vulnerabilidad, ambas partes han confirmado la existencia del problema y su corrección en el código de la aplicación.
Cabe mencionar que hasta el momento no se ha reportado ningún caso confirmado de abuso de esta vulnerabilidad en el mundo real, robo de activos de los usuarios o extracción de claves privadas. Sin embargo, dado que la falla está directamente relacionada con el proceso de verificación y firma de transacciones, la actualización de la aplicación es de suma importancia.
Los usuarios de Ledger deben verificar la versión de la aplicación de Ethereum de su dispositivo y, si están utilizando una versión anterior, actualizarla a la 1.22.2. Ledger también ha recomendado a los usuarios que, además de la aplicación de Ethereum, mantengan siempre actualizados el sistema operativo del dispositivo, otras aplicaciones y el software de cliente relacionado a la última versión.
Además, esta vulnerabilidad es diferente de otra falla de seguridad que se informó anteriormente en la aplicación nativa de Zilliqa de Ledger y no está relacionada con el ataque de 2023 a Connect Kit.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

Información importante de la noche y la mañana (20 de agosto - 21 de agosto)

Zilliqa cae tras advertencia de vulnerabilidad en la billetera Ledger

Incidente de seguridad en el monedero frío de un socio CEX de Zilliqa, se robaron ZIL

Term Finance cierra Meta Vaults tras un ataque estimado de 8,5 millones de dólares

Cryptoquant advierte sobre el riesgo para Bitcoin: Ki En Ju señala el principal golpe a Bitcoin

La Agencia Judicial de Investigación Allana Propiedades de los Hijos del Alias 'Gato' en la Expansión del Caso en Costa Rica

Goldman Sachs respalda acciones de criptomonedas en medio del despegue de Bitcoin

Plazo fijo en dólares: lo que ganas al invertir 2.000 $

Demanda spot de Bitcoin: la señal que no había reaparecido desde el récord de octubre de 2025

Cofund mapea más de 24 casos de uso de los contratos de Bitcoin

La compra de criptomonedas a través de intermediarios estará disponible para inversores no cualificados

Arabia Saudí lidera el Acuerdo de La Meca, el sistema del dólar petrolero enfrenta una nueva prueba de confianza

1 mil millones de dólares en 48 horas: X prepara la función de trading de criptomonedas en el feed

El complejo de divisas: Cómo los traders minoristas se están adaptando a los volátiles mercados de 2026

Trump derrota a la Fed: así explota el boom del trading en los Emiratos Árabes

LayerZero presenta el motor de intercambio ATLAS

Chile solicita la extradición de dos venezolanos que lavaron casi 19 millones de dólares para el Tren de Aragua

Los inversores en criptomonedas deberían favorecer estrategias sistemáticas sobre las predicciones de la Reserva Federal, dice Moon Pursuit Capital

El volumen de negociación de futuros de acciones de MEXC en Asia se dispara más del 3,300% en el segundo trimestre

Operación Lighthouse: 14,000 pistas entregadas a los investigadores contra redes de pedocriminalidad

Los fundadores de Binance usaron nombres en clave de 'Los Simpson', comparten ex-empleados

Cripto: Los ETF de Solana registran su mejor día del año

Ray Dalio alerta sobre la crisis de la deuda de EE. UU. y recomienda oro y Bitcoin como protección

Xbox y PlayStation repliegan su estrategia multiplataforma y vuelven a enfatizar la exclusividad

La nueva película de Resident Evil llevará la acción a la primera persona

¿Cuál es el costo de un préstamo barato?

Entrevista: el CEO de Aptos sobre agentes de IA, stablecoins y el comercio entre máquinas

Chainalysis identifica 7,700 cuentas sospechosas en operación de criptomonedas relacionadas con CSAM

IA: Hugging Face estudia una venta que podría valorarla en 13 mil millones de dólares








