Vulnerabilidad en la billetera Ledger; los usuarios deben actualizar la aplicación de Ethereum a la versión 1.22.2
Se ha identificado una vulnerabilidad de seguridad en la aplicación de Ethereum de las billeteras hardware Ledger que, en ciertas condiciones, podría permitir a una dApp maliciosa firmar una transacción diferente de la que se muestra en la pantalla del dispositivo al usuario. Ledger ha lanzado la versión 1.22.2 de la aplicación de Ethereum para solucionar este problema, y los usuarios deben instalarla lo antes posible.
Según informa Mihan Blockchain, esta vulnerabilidad estaba relacionada con la gestión simultánea de las solicitudes de firma. En el escenario de ataque, los detalles de la transacción original seguían mostrándose en la pantalla del dispositivo, pero una segunda solicitud podría reemplazarla en la memoria, y finalmente se enviaría un dato diferente para firmar al dispositivo.
¿Cómo funcionaba la vulnerabilidad?
Según el informe de la empresa de seguridad TestMachine, para explotar este error se necesitaba una dApp con acceso a WebHID; una funcionalidad que permite la comunicación directa entre algunas aplicaciones web y dispositivos hardware.
En este escenario, el atacante podía enviar una segunda solicitud de firma mientras el usuario estaba revisando una transacción. Esta solicitud reemplazaba los datos de la transacción anterior en la memoria sin iniciar un nuevo proceso de revisión. Como resultado, el usuario seguía viendo la información de la transacción inicial en la pantalla, pero al seleccionar la opción de confirmación, firmaba los datos reemplazados.
TestMachine también anunció que había reproducido este escenario en el Ledger Flex.
¿Qué cambios realizó Ledger para solucionar el problema?
Los cambios registrados en el código oficial de Ledger indican que la empresa ha añadido dos controles de seguridad para prevenir el ataque. Primero, la aplicación ya no permite que una nueva solicitud de firma interrumpa el proceso de revisión de una transacción activa. Segundo, al recibir el comando de confirmación, se verifica el estado actual del proceso de firma, y si no coincide con el estado esperado, la solicitud será rechazada.
Estas correcciones se han implementado en la versión 1.22.2 de la aplicación de Ethereum, cuya fecha de lanzamiento es el 12 de agosto. Sin embargo, TestMachine ha afirmado que esta versión aún no está completamente disponible para los usuarios.
Según TestMachine, debido al uso de código compartido, esta falla podría afectar también a los modelos Nano X, Nano S Plus, Stax y Apex. El archivo oficial de la versión 1.22.2 también menciona estos modelos junto con el Ledger Flex como dispositivos objetivo de la aplicación de Ethereum.
Ledger no ha especificado cuál fue la primera versión vulnerable de esta aplicación. Por lo tanto, no está claro cuántas versiones anteriores tenían este error.
Diferencias en la narrativa entre Ledger y TestMachine sobre el descubrimiento de la vulnerabilidad
Charles Guillemet, CTO de Ledger, anunció el 23 de agosto que el equipo de seguridad interno de Ledger Donjon había identificado este error antes de que la empresa TestMachine contactara con el programa de recompensas por errores de la compañía.
Guillemet dijo que este equipo había encontrado y solucionado el problema en algunos procesos de "firma transparente" aproximadamente dos semanas antes de su declaración. En contraste, TestMachine afirmó que el sistema Azimuth había identificado esta vulnerabilidad y compartió sus hallazgos con Ledger, confirmando su veracidad.
A pesar de esta discrepancia en la narrativa sobre el momento y la forma en que se descubrió la vulnerabilidad, ambas partes han confirmado la existencia del problema y su corrección en el código de la aplicación.
Cabe mencionar que hasta el momento no se ha reportado ningún caso confirmado de abuso de esta vulnerabilidad en el mundo real, robo de activos de los usuarios o extracción de claves privadas. Sin embargo, dado que la falla está directamente relacionada con el proceso de verificación y firma de transacciones, la actualización de la aplicación es de suma importancia.
Los usuarios de Ledger deben verificar la versión de la aplicación de Ethereum de su dispositivo y, si están utilizando una versión anterior, actualizarla a la 1.22.2. Ledger también ha recomendado a los usuarios que, además de la aplicación de Ethereum, mantengan siempre actualizados el sistema operativo del dispositivo, otras aplicaciones y el software de cliente relacionado a la última versión.
Además, esta vulnerabilidad es diferente de otra falla de seguridad que se informó anteriormente en la aplicación nativa de Zilliqa de Ledger y no está relacionada con el ataque de 2023 a Connect Kit.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

Información importante de la noche y la mañana (20 de agosto - 21 de agosto)

Zilliqa cae tras advertencia de vulnerabilidad en la billetera Ledger

Información importante de la noche y la mañana (20 de julio - 21 de julio)

Incidente de seguridad en el monedero frío de un socio CEX de Zilliqa, se robaron ZIL

Coinhouse adquiere Tilvest y consolida su posición en la gestión de criptomonedas

Strive compra $143 millones en Bitcoin y se convierte en el quinto mayor poseedor

"La tecnología queda en segundo plano": cómo las stablecoins pasan del ahorro a los pagos cotidianos

La red principal de Fogo ha estado detenida durante 46 horas sin un cronograma de reinicio

Circle emitió 5 mil millones de USDC en una semana: el mercado de criptomonedas espera nuevamente el altseason

Piratería: Bélgica exige las direcciones de criptomonedas de sitios ilegales

Los bancos mejoraron su rentabilidad, pero persisten las preocupaciones sobre la morosidad: Perspectivas clave de los recientes estados financieros

CME apunta a los ETF: nacen los primeros índices cripto multi-activo regulados por la FCA

Por qué el camino de 75 millones de dólares de la SEC no es el mismo trato que el que ofrece el Congreso

Fondos cripto: 3,2 mil millones $ en una semana, Bank of America no había visto esto desde octubre de 2025

Qué vale la pena preservar: Ruptura sobre los restos, la decadencia y el dilema del coleccionista

Análisis fundamental de criptomonedas: cómo evaluar activos digitales antes de comprarlos

La IA obliga a diversificar la custodia de Bitcoin

Switchboard Detiene Operaciones de Oracle en SUI y Aptos Tras Posible Compromiso

El banco central prohíbe la publicidad de negocios de criptomonedas y pagos sin licencia

OKI vs IKE vs IKZE: ¿qué elegir en 2026? Impuestos, límites y cálculos para 2027

Charles Schwab amplía su plataforma de criptomonedas más allá de Bitcoin y Ethereum

Natura cambia de CEO: Carlucci regresa tras una década

Focus: la inflación cede, pero la caída del PIB preocupa más

La regulación del mercado de predicciones provoca una lucha política

Warren Buffett cumple 96 años: las inversiones que lo convirtieron en una leyenda de Wall Street

Después de que el precio de las acciones de MiniMax se recupera un 92%: ¿Qué queda cuando una empresa modelo elimina el modelo?

El FBI y la policía australiana acusan a dos en la investigación de TeamPCP

Meta se enfrenta a un dilema tras despidos en IA: aumentan los incidentes de seguridad un 40% y el tiempo de corrección un 70%

Bitcoin se mantiene en $78,000 mientras el ataque en el estrecho de Ormuz eleva el petróleo por encima de $90







