Ledger desmiente acusaciones de hackeo tras salir a la luz una vulnerabilidad ya corregida en su app de Ethereum 

Tabla de Contenidos

Puntos Clave de la Noticia:

  • La vulnerabilidad afectó a la versión 1.22.1 de la app de Ethereum para Ledger y permitía una condición de carrera que reemplazaba transacciones antes de la firma.
  • El fabricante corrigió la falla inicial el 13 de agosto de 2026 en la versión 1.22.2 y reforzó el sistema con el SDK Seguro 26.6.1 el 21 de agosto de 2026.
  • La compañía publicó su boletín oficial de seguridad el 27 de agosto de 2026, confirmando la ausencia de explotaciones activas en entornos reales.

Ledger desmiente acusaciones de hackeo tras publicarse demostraciones de una falla técnica en versiones desactualizadas de su aplicación de Ethereum, aclarando – el jueves 27 de agosto –  que el parche de seguridad se implementó antes de su divulgación pública.

La controversia comenzó cuando investigadores de seguridad de la firma rival OneKey publicaron en redes sociales que habían logrado recrear un ataque en laboratorio. Al respecto el director ejecutivo de OneKey, Yishi Wang dijo que, la debilidad radicaba en una condición de carrera entre el búfer de datos y la interfaz visual del dispositivo físico.

Este fallo permitía que un atacante con control sobre el software intermediario sobrescribiera una transacción mientras el usuario revisaba la operación legítima en la pantalla. Los datos técnicos compartidos por los investigadores indican que este vector podría desviar fondos hacia billeteras externas sin reflejar la modificación en el dispositivo físico.

El director de tecnología de Ledger, Charles Guillemet, rechazó de inmediato la narrativa de una brecha de seguridad en la infraestructura del fabricante. La documentación oficial de la empresa señala que reproducir un error en una versión obsoleta dentro de un laboratorio no constituye una vulnerabilidad activa ni un compromiso de fondos de los usuarios.

Cronología del parche y detalles técnicos de la vulnerabilidad

Ledger desmiente acusaciones de hackeo

El problema se originó en la aplicación interna diseñada para gestionar transacciones en la red Ethereum y tokens compatibles. En la versión 1.22.1, una aplicación web maliciosa con permisos de conexión al dispositivo podía enviar una instrucción de firma secundaria mientras el usuario examinaba la primera.

La empresa fabricante identificó el problema internamente y lanzó la actualización 1.22.2 el 13 de agosto de 2026. El reporte de la firma detalla que los cambios introdujeron dos bloqueos clave: el rechazo de nuevas sesiones de firma mientras haya una revisión en curso y la anulación de confirmaciones si el estado de memoria difiere de lo proyectado en pantalla.

Para asegurar el ecosistema de aplicaciones, el equipo de desarrollo actualizó su kit de desarrollo de software (SDK Seguro) a la versión 26.6.1 el 21 de agosto de 2026. Mediante este procedimiento, la empresa reconstruyó el catálogo completo de aplicaciones para prevenir vectores similares en otros activos digitales.

El boletín emitido el 27 de agosto de 2026 especifica que un ataque de esta naturaleza requería que el ordenador anfitrión estuviera comprometido previamente por malware o conectado a una plataforma web maliciosa. Asimismo, el reporte técnico confirma que las claves privadas almacenadas en el elemento seguro del hardware nunca estuvieron expuestas.

El equipo de investigación de seguridad Ledger Donjon señaló que este incidente expone la necesidad de mantener sistemas de actualización constante en las billeteras frías. La arquitectura de hardware modular permite aplicar parches en software periférico sin comprometer la semilla de recuperación original.

Para verificar la protección del dispositivo, los usuarios deben comprobar en Ledger Live que la aplicación de Ethereum cuente con la versión 1.22.3 o superior. El fabricante mantendrá el monitoreo de sus repositorios de software y publicará nuevos registros de actualización en su gestor de aplicaciones durante las próximas revisiones programadas.

RELATED POSTS

Ads

Síguenos en Redes

Cripto Tutoriales

Cripto Reviews