Ledger niega las acusaciones de hackeo tras parchear la vulnerabilidad de la aplicación de Ethereum

iconCrypto Economy
Compartir
AI summary iconResumen
Ledger respondió a las noticias sobre la vulnerabilidad negando cualquier hack tras exponerse una falla en su aplicación de Ethereum. El problema en la versión 1.22.1 permitía una condición de carrera para alterar transacciones antes de firmarlas. Se lanzó una corrección el 13 de agosto de 2026 en la versión 1.22.2, seguida de una actualización del SDK el 21 de agosto. Ledger afirmó que no ocurrieron ataques en el mundo real y urgió a los usuarios a actualizar a la versión 1.22.3 o superior. La noticia sobre Ethereum resalta la importancia de las actualizaciones oportunas para la seguridad.

TL;DR:

  • La vulnerabilidad afectó a la versión 1.22.1 de la aplicación de ethereum para Ledger y permitió una condición de carrera que reemplazaba transacciones antes de la firma.
  • El fabricante corrigió la falla inicial el 13 de agosto de 2026 en la versión 1.22.2 y fortaleció el sistema con Secure SDK 26.6.1 el 21 de agosto de 2026.
  • La empresa publicó su boletín de seguridad oficial el 27 de agosto de 2026, confirmando la ausencia de exploits activos en entornos del mundo real.

Ledger niega las acusaciones de hackeo tras la publicación de demostraciones de una falla técnica en versiones obsoletas de su aplicación Ethereum, aclarando el jueves 27 de agosto que el parche de seguridad se implementó antes de su divulgación pública.

La controversia comenzó cuando investigadores de seguridad de la empresa competidora OneKey publicaron en redes sociales que habían logrado recrear un ataque en un entorno de laboratorio. Al respecto, el CEO de OneKey, Yishi Wang, afirmó que la vulnerabilidad se debía a una condición de carrera entre el buffer de datos y la interfaz visual del dispositivo físico.

Esta vulnerabilidad permitió a un atacante con control sobre el software intermedio sobrescribir una transacción mientras el usuario revisaba la operación legítima en la pantalla. Los datos técnicos compartidos por los investigadores indican que este vector podría redirigir fondos a monederos externos sin reflejar la modificación en el dispositivo físico.

El director de tecnología de Ledger, Charles Guillemet, rechazó inmediatamente la narrativa de una brecha de seguridad en la infraestructura del fabricante. La documentación oficial de la empresa señala que reproducir un error en una versión obsoleta dentro de un laboratorio no constituye una vulnerabilidad activa ni una compensación de los fondos de los usuarios.

Cronograma de la actualización y detalles técnicos de la vulnerabilidad

Ledger niega las acusaciones de hackeo

El problema se originó en la aplicación interna diseñada para gestionar transacciones en la red Ethereum y tokens compatibles. En la versión 1.22.1, una aplicación web maliciosa con permisos para conectarse al dispositivo podría enviar una instrucción de firma secundaria mientras el usuario examinaba la primera.

El fabricante identificó el problema internamente y lanzó la actualización 1.22.2 el 13 de agosto de 2026. El informe de la empresa detalla que los cambios introdujeron dos salvaguardias clave: rechazar nuevas sesiones de firma mientras se realiza una revisión y anular las confirmaciones si el estado de memoria difiere de lo mostrado en la pantalla.

Para asegurar el ecosistema de la aplicación, el equipo de desarrollo actualizó su kit de desarrollo de software (Secure SDK) a la versión 26.6.1 el 21 de agosto de 2026. A través de este procedimiento, la empresa volvió a construir todo el catálogo de aplicaciones para prevenir vectores similares en otros Activos digitales.

El boletín emitido el 27 de agosto de 2026 especifica que un ataque de esta naturaleza requirió que la computadora anfitriona ya estuviera comprometida por malware o conectada a una plataforma web maliciosa. Además, el informe técnico confirma que las claves privadas almacenadas en el elemento seguro del hardware nunca fueron expuestas.

El equipo de investigación de seguridad Ledger Donjon señaló que este incidente pone de manifiesto la necesidad de prácticas regulares de actualización en monederos fríos. La arquitectura de hardware modular permite aplicar parches al software periférico sin comprometer la semilla de recuperación original.

Para verificar la protección del dispositivo, los usuarios deben comprobar en Ledger Live que la aplicación Ethereum esté actualizada a la versión 1.22.3 o superior. El fabricante continuará monitoreando sus repositorios de software y publicará nuevos registros de actualización en su administrador de aplicaciones durante las próximas revisiones programadas.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.