Ledger niega haber sido hackeada y afirma que la vulnerabilidad de su app de Ethereum fue corregida antes del exploit
Puntos clave
- •El equipo de seguridad Anzen de OneKey reprodujo en un entorno de laboratorio una vulnerabilidad de condición de carrera para el reemplazo de transacciones en la versión 1.22.1 de la app de Ethereum de Ledger.
- •Explotar la falla requería que el atacante ya hubiera comprometido la computadora host o la conexión entre el dispositivo y su software.
- •Ledger afirmó que la vulnerabilidad fue corregida en la app de Ethereum 1.22.2 publicada el 13 de agosto, y que el problema subyacente fue abordado en la versión 26.6.1 del SDK seguro el 21 de agosto.
- •Ledger señaló que no encontró evidencia de que la vulnerabilidad hubiera sido explotada fuera de un laboratorio y que ningún usuario fue hackeado.
- •Ledger recomienda a los usuarios actualizar su app de Ethereum a la versión 1.22.3 o posterior e instalar el firmware más reciente a través de Ledger Wallet.

El desarrollador de wallets cripto Ledger ha rechazado las afirmaciones de que fue hackeado, luego de que investigadores del fabricante rival de wallets OneKey reprodujeran una vulnerabilidad de reemplazo de transacciones utilizando una versión desactualizada de la app de Ethereum de Ledger.
El jueves, Yishi Wang, fundador y CEO de OneKey, dijo en X que el equipo de seguridad Anzen de la empresa recreó el ataque contra la versión 1.22.1 de la app de Ethereum en un laboratorio.
"El error es una condición de carrera entre la lógica de visualización de transacciones y el búfer de transacciones subyacente", escribió Wang. "Un atacante puede sobrescribir la transacción pendiente de firma mientras el usuario todavía revisa una legítima".
Una falla de este tipo permitiría a un hacker que ya hubiera comprometido el software que se comunica con una app vulnerable de Ledger mostrarle al usuario una transacción legítima de Ethereum y luego cambiar sus detalles antes de la firma, redirigiendo los fondos a la wallet del atacante sin que el cambio aparezca en el dispositivo. El requisito previo es significativo: la vulnerabilidad por sí sola no otorga acceso al atacante, y explotarla presupone que la computadora host o la conexión ya han sido comprometidas.
El director de tecnología de Ledger, Charles Guillemet, rechazó la caracterización de OneKey, argumentando que reproducir un error ya corregido no equivale a "hackear a Ledger".
"Lo que describe este hilo es una vulnerabilidad en una versión desactualizada de la app de Ethereum", respondió en X. "Fue identificada mediante nuestro proceso de seguridad y corregida en la app de Ethereum 1.22.2, publicada el 13 de agosto, antes de esta publicación".
En un boletín de seguridad publicado el jueves, Ledger explicó que la falla podía hacer que una app afectada mostrara una transacción mientras firmaba otra. La explotación requeriría primero que un atacante controlara las comunicaciones entre el dispositivo y su host, mediante malware, una app de wallet comprometida o un sitio web hostil.
Ledger afirmó que no encontró evidencia de que alguien hubiera explotado la vulnerabilidad fuera de un laboratorio.
"Ningún usuario fue hackeado. No hubo explotación en el mundo real", escribió Guillemet. "Ejecutar un exploit contra una versión antigua después de que la corrección fue publicada es un ejercicio de laboratorio, no un hallazgo".
Según la empresa, se añadieron salvaguardas en la versión 1.22.2 de la app de Ethereum el 13 de agosto, antes de que el problema subyacente fuera abordado en la versión 26.6.1 del SDK seguro el 21 de agosto y de que las apps de Ledger fueran recompiladas con el software corregido. La empresa recomienda la versión 1.22.3 o posterior, que también corrige una vulnerabilidad separada de visualización de transacciones. El boletín fue publicado el 27 de agosto.
Consultado sobre las afirmaciones de OneKey, Ledger remitió a Decrypt a Ledger Donjon, el equipo interno de investigación de seguridad de la empresa, que en una publicación separada en X señaló que el episodio demostraba por qué las wallets físicas deben admitir actualizaciones de software.
"Todo software tiene errores. Las wallets físicas no son la excepción", escribió el equipo. "Por eso la actualización es una parte central de la arquitectura de seguridad de Ledger: cuando se encuentra una vulnerabilidad, ya sea por nuestro propio equipo Donjon o por investigadores externos, podemos corregir todos los dispositivos en el campo. Una wallet que no se puede actualizar no se puede corregir".
Ledger aconsejó a sus clientes instalar el firmware y las aplicaciones más recientes a través de Ledger Wallet, actualizar la app de Ethereum a la versión 1.22.3 o posterior y verificar la versión mostrada en el dispositivo. Las apps y el firmware se actualizan por separado.
A comienzos de este mes, después de que atacantes robaron más de 130 millones de dólares en Bitcoin a usuarios de wallets Coldcard con aislamiento de red, Guillemet dijo a Decrypt que el incidente servía como una advertencia para la industria de wallets físicas.
"Tampoco nos basamos solo en nuestra palabra", declaró. "Nuestro laboratorio de investigación Donjon existe para intentar romper nuestros productos antes que nadie". La disputa entre los dos fabricantes de wallets se produce en medio de un mayor escrutinio de la seguridad de las wallets físicas en toda la industria, y el paso práctico inmediato para los usuarios de Ledger es verificar que su app de Ethereum esté en la versión 1.22.3 o posterior.