OneKey afirma haber reproducido un ataque de reemplazo de transacciones en una versión desactualizada de la app de Ethereum de Ledger
Puntos clave
- •OneKey afirmó haber reproducido el ataque en una versión antigua de la aplicación de Ethereum de Ledger, no en toda la línea de productos.
- •El problema reportado involucra el reemplazo de transacciones, en el que la transacción firmada puede diferir de lo que el usuario cree estar aprobando.
- •El repositorio público de LedgerHQ y su changelog permiten a terceros inspeccionar el historial de versiones y hacer seguimiento de los cambios en la app de Ethereum.
- •El artículo señala que los usuarios deben verificar las versiones de las apps instaladas y aplicar las actualizaciones pendientes a través de Ledger Live.
- •El reporte no confirma si el comportamiento sigue presente en las versiones actuales ni si Ledger ha emitido un aviso formal.

El fabricante de billeteras de hardware OneKey afirma haber reproducido un ataque de reemplazo de transacciones contra una versión desactualizada de la app de Ethereum de Ledger, una afirmación que destaca los riesgos de ejecutar firmware antiguo, aunque sin implicar al software actual y actualizado.
El informe circuló a través de publicaciones de investigadores de seguridad en X, donde se demostró la reproducción del problema contra una versión antigua de la aplicación de Ethereum de Ledger. La afirmación mantiene un alcance limitado: se dirige a una versión desactualizada de la app y no a toda la línea de productos. Para cobertura relacionada, vea El Gobierno del Reino Unido reporta 240 criptomillonarios en 2025.
Qué afirma haber reproducido OneKey
Un ataque de reemplazo de transacciones, en términos sencillos, se refiere a un escenario en el que los datos que un usuario cree estar firmando se sustituyen por detalles de transacción diferentes antes de que la firma se finalice. El riesgo es que la pantalla de una billetera podría mostrar una acción mientras el dispositivo en realidad autoriza otra. Para cobertura relacionada, vea Visa trabaja con la matriz de Upbit en pagos con stablecoins y comercio con IA.
Los riesgos de este tipo en general son una preocupación de larga data en la seguridad de las billeteras de hardware: dado que la computadora o el teléfono que ejecuta el software de la billetera puede estar comprometido, la pantalla del propio dispositivo está concebida para servir como último punto de control para confirmar qué se está firmando realmente.
OneKey figura como la parte que reprodujo el comportamiento, según una publicación de un investigador en X que describe la prueba. Dado que la reproducción estaba vinculada a una app de Ethereum de Ledger desactualizada, el hallazgo demuestra un riesgo de versión antigua y no una falla confirmada en la versión más reciente. Para cobertura relacionada, vea Real de Abu Dabi respalda participación del 49% en banco cripto vinculado a Trump.
El software subyacente es la aplicación de Ethereum de código abierto de Ledger, cuyo código e historial de revisiones son públicos en el repositorio app-ethereum de LedgerHQ. Esa transparencia permite a desarrolladores externos, incluidos competidores como OneKey, inspeccionar y probar el comportamiento a lo largo de las versiones.
Por qué importa el calificativo de “desactualizada”
El detalle clave del informe es el estado del software de la app. La reproducción se describe contra una versión antigua, lo que significa que el enmarcado de la vulnerabilidad depende de la versión que se utilice, no simplemente de la marca Ledger.
Esa distinción no respalda la conclusión de que todas las apps de Ethereum de Ledger estén afectadas. Los cambios continuos en la aplicación se registran en el changelog público del proyecto, donde se documentan con el tiempo las correcciones y actualizaciones de funciones. Si el comportamiento reproducido persiste en las versiones actuales es la pregunta abierta que el propio informe no resuelve.
Para los lectores, la conclusión práctica es estar al tanto de la versión. Un ataque reproducido en software antiguo dice más sobre la higiene de actualización que sobre la seguridad de un dispositivo completamente parchado.
Qué significa para los usuarios de billeteras
Un ataque reproducido naturalmente plantea preguntas sobre la exposición, y la respuesta más directa del usuario es verificar qué versión de la app está instalada y si hay actualizaciones pendientes. En los dispositivos Ledger, esa comprobación se realiza a través de Ledger Live, el software complementario que gestiona las apps de blockchain instaladas e indica las actualizaciones disponibles. La seguridad de las billeteras de hardware suele depender de este tipo de disciplina de mantenimiento más que de alguna falla aislada de portada.
El enmarcado entre marcas —una prueba de OneKey contra una app de Ledger para Ethereum— le da a la historia una relevancia para toda la industria en torno a la confianza en la verificación de transacciones. Los esfuerzos del sector ya han avanzado en esa dirección: fabricantes como Ledger han promovido la “firma clara” (clear signing), que muestra en el dispositivo campos de transacción legibles por humanos en lugar de cargas opacas, de modo que la verificación en el dispositivo tenga un significado real. OneKey también ha trabajado en el terreno de las funciones y recientemente lanzó una herramienta para tomar prestadas tarifas de gas en transacciones de TRON, lo que subraya el contexto competitivo en el que llegan estas revelaciones de seguridad.
Los incidentes de seguridad en todo el sector siguen enfocando la atención en cómo responden los proyectos, desde la cadencia de parches hasta la compensación a los usuarios, como se vio cuando The Sandbox prometió un reembolso de 1:1 tras un exploit en un bridge. En cada caso, la respuesta a un problema divulgado a menudo moldea la confianza de los usuarios tanto como el detalle técnico subyacente.
Dada la naturaleza débil y de fuente única del reporte actual, la lectura responsable es cautelosa: la demostración está vinculada a una app desactualizada, y la confirmación del alcance, de las versiones afectadas y de cualquier respuesta del fabricante sigue pendiente, incluido si se publica un aviso formal o una entrada en el changelog.
Aviso legal: Este artículo tiene únicamente fines informativos y no constituye asesoramiento financiero ni de inversión. Los mercados de criptomonedas y activos digitales conllevan un riesgo significativo. Investigue siempre por su cuenta antes de tomar decisiones.