OneKey reproduce un ataque de reemplazo de transacciones en una versión desactualizada de la app Ethereum de Ledger
Puntos clave
- •El equipo de OneKey reprodujo un ataque de reemplazo de transacciones contra la versión 1.22.1 de la app Ethereum de Ledger en un entorno de pruebas.
- •La falla podía permitir a atacantes sobrescribir una transacción pendiente mientras el usuario aún la revisaba en la pantalla del dispositivo.
- •Ledger afirmó que la explotación requería controlar las comunicaciones entre el dispositivo y el host, y que ningún usuario fue hackeado realmente.
- •Ledger añadió protecciones a nivel de aplicación el 13 de agosto con la app Ethereum 1.22.2 y corrigió el problema subyacente en Secure SDK 26.6.1 el 21 de agosto.
- •La revelación sigue al exploit de Coldcard de julio y reflejo de una mayor prueba independiente de las afirmaciones de seguridad de las billeteras físicas.

El equipo de seguridad interno de OneKey, proveedor de billeteras físicas de código abierto, afirma que reprodujo con éxito en un entorno de pruebas un exploit dirigido a una versión desactualizada de la aplicación Ethereum de los dispositivos Ledger.
El fundador y CEO de OneKey, Yishi Wang, dijo que el equipo ejecutó un “ataque de reemplazo de transacciones” contra la versión 1.22.1 de la app Ethereum de Ledger, explotando una vulnerabilidad ya corregida que podía permitir a atacantes sobrescribir la transacción pendiente de firma mientras el usuario aún revisaba en pantalla la transacción legítima. Los dispositivos Ledger son billeteras físicas que requieren que los usuarios confirmen físicamente las transacciones antes de que se transmitan a una blockchain. Los ataques de reemplazo de transacciones son relevantes en este contexto porque apuntan al modelo de confianza en el que se basan las billeteras físicas: la suposición de que lo que el usuario verifica en la pantalla del dispositivo es exactamente lo que se firma y transmite.
En respuesta a la investigación, Ledger indicó que explotar la vulnerabilidad requería controlar las comunicaciones entre el dispositivo y la computadora host, por ejemplo mediante malware, software de billetera comprometido o una página web maliciosa. La empresa añadió protecciones a nivel de aplicación con la versión 1.22.2 de la app Ethereum, publicada el 13 de agosto, antes de corregir el problema subyacente en Secure SDK 26.6.1 el 21 de agosto. El incidente recuerda que incluso las billeteras físicas dependen de firmware y aplicaciones complementarias actualizadas, ya que las vulnerabilidades generalmente solo son explotables en versiones desactualizadas.
“Ningún usuario de Ledger fue hackeado. Lo que se describe aquí es una reproducción en laboratorio de una vulnerabilidad en una versión desactualizada de la app de Ethereum”, escribió Ledger en una publicación en X: https://x.com/Ledger/status/2093007184779006334
La prueba de seguridad llega tras el exploit de Coldcard revelado en julio, en el que atacantes aprovecharon un error de firmware introducido en marzo de 2021 que debilitó la aleatoriedad de la semilla en algunas billeteras Coldcard, dejando las claves privadas resultantes vulnerables a ataques de fuerza bruta.
Ledger había señalado previamente que sus dispositivos no estaban afectados por la vulnerabilidad de Coldcard porque las frases de recuperación se generan con una fuente certificada de aleatoriedad integrada en el chip de seguridad del dispositivo.
La vulnerabilidad reproducida por OneKey no está relacionada con la generación de semillas, sino que afecta cómo se manejan las transacciones durante el proceso de firma. En conjunto, estas revelaciones han contribuido a un mayor escrutinio de la seguridad de las billeteras físicas en la industria, con investigadores independientes que cada vez más ponen a prueba las afirmaciones de los fabricantes en entornos de laboratorio en lugar de depender únicamente de las auditorías de los propios proveedores.