Ledger corrige fallos de firma en Ethereum tras OneKey recrear un bug antiguo

La prueba del laboratorio de OneKey usó software desactualizado, mientras vulnerabilidades aparte requirieron otra actualización de Ledger
TL;DR
- OneKey recreó un ataque de reemplazo de transacción contra una app de Ethereum de Ledger desactualizada en un entorno controlado.
- Ledger afirmó que ningún usuario fue hackeado y que no se encontró explotación en el mundo real de las vulnerabilidades comentadas.
- Fallos de firma separados podían ocultar operaciones o sustituir una aprobación de token por un pago, lo que motivó otra actualización de la app de Ethereum.
Opera de forma más inteligente en Jupiter, el DEX líder de Solana, creado para una ejecución rápida y una liquidez profunda.
Intercambia tokens con tasas competitivas, enruta automáticamente a través de múltiples fuentes de liquidez y accede a perpetuos, DCA y herramientas avanzadas de trading — ¡todo en un solo lugar!
La aplicación de Ethereum de Ledger contenía múltiples vulnerabilidades de firma de transacciones que podían hacer que un dispositivo autorizara algo distinto de lo que el usuario creía haber revisado, aunque Ledger dijo que ningún usuario fue hackeado y no informó evidencia de explotación en el mundo real. OneKey recreó un fallo ya corregido en un entorno de laboratorio, mientras dos vulnerabilidades separadas siguieron sin resolverse hasta una versión posterior de la app de Ethereum.

El fundador y CEO de OneKey, Yishi Wang, dijo que el equipo de seguridad del proveedor de billeteras llevó a cabo un “ataque de reemplazo de transacción” contra una aplicación de Ethereum de Ledger desactualizada. El fallo permitió que un atacante que controlara las comunicaciones entre el dispositivo y su host reemplazara una transacción pendiente de firma mientras el usuario aún revisaba la transacción legítima en la billetera hardware.
Ledger rastrea esa vulnerabilidad como LSB-023. El fallo permitía que un host comprometido intercalara comandos para que los parámetros de la transacción pudieran cambiarse después de mostrarse en el dispositivo, pero antes de que se generara la firma. Ledger dijo que la explotación requería control sobre las comunicaciones entre la billetera hardware y su host, lo que podría ocurrir mediante malware, software de billetera comprometido o una página web hostil.
Ledger rechazó las sugerencias de que la prueba de OneKey representara un nuevo compromiso del software actual. “No se hackeó a ningún usuario de Ledger. Lo que se describe aquí es una recreación en laboratorio de una vulnerabilidad en una versión desactualizada de la app de Ethereum”, escribió Ledger. Por separado, el equipo de seguridad de Ledger también dijo que no encontró evidencia de explotación en el mundo real.
El director de tecnología de Ledger, Charles Guillemet, también rechazó caracterizar la recreación de un fallo ya corregido como “hackear Ledger”. La distinción fue central en la respuesta de Ledger porque la prueba de OneKey apuntó a un software que ya había sido reemplazado cuando la demostración se hizo pública.

Otras dos rutas de firma seguían siendo vulnerables
La salvaguarda anterior de la aplicación no resolvió todos los problemas conocidos de firma en Ethereum. LSB-024 y LSB-025 siguieron expuestos hasta que Ledger lanzó la app de Ethereum versión 1.22.3 el 25 de ago. de 2026. Los dos fallos se divulgaron el 27 de ago., por lo que esa versión o una posterior era necesaria para abordar los problemas de firma adicionales.
LSB-024 afectaba arreglos de operaciones durante la firma clara, donde los detalles de la transacción se presentan en la billetera hardware para su revisión. La prueba de concepto de Ledger hizo que el dispositivo mostrara solo la operación final en un lote controlado por el atacante, aunque la firma resultante autorizaba el conjunto completo, creando un desajuste entre lo que aparecía en el dispositivo y lo que se aprobaba criptográficamente.
Ledger dijo que la explotación de ese fallo requería tanto un host comprometido como un arreglo inusualmente grande controlado por el atacante. Ledger probó el escenario en una bifurcación de red privada e informó que no hubo pérdidas que involucraran a usuarios reales.
LSB-025 afectaba la ruta de pago con tokens de la aplicación Exchange durante los swaps. La aplicación de Ledger comprobaba el token, la cantidad y el destino, pero no verificaba que la acción solicitada siguiera siendo un pago. Por lo tanto, un proveedor de swaps malicioso o comprometido podía sustituir una aprobación de token usando parámetros coincidentes y hacer que se firmara sin una indicación adicional del dispositivo que mostrara que el tipo de transacción había cambiado.
El fallo de aprobación tenía límites específicos. No podía crear una aprobación ilimitada, cambiar a otro token ni dar permiso a una dirección arbitraria. Una aprobación tampoco movía fondos por sí sola, porque habría sido necesaria otra transacción antes de que los activos aprobados pudieran transferirse. Ledger dijo que no encontró evidencia de que la vulnerabilidad de swaps hubiera sido explotada.
El historial de lanzamientos planteó un problema aparte porque las correcciones de las dos vulnerabilidades divulgadas más tarde ya se habían integrado meses antes de que la actualización de seguridad anterior llegara a los usuarios. Según la información proporcionada, los boletines de seguridad de Ledger no explicaron por qué esas correcciones estaban ausentes de esa versión.
Ledger recomienda instalar la versión más reciente de la aplicación de Ethereum afectada mediante Ledger Live y verificar la versión instalada directamente en el dispositivo. Actualizar solo el firmware de la billetera hardware no reemplaza la aplicación de Ethereum, lo que significa que la app también debe actualizarse.
Ledger defendió la capacidad de actualización del software como parte de su modelo de seguridad de billeteras hardware, afirmando que su equipo de seguridad identifica continuamente vulnerabilidades mediante investigación interna y programas externos de recompensas por bugs antes de distribuir correcciones a través de lanzamientos de software.
El fallo de firma difiere del exploit de aleatoriedad de seed de Coldcard
Las vulnerabilidades de Ledger se referían al manejo de transacciones después de que las claves de la billetera ya se hubieran creado, y no a la generación de la seed. Esa distinción separa el caso de un exploit de Coldcard divulgado en julio de 2026, en el que atacantes aprovecharon un bug de firmware introducido en marzo de 2021 que debilitó la aleatoriedad de la seed en algunas billeteras Coldcard y dejó las claves privadas resultantes vulnerables a ataques de fuerza bruta.
Ledger ya había dicho que sus dispositivos no se vieron afectados por ese problema de Coldcard porque las frases de recuperación de Ledger se generan usando una fuente certificada de aleatoriedad integrada en el chip de seguridad del dispositivo.
Este artículo ha sido refinado y mejorado por ChatGPT.