Ledger ha rechazado las acusaciones de hackeo después de que su competidor OneKey reprodujera en laboratorio un ataque de sustitución de transacciones contra la aplicación de Ethereum (ETH) en su versión 1.22.1, corregida dos semanas antes.
Puntos clave:
- El equipo de seguridad Anzen de OneKey recreó en laboratorio un ataque de sustitución de transacciones contra la app de Ethereum de Ledger versión 1.22.1.
- Ledger afirma que la vulnerabilidad subyacente se solucionó en la versión 1.22.2 de la app de Ethereum el 13 de agosto y que no hay indicios de explotación a usuarios.
- La compañía insta ahora a sus clientes a instalar la versión 1.22.3 de la app de Ethereum o posteriores y a comprobar la versión mostrada en el dispositivo.
Ledger rechaza la versión de hackeo de OneKey
El fundador y consejero delegado de OneKey, Yishi Wang, publicó el jueves en X que el equipo de seguridad Anzen de la compañía había ejecutado el ataque de principio a fin en un entorno de laboratorio. Explicó que el error era una condición de carrera entre la lógica que muestra la transacción y el búfer de transacciones en el dispositivo. Sus ingenieros recompilaron por su cuenta la versión afectada de la aplicación para poder reproducir todo el flujo de ataque.
Ledger describió la misma condición en un boletín publicado ese mismo día, calificada igualmente como condición de carrera. Un dispositivo que ejecutara una app afectada podía mostrar en pantalla un conjunto de datos de una transacción mientras, en segundo plano, generaba una firma que cubría parámetros completamente distintos.
También te puede interesar: Ethereum pone a prueba la gran resistencia de 2.500 dólares mientras aumenta el riesgo de corrección
Charles Guillemet cuestiona que se trate de un exploit real
El director de tecnología de Ledger, Charles Guillemet, calificó la demostración de OneKey como un ejercicio de laboratorio, no como un hallazgo de explotación en condiciones reales.
Argumentó que reproducir un bug que ya había sido parcheado semanas antes no equivale a hackear a la compañía ni a sus usuarios. Para ejecutar el ataque contra un usuario real sería necesario que el atacante ya controlase el enlace entre el dispositivo y el equipo anfitrión, mediante malware, una app de monedero comprometida o una página web maliciosa. La debilidad nunca expuso las frases semilla ni las claves privadas protegidas dentro del chip seguro, y se limitaba a alterar los parámetros que el dispositivo terminaba firmando.
Ledger aseguró no haber encontrado pruebas de que alguien hubiera aprovechado la vulnerabilidad contra clientes en entornos reales, y no se ha vinculado públicamente ningún robo de fondos a este problema. Su equipo de investigación Donjon subrayó que el incidente demuestra por qué los monederos físicos deben poder recibir actualizaciones de software: un hardware wallet que no puede parchearse sobre el terreno es, en la práctica, irreparable.
Cronología del parche de la app de Ethereum de Ledger
Ledger atribuyó la regresión a agosto de 2025 y señaló que afectó a todas las versiones de Secure SDK hasta la 26.6.0, publicada el 11 de agosto. Las primeras defensas llegaron a nivel de aplicación, con la versión 1.22.2 de la app de Ethereum, lanzada el 13 de agosto, aproximadamente dos semanas antes de la demostración del fabricante rival de monederos.
Posteriormente, la compañía lanzó Secure SDK 26.6.1 el 21 de agosto, recompiló sus aplicaciones con esa versión y emitió el boletín el 27 de agosto, instando a los usuarios a instalar la versión 1.22.3 o posteriores.
El choque entre Ledger y OneKey se produce pocas semanas después de que atacantes comenzaran a drenar Bitcoin (BTC) de monederos Coldcard el 30 de julio, aprovechando un fallo de firmware que se remonta a marzo de 2021 y que debilitaba la forma en que esos dispositivos generaban sus frases semilla. Guillemet calificó entonces ese incidente como una advertencia para todo el sector, al afirmar que el modelo de seguridad de un monedero físico depende por completo de la calidad de su aleatoriedad.
Lee también: ¿Puede Solana mantener los 105 dólares? Un voto clave de validadores podría decidirlo





