Ledger rebate acusaciones de hackeo tras recreación de fallo ya parcheado en app de Ethereum por OneKey

Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)
Charles Guillemet disputes OneKey's Ledger hack claim over an Ethereum app flaw patched before the lab test. (Image: Shutterstock)

Ledger ha rechazado las acusaciones de hackeo después de que su competidor OneKey reprodujera en laboratorio un ataque de sustitución de transacciones contra la aplicación de Ethereum (ETH) en su versión 1.22.1, corregida dos semanas antes.

Puntos clave:

  • El equipo de seguridad Anzen de OneKey recreó en laboratorio un ataque de sustitución de transacciones contra la app de Ethereum de Ledger versión 1.22.1.
  • Ledger afirma que la vulnerabilidad subyacente se solucionó en la versión 1.22.2 de la app de Ethereum el 13 de agosto y que no hay indicios de explotación a usuarios.
  • La compañía insta ahora a sus clientes a instalar la versión 1.22.3 de la app de Ethereum o posteriores y a comprobar la versión mostrada en el dispositivo.

Ledger rechaza la versión de hackeo de OneKey

El fundador y consejero delegado de OneKey, Yishi Wang, publicó el jueves en X que el equipo de seguridad Anzen de la compañía había ejecutado el ataque de principio a fin en un entorno de laboratorio. Explicó que el error era una condición de carrera entre la lógica que muestra la transacción y el búfer de transacciones en el dispositivo. Sus ingenieros recompilaron por su cuenta la versión afectada de la aplicación para poder reproducir todo el flujo de ataque.

Ledger describió la misma condición en un boletín publicado ese mismo día, calificada igualmente como condición de carrera. Un dispositivo que ejecutara una app afectada podía mostrar en pantalla un conjunto de datos de una transacción mientras, en segundo plano, generaba una firma que cubría parámetros completamente distintos.

También te puede interesar: Ethereum pone a prueba la gran resistencia de 2.500 dólares mientras aumenta el riesgo de corrección

Charles Guillemet cuestiona que se trate de un exploit real

El director de tecnología de Ledger, Charles Guillemet, calificó la demostración de OneKey como un ejercicio de laboratorio, no como un hallazgo de explotación en condiciones reales.

Argumentó que reproducir un bug que ya había sido parcheado semanas antes no equivale a hackear a la compañía ni a sus usuarios. Para ejecutar el ataque contra un usuario real sería necesario que el atacante ya controlase el enlace entre el dispositivo y el equipo anfitrión, mediante malware, una app de monedero comprometida o una página web maliciosa. La debilidad nunca expuso las frases semilla ni las claves privadas protegidas dentro del chip seguro, y se limitaba a alterar los parámetros que el dispositivo terminaba firmando.

Ledger aseguró no haber encontrado pruebas de que alguien hubiera aprovechado la vulnerabilidad contra clientes en entornos reales, y no se ha vinculado públicamente ningún robo de fondos a este problema. Su equipo de investigación Donjon subrayó que el incidente demuestra por qué los monederos físicos deben poder recibir actualizaciones de software: un hardware wallet que no puede parchearse sobre el terreno es, en la práctica, irreparable.

Cronología del parche de la app de Ethereum de Ledger

Ledger atribuyó la regresión a agosto de 2025 y señaló que afectó a todas las versiones de Secure SDK hasta la 26.6.0, publicada el 11 de agosto. Las primeras defensas llegaron a nivel de aplicación, con la versión 1.22.2 de la app de Ethereum, lanzada el 13 de agosto, aproximadamente dos semanas antes de la demostración del fabricante rival de monederos.

Posteriormente, la compañía lanzó Secure SDK 26.6.1 el 21 de agosto, recompiló sus aplicaciones con esa versión y emitió el boletín el 27 de agosto, instando a los usuarios a instalar la versión 1.22.3 o posteriores.

El choque entre Ledger y OneKey se produce pocas semanas después de que atacantes comenzaran a drenar Bitcoin (BTC) de monederos Coldcard el 30 de julio, aprovechando un fallo de firmware que se remonta a marzo de 2021 y que debilitaba la forma en que esos dispositivos generaban sus frases semilla. Guillemet calificó entonces ese incidente como una advertencia para todo el sector, al afirmar que el modelo de seguridad de un monedero físico depende por completo de la calidad de su aleatoriedad.

Lee también: ¿Puede Solana mantener los 105 dólares? Un voto clave de validadores podría decidirlo

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala es una periodista que cubre noticias sobre criptomonedas, DeFi, exchanges, trading y análisis de mercados. Durante los últimos tres años, se ha centrado en las tendencias y narrativas que dan forma a los mercados de activos digitales, desde la acción del precio y las proyecciones hasta los desarrollos en exchanges y las señales on-chain. Está especializada en una cobertura clara que ayuda a los lectores a entender qué está ocurriendo en el mercado y por qué es importante.

Descargo de responsabilidad y advertencia de riesgos: La información proporcionada en este artículo es solo para propósitos educativos e informativos y se basa en la opinión del autor. No constituye asesoramiento financiero, de inversión, legal o fiscal. Los activos de criptomonedas son altamente volátiles y están sujetos a alto riesgo, incluido el riesgo de perder toda o una cantidad sustancial de su inversión. Operar o mantener activos cripto puede no ser adecuado para todos los inversores. Las opiniones expresadas en este artículo son únicamente las del autor/autores y no representan la política oficial o posición de Yellow, sus fundadores o sus ejecutivos. Siempre realice su propia investigación exhaustiva (D.Y.O.R.) y consulte a un profesional financiero licenciado antes de tomar cualquier decisión de inversión.
Ledger rebate acusaciones de hackeo tras recreación de fallo ya parcheado en app de Ethereum por OneKey | Yellow