Los monederos de hardware Ledger han recibido una actualización que elimina un peligroso error en la lógica de firma transparente de transacciones en la aplicación de Ethereum. El director técnico de la empresa, Charles Guillemet, confirmó que el fallo fue detectado y neutralizado por el equipo interno de seguridad Donjon, que utilizó herramientas de IA para buscar vulnerabilidades. El parche ya está incluido en la versión 1.22.2 de la aplicación.
El núcleo del problema
La vulnerabilidad residía en el procesamiento de comandos APDU: mensajes de servicio utilizados para interactuar con el dispositivo. En ciertos escenarios, un contrato inteligente malicioso podía alterar los datos de la transacción en el momento de la firma. Esto abría la posibilidad de un ataque en el que un usuario, convencido de confirmar una pequeña transferencia, en realidad aprobaba un acceso ilimitado a sus fondos para la dirección del atacante. En esencia, se trata de una manipulación clásica de la "transparencia" de la firma, donde el dispositivo muestra una cantidad, pero a la red se envía una instrucción completamente diferente.
Guillemet subraya que los propietarios de dispositivos que hayan instalado las versiones actualizadas del firmware y las aplicaciones están completamente protegidos. Sin embargo, el incidente también destapó otro problema igualmente importante: la ética de la divulgación de información.
Conflicto en torno a la divulgación responsable
Según el alto directivo, una "inteligente" empresa externa de seguridad, que fue la primera en informar sobre la vulnerabilidad, actuó de manera incorrecta. Solicitó una recompensa después de que ya se hubiera publicado el parche, sin contactar previamente con el equipo de Ledger. En su lugar, se publicó un hilo que creaba una falsa impresión de que el problema seguía sin resolverse. Un usuario bajo el seudónimo TestMachine detalló la posible mecánica de la sustitución de transacciones, lo que solo aumentó el pánico. Guillemet calificó esto directamente como una "violación de los principios de divulgación responsable de vulnerabilidades".
Este caso es un recordatorio más de que incluso los monederos de hardware más fiables no están exentos de vectores de ataque complejos. Pero lo más revelador aquí es el comportamiento de los investigadores: la carrera por el hype y las recompensas no debe socavar la confianza en la seguridad de todo el ecosistema. Es notable que el incidente ocurriera en medio de una fuga de datos en el competidor de Ledger, Trezor, donde casi 14 000 clientes se vieron afectados por el hackeo del socio logístico ShipMonk. Las cuestiones de ciberseguridad en la industria son cada vez más acuciantes, y los fabricantes deben equilibrar la protección del código con la protección de su reputación.