Crypto news

24.08.2026
08:01

Ledger cerró una vulnerabilidad crítica en la aplicación de Ethereum: detalles del incidente y análisis de responsabilidad.

hack

En el mundo de los monederos de hardware de criptomonedas, vuelve a haber inquietud. Esta vez, el foco de atención está en el líder de la industria: la empresa Ledger, que eliminó rápidamente un grave error en su aplicación para trabajar con Ethereum. Se trata de una vulnerabilidad que afecta a los escenarios de firma "transparente" de transacciones, donde el usuario puede ser engañado sobre las condiciones reales de la operación.

El núcleo del problema: manipulaciones con comandos APDU

El director técnico de Ledger, Charles Guillemet, confirmó que el defecto fue detectado por el departamento interno de la empresa, Donjon. Los especialistas utilizaron su propio conjunto de herramientas de IA para buscar vulnerabilidades, lo que subraya el creciente papel de la inteligencia artificial en la ciberseguridad. El problema residía en el procesamiento de flujos de comandos APDU (formato de mensajes de la Unidad de Datos de Protocolo de Aplicación) en la aplicación de Ethereum. En teoría, un contrato inteligente malicioso podría sustituir los datos de la transacción en el momento de su firma en el dispositivo.

Imagina el escenario: estás seguro de que estás confirmando una pequeña transferencia de fondos, pero en realidad tu firma autoriza un acceso ilimitado al monedero para la dirección del atacante. Este vector de ataque hacía que el error fuera críticamente peligroso para los usuarios que interactúan activamente con protocolos DeFi.

Reacción y corrección

La corrección ya se ha implementado en la versión 1.22.2 de la aplicación. Según Guillemet, los usuarios que hayan instalado los parches de firmware y las actualizaciones de aplicaciones más recientes están completamente protegidos contra esta amenaza. Sin embargo, se ha desatado un escándalo considerable en torno al incidente, relacionado con la ética de la divulgación de información.

Una empresa externa especializada en la seguridad de contratos inteligentes solicitó una recompensa después de que Ledger ya hubiera lanzado el parche. Además, no se pusieron en contacto con el equipo del programa de bug bounty para discutir los detalles, sino que publicaron un hilo público que crea la falsa impresión de que el problema sigue sin resolverse. Guillemet calificó esto como una "violación de los principios de divulgación responsable de vulnerabilidades" (responsible disclosure), lo cual es totalmente justo: tales acciones socavan la confianza en el ecosistema y crean pánico entre los usuarios.

Contexto y conclusiones

El incidente ocurrió en medio de otra noticia: a mediados de agosto, el competidor de Ledger, la empresa Trezor, informó de una fuga de datos personales de casi 14 000 clientes debido a un hackeo del socio logístico ShipMonk. Esto nos recuerda que la seguridad en la industria de las criptomonedas es una tarea integral que incluye tanto aspectos de software como de hardware.

Mi análisis: Aunque la vulnerabilidad se cerró rápidamente, el mero hecho de su existencia subraya la complejidad de crear dispositivos verdaderamente seguros para trabajar con finanzas descentralizadas. Los usuarios deberían tomarlo como una señal: verifica siempre la actualización del firmware y las aplicaciones en tus monederos. Y las acciones de la empresa externa de divulgación pública antes de coordinarse con el proveedor son una tendencia preocupante que podría llevar a que los investigadores oculten hallazgos en lugar de informar sobre ellos, lo que, en última instancia, perjudicaría a todos.