Ledger cerró una vulnerabilidad crítica en la aplicación de Ethereum: qué necesitan saber los usuarios

Los monederos hardware de Ledger han recibido una actualización que cierra una brecha potencialmente peligrosa en la aplicación para trabajar con Ethereum. El director técnico de la empresa, Charles Guillemet, confirmó que el fallo afectaba a ciertos escenarios de firma transparente de transacciones, y que la corrección ya se ha distribuido en la versión 1.22.2.
El problema fue detectado por el equipo interno Donjon, una división especializada de Ledger en ciberseguridad, que utilizó su propio conjunto de herramientas de IA para buscar vulnerabilidades. Según Guillemet, los usuarios que hayan instalado los parches actualizados de firmware y aplicaciones están completamente protegidos.
Mecánica de la amenaza y riesgos potenciales
La vulnerabilidad residía en el procesamiento de comandos APDU (formato de mensajes Application Protocol Data Unit) en la aplicación de Ethereum. En ciertas condiciones, un contrato inteligente malicioso podría teóricamente suplantar los datos de la transacción en el momento mismo de la firma. En la práctica, esto significaba que un usuario, convencido de estar confirmando una pequeña transferencia, podría otorgar inconscientemente acceso ilimitado a sus fondos a la dirección de un atacante.
Lo que genera especial preocupación no es el hecho del descubrimiento del fallo en sí, sino cómo investigadores externos han presentado esta historia. Guillemet criticó la divulgación pública del problema: según sus datos, una empresa externa que se posiciona como experta en seguridad de contratos inteligentes solicitó una recompensa después del lanzamiento de la corrección. Además, no interactuó con el equipo del programa Bug Bounty, y luego publicó un hilo que crea una falsa impresión de un problema no resuelto.
En particular, un usuario de X bajo el seudónimo TestMachine describió detalladamente la posible mecánica de suplantación de transacciones, lo que solo intensificó la ola de FUD. Guillemet calificó estas acciones como una «violación de los principios de divulgación responsable de vulnerabilidades».
Contexto y mi evaluación
El incidente ocurrió en medio de una reciente fuga de datos en el competidor, Trezor, donde el 13 de agosto casi 14 000 clientes se vieron afectados debido al hackeo del socio logístico ShipMonk. Esto recuerda que incluso las soluciones hardware más fiables no están exentas de ataques en eslabones adyacentes.
En mi opinión, la reacción de Ledger aquí es reveladora: la empresa no ocultó el problema, sino que lanzó rápidamente un parche y explicó abiertamente la situación. Sin embargo, el hecho mismo de que existan vulnerabilidades de este tipo en los mecanismos de firma transparente subraya que el monedero hardware es una barrera fiable, pero no absoluta. Los usuarios deberían actualizar regularmente el firmware y evaluar críticamente cualquier mensaje sobre «fallos críticos», especialmente si provienen de fuentes anónimas sin coordinación con el fabricante.