Ledger corrige un fallo en su app de Ethereum que permitía firmar transacciones distintas

Compartir noticia

Los usuarios de carteras Ledger deben actualizar la aplicación de Ethereum a la versión 1.22.2 tras publicarse cambios oficiales en el código que demuestran que una dApp maliciosa o cualquier dispositivo conectado podía iniciar un segundo comando de firma mientras una transacción permanecía en revisión.

Según la empresa de seguridad TestMachine, que hizo público el hallazgo el 22 de agosto, al pulsar aprobar el usuario podría devolver una firma para datos distintos a los mostrados en la pantalla del hardware wallet.

Dos comandos de firma simultáneos sin alerta

TestMachine explicó que el ataque requería una dApp con acceso WebHID. Un segundo comando podía reemplazar la transacción almacenada en memoria sin abrir una nueva pantalla de revisión, dejando los detalles originales visibles mientras el dispositivo firmaba la operación sustituida. El grupo validó el comportamiento en el modelo Ledger Flex.

El historial de código de Ledger muestra un commit de corrección oficial que indica que los nuevos comandos de firma ahora interrumpen cualquier revisión activa antes de devolver error. Otro cambio añadió comprobaciones de estado porque anteriormente las funciones de aprobación firmaban sin confirmar que la aplicación permanecía en el estado esperado de firma.

La versión 1.22.2 cierra esa vía documentada rechazando nuevas sesiones de firma durante una revisión activa y bloqueando cualquier callback de aprobación cuando el estado ya no coincide.

Alcance amplio pero validación pública limitada

TestMachine afirmó que código compartido extendía el problema a Nano X, Nano S Plus, Stax y Apex. El manifiesto de la aplicación etiquetada incluye esos modelos junto a Flex como objetivos de compilación. Sin embargo, la validación pública del fallo solo cubrió el modelo Flex.

El registro de cambios de Ledger fecha la versión 1.22.2 el 12 de agosto, GitHub muestra la etiqueta firmada el 13 de agosto, y TestMachine comentó el 22 de agosto que la corrección aún no se había publicado. Charles Guillemet, director de tecnología de Ledger, declaró el 23 de agosto que Ledger Donjon había encontrado un fallo en «ciertos flujos de firma clara» y desplegado la solución aproximadamente dos semanas antes.

Guillemet añadió que Donjon descubrió el bug antes de que TestMachine contactara con el programa de recompensas de Ledger, mientras que la empresa de seguridad aseguró que su sistema Azimuth lo detectó y compartió el hallazgo con el fabricante.

Sin explotación confirmada ni fondos perdidos

Los usuarios deben confirmar que tienen instalada la aplicación de Ethereum 1.22.2. Guillemet también aconsejó mantener actualizados el firmware del dispositivo, las aplicaciones y el software cliente, aunque las fuentes públicas no especifican una versión mínima de firmware relacionada con este fallo.

Ninguna fuente reporta explotación confirmada en entornos reales, pérdidas de fondos ni extracción de claves privadas. Este problema es independiente del fallo en la aplicación nativa de Zilliqa para Ledger relacionado con filtración de nonce Schnorr y del compromiso de Connect Kit de 2023, que involucró una librería JavaScript maliciosa y pérdidas reportadas.

«Donjon encontró el bug antes de que TestMachine contactara con nuestro programa de recompensas», afirmó Charles Guillemet, CTO de Ledger.

La comparación de versiones publicada por Ledger parte de la 1.22.1, mientras que la primera versión afectada permanece sin divulgar. TestMachine destacó que la brecha requería condiciones específicas de conectividad pero representaba un riesgo real para usuarios que interactuaran con aplicaciones descentralizadas comprometidas.

Fuente: CryptoSlate · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.

Noticias relacionadas

Bitmine acumula el 4,8% del suministro total de Ethereum con una compra semanal de casi 10.000 ETH

La empresa de tesorería cripto liderada por Tom Lee adquirió 9.926 ETH la semana pasada, alcanzando un total de 5,815 millones de tokens valorados en 11.000 millones de dólares.

Bitmine de Tom Lee compra 14 millones en Ethereum mientras su caja cae a 104 millones

La firma de tesorería cripto adquirió 7.391 ETH en la última semana, elevando sus reservas totales al 4,8% del suministro circulante de Ethereum.

Quantum Solutions vende 1.000 ETH más y amplía su techo de venta a 4.375 ETH para financiar sus centros de datos de IA

La cotizada japonesa elevó el límite de Ether que puede vender hasta octubre de 2026, aunque solo 1.714,8 ETH de sus reservas actuales están fuera de garantía ante prestamistas.

Bot de sándwich de Ethereum pierde 7,5 millones de dólares en un irónico exploit

El conocido bot jaredfromsubway.eth, responsable del 70% de los ataques sándwich en Ethereum, fue drenado por un atacante que convirtió su propia lógica automatizada en su contra.

Ether podría caer a 1.000 $ si pierde el soporte de 1.500 $, según datos de mercado

El interés abierto en futuros de ETH cayó un 25% mientras casi 480.000 ETH abandonaron exchanges. El nivel de 1.500 $ se perfila crítico.

La predicción de 250.000 dólares por ether de Tom Lee se enfrenta a un problema de 30 billones

El presidente de Bitmine pronostica que ether alcanzará los 250.000 dólares, lo que implicaría una valoración de 30 billones para Ethereum y requeriría que bitcoin cotizara entre 2 y 3 millones de dólares.