Los usuarios de carteras Ledger deben actualizar la aplicación de Ethereum a la versión 1.22.2 tras publicarse cambios oficiales en el código que demuestran que una dApp maliciosa o cualquier dispositivo conectado podía iniciar un segundo comando de firma mientras una transacción permanecía en revisión.
Según la empresa de seguridad TestMachine, que hizo público el hallazgo el 22 de agosto, al pulsar aprobar el usuario podría devolver una firma para datos distintos a los mostrados en la pantalla del hardware wallet.
Dos comandos de firma simultáneos sin alerta
TestMachine explicó que el ataque requería una dApp con acceso WebHID. Un segundo comando podía reemplazar la transacción almacenada en memoria sin abrir una nueva pantalla de revisión, dejando los detalles originales visibles mientras el dispositivo firmaba la operación sustituida. El grupo validó el comportamiento en el modelo Ledger Flex.
El historial de código de Ledger muestra un commit de corrección oficial que indica que los nuevos comandos de firma ahora interrumpen cualquier revisión activa antes de devolver error. Otro cambio añadió comprobaciones de estado porque anteriormente las funciones de aprobación firmaban sin confirmar que la aplicación permanecía en el estado esperado de firma.
La versión 1.22.2 cierra esa vía documentada rechazando nuevas sesiones de firma durante una revisión activa y bloqueando cualquier callback de aprobación cuando el estado ya no coincide.
Alcance amplio pero validación pública limitada
TestMachine afirmó que código compartido extendía el problema a Nano X, Nano S Plus, Stax y Apex. El manifiesto de la aplicación etiquetada incluye esos modelos junto a Flex como objetivos de compilación. Sin embargo, la validación pública del fallo solo cubrió el modelo Flex.
El registro de cambios de Ledger fecha la versión 1.22.2 el 12 de agosto, GitHub muestra la etiqueta firmada el 13 de agosto, y TestMachine comentó el 22 de agosto que la corrección aún no se había publicado. Charles Guillemet, director de tecnología de Ledger, declaró el 23 de agosto que Ledger Donjon había encontrado un fallo en «ciertos flujos de firma clara» y desplegado la solución aproximadamente dos semanas antes.
Guillemet añadió que Donjon descubrió el bug antes de que TestMachine contactara con el programa de recompensas de Ledger, mientras que la empresa de seguridad aseguró que su sistema Azimuth lo detectó y compartió el hallazgo con el fabricante.
Sin explotación confirmada ni fondos perdidos
Los usuarios deben confirmar que tienen instalada la aplicación de Ethereum 1.22.2. Guillemet también aconsejó mantener actualizados el firmware del dispositivo, las aplicaciones y el software cliente, aunque las fuentes públicas no especifican una versión mínima de firmware relacionada con este fallo.
Ninguna fuente reporta explotación confirmada en entornos reales, pérdidas de fondos ni extracción de claves privadas. Este problema es independiente del fallo en la aplicación nativa de Zilliqa para Ledger relacionado con filtración de nonce Schnorr y del compromiso de Connect Kit de 2023, que involucró una librería JavaScript maliciosa y pérdidas reportadas.
«Donjon encontró el bug antes de que TestMachine contactara con nuestro programa de recompensas», afirmó Charles Guillemet, CTO de Ledger.
La comparación de versiones publicada por Ledger parte de la 1.22.1, mientras que la primera versión afectada permanece sin divulgar. TestMachine destacó que la brecha requería condiciones específicas de conectividad pero representaba un riesgo real para usuarios que interactuaran con aplicaciones descentralizadas comprometidas.
Fuente: CryptoSlate · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.