Yishi Wang, fundador de OneKey —fabricante de monederos de hardware y desarrollador de la aplicación OneKey App— declaró el 27 de agosto de 2026 en la red social X que el equipo OneKey Anzen logró realizar en condiciones de laboratorio un ataque de sustitución de transacción en la aplicación de Ethereum de Ledger, versión 1.22.1. La subsidiaria de Ledger, Donjon, respondió el mismo 27 de agosto de 2026 en la misma red social, afirmando que ningún usuario de monederos de hardware se había visto afectado, y que lo descrito era una demostración de laboratorio de una vulnerabilidad ya corregida.
Según Wang, el problema encontrado es una condición de carrera entre la lógica de visualización de la transacción en la pantalla del dispositivo y el búfer de la transacción misma. Un atacante puede sobrescribir una transacción pendiente de firma en el momento en que el usuario está revisando la operación legítima en la pantalla. Como resultado, en la pantalla se muestra la transacción A, el usuario confirma esa, pero el dispositivo en realidad firma una transacción B completamente diferente que el usuario no vio. Para verificar el ataque, el equipo de OneKey compiló de forma independiente el archivo ELF de la versión 1.22.1. Wang señaló que Ledger corrigió la vulnerabilidad en la versión 1.22.3 de la aplicación, y recomendó a los propietarios de versiones anteriores que actualicen.
En los comentarios de la comunidad a su publicación se aclara que el error encontrado coincide con una vulnerabilidad que el investigador TestMachine había revelado públicamente el 22 de agosto de 2026, y que Ledger la corrigió en la versión 1.22.2, no en la 1.22.3.
Lo que contó TestMachine
El investigador TestMachine informó el 22 de agosto de 2026 que la vulnerabilidad fue detectada por la herramienta de escaneo autónomo Azimuth durante una revisión de la aplicación de Ethereum de Ledger. El error fue confirmado en el dispositivo Flex, y afectó al código común de procesamiento de comandos APDU y a la interfaz, utilizado también en los modelos Nano X, Nano S Plus, Stax y Apex. En el momento de la publicación, la versión corregida 1.22.2 aún no había sido lanzada. Dos días después, el 24 de agosto, TestMachine destacó la aparición del lanzamiento 1.22.2 en GitHub con la nota «Security issues» y aconsejó actualizar la aplicación a través de Ledger Live.
Posición de Ledger Donjon
Según la declaración de Donjon, no se registraron casos de hackeo de usuarios reales. El problema se descubrió como parte de su proceso interno de seguridad y se corrigió en la versión 1.22.2, lanzada el 13 de agosto de 2026, es decir, antes de la publicación de OneKey. La empresa no encontró pruebas de explotación en condiciones reales. Se recomienda a los usuarios actualizar las aplicaciones a la última versión, y la aplicación de Ethereum al menos a la 1.22.3, a través de Ledger Wallet, verificando por separado la versión de la aplicación en el propio dispositivo.
Boletín oficial LSB 023
En el boletín de seguridad oficial de Ledger publicado el 27 de agosto de 2026, con el número LSB 023, se describe la clase de vulnerabilidad: mientras el usuario revisaba una operación en la pantalla, el dispositivo anfitrión podía enviar un nuevo comando APDU sobre uno anterior aún no procesado, lo que permitía cambiar los parámetros de firma después de que se mostraran al usuario, pero antes del momento de la firma real. El defecto está en el procesamiento de entrada/salida de Ledger Secure SDK, no en el sistema operativo del dispositivo o en el firmware.
La corrección se realizó en dos etapas:
- A nivel de aplicaciones individuales: la primera actualizada fue la versión de Ethereum 1.22.2, lanzada el 13 de agosto de 2026;
- A nivel del propio SDK: la versión v26.6.1 se lanzó el 21 de agosto de 2026, tras lo cual las aplicaciones se recompilaron teniendo en cuenta el framework actualizado.
La empresa enfatiza que actualizar solo el firmware no es suficiente: los usuarios deben actualizar las aplicaciones a través de Ledger Live. Ledger reitera que no se han encontrado pruebas de explotación de la vulnerabilidad contra usuarios.
Cronología de lanzamientos en GitHub
En el repositorio LedgerHQ/app-ethereum de GitHub se indica que el lanzamiento 1.22.2 está fechado el 24 de agosto de 2026 con la nota «Security issues», y el lanzamiento 1.22.3 el 26 de agosto de 2026, e incluye una serie de correcciones adicionales relacionadas con el mecanismo clear-signing y otras rutas de procesamiento de transacciones.
La diferencia en las evaluaciones entre OneKey y Ledger Donjon se redujo a la versión en la que se corrigió el bug: 1.22.2 frente a 1.22.3. Ambas partes coinciden en que los usuarios deben actualizar la aplicación de Ethereum a la versión más reciente a través de Ledger Live.
Opinión de la IA
Desde el punto de vista del análisis automatizado de datos, la discusión sobre la versión 1.22.2 frente a 1.22.3 es menos importante que la clase de error encontrado en sí: la condición de carrera entre la visualización en pantalla y la firma real de la transacción. Esta lógica no solo es vulnerable en las aplicaciones de Ledger: un problema similar en la cadena de confianza se ha manifestado en otros monederos de hardware, donde un defecto a nivel del generador de números aleatorios en el monedero Coldcard llevó a claves predecibles y pérdidas de cientos de millones de dólares. La situación demuestra un principio general: la seguridad de un monedero de hardware no depende de un solo eslabón —firmware, SDK o aplicación—, sino de toda la cadena de componentes simultáneamente, y una ruptura en cualquiera de ellos invalida las demás protecciones.
Un matiz técnico que quedó fuera de la discusión: los ciclos de actualización separados para aplicaciones y SDK, como en el caso de la aplicación de Ethereum y Ledger Secure SDK, crean una ventana en la que parte del ecosistema ya está protegido y otra parte aún no. ¿Qué pasará si tales ventanas empiezan a encontrarse más rápido de lo que los fabricantes pueden cerrarlas?







