El fundador de OneKey afirma haber descubierto una vulnerabilidad en Ledger

cryptonews.ruPublicado a 2026-08-28Actualizado a 2026-08-28

Resumen

El equipo de OneKey Anzen ha informado de haber reproducido con éxito un ataque que permite alterar una transacción en la aplicación de Ethereum para las carteras de hardware de Ledger, según declaró su fundador y CEO, Yishi Wang. La vulnerabilidad se debía a un fallo en la interacción entre la visualización de la transacción en pantalla y su proceso de validación. Esto permitía a un atacante modificar la transacción después de que apareciera en la pantalla del Ledger pero antes de ser firmada. El escenario sería el siguiente: el usuario ve y confirma la transacción A en su dispositivo; en ese momento, un atacante la sustituye por la transacción B; finalmente, el dispositivo firma la transacción B sin que el usuario la haya visto. Wang afirmó: "Hemos hackeado Ledger". Su equipo reprodujo todo el escenario del ataque en condiciones de laboratorio. El problema afectaba a la aplicación de Ethereum para Ledger, versión 1.22.1. La compañía ya ha solucionado la vulnerabilidad en la versión 1.22.3 y recomienda a los usuarios con versiones anteriores que actualicen su software.

El equipo de OneKey Anzen afirmó haber reproducido con éxito un ataque que permite manipular una transacción en la aplicación Ethereum para las carteras de hardware de Ledger. Esto fue informado por el fundador y CEO de OneKey, Yishi Wang.

Según sus declaraciones, el problema surgía debido a un error en la interacción entre la visualización de la transacción en la pantalla del dispositivo y el proceso de su manejo. Como resultado, un atacante podía modificar la transacción después de que apareciera en la pantalla del Ledger, pero antes de que fuera firmada.

El escenario podría ser el siguiente:

  • el usuario ve en la pantalla del Ledger la transacción A;
  • la revisa y la confirma;
  • en ese momento, el atacante la reemplaza por la transacción B;
  • el dispositivo firma la transacción B, que el usuario nunca vio.

«Hackeamos Ledger», declaró Wang.

Según sus palabras, el equipo reprodujo de forma independiente el escenario completo del ataque en condiciones de laboratorio, desde el momento del reemplazo de la transacción hasta su firma. El problema afectaba a la aplicación Ethereum para Ledger versión 1.22.1. Se señala que la empresa ya corrigió la vulnerabilidad en la versión 1.22.3.

Se recomendó a los usuarios que utilizan una versión más antigua de la aplicación Ethereum para Ledger que la actualicen.

Recordemos, anteriormente un usuario de X con el seudónimo x3ideRaven informó haber recibido un correo electrónico de phishing que se hacía pasar por un mensaje de Trezor.

end-content

Preguntas relacionadas

Q¿Qué vulnerabilidad anunció el fundador de OneKey haber descubierto en Ledger?

AEl fundador de OneKey anunció la detección de una vulnerabilidad en la aplicación de Ethereum para las carteras de hardware Ledger, que permitía a un atacante modificar una transacción después de que apareciera en la pantalla del dispositivo, pero antes de ser firmada.

Q¿Cuál era el problema principal en la interacción que permitía el ataque según el artículo?

AEl problema principal era un error en la interacción entre la visualización de la transacción en la pantalla del dispositivo y el proceso de su gestión, lo que permitía a un atacante reemplazar la transacción.

QSegún el escenario descrito, ¿qué pasaba después de que el usuario confirmaba la transacción A en la pantalla?

AEn el momento en que el usuario confirmaba la transacción A en la pantalla, un atacante podía sustituirla por una transacción B, que luego era firmada por el dispositivo sin que el usuario la viera.

Q¿En qué versión de la aplicación Ethereum para Ledger estaba presente la vulnerabilidad y cuál es la versión corregida?

ALa vulnerabilidad estaba presente en la versión 1.22.1 de la aplicación Ethereum para Ledger, y fue corregida en la versión 1.22.3.

Q¿Qué recomendación se da en el artículo a los usuarios de versiones más antiguas de la aplicación?

AEl artículo recomienda a los usuarios que utilicen una versión más antigua de la aplicación Ethereum para Ledger que actualicen su software a la última versión disponible para solucionar la vulnerabilidad.

Lecturas Relacionadas

Se detecta una vulnerabilidad de sustitución de transacciones en la aplicación de Ethereum de Ledger

El 27 de agosto de 2026, el fundador de OneKey, Yishi Wang, informó en X que su equipo logró replicar en laboratorio un ataque de sustitución de transacciones en la aplicación Ethereum de Ledger (versión 1.22.1). La vulnerabilidad, un "race condition", permitía sobrescribir una transacción pendiente de firma mientras el usuario la revisaba en pantalla, haciendo que el dispositivo firmara una transacción distinta a la mostrada. Ledger Donjon respondió el mismo día, afirmando que ningún usuario real resultó afectado y que el fallo ya había sido solucionado en la versión 1.22.2, publicada internamente el 13 de agosto. La comunidad señaló que esta vulnerabilidad coincidía con una divulgada públicamente por el investigador TestMachine el 22 de agosto. El boletín de seguridad oficial de Ledger (LSB 023) detalló que el defecto estaba en el SDK seguro de Ledger, permitiendo que un comando APDU nuevo sobrescribiera uno pendiente. La corrección se realizó en dos fases: primero en la aplicación Ethereum (v1.22.2) y luego en el propio SDK (v26.6.1). Ledger enfatiza que es crucial actualizar las aplicaciones específicas a través de Ledger Live, no solo el firmware. Aunque surgió un desacuerdo menor sobre si la solución final fue en la versión 1.22.2 o 1.22.3, ambas partes coinciden en la necesidad de actualizar. El análisis destaca que este tipo de fallo en la cadena de confianza subraya que la seguridad de una cartera hardware depende de todos sus componentes (firmware, SDK, aplicación) y no de un solo eslabón.

cryptonews.ruHace 4 min(s)

Se detecta una vulnerabilidad de sustitución de transacciones en la aplicación de Ethereum de Ledger

cryptonews.ruHace 4 min(s)

Momento clave en BIT: BTC retrocede tras dos intentos de superar la media móvil de 50 semanas. ¿Presión de venta y vencimiento de opciones chocan con el debut de Warsh en Jackson Hole? ¿Cambio de rumbo inminente?

Resumen del análisis de mercado (28 de agosto): Bitcoin se enfrenta a una resistencia crítica cerca de los 81,000 USD (media móvil de 50 semanas), tras un rebote desde 77,700 USD. Analistas señalan que un cierre semanal por encima de este nivel sería una señal alcista clave, mientras que un rechazo podría llevar a una corrección hacia los 66,500 USD. Los mercados de derivados, con un gran volumen de opciones expirando y una "pared de venta" cerca de 82,000-84,500 USD, añaden presión. El evento principal es el primer discurso del presidente de la Fed, Kevin Warsh, en Jackson Hole. Un tono hawkish podría presionar a los activos de riesgo, mientras que uno moderado podría apoyar una continuación del rebote. En acciones, el sector AI corrigió tras los fuertes resultados de Nvidia. PayPal cayó un 14% tras cancelarse planes de adquisición. Las acciones relacionadas con criptomonedas, como Coinbase y Marathon Digital, tuvieron un rendimiento sólido. En Asia, los mercados fueron mixtos. El Nikkei 225 subió un 0.41%, respaldado por datos laborales, mientras que el KOSPI coreano cayó un 1.79%. En China, destacaron los sectores agrícola y químico, mientras que los semiconductores y la biotecnología retrocedieron. A seguir hoy: Discurso de Warsh en Jackson Hole (22:00 UTC), datos de confianza del consumidor de EE.UU. y resultados trimestrales de empresas como Meituan y BYD.

marsbitHace 12 min(s)

Momento clave en BIT: BTC retrocede tras dos intentos de superar la media móvil de 50 semanas. ¿Presión de venta y vencimiento de opciones chocan con el debut de Warsh en Jackson Hole? ¿Cambio de rumbo inminente?

marsbitHace 12 min(s)

Trading

Spot
活动图片