La empresa Ledger ha corregido un fallo en algunos escenarios de firma transparente de transacciones en su aplicación de Ethereum. Así lo informó el Director de Tecnología de la compañía, Charles Guillemet.
Circula cierta desinformación (FUD) sobre los dispositivos Ledger, impulsada por una empresa de 'seguridad de contratos inteligentes' que afirma haber encontrado una vulnerabilidad en la aplicación de Ethereum de Ledger.
— Charles Guillemet (@P3b7_) 23 de agosto de 2026
Hubo un error relacionado con ciertos flujos de firma transparente. Fue descubierto por el equipo @DonjonLedger utilizando sus herramientas de IA para la búsqueda de vulnerabilidades...
El alto ejecutivo aclaró que el problema fue detectado por la división Donjon utilizando un conjunto de herramientas de IA para buscar vulnerabilidades. La solución ya se ha implementado en la versión 1.22.2.
Según Guillemet, los usuarios con los parches de firmware y aplicaciones actualizados están completamente protegidos.
La vulnerabilidad estaba relacionada con el procesamiento de flujos en los comandos APDU de la aplicación de Ethereum. En tal escenario, un contrato inteligente malicioso podría teóricamente suplantar los datos de una transacción en el momento de la firma.
Por ejemplo, un usuario podría pensar que está confirmando una pequeña transferencia, cuando en realidad estaba aprobando un acceso ilimitado para la dirección del atacante.
Guillemet criticó específicamente la divulgación pública del problema. Según él, una empresa externa solicitó una recompensa después del lanzamiento de la solución, no discutió el caso con el equipo del programa y luego publicó un hilo que podría dar la impresión de que el problema no estaba resuelto.
Así, un usuario de X bajo el seudónimo TestMachine describió detalladamente la mecánica potencial de suplantación de transacciones.
El CTO de Ledger calificó la situación como una 'violación de los principios de divulgación responsable de vulnerabilidades'.
Recordemos que el 13 de agosto, el fabricante de monederos de hardware Trezor informó de una fuga de datos personales de 13,689 usuarios. La causa fue un hackeo a su socio logístico ShipMonk.
end-content







