Se detecta una vulnerabilidad de sustitución de transacciones en la aplicación de Ethereum de Ledger

cryptonews.ruОпубликовано 2026-08-28Обновлено 2026-08-28

Введение

El 27 de agosto de 2026, el fundador de OneKey, Yishi Wang, informó en X que su equipo logró replicar en laboratorio un ataque de sustitución de transacciones en la aplicación Ethereum de Ledger (versión 1.22.1). La vulnerabilidad, un "race condition", permitía sobrescribir una transacción pendiente de firma mientras el usuario la revisaba en pantalla, haciendo que el dispositivo firmara una transacción distinta a la mostrada. Ledger Donjon respondió el mismo día, afirmando que ningún usuario real resultó afectado y que el fallo ya había sido solucionado en la versión 1.22.2, publicada internamente el 13 de agosto. La comunidad señaló que esta vulnerabilidad coincidía con una divulgada públicamente por el investigador TestMachine el 22 de agosto. El boletín de seguridad oficial de Ledger (LSB 023) detalló que el defecto estaba en el SDK seguro de Ledger, permitiendo que un comando APDU nuevo sobrescribiera uno pendiente. La corrección se realizó en dos fases: primero en la aplicación Ethereum (v1.22.2) y luego en el propio SDK (v26.6.1). Ledger enfatiza que es crucial actualizar las aplicaciones específicas a través de Ledger Live, no solo el firmware. Aunque surgió un desacuerdo menor sobre si la solución final fue en la versión 1.22.2 o 1.22.3, ambas partes coinciden en la necesidad de actualizar. El análisis destaca que este tipo de fallo en la cadena de confianza subraya que la seguridad de una cartera hardware depende de todos sus componentes (firmware, SDK, aplicació...

Yishi Wang, fundador de OneKey —fabricante de monederos de hardware y desarrollador de la aplicación OneKey App— declaró el 27 de agosto de 2026 en la red social X que el equipo OneKey Anzen logró realizar en condiciones de laboratorio un ataque de sustitución de transacción en la aplicación de Ethereum de Ledger, versión 1.22.1. La subsidiaria de Ledger, Donjon, respondió el mismo 27 de agosto de 2026 en la misma red social, afirmando que ningún usuario de monederos de hardware se había visto afectado, y que lo descrito era una demostración de laboratorio de una vulnerabilidad ya corregida.

Según Wang, el problema encontrado es una condición de carrera entre la lógica de visualización de la transacción en la pantalla del dispositivo y el búfer de la transacción misma. Un atacante puede sobrescribir una transacción pendiente de firma en el momento en que el usuario está revisando la operación legítima en la pantalla. Como resultado, en la pantalla se muestra la transacción A, el usuario confirma esa, pero el dispositivo en realidad firma una transacción B completamente diferente que el usuario no vio. Para verificar el ataque, el equipo de OneKey compiló de forma independiente el archivo ELF de la versión 1.22.1. Wang señaló que Ledger corrigió la vulnerabilidad en la versión 1.22.3 de la aplicación, y recomendó a los propietarios de versiones anteriores que actualicen.

En los comentarios de la comunidad a su publicación se aclara que el error encontrado coincide con una vulnerabilidad que el investigador TestMachine había revelado públicamente el 22 de agosto de 2026, y que Ledger la corrigió en la versión 1.22.2, no en la 1.22.3.

Lo que contó TestMachine

El investigador TestMachine informó el 22 de agosto de 2026 que la vulnerabilidad fue detectada por la herramienta de escaneo autónomo Azimuth durante una revisión de la aplicación de Ethereum de Ledger. El error fue confirmado en el dispositivo Flex, y afectó al código común de procesamiento de comandos APDU y a la interfaz, utilizado también en los modelos Nano X, Nano S Plus, Stax y Apex. En el momento de la publicación, la versión corregida 1.22.2 aún no había sido lanzada. Dos días después, el 24 de agosto, TestMachine destacó la aparición del lanzamiento 1.22.2 en GitHub con la nota «Security issues» y aconsejó actualizar la aplicación a través de Ledger Live.

Posición de Ledger Donjon

Según la declaración de Donjon, no se registraron casos de hackeo de usuarios reales. El problema se descubrió como parte de su proceso interno de seguridad y se corrigió en la versión 1.22.2, lanzada el 13 de agosto de 2026, es decir, antes de la publicación de OneKey. La empresa no encontró pruebas de explotación en condiciones reales. Se recomienda a los usuarios actualizar las aplicaciones a la última versión, y la aplicación de Ethereum al menos a la 1.22.3, a través de Ledger Wallet, verificando por separado la versión de la aplicación en el propio dispositivo.

Boletín oficial LSB 023

En el boletín de seguridad oficial de Ledger publicado el 27 de agosto de 2026, con el número LSB 023, se describe la clase de vulnerabilidad: mientras el usuario revisaba una operación en la pantalla, el dispositivo anfitrión podía enviar un nuevo comando APDU sobre uno anterior aún no procesado, lo que permitía cambiar los parámetros de firma después de que se mostraran al usuario, pero antes del momento de la firma real. El defecto está en el procesamiento de entrada/salida de Ledger Secure SDK, no en el sistema operativo del dispositivo o en el firmware.

La corrección se realizó en dos etapas:

  • A nivel de aplicaciones individuales: la primera actualizada fue la versión de Ethereum 1.22.2, lanzada el 13 de agosto de 2026;
  • A nivel del propio SDK: la versión v26.6.1 se lanzó el 21 de agosto de 2026, tras lo cual las aplicaciones se recompilaron teniendo en cuenta el framework actualizado.

La empresa enfatiza que actualizar solo el firmware no es suficiente: los usuarios deben actualizar las aplicaciones a través de Ledger Live. Ledger reitera que no se han encontrado pruebas de explotación de la vulnerabilidad contra usuarios.

Cronología de lanzamientos en GitHub

En el repositorio LedgerHQ/app-ethereum de GitHub se indica que el lanzamiento 1.22.2 está fechado el 24 de agosto de 2026 con la nota «Security issues», y el lanzamiento 1.22.3 el 26 de agosto de 2026, e incluye una serie de correcciones adicionales relacionadas con el mecanismo clear-signing y otras rutas de procesamiento de transacciones.

La diferencia en las evaluaciones entre OneKey y Ledger Donjon se redujo a la versión en la que se corrigió el bug: 1.22.2 frente a 1.22.3. Ambas partes coinciden en que los usuarios deben actualizar la aplicación de Ethereum a la versión más reciente a través de Ledger Live.

Opinión de la IA

Desde el punto de vista del análisis automatizado de datos, la discusión sobre la versión 1.22.2 frente a 1.22.3 es menos importante que la clase de error encontrado en sí: la condición de carrera entre la visualización en pantalla y la firma real de la transacción. Esta lógica no solo es vulnerable en las aplicaciones de Ledger: un problema similar en la cadena de confianza se ha manifestado en otros monederos de hardware, donde un defecto a nivel del generador de números aleatorios en el monedero Coldcard llevó a claves predecibles y pérdidas de cientos de millones de dólares. La situación demuestra un principio general: la seguridad de un monedero de hardware no depende de un solo eslabón —firmware, SDK o aplicación—, sino de toda la cadena de componentes simultáneamente, y una ruptura en cualquiera de ellos invalida las demás protecciones.

Un matiz técnico que quedó fuera de la discusión: los ciclos de actualización separados para aplicaciones y SDK, como en el caso de la aplicación de Ethereum y Ledger Secure SDK, crean una ventana en la que parte del ecosistema ya está protegido y otra parte aún no. ¿Qué pasará si tales ventanas empiezan a encontrarse más rápido de lo que los fabricantes pueden cerrarlas?

Трендовые криптовалюты

Связанные с этим вопросы

Q¿Cuál es la vulnerabilidad principal encontrada en la aplicación Ethereum de Ledger según el artículo?

ALa vulnerabilidad principal es una condición de carrera entre la lógica de visualización de la transacción en pantalla y el búfer de la transacción misma, que permitía a un atacante sobrescribir una transacción pendiente de firma mientras el usuario revisaba la operación legítima en la pantalla. Esto resultaba en que el usuario veía y confirmaba la transacción A, pero el dispositivo firmaba una transacción B diferente.

Q¿Qué recomendaron tanto OneKey como Ledger Donjon a los usuarios para mitigar esta vulnerabilidad?

AAmbas partes recomendaron a los usuarios que actualizaran la aplicación Ethereum a la última versión disponible (mínimo a la versión 1.22.2 o 1.22.3, según la fuente) a través de Ledger Live, y que verificaran la versión de la aplicación instalada en el propio dispositivo hardware.

Q¿En qué sección del artículo se menciona un caso similar de vulnerabilidad en otro fabricante de carteras hardware, y cuál era el problema?

AEn la sección 'Мнение ИИ' (Opinión de la IA). Se menciona que un defecto en el generador de números aleatorios (RNG) en la cartera Coldcard llevó a claves predecibles y pérdidas por cientos de millones de dólares, ilustrando un principio de seguridad similar.

QSegún el boletín de seguridad oficial de Ledger (LSB 023), ¿cuál fue la causa raíz de la vulnerabilidad y en qué componente se encontraba?

ALa causa raíz fue que, mientras el usuario revisaba una operación en pantalla, el dispositivo host podía enviar un nuevo comando APDU sobre otro aún no procesado, lo que permitía cambiar los parámetros de la firma después de mostrarse al usuario pero antes de la firma real. El defecto se encontraba en el manejo de entrada/salida del Ledger Secure SDK, no en el sistema operativo o el firmware del dispositivo.

Q¿Qué discrepancia existió entre las afirmaciones de OneKey y Ledger Donjon sobre la versión en la que se solucionó la vulnerabilidad?

AOneKey afirmó que la vulnerabilidad fue cerrada en la versión 1.22.3 de la aplicación Ethereum, mientras que Ledger Donjon declaró que ya había sido solucionada en la versión 1.22.2, lanzada el 13 de agosto de 2026, antes de la publicación de OneKey. Ambas partes coincidieron en la necesidad de que los usuarios se actualizaran a la última versión.

Похожее

Валидаторы Solana одобрили предложение об ускорении дезинфляции SOL

Валидаторы Solana одобрили предложение SGP-0002, удваивающее годовой темп дезинфляции (снижения инфляции) сети с 15% до 30%. Это решение было поддержано 67% голосов при участии 60,7% от общего объема стейкинга. Изменение ускорит достижение целевого долгосрочного уровня инфляции в 1,5% примерно до 2,8 лет вместо 5,7 лет. В результате в течение следующих шести лет будет выпущено примерно на 18,9 млн монет SOL меньше, что снизит инфляционное давление на держателей, но также уменьшит вознаграждения за стейкинг. Крупные валидаторы разошлись во мнениях: Figment проголосовал против, а Helius и Jupiter поддержали предложение. Криптобиржа Kraken в итоге также изменила свою позицию на поддержку. Голосование стало частью первого обязательного процесса управления Solana. На его фоне активы американского Solana ETF от Bitwise превысили $1 млрд, а совокупный чистый приток в Solana ETF в США достиг примерно $1,7 млрд.

cryptonews.ru2 ч. назад

Валидаторы Solana одобрили предложение об ускорении дезинфляции SOL

cryptonews.ru2 ч. назад

Доступ к активным сессиям вместо баз данных: как изменился теневой рынок в России

Российский теневой рынок сменил приоритет: вместо продажи устаревших баз данных злоумышленники переключились на торговлю активным, краткосрочным доступом к аккаунтам пользователей. Стоимость такой «свежей» информации, перехваченной вредоносным ПО с зараженных устройств, за год выросла почти на 13%. В продажу поступают токены активных сессий, действующие пароли и доступы к корпоративным сетям, позволяющие обходить двухфакторную аутентификацию. Подписка на такие данные стоит $250–300 в месяц, тогда как архивы устаревших сведений оцениваются всего в $10–15. Государственные меры, ужесточившие ответственность компаний за утечки из централизованных хранилищ, оказались неэффективны против новой модели угроз. Вредоносное ПО теперь похищает данные уже на личных устройствах пользователей, формально не затрагивая корпоративные базы и оставаясь вне зоны действия регуляторов. Аналогичный разрыв наблюдается и в сфере связи, где новые правила маркировки звонков столкнулись с трудностями реализации даже у крупнейших банков. Эксперты отмечают, что эта тенденция повторяет мировой сценарий и создает структурный риск: спрос на актуальные данные стимулирует злоумышленников долго поддерживать зараженные устройства как постоянный источник дохода. Ключевой вопрос заключается в том, смогут ли регуляторы выработать инструменты для контроля над этой «серой зоной» между личным устройством и корпоративным периметром безопасности.

cryptonews.ru2 ч. назад

Доступ к активным сессиям вместо баз данных: как изменился теневой рынок в России

cryptonews.ru2 ч. назад

Первые данные налоговой службы Великобритании (HMRC) по криптовалютам показывают, что большую часть прибыли зафиксировало молодое мужское меньшинство

Впервые выделив данные по криптовалютам отдельно, британская налоговая служба (HMRC) сообщает, что в 2024-2025 финансовом году 17 600 человек задекларировали налогооблагаемую прибыль от криптоопераций на сумму 1,38 млрд фунтов. Из них 240 человек (менее 2% от общего числа) получили более 1 млн фунтов каждый, что в сумме составило 717 млн фунтов, то есть более половины всей прибыли. Большинство же (65%) заявили о прибыли менее 25 000 фунтов. Подавляющее большинство декларантов (87%) — мужчины, на которых пришлось 93% общей прибыли. Основная возрастная группа (71% объема продаж, 54% налогоплательщиков) — лица от 25 до 44 лет, однако их доля в прибыли составляет лишь 45%. В целом, плательщики налога на криптоприбыль значительно моложе типичных инвесторов. HMRC активизировала рассылку напоминаний о декларировании, а с 2027 года, в рамках реализации стандартов ОЭСР, начнет автоматически получать данные о клиентах от криптобирж по всему миру, что серьезно упростит выявление нарушителей.

cryptonews.ru2 ч. назад

Первые данные налоговой службы Великобритании (HMRC) по криптовалютам показывают, что большую часть прибыли зафиксировало молодое мужское меньшинство

cryptonews.ru2 ч. назад

Bitfinex сигнализирует о начале бычьего тренда цен на биткойн на фоне пиковых значений корреляции с золотом

Аналитики Bitfinex отмечают, что корреляция между биткоином и золотом достигла пиковых значений, что обычно сигнализирует о скором изменении тенденции. Оба актива рассматриваются инвесторами как средство хеджирования от обесценивания валюты, причем биткоин выступает версией с более высоким риском и доходностью. Эта динамика развивается на фоне смены макроэкономической обстановки: внимание смещается от бума ИИ к торговле на обесценивание, чему способствуют действия Минфина США и опасения вокруг американского долга. Bitfinex указывает, что биткоин вышел из фазы накопления и вступил в фазу роста, о чём свидетельствует показатель Delta-Thermo Market Multiple. Текущая ситуация напоминает конфигурацию начала 2024 года, когда инвесторы диверсифицировали активы из-за опасений по поводу долговой девальвации и снижения доверия к фиатным валютам. Однако председатель ФРС Кевин Уорш, выступая в Джексон-Хоуле, занял «ястребиную» позицию, подтвердив цель по инфляции в 2% и намекнув на возможное повышение ставок, что противоречит нарративу о «размывании долга».

cryptonews.ru2 ч. назад

Bitfinex сигнализирует о начале бычьего тренда цен на биткойн на фоне пиковых значений корреляции с золотом

cryptonews.ru2 ч. назад

SlowMist помечает поддельный репозиторий Qwen 3.8 27B на GitHub, скрывающий информацию о StealC

28 августа команда безопасности SlowMist предупредила о поддельном репозитории на GitHub, который выдавал себя за весовые файлы модели ИИ Qwen 3.8 27B от Alibaba. Вместо реальной модели вредоносный ZIP-архив размером всего 487 КБ содержал вирус StealC. При запуске вирус крадет системную информацию, скриншоты, данные для входа в браузеры, пароли и данные криптокошельков, отправляя их на сервер злоумышленников. Вредонос использовал резервную систему на блокчейне Polygon для смены серверов. Атака является частью масштабной кампании FakeGit, действующей с марта 2025 года. Было создано около 7600 вредоносных репозиториев, из которых 800 имитируют инструменты, связанные с ИИ. Ранее аналогичные атаки распространяли троянцы BoryptGrab и Megalodon. Злоумышленники копируют популярные проекты, создают убедительные описания и размещают их в общедоступных реестрах ИИ, чтобы обмануть пользователей, стремящихся к локальному запуску моделей ИИ.

cryptonews.ru2 ч. назад

SlowMist помечает поддельный репозиторий Qwen 3.8 27B на GitHub, скрывающий информацию о StealC

cryptonews.ru2 ч. назад

Торговля

Спот

Популярные статьи

Manyu: восходящая мем-звезда на Ethereum, готовая открыть новую эру культуры Shiba

Manyu - это мемтокен на Ethereum, который приносит децентрализованную культурную и развлекательную ценность через вирусное влияние в соцсетях и вовлечённость сообщества.

2.2k просмотров всегоОпубликовано 2025.11.27Обновлено 2025.11.27

Manyu: восходящая мем-звезда на Ethereum, готовая открыть новую эру культуры Shiba

Неделя обучения по популярным токенам 14: Glamsterdam — самое ожидаемое обновление Ethereum в 2026 году

Ordinals/Runes по-прежнему стимулируют доходы от комиссий за блоки и активность разработчиков, рассматриваются как отправная точка «нативной эмиссии активов» в сети.

1.8k просмотров всегоОпубликовано 2026.04.29Обновлено 2026.04.29

Неделя обучения по популярным токенам 14: Glamsterdam — самое ожидаемое обновление Ethereum в 2026 году

Обсуждения

Добро пожаловать в Сообщество HTX. Здесь вы сможете быть в курсе последних новостей о развитии платформы и получить доступ к профессиональной аналитической информации о рынке. Мнения пользователей о цене на ETH (ETH) представлены ниже.

活动图片