-
La versión 1.22.2 de la aplicación de Ethereum en Ledger añade la solución al problema.
-
"Si mantienes tus aplicaciones actualizadas, estás protegido", dice Charles Guillemet, de Ledger.
Una vulnerabilidad en la aplicación de Ethereum de la hardware wallet Ledger permitía que un dispositivo muestre al usuario una transacción mientras termina firmando otra distinta.
El problema fue reportado el 21 de agosto de 2026 por el equipo de TestMachine, que indicó que había sido encontrado durante un escaneo autónomo de la aplicación y validado en un dispositivo Ledger Flex.
Según TestMachine, «CADA Ledger que ejecuta la aplicación Ethereum es vulnerable a la sustitución de firmas». El ataque puede producirse cuando una aplicación descentralizada maliciosa tiene acceso a WebHID (esta es la tecnología que permite a una dApp desde el navegador comunicarse directamente con el dispositivo Ledger y enviarle comandos durante la firma).
Durante la revisión de una transacción, el atacante puede enviar comandos para sustituir la operación que finalmente sería firmada, sin modificar lo que el usuario ve en la pantalla del dispositivo.
Como ejemplo, TestMachine describe un escenario en el que el usuario inicia desde una aplicación descentralizada el envío de 0,01 ETH a otra dirección. Ledger muestra esa operación durante la revisión y el usuario puede aprobarla. Sin embargo, el Ledger podía terminar firmando una autorización que permitiera al atacante gastar una cantidad máxima de DAI (que fue el token usado para el ejemplo).
La causa, de acuerdo con la explicación publicada por TestMachine, está relacionada con la gestión de comandos mientras la interfaz de revisión permanece abierta.
TestMachine señala que el problema está presente en los dispositivos Nano X, Nano S Plus, Stax y Apex. La investigación fue compartida y verificada con el equipo de Ledger, según la publicación.
Ledger incorpora parche para esta vulnerabilidad
El historial de cambios en GitHub muestra que Ledger incorporó en la versión 1.22.2, fechada el 12 de agosto de 2026, correcciones identificadas genéricamente como problemas de seguridad.
Entre los cambios aparecen medidas directamente relacionadas con el fallo descrito, como rechazar comandos de firma recibidos mientras una revisión está pendiente, fijar el modo de firma establecido al inicio de la operación y rechazar cambios durante los fragmentos de continuación de una firma.
También se añadieron validaciones del estado de la aplicación en las funciones de aprobación de firmas y protecciones frente a flujos concurrentes en distintas operaciones.
TestMachine indicó que, efectivamente, la corrección corresponde a Ethereum app 1.22.2 y recomendó actualizar mediante Ledger Live una vez que el parche estuviera disponible.
Sin embargo, según la información proporcionada por esa empresa de seguridad, la versión corregida todavía no aparece disponible para su descarga desde Ledger Live por lo que el peligro seguiría latente.
Polémica entre los investigadores independientes y Ledger
El origen del hallazgo y el estado actual del parche han generado versiones encontradas entre la empresa investigadora y el fabricante. TestMachine sostuvo que detectó la vulnerabilidad a través de su escáner autónomo «Azimuth» y recomendó actualizar a la versión 1.22.2 de la aplicación de Ethereum.
Por su parte, el director de tecnología (CTO) de Ledger, Charles Guillemet, declaró que el error afectaba a ciertos flujos de firma clara (clear signing), pero aseguró que ya había sido identificado y corregido dos semanas atrás por Ledger Donjon, el equipo interno de seguridad de la empresa, utilizando herramientas de inteligencia artificial. Guillemet señaló que el parche ya se encuentra efectivamente desplegado y disponible para los usuarios.
«Si mantienes tus aplicaciones actualizadas, estás protegido. Esa es toda la historia», sostuvo Guillemet en su cuenta oficial de X.
El ejecutivo cuestionó además el comportamiento de la firma investigadora en cuanto a las prácticas de divulgación: «Esta empresa se puso en contacto con nuestro programa de recompensas después de que el parche ya se había enviado y no siguieron una divulgación responsable; de hecho, nunca hablaron con el equipo del programa de bounty. Luego publicaron un hilo dando a entender que el problema no estaba resuelto».
Ante las versiones contradictorias, puede resultar de utilidad para los usuarios de Ledger verificar que, efectivamente, la versión 1.22.2 haya sido correctamente instalada, antes de continuar realizando operaciones con estos dispositivos.
Este tipo de cuestiones cobra especial relevancia luego del hackeo a las hardware wallets Coldcard ocurrido a finales de julio que dejó como resultado el robo de más de 2.000 bitcoin (BTC), tal como reportó CriptoNoticias.








