Ledger corrige fallo crítico en app de Ethereum antes de divulgarlo
Ledger corrigió un fallo crítico en su app de Ethereum el 12 de agosto de 2026, evitando que dApps maliciosas intercambiaran transacciones durante la firma. El parche mejoró la seguridad antes de la divulgación pública.
Ledger solucionó una vulnerabilidad crítica en su hardware wallet para Ethereum el 12 de agosto de 2026, antes de que fuera divulgada públicamente por investigadores de seguridad. La falla, presente en la versión 1.22.1 y anteriores, permitía que una dApp maliciosa intercambiara una transacción durante el proceso de aprobación, engañando a los usuarios para autorizar allowances ilimitados de tokens en lugar de la transferencia prevista. La vulnerabilidad se originaba en una condición de carrera en el manejo de comandos APDU, permitiendo que un segundo comando malicioso reemplazara los datos originales de la transacción mientras el dispositivo aún mostraba la transacción legítima. El equipo interno de Ledger, Donjon, descubrió y solucionó el problema, lanzando la versión 1.22.2 con una gestión más estricta del estado de firma y bloqueando comandos de firma competidores durante la revisión. La empresa no emitió inicialmente un boletín de seguridad detallado, lo que generó ansiedad en el mercado y aumentó la demanda de soluciones de seguridad alternativas. El CTO de Ledger confirmó la corrección y enfatizó la importancia de mantener el firmware y las aplicaciones siempre actualizadas para preservar la seguridad.