Logo DropsTab - linea azul que representa la forma de una gota de agua con decoracion navideña
Cap de mercado$2.68 T −1.13%Volumen 24h$155.79 B 7.17%BTC$79,450.64 −1.09%ETH$2,507.59 −0.48%S&P 500$7,761.10 0.43%Oro$4,556.20 −0.83%Dominancia BTC59.35%

El fundador de OneKey afirmó que su equipo «hackeó» Ledger.

28 Aug, 2026porDropsTab
Únete a nuestras redes sociales

El fundador de OneKey, Yishi, informó que su equipo reprodujo en laboratorio un ataque de suplantación de transacciones en la aplicación Ledger Ethereum App. La esencia del ataque es que, debido a una condición de carrera en el código, el atacante puede sustituir una transacción mientras el usuario aún está mirando la pantalla. El usuario ve y aprueba la transacción A, pero el dispositivo firma la transacción B, que nunca llegó a ver.

El error descrito coincide con la vulnerabilidad que ya había sido divulgada públicamente el 22 de agosto por el investigador independiente TestMachine, y Ledger la corrigió en la versión 1.22.2, no en la 1.22.3, como afirmó Yishi.

La propia Ledger confirmó el problema en LSB 023: algunas aplicaciones en Ledger Secure SDK podían aceptar nuevas órdenes durante el proceso de confirmación en pantalla, lo que hacía que los parámetros mostrados diferirían de los realmente firmados. El problema radica en el manejo de la entrada-salida en el SDK, no en el firmware del dispositivo. La versión 26.6.1 del SDK fue lanzada el 21 de agosto; los usuarios deben actualizar específicamente las aplicaciones mediante Ledger Live.

Ledger no ha registrado casos reales de explotación de esta vulnerabilidad.

Continuar leyendo este artículo en la fuente: x.com