Un defecto de seguridad en la aplicación de Ethereum de las carteras físicas Ledger ha sido detectado, el cual posibilitaba que el equipo mostrara una operación al usuario mientras terminaba autenticando otra completamente diferente. El hallazgo fue comunicado el 21 de agosto de 2026 por el equipo de TestMachine, quienes señalaron que lo identificaron durante un análisis automatizado de la aplicación y lo verificaron en un dispositivo Ledger Flex.
Alcance del problema y escenario de ataque
Según TestMachine, «cada Ledger que ejecute la aplicación Ethereum es susceptible a la sustitución de firmas». El ataque puede materializarse cuando una aplicación descentralizada maliciosa obtiene acceso a WebHID, la tecnología que permite a una dApp desde el navegador comunicarse directamente con el dispositivo Ledger y enviarle instrucciones durante el proceso de autenticación. Durante la revisión de una transacción, el atacante puede enviar comandos para reemplazar la operación que finalmente sería firmada, sin alterar lo que el usuario visualiza en la pantalla del dispositivo.
Como ejemplo, TestMachine describe un caso en el que el usuario inicia desde una dApp el envío de 0,01 ETH a otra dirección. Ledger muestra esa operación durante la revisión y el usuario puede aprobarla. Sin embargo, el Ledger podría terminar firmando una autorización que permitiera al atacante gastar una cantidad máxima de DAI (el token usado en el ejemplo). La causa, según la explicación publicada por TestMachine, está relacionada con la gestión de comandos mientras la interfaz de revisión permanece abierta.
Dispositivos afectados y parche implementado
TestMachine indica que el fallo está presente en los modelos Nano X, Nano S Plus, Stax y Apex. La investigación fue compartida y verificada con el equipo de Ledger. El historial de cambios en GitHub muestra que Ledger incorporó en la versión 1.22.2, fechada el 12 de agosto de 2026, correcciones identificadas genéricamente como problemas de seguridad. Entre los cambios aparecen medidas directamente relacionadas con el defecto descrito, como rechazar comandos de firma recibidos mientras una revisión está pendiente, fijar el modo de firma establecido al inicio de la operación y rechazar cambios durante los fragmentos de continuación de una firma. También se añadieron validaciones del estado de la aplicación en las funciones de aprobación de firmas y protecciones frente a flujos concurrentes en distintas operaciones.
Controversia entre TestMachine y Ledger
El origen del hallazgo y el estado actual del parche han generado versiones encontradas entre la firma investigadora y el fabricante. TestMachine sostiene que detectó la vulnerabilidad a través de su escáner autónomo «Azimuth» y recomienda actualizar a la versión 1.22.2 de la aplicación de Ethereum. Por su parte, el director de tecnología de Ledger, Charles Guillemet, declaró que el error afectaba a ciertos flujos de firma clara (clear signing), pero aseguró que ya había sido identificado y corregido dos semanas atrás por Ledger Donjon, el equipo interno de seguridad de la empresa, utilizando herramientas de inteligencia artificial. Guillemet señaló que el parche ya se encuentra efectivamente desplegado y disponible para los usuarios. «Si mantienes tus aplicaciones actualizadas, estás protegido. Esa es toda la historia», sostuvo en su cuenta oficial de X. El ejecutivo cuestionó además el comportamiento de la firma investigadora en cuanto a las prácticas de divulgación: «Esta empresa se puso en contacto con nuestro programa de recompensas después de que el parche ya se había enviado y no siguieron una divulgación responsable; de hecho, nunca hablaron con el equipo del programa de bounty. Luego publicaron un hilo dando a entender que el problema no estaba resuelto».
Recomendaciones para los usuarios
Ante las versiones contradictorias, puede resultar de utilidad para los usuarios de Ledger verificar que, efectivamente, la versión 1.22.2 haya sido correctamente instalada, antes de continuar realizando operaciones con estos dispositivos. Este tipo de cuestiones cobra especial relevancia luego del hackeo a las carteras físicas Coldcard ocurrido a finales de julio, que dejó como resultado el robo de más de 2.000 bitcoin (BTC), según reportó CriptoNoticias.