😬 En Ledger encontraron una vulnerabilidad en el principio «lo que ves, eso es lo que firmas»
Los investigadores detectaron un problema en la app de Ethereum para Ledger: al revisar una transacción, el dispositivo podía recibir un nuevo comando antes de completar el anterior. Como resultado, los datos que el usuario veía en la pantalla podían diferir de los parámetros de la firma real.
La ironía aquí es evidente: Clear Signing se creó precisamente para que la pantalla de Ledger sea la fuente de la verdad: «what you see is what you sign».
La vulnerabilidad afectaba a la app de Ethereum en versiones anteriores a 1.22.3. Ledger lanzó una corrección y recomienda actualizar la aplicación. Importante: la empresa no informa sobre la explotación de este problema contra usuarios.
Así que esto no es una historia de «Ledger hackeado». Es un aprendizaje mucho más interesante: incluso una wallet hardware no puede simplemente mostrarte una pantalla y decirte «confía en mí». La seguridad debe existir en toda la cadena, desde la recepción de datos hasta el momento de la firma.
Siempre he dicho que la etiqueta «Secure» en la caja no es un hechizo mágico. En el mundo cripto, la seguridad termina donde usted deja de comprobar qué es exactamente lo que está firmando. Ahora en Ledger hay otra razón para recordárselo a sus usuarios: suscríbete a @MoonMan567 si quieres ver este tipo de historias sin barniz de marketing.
Los investigadores detectaron un problema en la app de Ethereum para Ledger: al revisar una transacción, el dispositivo podía recibir un nuevo comando antes de completar el anterior. Como resultado, los datos que el usuario veía en la pantalla podían diferir de los parámetros de la firma real.
La ironía aquí es evidente: Clear Signing se creó precisamente para que la pantalla de Ledger sea la fuente de la verdad: «what you see is what you sign».
La vulnerabilidad afectaba a la app de Ethereum en versiones anteriores a 1.22.3. Ledger lanzó una corrección y recomienda actualizar la aplicación. Importante: la empresa no informa sobre la explotación de este problema contra usuarios.
Así que esto no es una historia de «Ledger hackeado». Es un aprendizaje mucho más interesante: incluso una wallet hardware no puede simplemente mostrarte una pantalla y decirte «confía en mí». La seguridad debe existir en toda la cadena, desde la recepción de datos hasta el momento de la firma.
Siempre he dicho que la etiqueta «Secure» en la caja no es un hechizo mágico. En el mundo cripto, la seguridad termina donde usted deja de comprobar qué es exactamente lo que está firmando. Ahora en Ledger hay otra razón para recordárselo a sus usuarios: suscríbete a @MoonMan567 si quieres ver este tipo de historias sin barniz de marketing.
