Ledger Donjon expuso una vulnerabilidad de MediaTek que extrae frases iniciales de billeteras de Android en menos de 45 segundos, lo que afecta a millones de dispositivos. CVE-2025-20435.
Ledger Donjon ha descubierto una grave vulnerabilidad de MediaTek. permite los atacantes sacan la billetera Semillas de frases desde teléfonos Android en segundos. Ni siquiera es necesario que el teléfono esté encendido.
Charles Guillemet, publicado como @P3b7_ en X, hizo públicos los hallazgos. Confirmó que @DonjonLedger había descubierto una vez más una falla de gran alcance. Según Guillemet en X, los datos del usuario, incluidos los PIN y las frases iniciales, se pueden extraer en menos de un minuto, incluso desde un dispositivo apagado.
La escala aquí importa. Millones de teléfonos Android ejecutan procesadores MediaTek. El entorno de ejecución confiable de Trustonic también queda atrapado en esto.
Tu teléfono apagado ahora no significa nada
como guillemet tuiteó en Xel equipo de Ledger Donjon conectó un Nothing CMF Phone 1 a una computadora portátil. En 45 segundos, la seguridad fundamental del teléfono desapareció. Sin configuración complicada. Sin hardware especial. Sólo una conexión para computadora portátil y un temporizador.
Vale la pena leer: Las amenazas a la seguridad criptográfica están aumentando rápidamente de cara al 2026
El exploit ni siquiera tocó a Android. Como publicó Guillemet en Xel ataque recuperó automáticamente el PIN, descifró el almacenamiento del dispositivo y extrajo frases iniciales de las carteras de software más populares. Todo antes de que se cargara el sistema operativo.
Esa no es una brecha pequeña. Ésa es una falla estructural.
El problema de la arquitectura del chip que nadie quería admitir
Los chips de uso general intercambian seguridad por velocidad y facilidad. Guillemet planteó ese punto directamente en su hilo x. Un elemento seguro dedicado mantiene los secretos aislados de todo lo demás en el dispositivo. Los chips MediaTek no se construyeron de esa manera. El TEE de Trustonic se encuentra dentro del mismo chip que se encarga de las tareas cotidianas. El acceso físico colapsa ese límite.
También te puede interesar: Cómo 2025 se convirtió en el año más perjudicial para la seguridad de las criptomonedas
Esta no es la primera vez que los investigadores cuestionan la seguridad de los teléfonos inteligentes para los usuarios de criptomonedas. Sigue volviendo a la misma brecha arquitectónica. Chip de conveniencia versus chip de seguridad. No son lo mismo.
Divulgación responsable, luego la solución
Ledger Donjon no hizo público esto sin previo aviso. Como confirmó Guillemet en Xel equipo siguió un estricto proceso de divulgación responsable con todos los proveedores relevantes. MediaTek confirmó que proporcionó una solución a los OEM el 5 de enero de 2026. La vulnerabilidad ahora figura públicamente como CVE-2025-20435.
Debe leer: Ledger apunta a cotizar en Nueva York a medida que aumentan los hackeos de billeteras criptográficas
Los OEM recibieron la solución. Si esos parches llegaron a los usuarios finales es otra cuestión completamente diferente. La fragmentación de Android es un problema real. Los dispositivos más antiguos de fabricantes más pequeños a menudo permanecen sin parches durante meses.
Por qué las carteras de software recibieron el golpe
Las frases iniciales almacenadas en una billetera de software se encuentran dentro del dispositivo. Dependen completamente de la seguridad del chip que se encuentra debajo. Cuando ese chip falla, todo lo que está encima también falla.
El hilo de Guillemet sobre X cerrado con claridad sobre el motivo. La investigación no se hizo para crear miedo. Se hizo para que la industria pudiera solucionar la vulnerabilidad antes de que los atacantes llegaran primero. Esa ventana ahora está cerrada, al menos para este defecto específico.
Relacionado: Los drenadores de billeteras multiplataforma son cada vez más difíciles de detectar
Las carteras de software en Android siempre han acarreado este riesgo. La vulnerabilidad de MediaTek acaba de ponerle un número. Cuarenta y cinco segundos. Eso es todo lo que hizo falta.
Descargo de responsabilidad: Los puntos de vista y opiniones expresadas en este artículo pertenecen a su autor y no necesariamente reflejan aquellas de CriptoPasion. La opinión del autor es a título informativo y en ninguna circunstancia constituye una recomendación de inversión ni asesoría financiera.

















