Por los chats de Telegram circula un sticker animado que provoca el cierre de la aplicación al renderizarse. La vulnerabilidad se reproduce en iOS, Android, macOS y Windows; la versión web sigue funcionando. El informe sobre esta animación estaba en soporte técnico de Telegram desde julio; su corrección comenzó en septiembre, cuando el archivo se volvió viral. En resumen, Telegram encontró su propio "crasher" entre los stickers.

Cómo funciona el fallo

Un sticker animado en Telegram es un archivo TGS: un JSON comprimido con gzip en formato Lottie, donde la animación se describe mediante contornos vectoriales definidos por puntos. Los clientes rasterizan estos archivos con un motor nativo de animación — y es precisamente este motor el que no sobrevive al encuentro con un archivo malicioso. En los foros del bug se señala que el problema está en el número de puntos: la animación contiene un número anormalmente alto de vértices, y el cliente colapsa al procesarlos. La versión web renderiza Lottie con un motor distinto, por eso es la única de los clientes oficiales que resiste.

Detalle importante: Telegram sí tiene verificación en el servidor de los stickers subidos — parte de los archivos incorrectos son rechazados por el cargador — pero esta animación de fallo pasa desapercibida. El cliente recibe el archivo como un sticker normal y se bloquea al renderizarlo.

De ahí la geografía del fallo: la aplicación se cierra en cualquier dispositivo donde la animación entre en el área visible — en un chat, en la vista previa de conversación o en la lista de reacciones.

Cronología

La vulnerabilidad se conoce desde julio. El hunter de bugs @w1r3l355 envió un informe a soporte de Telegram sobre un sticker que cerraba todos los clientes, excepto la versión web — sin revelar públicamente el archivo. El informe fue verificado en Android, iPhone, Mac y Windows: los clientes se cerraban en las cuatro plataformas, y los chats a los que se enviaba el sticker dejaban de abrirse para los participantes. No hubo respuesta ni pago.

A principios de septiembre, el archivo fue encontrado de nuevo — y esta vez no se reportó, sino que se comenzó a difundir por chats. El 8 de septiembre apareció una nueva variante: el sticker se convirtió en un emoji personalizado y se usó como estado en este mensaje. Los emojis personalizados son del mismo formato Lottie, y el estado se renderiza junto al nombre en cada chat donde la persona escribe, por lo que el fallo ya no requiere ni siquiera enviar un mensaje.

La corrección comenzó tras la difusión masiva del archivo. Mientras tanto, internet llevaba la cuenta:

The post on Telegram — @adele_toberg
Sticker dañado vs RKN

Qué hacer hasta la corrección

Todos los métodos de contorno se reducen a una sola regla: evitar que el cliente renderice la animación.

  • Modo de ahorro de energía en la configuración de Telegram desactiva la reproducción automática de stickers y emojis animados — el archivo no se procesa, así que no hay fallo. El más confiable de los métodos.
  • Si la app se cierra al iniciar, abre cualquier notificación de Telegram: el cliente arranca desde un chat específico, evitando el fallo.
  • Mantén pulsado el ícono de Telegram → «Favoritos» o «Escribir mensaje»: inicia el cliente fuera del último chat abierto.
  • El cliente web funciona: a través de él puedes localizar al remitente, eliminar el mensaje y reportarlo.

Resumen de contornos recopilado por usuarios.

Y una regla básica de higiene para los próximos días: no uses estados ni instales paquetes de mensajes aleatorios o de "prueba si funciona en tu caso" — hasta la corrección, cualquier animación desconocida podría ser ese archivo. Los paquetes verificados están en los catálogos de emojis y stickers.

Economía del reporte

Lo revelador no es la vulnerabilidad en sí, sino el camino que recorrió. El informe de julio con un proof-of-concept no publicado permaneció sin respuesta durante más de un mes; la corrección solo comenzó tras la difusión masiva. Para comparar escalas de pago: por un bug que oculta enlaces externos como internos — revelando la IP del usuario — Telegram pagó 100 dólares. Hasta hoy, no hay pago por una animación que cierra todos los clientes nativos.