Ledger confirma implantes de hardware no autorizados en sus carteras, con pérdidas reportadas de 92 millones de dólares

Ledger confirmó que la investigación abierta el 10 de octubre sobre las acusaciones de robo que implican a CryptoBilis, su distribuidor en el sudeste asiático, encontró un implante de hardware no autorizado en la cartera de un cliente afectado. Los investigadores de blockchain calculan que las pérdidas sospechosas superan los 86 millones de dólares. El fabricante detectó componentes electrónicos adicionales en el dispositivo de un usuario afectado y los describió como un «implante de hardware no autorizado», sin precisar el modelo, la forma en que se instaló el componente ni si llegó a transmitir información. Su equipo de soporte confirmó el hallazgo en un comunicado oficial y señaló que el dispositivo modificado pertenecía a un usuario afectado por la investigación en curso. Según el comunicado del 10 de octubre, el equipo de seguridad revisa el incidente y contacta con los clientes que podrían estar afectados; aún no está determinado cuántas carteras pudieron ser alteradas de la misma manera. El hallazgo confirma de forma directa que al menos un dispositivo fue manipulado físicamente, después de las advertencias previas sobre carteras sospechosas distribuidas por este vendedor. Por precaución, CryptoBilis ha detenido la venta de todas las carteras de hardware mientras dura la investigación, una suspensión que va más allá de la medida inicial que exigía paralizar la venta y el envío de dispositivos Ledger. Según TokenPost, la suspensión se mantendrá hasta que concluya la investigación. Ledger afirma que mantiene comunicación activa con el distribuidor sobre la investigación y los pasos siguientes. El 9 de octubre, clientes que habían comprado productos Ledger a través de CryptoBilis —distribuidor con actividad en Indonesia, Malasia y Filipinas— empezaron a reportar transacciones no autorizadas. Ledger abrió entonces una investigación sobre las pérdidas denunciadas y pidió al distribuidor que suspendiera la venta y el envío de sus dispositivos. The Block informó después de que los investigadores onchain identificaron inicialmente fondos robados por más de 72 millones de dólares, cifra que otra estimación elevó por encima de los 86 millones. Ledger no ha verificado estos importes. La empresa insistió en que no hay indicios de que su infraestructura de seguridad, sus sistemas o sus servicios hayan sido comprometidos, y trabaja en salvaguardas adicionales para impedir manipulaciones físicas de los dispositivos, mientras los investigadores tratan de determinar cómo entraron los componentes no autorizados en las carteras afectadas. A los clientes que compraron dispositivos a CryptoBilis y todavía no han empezado a configurarlos, Ledger les pide que no los inicialicen. A quienes ya los usaron, les recomienda transferir sus criptomonedas a una cartera nueva inicializada con una frase de recuperación totalmente nueva: migrar la frase existente a un dispositivo de reemplazo no resuelve el posible compromiso de la frase por parte del hardware original. La compañía pidió que quien tenga pruebas relevantes las aporte y dirigió a los investigadores de seguridad a su programa de recompensas por vulnerabilidades ([email protected]). Ledger ha contactado con las autoridades y reconoció la asistencia del programa de respuesta a incidentes SEAL_911 de Security Alliance. Su comunicado no identifica sospechosos, no anuncia detenciones ni ofrece plazos para completar la investigación. Los exdirectivos de CryptoBilis Arravind Prabu y Vimalatheethan afirmaron que cedieron el control de las operaciones tras el cambio de propiedad de comienzos de 2026. En un comunicado compartido con el investigador Mark Karpelès y publicado por Tibane Labs, indicaron que completaron la transición de gestión en marzo y que ya no controlan los sistemas ni la base de datos de clientes de la empresa. El comunicado no prueba quién modificó los dispositivos afectados ni establece ninguna conexión entre el cambio de propiedad y el incidente. Antes de que Ledger confirmara públicamente el implante, el ex consejero delegado de Mt. Gox, Mark Karpelès, informó de que había inspeccionado un Ledger Nano X sospechoso procedente de Malasia. El 9 de octubre señaló que encontró un componente electrónico adicional oculto tras la pantalla del dispositivo, incrustado en el material que suele proteger el display, y que el embalaje llegó aparentemente intacto, lo que plantea si un cliente puede detectar un dispositivo manipulado con una inspección visual rutinaria. En las fotos que publicó, el componente mostraba circuitos electrónicos separados del hardware original de la cartera. Karpelès examinó después imágenes facilitadas por otros usuarios afectados. Un informe técnico de Tibane Labs describe un dispositivo con microcontrolador, hardware de comunicación celular y conexiones a las líneas de datos internas de la pantalla. El análisis sugiere que los componentes situados en el punto de conexión del display podrían capturar la información mostrada durante la configuración de la cartera. Una frase de recuperación consta normalmente de 24 palabras que devuelven el acceso a los fondos; si un atacante las obtiene, puede reconstruir la cartera y autorizar transacciones sin el dispositivo original. Los investigadores creen que un implante capaz de leer la información enviada a la pantalla podría, en teoría, capturar la frase durante la inicialización. Ledger no ha confirmado de forma independiente si este implante desempeñó esa función ni si provocó el robo denunciado. Su anuncio oficial confirma la manipulación física de un dispositivo comprometido, pero no determina el método técnico con el que el atacante accedió a los fondos de los clientes. Investigaciones de seguridad anteriores de Ledger ya analizaron modificaciones no autorizadas del hardware de sus carteras. En una respuesta de seguridad de 2018, el fabricante explicó cómo un atacante con acceso físico podía modificar una cartera e interferir en su funcionamiento mediante componentes electrónicos adicionales. Aquellos escenarios de ataque eran distintos y no están vinculados a la investigación de CryptoBilis. Los investigadores onchain cifran el botín sospechoso en decenas de millones de dólares. Según un análisis de Bitquery del 9 de octubre, se transfirieron unos 92,9 millones de dólares desde 311 carteras en Bitcoin, Ethereum, TRON, BNB Chain y Polygon, por encima de las estimaciones previas de entre 72 y más de 86 millones. Bitquery atribuye la diferencia a la inclusión de más carteras y redes en su análisis. La mayor parte de las pérdidas sospechosas corresponde a transacciones de USDT en TRON, seguidas de transferencias en Bitcoin y Ethereum: alrededor de 70,5 millones de dólares salieron de carteras TRON y otros 16,8 millones en bitcoin. A partir del momento de las transacciones y de las relaciones entre direcciones, la firma considera que esta actividad encaja con un atacante que comprometió varias carteras; identificó múltiples operaciones cercanas en el tiempo y siguió el destino posterior de los activos. Bitquery informó de que unos 10 millones de dólares en USDT han sido congelados en direcciones asociadas al presunto robo y detectó transacciones con exchanges y envíos a Tornado Cash, servicio utilizado para ocultar el historial de transacciones de activos digitales. Este análisis es una evaluación independiente: Ledger no ha confirmado las cifras de pérdidas de Bitquery, el número de víctimas ni las conclusiones sobre los atacantes. Un informe onchain reciente de PublicAML describió además movimientos del 10 de octubre relacionados con el ether presuntamente robado, incluidos envíos a Tornado Cash. El análisis calculó otra transferencia de 900 ETH a Tornado Cash, aunque la atribución de carteras y los cálculos de pérdidas de los investigadores siguen siendo independientes de los hallazgos confirmados por Ledger. La investigación de Ledger ha llevado a advertir sobre delincuentes que explotan la preocupación pública por el caso del distribuidor para cometer estafas. La empresa pide a los clientes que se informen únicamente por canales oficiales sobre los dispositivos afectados, la investigación y las posibles medidas de seguridad, y recuerda que el personal de soporte de Ledger nunca solicita la frase de recuperación de 24 palabras. Investigaciones anteriores sobre webs falsas de Ledger documentaron páginas de phishing que intentaban obtener frases de recuperación mediante solicitudes falsificadas de verificación de carteras. El informe, publicado el 11 de octubre, aborda anuncios maliciosos de Google que dirigen a los usuarios a webs y aplicaciones falsas de Ledger. Esta campaña de phishing no se ha vinculado por ahora a la investigación del hardware de CryptoBilis. En su último aviso, Ledger señala que prepara medidas adicionales para dificultar las modificaciones físicas no autorizadas, sin anunciar fecha de lanzamiento ni detalles sobre posibles rediseños de hardware. Para orientación, remite a su web oficial de soporte, support.ledger.com. Su equipo de seguridad asegura que los usuarios afectados seguirán recibiendo comunicación directa durante la investigación y que la información sobre el incidente puede enviarse a través de su programa de recompensas por errores.