Ledger investiga un vaciado de wallets vinculado a CryptoBilis con pérdidas estimadas en 90 millones de dólares
Resumen del mercado generado por IA
Los informes de un vaciado de monedero de ~90 millones de dólares vinculado a dispositivos Ledger vendidos a través del distribuidor autorizado CryptoBilis reavivan las preocupaciones sobre el riesgo en la cadena de suministro en la autocustodia. Incluso si los sistemas centrales de Ledger no fueron vulnerados, el incidente puede presionar el sentimiento cripto a corto plazo al aumentar el riesgo operativo percibido, incrementando la cautela en torno a los monederos de hardware y la actividad on-chain relacionada. La directiva de Ledger de detener las ventas y las exhortaciones a migrar activos pueden añadir aversión al riesgo a corto plazo.
Nivel de impacto
● Media
Activos afectados
BTC/USDT+2.23%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
Odaily Planet Daily informa de un nuevo incidente de seguridad que afecta a Ledger. Firmas de seguridad externas sitúan las pérdidas cerca de los 90 millones de dólares. La compañía está investigando fondos sustraídos presuntamente relacionados con dispositivos vendidos a través de su distribuidor autorizado en el Sudeste Asiático, CryptoBilis, y ha solicitado a este canal que detenga de inmediato todas las ventas y envíos.
Ledger recomienda extremar la precaución a quienes hayan adquirido dispositivos por esta vía en los últimos 90 días y, si es posible, trasladar sus activos a un entorno seguro. El origen del incidente aún no se ha confirmado; las hipótesis apuntan a una posible manipulación del dispositivo o a un compromiso en la cadena de suministro.
Antecedentes de incidentes relevantes en Ledger:
• 2018: investigadores identificaron varias debilidades asociadas a hardware temprano y a la cadena de suministro. Se demostró la posibilidad de manipular unidades Nano S antes del envío, además de técnicas como la elusión del bootloader de la MCU, fallos de aislamiento e inyección de direcciones de cambio de Bitcoin. Ledger publicó avisos y aplicó correcciones; la mayoría eran vulnerabilidades en fase de investigación o exigían acceso físico al dispositivo.
• 2020: brecha masiva de datos de clientes. Atacantes aprovecharon claves API de terceros y vulnerabilidades vinculadas a Shopify para acceder a bases de datos de comercio electrónico y marketing. Se expusieron más de un millón de correos electrónicos y entre 272.000 y 292.000 registros de clientes con nombres, direcciones y teléfonos. No se vieron comprometidos los monederos hardware ni las claves privadas, pero se desencadenaron campañas prolongadas de phishing, ingeniería social y suplantación con comunicaciones falsas.
• Diciembre de 2023: ataque a la cadena de suministro del Ledger Connect Kit. Tras caer un exempleado en un phishing, su cuenta de NPMJS fue comprometida y los atacantes publicaron una versión maliciosa del Connect Kit. El código inyectado afectó a DApps que dependían de la librería y engañó a usuarios para firmar transacciones que vaciaron fondos. La ventana del ataque duró alrededor de dos horas y provocó pérdidas de 480.000 a 600.000 dólares. Ni los dispositivos hardware ni Ledger Live fueron comprometidos directamente.
• Enero de 2026: filtración de datos de pedidos en un tercero (Globale). Un acceso no autorizado a los sistemas del socio de pagos y logística expuso parte de la información asociada a pedidos de Ledger.com, incluidos nombres, direcciones y datos de contacto. Los sistemas de Ledger y las claves privadas no se vieron afectados, aunque aumentó el riesgo de phishing.
• Abril de 2026: aparición de una app falsa de Ledger Live en la App Store. Estafó a usuarios solicitando sus frases semilla. Permaneció disponible cerca de una semana y causó pérdidas de unos 9,5 millones de dólares en más de 50 víctimas y en múltiples blockchains. Apple la retiró y Ledger reiteró que nunca pedirá una frase semilla de 24 palabras.
• Agosto de 2026: Ledger divulgó vulnerabilidades en la firma de la app de Ethereum, como intercalado de comandos que desincronizaba lo mostrado en pantalla frente a los parámetros de firma, y bypasses de clear-signing. Requerían la colaboración de un host malicioso. La empresa afirmó no tener evidencias de explotación real y señaló que ya están corregidas en versiones más recientes.
• 9 de octubre de 2026: incidente de drenaje masivo de wallets asociado al canal de distribución de CryptoBilis, con pérdidas estimadas cercanas a 90 millones de dólares. Ledger mantiene la investigación en curso. Las señales apuntan a un ataque centrado en un único canal, relacionado con cadena de suministro o manipulación de dispositivos. La compañía ha paralizado las ventas por esa vía y recomienda a los usuarios potencialmente afectados migrar sus activos.