Ledger investiga un incidente de seguridad de casi 90 millones de dólares vinculado al distribuidor CryptoBilis
Resumen del mercado generado por IA
Ledger informó de un incidente estimado de vaciado de monederos de ~90 millones de dólares vinculado a dispositivos vendidos a través de su distribuidor autorizado en el Sudeste Asiático, CryptoBilis, lo que sugiere una posible manipulación de la cadena de suministro. Las ventas a través de ese canal están suspendidas y se insta a los compradores recientes a migrar los fondos, lo que eleva las percepciones de riesgo operativo y de contraparte a corto plazo para los usuarios de autocustodia. El titular refuerza las preocupaciones de seguridad y phishing en torno a la distribución de monederos hardware, lo que puede presionar temporalmente el apetito de riesgo criptográfico más amplio.
Nivel de impacto
● Media
Activos afectados
BTC/USDT+2.23%
Ideas de IA · BTC/USDTIdeas de IA
▼ Bajista
Haz trading ahora
⚠️ Las ideas generadas por IA se basan en contenido de noticias y se proporcionan solo con fines informativos. No constituyen asesoramiento de inversión ni representan los puntos de vista de BingX. Invertir implica riesgos. Opera de forma responsable.
ChainCatcher informa de que el proveedor de monederos hardware Ledger ha sufrido hoy un nuevo incidente de seguridad. Firmas de seguridad externas calculan que las pérdidas se acercan a los 90 millones de dólares.
Según la compañía, el caso estaría relacionado con dispositivos vendidos a través de su distribuidor autorizado en el Sudeste Asiático, CryptoBilis. Ledger ha pedido a este distribuidor que suspenda de inmediato todas las ventas y envíos. La empresa recomienda a los usuarios que hayan comprado un dispositivo por este canal en los últimos 90 días extremar la precaución o trasladar sus activos a otra solución.
La causa raíz aún no se ha confirmado. Las primeras hipótesis apuntan a una posible manipulación de la cadena de suministro o a una alteración física de los dispositivos.
Antecedentes de incidentes relevantes de seguridad asociados a Ledger y su impacto económico:
• 2018: se detectaron vulnerabilidades tempranas en hardware y en la seguridad de la cadena de suministro. Investigadores demostraron que era posible manipular unidades Nano S antes del envío, además de técnicas como la elusión del bootloader del MCU, fallos de aislamiento e inyección de direcciones de cambio de Bitcoin. Ledger publicó avisos de seguridad y aplicó correcciones; la mayoría de los hallazgos eran vulnerabilidades de carácter investigador que requerían acceso físico al dispositivo.
• 2020: fuga masiva de datos de clientes. Atacantes explotaron claves de API de terceros y vulnerabilidades relacionadas con Shopify para acceder a bases de datos de comercio electrónico y marketing. Se expusieron más de 1 millón de direcciones de correo y entre 272.000 y 292.000 registros detallados (nombres, direcciones y teléfonos). Los monederos hardware y las claves privadas no se vieron afectados, pero el incidente derivó en campañas prolongadas de phishing, ingeniería social y suplantación mediante comunicaciones falsas.
• Diciembre de 2023: ataque a la cadena de suministro contra Ledger Connect Kit. Tras un phishing a un ex empleado, su cuenta de NPMJS fue comprometida y los atacantes publicaron una versión maliciosa de Connect Kit que inyectaba código en DApps que dependían de la librería, induciendo a los usuarios a firmar transacciones fraudulentas. La ventana del ataque fue de unas dos horas y las pérdidas se estimaron entre 480.000 y 600.000 dólares. Ni el hardware de Ledger ni Ledger Live fueron comprometidos directamente.
• Enero de 2026: filtración de datos de pedidos del tercero Globale. Un acceso no autorizado a los sistemas del socio de pagos y logística expuso ciertos datos de pedidos de Ledger.com, incluidos nombres, direcciones e información de contacto. Los sistemas de Ledger y las claves privadas no se vieron afectados, aunque volvió a aumentar el riesgo de phishing.
• Abril de 2026: aparición de aplicaciones falsificadas de Ledger Live en la App Store. Permanecieron disponibles alrededor de una semana y engañaron a usuarios para introducir sus frases de recuperación; más de 50 víctimas perdieron aproximadamente 9,5 millones de dólares en múltiples blockchains. Apple retiró posteriormente las apps y Ledger reiteró que nunca solicita la frase de recuperación de 24 palabras.
• Agosto de 2026: Ledger divulgó vulnerabilidades ligadas a la firma en la app de Ethereum, incluidas intercalación de comandos que provocaba desajustes entre lo mostrado y los parámetros firmados, y elusión del clear-signing. Requerían un host malicioso para explotarse. Ledger indicó que no tenía evidencias de explotación real en ese momento y que los fallos ya fueron corregidos en versiones más recientes.
• 9 de octubre de 2026: incidente de vaciado de monederos a gran escala vinculado al distribuidor CryptoBilis, con pérdidas estimadas cercanas a 90 millones de dólares. Ledger mantiene una investigación en curso y considera que podría tratarse de un ataque dirigido de cadena de suministro o manipulación de dispositivos limitado a un único canal de distribución. La compañía ha suspendido la venta a través de ese canal y aconseja a los usuarios afectados migrar sus activos.