Drenaje en la cadena de suministro de Ledger por el revendedor CryptoBilis
A los usuarios que compraron dispositivos Ledger al revendedor CryptoBilis les vaciaron unos 86 millones de dólares, en un presunto ataque a la cadena de suministro que capturó sus frases semilla.
- Fecha
- Víctima
- Ledger users (CryptoBilis)
- Estado
- Fondos robados
El 9 de octubre de 2026, usuarios que compraron carteras de hardware Ledger al revendedor autorizado CryptoBilis empezaron a denunciar robos masivos que los investigadores on-chain estiman en aproximadamente 86 millones de dólares, en un presunto ataque a la cadena de suministro que al parecer capturó las frases de recuperación de las víctimas antes de que llegaran a firmar una sola transacción.
Qué ocurrió
CryptoBilis es un revendedor autorizado de Ledger que opera en Indonesia, Malasia y Filipinas, y las denuncias se concentraron casi por completo entre sus clientes del Sudeste Asiático. Las víctimas afirmaron que sus carteras fueron vaciadas pese a haber mantenido sus frases semilla fuera de línea y, en algunos casos, no haber usado nunca el dispositivo para firmar nada — un patrón que apunta lejos del phishing y hacia una compromisión de los propios dispositivos antes de la compra. El cofundador de Binance, Changpeng Zhao, lo describió como un ataque localizado a la cadena de suministro a través de un único proveedor, en el que un pequeño número de compradores recibió unidades falsificadas o manipuladas físicamente. El exdirector de Mt. Gox, Mark Karpelès, dijo haber examinado dispositivos Ledger modificados que contenían un implante de hardware oculto capaz de vigilar las comunicaciones usadas para mostrar las palabras de recuperación, lo que permitiría a un atacante leer una frase semilla mientras el Secure Element genuino permanecía intacto. Una teoría alternativa sostiene que los dispositivos se preinicializaron con una semilla conocida por el atacante antes de llegar a los compradores. No se ha confirmado oficialmente ninguna causa raíz.
Las estimaciones de pérdidas provienen de analistas on-chain independientes, no de Ledger. El investigador tanuki42 rastreó más de 72 millones de dólares hacia presuntas direcciones de robo, Specter estimó pérdidas superiores a 86 millones de dólares repartidas entre BTC, ETH y TRX, y MistTrack sugirió que la cifra podría acercarse a los 90 millones de dólares. Tether, según se informó, congeló USDT en direcciones vinculadas al incidente.
Consecuencias
Ledger declaró que estaba investigando las denuncias y pidió a CryptoBilis que suspendiera todas las ventas y envíos de sus dispositivos. Aconsejó a quienes hubieran comprado al revendedor en los últimos 90 días y no hubieran completado la configuración que se detuvieran, y pidió a los usuarios existentes que trasladaran sus activos a un nuevo firmante Ledger con una frase semilla recién generada. Ledger afirmó que no tenía «ningún indicio de que la infraestructura de seguridad, los sistemas o los servicios de Ledger hayan sido comprometidos», enmarcando el incidente como limitado a los productos vendidos a través de ese único revendedor. Al momento de escribir esto no se había recuperado ningún fondo, y las cifras seguían siendo estimaciones sin verificar mientras continuaba la investigación.
Por qué importa
El incidente recuerda que la autocustodia solo protege a los usuarios si la frase semilla se genera y se guarda en secreto — una garantía que se derrumba cuando el propio hardware es manipulado antes de llegar al comprador. Hace eco del exploit de baja entropía de Coldcard, donde un fallo de firmware hizo que las semillas de las carteras de hardware fueran forzables por fuerza bruta, y de la compromisión de la D'CENT App Wallet, donde los atacantes vaciaron miles de cuentas usando frases de recuperación obtenidas fuera del dispositivo de firma. Al igual que en la compromisión masiva de Atomic Wallet y en la filtración de semillas de Slope Wallet, el ataque eludió por completo la seguridad de firma de transacciones del dispositivo yendo a por el secreto que se encuentra por debajo — aquí, al parecer, a través del propio canal de distribución.
Fuentes y evidencia on-chain
- [01]news.bitcoin.comhttps://news.bitcoin.com/security/ledger-investigating-86m-drained-crypto-hardware-wallets/
- [02]cryptopotato.comhttps://cryptopotato.com/ledger-investigates-86m-crypto-drain-as-reseller-supply-chain-fears-grow
- [03]financemagnates.comhttps://www.financemagnates.com/cryptocurrency/ledger-probes-reseller-supply-chain-as-analysts-track-80m-in-suspected-drains/
- [04]tftc.iohttps://www.tftc.io/ledger-cryptobilis-reseller-86m-drained-funds