Loading...
LIVE WINS
SlotQueen21 won $4.54🥉
🎰
ApeCollector won $3.98🥉
🎰
CryptoPirate84 won $9.61🥉
🎰
FaucetFred won $0.15🍌
🎰
MetaHustle won $1.27🍌
🎰
Spin4ETH won $157.59🥇
✨
SlotShark23 won $25.78🥈
💫
BananaDealer won $142.87🥇
✨
MutantMarty won $7.82🥉
🎰
DiamondHandz33 won $1.71🍌
🎰
BananaVibes24 won $48.80🥈
💫
BrassclawPrime won $1.46🍌
🎰
TokenTimmy won $1.39🍌
🎰
TokenTurtle won $2.08🥉
🎰
RareTraitRex won $0.68🍌
🎰
OGMinted won $6.75🥉
🎰
DegenLady_23 won $2.07🥉
🎰
WAGMI_Pablo won $7.24🥉
🎰
MoonbagMoe won $4.97🥉
🎰
CryptoCasinoVIP won $4.20🥉
🎰
BananaStacker won $97.46🥇
✨
WhaleWatcher won $2.44🥉
🎰
OGChainLord won $6.69🥉
🎰
CryptoCraver won $1.40🍌
🎰
WhitelistWill won $8.52🥉
🎰
BAYCBruno won $10.00🥉
🎰
PixelPilot won $33.80🥈
💫
GaslessGabe won $374.08🥇💰
✨💰
EtherEve won $364.41🥇💰
✨💰
VegasHodler won $12.18🥈
💫
CryptoClutch won $194.97🥇
✨
YieldYasmin won $0.20🍌
🎰
DegenDante won $0.45🍌
🎰
ChainlinkCharlie won $4.34🥉
🎰
MetaRogue09 won $145.20🥇
✨
HodlWizard won $21.36🥈
💫
OracleOscar won $6.67🥉
🎰
CloneRider won $1.94🍌
🎰
MoonBoi420 won $1.95🍌
🎰
CloneCollector won $8.02🥉
🎰
SlotQueen21 won $4.54🥉
🎰
ApeCollector won $3.98🥉
🎰
CryptoPirate84 won $9.61🥉
🎰
FaucetFred won $0.15🍌
🎰
MetaHustle won $1.27🍌
🎰
Spin4ETH won $157.59🥇
✨
SlotShark23 won $25.78🥈
💫
BananaDealer won $142.87🥇
✨
MutantMarty won $7.82🥉
🎰
DiamondHandz33 won $1.71🍌
🎰
BananaVibes24 won $48.80🥈
💫
BrassclawPrime won $1.46🍌
🎰
TokenTimmy won $1.39🍌
🎰
TokenTurtle won $2.08🥉
🎰
RareTraitRex won $0.68🍌
🎰
OGMinted won $6.75🥉
🎰
DegenLady_23 won $2.07🥉
🎰
WAGMI_Pablo won $7.24🥉
🎰
MoonbagMoe won $4.97🥉
🎰
CryptoCasinoVIP won $4.20🥉
🎰
BananaStacker won $97.46🥇
✨
WhaleWatcher won $2.44🥉
🎰
OGChainLord won $6.69🥉
🎰
CryptoCraver won $1.40🍌
🎰
WhitelistWill won $8.52🥉
🎰
BAYCBruno won $10.00🥉
🎰
PixelPilot won $33.80🥈
💫
GaslessGabe won $374.08🥇💰
✨💰
EtherEve won $364.41🥇💰
✨💰
VegasHodler won $12.18🥈
💫
CryptoClutch won $194.97🥇
✨
YieldYasmin won $0.20🍌
🎰
DegenDante won $0.45🍌
🎰
ChainlinkCharlie won $4.34🥉
🎰
MetaRogue09 won $145.20🥇
✨
HodlWizard won $21.36🥈
💫
OracleOscar won $6.67🥉
🎰
CloneRider won $1.94🍌
🎰
MoonBoi420 won $1.95🍌
🎰
CloneCollector won $8.02🥉
🎰
Bored Limited Logo
Cripto, Juegos, Noticias
¡Sorteos Gratis!
Login
Inicio Giveaways Gratis Juegos de Crypto Casino Clasificación Últimas Noticias
Últimas Noticias Noticias Crypto Noticias de Casino Noticias Gaming Estrategia de Casino Academia de Casino Blog
Noticias Crypto / La fuga de 86 millones de dólares por el revendedor de Ledger muestra dónde falla la seguridad de las carteras hardware

La fuga de 86 millones de dólares por el revendedor de Ledger muestra dónde falla la seguridad de las carteras hardware

October 9, 2026
Penalty-Queens Play Now

Para que lo sepas, la cartera hardware hizo su trabajo. La caja en la que llegó, no. El 9 de octubre de 2026, Ledger confirmó que está investigando pérdidas de fondos entre clientes del sudeste asiático que compraron dispositivos a través de CryptoBilis, un revendedor autorizado listado para Indonesia, Malasia y Filipinas. Los investigadores on-chain ya han rastreado más de 86 millones de dólares hasta direcciones sospechosas de robo en Bitcoin, Ethereum y Tron. Ledger dice que sus propios sistemas no fueron comprometidos. Eso es probablemente cierto, y es exactamente el problema.

El almacenamiento en frío siempre se ha vendido como el final de la cadena de confianza. Tus claves, tu dispositivo, tus monedas. Este incidente es un recordatorio de que la cadena de confianza empieza mucho antes, en algún punto entre una fábrica y el mostrador de una tienda en Petaling Jaya. Y que un chip perfectamente seguro no puede proteger una semilla que alguien más ya conoce.

¿Qué pasó con los dispositivos Ledger de CryptoBilis?

Las primeras alarmas llegaron de usuarios en X y Reddit que reportaron carteras vaciadas sin haber hecho clic en un phishing, sin aprobaciones firmadas y sin errores obvios. El investigador pseudónimo Specter recopiló esos reportes, rastreó las direcciones receptoras y calculó un total de 86,96 millones de dólares en 98 direcciones. El investigador de seguridad tanuki42 había señalado antes más de 72 millones de dólares y urgió a las víctimas a contactar a SEAL 911. Para el viernes por la tarde, una entidad de Arkham Intelligence etiquetada como "ledger drainer" mostraba aproximadamente 71,5 millones de dólares aún en direcciones marcadas. La verdad es que la respuesta de Ledger fue rápida y contundente. Pidió a CryptoBilis que pausara todas las ventas y envíos, dijo a cualquiera que haya comprado al revendedor en los últimos 90 días que no inicie la configuración. Y aconsejó a quienes ya lo hayan hecho que consideren mover los activos a un nuevo firmante Ledger (con nueva semilla). La compañía dijo que cree que las pérdidas se limitan a dispositivos vendidos a través de ese único canal y que no tiene indicios de que su infraestructura haya sido vulnerada. No ha acusado a CryptoBilis de manipulación, y el revendedor no había hecho ninguna declaración pública para el viernes.

FuenteEstimaciónAlcanceEstado
Specter (investigador on-chain)86,96 millones de dólares98 direcciones en Bitcoin, Ethereum, TronSin verificar, número de víctimas desconocido
tanuki42 (investigador de seguridad)Más de 72 millones de dólaresDirecciones sospechosas de roboCifra anterior, en aumento según se dice
Entidad "ledger drainer" de ArkhamAlrededor de 71,5 millones de dólaresFondos actualmente en direcciones marcadasEtiqueta de entidad sin verificar
LedgerNo divulgadoCompradores de CryptoBilis en el sudeste asiáticoInvestigación en curso

Specter ya ha matizado la frase de "cientos de carteras de víctimas", admitiendo que el número real de víctimas no está establecido. Nadie ha probado que todas las direcciones del recuento pertenezcan a un comprador de CryptoBilis. Trata los 86 millones como un techo construido a partir de reportes públicos, no como una cifra de pérdida auditada.

¿A dónde fue el cripto robado?

El desglose de Arkham es más interesante que la cifra titular, porque muestra lo que el atacante estaba recolectando realmente.

ActivoValor aproximado en direcciones marcadasPorcentaje del total rastreado
Ether (ETH)29,4 millones de dólares41%
Bitcoin (BTC)17,5 millones de dólares25%
USDD (stablecoin de Tron)13,6 millones de dólares19%
Tether (USDT)10,8 millones de dólares15%

Aproximadamente un tercio del botín son stablecoins, y USDD es un activo nativo de Tron, con la lista de direcciones de Specter también apoyándose en Tron. Eso encaja con la región. El USDT de Tron es el riel de liquidación por defecto en gran parte del sudeste asiático, y las víctimas almacenaban exactamente lo que almacenan los usuarios locales. La porción de USDT importa por otra razón: Tether puede congelarlo, y lo ha hecho repetidamente a petición de las autoridades. USDD no tiene un historial comparable de congelaciones por parte del emisor. Si el atacante es listo, las stablecoins se cambian primero y la ventana de congelación se cierra. Según los reportes del viernes, los fondos no habían sido puenteados, mezclados ni depositados en exchanges de forma visible.

¿Cómo se puede vaciar una cartera hardware genuina?

Francamente, una cartera hardware protege una cosa: la clave privada, después de que se haya generado de forma segura en el dispositivo. Todo lo anterior a ese momento está fuera de su modelo de amenaza. Hay tres formas realistas en que un atacante entra a través de la cadena de suministro, y necesitan defensas muy diferentes.

El dispositivo pre-sembrado. El truco más viejo. Un revendedor inicializa el dispositivo, escribe las 24 palabras en la tarjeta de recuperación, vuelve a sellar la caja y la vende como nueva. El comprador ve una cartera "lista para usar", deposita fondos, y el atacante los barre usando la copia de la semilla que guardó. La propia guía de Ledger es explícita en que un dispositivo real nunca llega con una frase de recuperación ya rellenada. Cualquier comprador que genere una semilla nueva derrota esto por completo.

El dispositivo falsificado. En 2023 Kaspersky diseccionó un Trezor Model T falso comprado en un sitio de anuncios clasificados con sellos que parecían intactos. Su firmware modificado reemplazaba la semilla aleatoria con una de 20 frases codificadas por el atacante e ignoraba silenciosamente todo excepto el primer carácter de cualquier passphrase. El usuario hizo todo bien y generó una semilla "nueva" en el dispositivo. Simplemente nunca fue nueva. Aquí, generar tu propia semilla no sirve de nada. Lo que te salva es la verificación de atestación del fabricante, que un chip clonado no puede pasar. Lo que significa, El implante. Este es el aterrador, y es la teoría ahora vinculada a CryptoBilis. El ex CEO de Mt. Gox, Mark Karpelès, publicó fotos de desmontaje de un Ledger que dice haber comprado en Malasia, todavía con el plástico retráctil intacto. Describe una segunda placa oculta donde normalmente va el acolchado de la pantalla, con una antena de cable, un módulo LTE y una eSIM de datos. Según su relato, el implante lee la pantalla de 128 por 64 píxeles, reconoce la pantalla de configuración y transmite las palabras semilla como texto por la red celular. El elemento seguro genuino permanece intacto. El firmware permanece intacto. La verificación de atestación pasa, porque el dispositivo es genuino. Solo tiene un pasajero.

Karpelès no ha dicho que su unidad viniera de CryptoBilis, y sus hallazgos son de un solo dispositivo de un investigador, no una causa raíz confirmada. Pero si el mecanismo se sostiene, explica por qué las víctimas reportaron que no hubo aprobaciones sospechosas: la semilla salió del dispositivo en el momento en que se mostró. Y el atacante simplemente esperó los depósitos.

¿Detecta Genuine Check de Ledger los dispositivos manipulados?

Parcialmente, y ese "parcialmente" es toda la historia. Nuestro análisis de las rutas de ataque documentadas muestra que ninguna defensa única cubre todos los casos. El único control que toca los tres ataques de cadena de suministro es dónde compraste el dispositivo.

Ruta de ataque¿Lo detecta Genuine Check?¿Ayuda generar tu propia semilla?¿Ayuda comprar directo?
Tarjeta de recuperación pre-sembradaNo (el dispositivo es genuino)Sí, totalmenteSí
Dispositivo falsificado con semillas codificadasSí, si se ejecuta a través del software oficialNoSí
Implante hardware que lee la pantallaNo (el elemento seguro es genuino)NoSí, en gran medida
App de cartera falsa o página de phishingNo aplicaNoNo

La última fila está ahí para dar perspectiva. En abril, un músico perdió alrededor de 424.000 dólares en bitcoin tras descargar una app falsa de Ledger Live desde la Mac App Store de Apple. La mayoría de los "hacks" de carteras hardware siguen siendo personas escribiendo 24 palabras en un software que lo pidió amablemente. Lo que hace diferente el caso CryptoBilis es que las víctimas aparentemente no hicieron nada malo, salvo confiar en una tienda autorizada.

¿Es un problema de Ledger o de un revendedor?

Ambos, dependiendo de quién responda. Changpeng Zhao dijo que la evidencia apunta a un ataque de cadena de suministro localizado en un solo proveedor y añadió, con un timing cuestionable, que "la autocustodia conlleva responsabilidades extra". El CEO de AnchorWatch, Rob Hamilton, advirtió que el radio de explosión podría extenderse más allá de Ledger, ya que CryptoBilis también vende Trezor, Tangem, SafePal, OneKey, Ellipal y CoolWallet. Bitcoin Malaya ya está haciendo esa pregunta públicamente.

La posición de Ledger es técnicamente correcta. Sus chips no fueron rotos y sus servidores no fueron vulnerados. Pero la compañía lista a CryptoBilis en su página oficial de revendedores, que es precisamente la señal que un comprador en Kuala Lumpur o Manila usa para decidir que una tienda es segura. Un programa de revendedores autorizados es una delegación de confianza. Cuando falla, "nuestros sistemas no fueron comprometidos" es una afirmación verdadera que no devuelve el ETH de nadie. Esto también cae en un año difícil para la marca. En enero, una brecha en el procesador de pagos Global e expuso nombres y datos de contacto de compradores de Ledger.com, y el compromiso de la librería Connect Kit de 2023 sigue fresco en la memoria.

¿Qué deberían hacer ahora los dueños de carteras hardware?

Sinceramente, si compraste a CryptoBilis en los últimos 90 días, sigue el consejo de Ledger sin debatir. No lo configures. Si ya está configurado, mueve todo a un nuevo dispositivo comprado directamente al fabricante, con una semilla generada en ese nuevo dispositivo. No reutilices la semilla antigua en el nuevo hardware. Esa semilla es lo que puede estar comprometido.

Para todos los demás, las conclusiones son simples y aburridas, que es por lo que la gente las salta: Claro, Compra en la tienda propia del fabricante. No en un listado de marketplace, no en un revendedor con descuento, no en una unidad "sellada" de un foro. La tabla de arriba muestra que es la única defensa que cubre las tres rutas de cadena de suministro.

Rechaza cualquier dispositivo que llegue con palabras ya escritas. Ninguna cartera legítima se envía pre-sembrada. Nunca.

Ejecuta la verificación de atestación a través del software oficial, siempre. No detectará un implante, pero mata las falsificaciones. Aun así, Usa una passphrase. Neutraliza por sí sola una tarjeta de recuperación filtrada. Un implante que vigila la pantalla aún podría capturarla durante la entrada, así que trátala como una capa extra que eleva el costo de un ataque, no como una solución.

Divide las tenencias grandes. Si un dispositivo resulta estar comprometido, no debería estar guardando todo.

Esto importa para cualquiera que mueva fondos entre plataformas y almacenamiento en frío con regularidad, incluidos los jugadores de casino cripto. Las plataformas de pago rápido como CryptoCasino.Vegas procesan los retiros automáticamente a la dirección que les des, lo que significa que la seguridad de esas ganancias depende enteramente del dispositivo que generó esa dirección. Una cartera hardware limpia y comprada directamente es el último eslabón de esa cadena. Como acaban de aprender los compradores de CryptoBilis, también es el eslabón que la mayoría de la gente nunca piensa en inspeccionar.

Ledger ha prometido actualizaciones a medida que avance la investigación. Hasta que nombre una causa raíz, la suposición más segura es la incómoda: un dispositivo genuino de un vendedor autorizado todavía puede estar comprometido. Y la única cadena de suministro totalmente confiable es la más corta.