
En Malasia hay una tienda llamada Cryptobilis que vende billeteras de hardware. Ledger la ha incluido como distribuidor autorizado oficial desde al menos 2022 para Malasia, Indonesia y Filipinas. Durante años fue una tienda legítima que vendía dispositivos auténticos a clientes comunes.
Esta primavera, los fundadores vendieron la empresa. El acuerdo incluía un pacto de confidencialidad: no podían contarle a nadie sobre la venta hasta el 19 de octubre. En agosto, el registro mercantil mostraba a un único propietario con el 100 % de la empresa: un hombre de Heilongjiang, China. La tienda siguió funcionando como si no hubiera pasado nada. El sitio web, el nombre y la insignia «Autorizado por Ledger» siguieron ahí.
El 8 de octubre, @MagicalTux publicó fotos de un Ledger que había abierto. Oculta bajo la pantalla había una pequeña placa adicional con un módem LTE y una eSIM. Simplemente observa la pantalla. Cuando configuras la billetera y aparecen las 24 palabras en pantalla, las envía a través de los datos móviles. La verificación de autenticidad de Ledger no la detecta porque el chip Ledger original es auténtico. Su dispositivo provenía de Malasia.
Apenas unas 22 horas después, se llevaron todo. Se transfirieron 203 BTC a dos direcciones en un solo bloque. Alrededor de 58 millones de dólares en USDT se movieron en Tron durante esa misma hora. En total, las billeteras relacionadas suman aproximadamente 91 millones de dólares.
Unas 7 horas después, Ledger dijo que estaba «investigando» y pidió a Cryptobilis que pausara las ventas. Al momento de redactar esto, Cryptobilis seguía figurando como distribuidor autorizado en el sitio web de Ledger.
Para ser justos, nadie ha vinculado oficialmente al nuevo propietario con los dispositivos manipulados, y Ledger no ha confirmado exactamente cómo ocurrió. Pero piénsalo como un plan de negocios:
Consigue la autorización y vende productos auténticos durante años
Vende discretamente la empresa bajo un acuerdo de confidencialidad
Conserva la insignia de distribuidor autorizado
Empieza a enviar dispositivos que transmiten datos a su origen
Vacía todas las billeteras en cuanto alguien se dé cuenta
¿Le dijeron siquiera a Ledger que habían vendido la tienda? Nadie lo ha dicho.
«Distribuidor autorizado» solo significa que Ledger confiaba en quien gestionaba la tienda en 2022. No dice nada sobre quién la gestiona hoy.
Consejo de CZ (Changpeng Zhao):
Si compras un dispositivo nuevo (especialmente a un tercero), déjalo en «cuarentena» de un par de semanas a un mes antes de transferirle una cantidad importante de fondos. Sigue las noticias de la comunidad durante ese tiempo. Si se ha manipulado un lote de dispositivos, aparecerán los primeros robos y la gente podrá dar la voz de alarma.
Desde el punto de vista técnico: la placa oculta utiliza una eSIM + LTE, así que necesita datos móviles para enviar la semilla. Las eSIM prepagadas suelen tener un período de validez limitado (de unas semanas a unos meses, según el plan). La pequeña placa podría tener su propia batería o alimentarse de la batería del Ledger cuando el dispositivo está encendido. Si solo se activa durante la configuración (cuando se muestra la semilla), no necesita funcionar continuamente y es posible que no provoque un consumo de batería perceptible durante el uso normal. Esto es solo una especulación técnica: Ledger ni expertos independientes han publicado todavía un análisis oficial.
Reflexiones más profundas sobre este ataque a la cadena de suministro:
Es importante contar con protección física activa contra la manipulación. Las comprobaciones de seguridad automatizadas del dispositivo no son suficientes si se puede abrir sin activar una alerta de manipulación.
Es importante que la fabricación sea confiable. Es preferible la fabricación nacional. Mucha gente no quiere una billetera física fabricada por Foxconn u otras fábricas de Asia.
Las carcasas transparentes no son una solución infalible. Los implantes pueden hacerse más pequeños y camuflarse por completo entre los componentes originales.
El hardware de bricolaje no es una solución infalible. ¿Cuánto tardarán los vendedores de Amazon en modificar Raspberry Pi y otras placas de desarrollo con la esperanza de que alguien las use para almacenar bitcoins o criptomonedas?
Fue sorprendente descubrir que actualmente ninguna empresa fabrica un chip controlador de pantalla cifrado. Eso habría evitado este tipo de ataque, en el que se interceptaron las señales de datos que iban a la pantalla.
Hay muchas formas distintas de llevar a cabo un ataque a la cadena de suministro. Hemos visto casos sencillos, como vendedores de Amazon que incluyen una tarjeta con la semilla ya escrita y un porcentaje de usuarios sin experiencia que introduce exactamente esas palabras. Este es el ataque más complejo y mejor ejecutado que hemos visto hasta ahora.
¡HACK A LEDGER: NO ENTRES EN PÁNICO!
Si tienes una billetera física Ledger pero NO la compraste a CryptoBilis, actualmente no hay pruebas de que tu dispositivo esté afectado.
¿Qué ocurrió?
Según algunos informes, se robaron más de 86 millones de dólares en criptomonedas a usuarios de Ledger en el sudeste asiático. Los incidentes se han relacionado con dispositivos comprados a través de CryptoBilis, un distribuidor de billeteras físicas que opera en Malasia, Indonesia y Filipinas.
¿Hackearon Ledger?
No necesariamente. Actualmente no hay confirmación de que se hayan vulnerado el cifrado, los elementos seguros o el sistema de recuperación de Ledger. Los investigadores están examinando la posibilidad de un ataque a la cadena de suministro, que es un problema completamente distinto.
¿Cómo funciona?
Imagina que compras una billetera física nueva. Llega sellada. Todo parece legítimo. Pero ¿y si alguien manipuló el dispositivo antes de que lo recibieras? Si los atacantes consiguieran obtener tu frase de recuperación durante la configuración, podrían robar tus bitcoins sin volver a tocar la billetera. El método exacto del ataque no se ha confirmado.
¿Quién es CryptoBilis?
CryptoBilis es un distribuidor de billeteras físicas para criptomonedas que opera en el sudeste asiático. Vende productos de Ledger y de otros fabricantes de billeteras físicas. Al parecer, Ledger pidió a CryptoBilis que suspendiera las ventas y los envíos de productos Ledger mientras continúa la investigación.
¿Están seguros tus bitcoins?
Si compraste directamente a Ledger o a otro distribuidor de confianza → actualmente no hay ninguna conexión confirmada con este incidente.
Si compraste a CryptoBilis (especialmente en los últimos 90 días) → tómate en serio las advertencias.
Recuerda:
NUNCA introduzcas tu frase de recuperación en un sitio web.
NUNCA la compartas con el «soporte».
¿Qué debes hacer si tu dispositivo podría estar afectado?
Deja de usar la billetera sospechosa.
Configura una billetera NUEVA en un dispositivo de confianza.
Genera una frase de recuperación completamente NUEVA.
Transfiere tus fondos a la nueva billetera.
NO te limites a restablecer un dispositivo posiblemente comprometido y asumir que es seguro.
La solución más importante: la palabra número 25 (frase de contraseña)
Esta es la última línea de defensa y la mejor solución en esta situación.
Aunque la semilla de 24 palabras quede completamente expuesta (como en el caso del implante que leía la pantalla), si has configurado una palabra número 25 (también conocida como frase de contraseña BIP39), el atacante seguirá sin poder acceder a tus fondos.
La palabra número 25 funciona como una capa adicional de protección:
Convierte la misma semilla de 24 palabras en una billetera completamente distinta.
Sin la palabra número 25 → no se puede abrir la billetera real.
Puedes crear varias «billeteras ocultas» a partir de las mismas 24 palabras usando distintas frases de contraseña como palabra número 25.
Recomendación firme:
De ahora en adelante, activa y usa siempre una frase de contraseña como palabra número 25 en todas las billeteras físicas (sin importar dónde las compres). Esta es la última capa de protección y te dará mucha más tranquilidad frente a ataques sofisticados a la cadena de suministro como este.
La lección más importante:
Ni tus claves, ni tus monedas.
Pero la autocustodia también implica asumir la responsabilidad de cómo generas y proteges esas claves. Una billetera física solo es tan confiable como su seguridad y su cadena de suministro.
Mantente informado. No entres en pánico. Verifícalo todo.
