La caja estaba sellada. El envoltorio de plástico estaba intacto. Pero en su interior, la cartera física Ledger tenía una diminuta placa de circuito diseñada para robar la contraseña y las criptomonedas de su propietario. Así lo afirma Mark Karpelès, exdirector de Mt. Gox.
Karpelès, quien dirigió la plataforma de intercambio que se desplomó en 2014, dice que el programa espía estaba oculto detrás de la pantalla, donde debería haber habido una pieza de acolchado. Llevaba una antena y una pequeña tarjeta SIM capaz de transmitir la frase de recuperación de 24 palabras de una cartera.
Esas palabras bastan para vaciar la cartera de criptomonedas a distancia. Un atacante no tendría que volver a tocar el dispositivo.
Mi Ledger con un chip espía implantado venía de Malasia y tenía el plástico retráctil intacto. Incluso al abrirlo, al principio no se ve el implante, que está ingeniosamente oculto donde debería estar el acolchado de la pantalla. Sigue las indicaciones de Ledger para comprobar el tuyo: https://t.co/FlOjWvqkZw pic.twitter.com/D8mixF1o9L
— Mark Karpelès (@MagicalTux) 9 de octubre de 2026
La comprobación de seguridad de Ledger podría no detectar el chip espía
La comprobación de autenticidad de Ledger confirma que un dispositivo contiene un chip de seguridad auténtico. Pero no puede detectar todas las modificaciones físicas alrededor de ese chip. Ledger reconoce esta limitación en sus propias indicaciones.
Por lo tanto, una billetera manipulada podría superar la comprobación mientras un componente oculto observa la pantalla.
El hallazgo se produce mientras Ledger investiga denuncias sobre billeteras vaciadas relacionadas con el revendedor malasio CryptoBilis. Ledger ha pedido a la empresa que deje de vender y enviar sus dispositivos.
Al principio, los investigadores de la cadena de bloques estimaron que las pérdidas superaban los 86 millones de dólares.
Un análisis posterior de Bitquery situó la cifra en 92,9 millones de dólares repartidos entre 311 billeteras. Ledger no ha confirmado esos totales. Según se informó, una víctima perdió 80 bitcoins.
Karpelès dice que su dispositivo venía de otro vendedor. Ledger no ha determinado que el hardware manipulado haya causado las pérdidas de CryptoBilis.
Entonces, ¿quién asume la responsabilidad?
Algunos culpan a los compradores.
Sin embargo, la propia Ledger recomienda revendedores autorizados, incluidas las tiendas oficiales en Amazon, Shopee y Lazada.
Me alegra que no sea culpa de Ledger, pero también es una locura que la gente compre a revendedores
— Wendy O (@CryptoWendyO) 9 de octubre de 2026
Se supone que una billetera de hardware elimina la necesidad de confiarle tu dinero a alguien. Sin embargo, comprar una a través de un intermediario implica confiarle a un desconocido el dispositivo que precisamente lo protege.
Para cualquiera que confíe sus ahorros a un dispositivo de bolsillo, es una advertencia difícil de ignorar.
