Cientos de usuarios de Ledger en el Sudeste Asiático perdieron sus criptomonedas después de comprar sus dispositivos a CryptoBilis, un revendedor con operaciones en Malasia, Indonesia y Filipinas. Ledger confirmó este viernes 9 de octubre que investiga el caso y pidió al distribuidor suspender todas las ventas y envíos. Analistas de blockchain sitúan las pérdidas por encima de los 86 millones de dólares, mientras que MistTrack las aproxima a 90 millones.
La compañía sostiene que, por ahora, el incidente parece limitado a los productos vendidos por CryptoBilis y que no hay indicios de una intrusión en sus propios sistemas, servicios o infraestructura. Tampoco constan problemas relacionados con dispositivos adquiridos directamente en la tienda oficial de Ledger.
Un vaciado coordinado de decenas de billeteras
El análisis de la cadena de Bitcoin revela que el atacante vació al menos 76 billeteras en un intervalo de 21 minutos. Las transacciones se produjeron entre las 5:54 y las 6:15 UTC del 9 de octubre y enviaron un total de 92,5 BTC, valorados en unos 7,6 millones de dólares según los datos revisados, a una misma dirección.
Cada operación procedía de una única billetera de origen, un patrón compatible con decenas de víctimas distintas. De las 76 direcciones identificadas, fue posible revisar el historial de 67. Ninguna había recibido fondos antes de 2026; 43 de ellas, el 64%, registraron su primer depósito durante los 90 días anteriores al robo.
La mayoría apenas había realizado dos operaciones: el depósito inicial y la transferencia de salida. El comportamiento es habitual en billeteras físicas utilizadas para custodiar ahorros y que permanecen inactivas durante largos periodos. La ejecución simultánea apunta a que el atacante pudo tener acceso previo a las claves de varias billeteras, aunque este análisis no demuestra por sí solo cómo se produjo la intrusión.
La dirección de Bitcoin examinada no había movido esos fondos en el momento de la revisión. Sin embargo, otras partes del botín sí empezaron a circular. Onchain Lens informó de que 430,2 ETH, aproximadamente 1,07 millones de dólares, fueron enviados a Tornado Cash a través de cuatro billeteras. También detectó conversiones de USDT a USDD en la red Tron después de que Tether comenzara a congelar fondos vinculados al robo.
Qué se sabe y qué sigue sin confirmarse
Ledger recomendó a quienes compraron un dispositivo a CryptoBilis durante los últimos 90 días que no lo configuren. Los usuarios que ya lo hayan hecho deben trasladar sus fondos a otro dispositivo Ledger utilizando una frase semilla nueva. La empresa no ha confirmado que todos los productos vendidos por el distribuidor estuvieran manipulados, ni ha identificado el mecanismo exacto del robo.
Entre las hipótesis planteadas figura un posible ataque a la cadena de suministro mediante dispositivos falsificados o alterados. También se ha especulado con que algunas frases semilla fueran conocidas de antemano por el atacante. Ninguna de estas explicaciones ha sido verificada. La investigadora Taylor Monahan advirtió, además, de que no hay evidencias de una vulnerabilidad generalizada en las billeteras Ledger.
La cronología pública comenzó cuando el investigador tanuki42 difundió ocho direcciones y calculó pérdidas superiores a 72 millones de dólares. Poco después, el analista Specter amplió la lista a diez direcciones y elevó la estimación por encima de 86 millones, con fondos sustraídos en Ethereum, Tron y Bitcoin. Security Alliance activó su canal de emergencias SEAL 911 para atender a posibles afectados.
Qué deben revisar los usuarios
La recomendación central es comprobar el origen del dispositivo. Quienes compraron a CryptoBilis, o no están seguros de quién fue el vendedor, deben seguir las instrucciones de Ledger y no introducir fondos en el dispositivo hasta aclarar su estado. Si ya estaba en uso, la empresa aconseja trasladar los activos con una frase semilla completamente nueva.
Una Ledger nunca debe llegar con una frase semilla impresa, una tarjeta parcialmente rellenada o una configuración previa. La semilla debe generarse en el propio dispositivo y no compartirse con nadie. Ledger también ha alertado de posibles mensajes, anuncios y aplicaciones falsos que intenten aprovechar la preocupación de los usuarios: ningún representante legítimo debe solicitar esa frase por correo, chat o formulario.
La investigación continúa. Tether ha congelado, según MistTrack, parte de los USDT relacionados con el robo, mientras los analistas siguen el movimiento de los activos. El caso no prueba una falla general de los dispositivos Ledger, pero vuelve a poner el foco en los riesgos de adquirir hardware de autocustodia a través de distribuidores no verificados.










