Ledger informó haber encontrado un implante de hardware no autorizado en el dispositivo de un usuario afectado durante una investigación sobre robos a usuarios. El hallazgo llevó a CryptoBilis a suspender temporalmente todas las ventas de billeteras de hardware, mientras Ledger aconsejó a los clientes que compraron dispositivos al minorista no activar unidades sin configurar.
Ledger dijo que estaba contactando a los usuarios como parte de la investigación y colaborando con las autoridades y CryptoBilis para responsabilizar a los involucrados. El fabricante de billeteras de hardware también agradeció al equipo SEAL 911 por su asistencia.
Ledger aconseja a los usuarios revisar sus dispositivos
Ledger afirmó que no había indicios actuales de que sus sistemas de seguridad, infraestructura o servicios hubieran sido comprometidos. CryptoBilis dejó de vender todas las billeteras de hardware como medida de precaución y planea mantener la suspensión hasta que concluya la investigación, según la empresa. Ledger sigue en contacto con el minorista sobre los próximos pasos.
El fabricante aconsejó a los clientes que compraron un dispositivo Ledger en CryptoBilis, pero aún no habían comenzado a configurarlo, que se abstuvieran de hacerlo. Los clientes que ya activaron sus billeteras deberían considerar mover sus activos a un nuevo dispositivo utilizando una nueva frase semilla, indicó.
Ledger también advirtió a los usuarios sobre las estafas que pueden acompañar este tipo de incidentes y reiteró que nunca solicita a los clientes su frase de recuperación de 24 palabras. Los usuarios pueden enviar información sobre la investigación a través del programa de recompensas por errores de la empresa.
Investigador identifica páginas falsas de Ledger en Google Search
El investigador de ciberseguridad Cyber Scrilla informó el 9 de octubre de 2026 que un sitio web y una aplicación fraudulentos de Ledger aparecieron entre los principales resultados de Google Search. Las páginas estaban diseñadas para robar frases semilla, afirmó el investigador.
Según Cyber Scrilla, Google mostró más de 1 millón de visitas a las páginas durante los 30 días anteriores. El investigador dijo que no había un vínculo confirmado entre el recurso fraudulento y el presunto robo de 86 millones de dólares.
Investigadores de Zscaler ThreatLabz habían descrito previamente una campaña de phishing que utilizaba anuncios fraudulentos de Google para atacar a propietarios de Ledger. Esos anuncios redirigían a los usuarios a través de Google Cloud Storage y Vercel hacia una página falsa de Google Sites que imitaba la interfaz de Ledger.
El proceso fraudulento de verificación del dispositivo pedía a los usuarios que introdujeran su frase secreta de recuperación, que luego se enviaba a un servidor controlado por un atacante, según los investigadores. Observaron que los dominios de redirección de Vercel cambiaban aproximadamente cada 15 a 20 minutos, lo que dificultaba detectar la campaña.
Vulnerabilidad anterior de firma de transacciones
Los incidentes siguieron a una vulnerabilidad reportada por el equipo OneKey Anzen a finales de agosto. El fundador y CEO de OneKey, Yishi Wang, dijo que los investigadores habían reproducido un ataque que permitía intercambiar una transacción durante la firma en la versión 1.22.1 de la aplicación Ethereum para Ledger.
En ese escenario, un usuario podía ver una transacción mientras en realidad firmaba otra, dijo Wang.
Fuente: HODL Press
