Un implante electrónico oculto bajo la pantalla de wallets Ledger ha estado interceptando información sensible de usuarios, permitiendo que estafadores vacíen sus cuentas de criptodivisas. Ledger confirmó el hallazgo y ya investiga a CryptoBillis, el distribuidor sospechoso de haber vendido estos equipos adulterados.
Índice
Qué sucedió exactamente
En las últimas semanas, múltiples usuarios de Ledger —la billetera de hardware más popular para almacenar criptodivisas— reportaron que sus fondos desaparecían sin explicación. Lo extraño: nunca compartieron sus claves privadas ni sus frases de seguridad con nadie. Las investigaciones encontraron la causa: algunos equipos vendidos contenían un pequeño circuito impreso clandestino.
Las fotos y videos publicados en redes como X y Threads muestran el implante: una placa electrónica colocada estratégicamente bajo la pantalla del dispositivo. El propósito es siniestro e ingenioso: captura todo lo que aparece en la pantalla, incluyendo la frase semilla (seed passphrase) que se muestra durante la configuración inicial. Ese código es lo más valioso: con él, cualquiera accede a todas las criptodivisas almacenadas, sin necesidad de la contraseña.
Cómo opera el ataque
El chip malicioso no trabaja solo. Incluye una tarjeta SIM integrada que le permite enviar la información capturada a través de internet, presuntamente hacia los estafadores. Es un ataque sofisticado: el usuario desempaca su Ledger creyendo que tiene un dispositivo seguro, lo configura, ve su frase semilla en la pantalla (como es el proceso normal), y sin saberlo, esa información se transmite a un tercero que puede usarla inmediatamente.
Los afectados no notarían nada anormal durante semanas. El dispositivo funciona como debería, pero los fondos desaparecen cuando alguien más, desde cualquier parte del mundo, usa esa información para transferir los activos.
La investigación de Ledger
Ledger reconoció públicamente que “uno de los dispositivos de los usuarios impactados contenía un implante de hardware no autorizado”. La compañía pidió a CryptoBillis, el distribuidor involucrado, que pause todas sus ventas de wallets Ledger mientras realiza una investigación completa. Aún no se conocen detalles sobre cuántos dispositivos adulterados circulan, ni si hay otros distribuidores comprometidos.
Lo que queda claro es que este no es un fallo de diseño de Ledger, sino un caso de productos falsificados o interceptados en la cadena de distribución antes de llegar al usuario final. La lección incómoda: aunque compres en un distribuidor, no hay garantía total de que recibas lo que esperas si no adquieres directamente del fabricante o de canales verificados.
Qué pueden hacer los usuarios
Si compraste recientemente un Ledger, especialmente a través de CryptoBillis u otros distribuidores de terceros, lo más prudente es verificar el empaque: ¿tiene sellos de seguridad? ¿La caja se ve intacta? Si ya lo configuraste, es muy tarde si el chip hizo su trabajo, pero puedes migrar tus fondos a una billetera nueva y verificar (desde una computadora limpia, sin malware) el historial de transacciones para detectar transferencias sospechosas.
Para futuras compras, Ledger recomienda adquirir directamente en su tienda oficial o a través de distribuidores autorizados claramente listados en su sitio web. Algunos usuarios, después de este incidente, optarán por wallets de software o incluso por cambiar a otros fabricantes de hardware.
Un recordatorio sobre seguridad
El problema no es que el hardware sea inseguro por defecto, sino que la cadena de suministro es vulnerable. Un dispositivo físico adulterado antes de llegar a ti es prácticamente indetectable sin desmontarlo. Esto afecta a cualquier producto de valor: desde tarjetas gráficas hasta routers, dispositivos criptográficos pueden ser interceptados y modificados si pasan por canales no confiables.
Para quienes manejan sumas importantes en criptodivisas, esto es un recordatorio incómodo: ni siquiera tener un hardware wallet de una marca confiable te garantiza seguridad si no eres cuidadoso dónde lo compras.
Con información de The Verge.