Ledger confirma la presencia de un chip oculto en una cartera cripto en medio de un incidente de 92 millones de dólares

BTC
ETH
BNB
SOL
LINK
UNI
APT
CryptoBilisLedger
hace 1 horaFuente: crypto.news
Ledger confirma la presencia de un chip oculto en una cartera cripto en medio de un incidente de 92 millones de dólares

Ledger ha confirmado haber encontrado un implante de hardware no autorizado dentro de la cartera de criptomonedas de un cliente durante su investigación del 10 de octubre sobre los robos reportados relacionados con el revendedor del sudeste asiático CryptoBilis, mientras los investigadores de blockchain estiman pérdidas sospechosas que superan los 86 millones de dólares.

Resumen

  • Ledger confirmó un implante de hardware no autorizado dentro del dispositivo de un cliente afectado durante su investigación de CryptoBilis.
  • CryptoBilis suspendió las ventas de todas las carteras de hardware mientras Ledger investiga las pérdidas reportadas que involucran a clientes asiáticos.
  • Ledger aconsejó a los clientes con dispositivos CryptoBilis que no los configuraran y recomendó frases de recuperación nuevas para los demás.
  • El investigador Mark Karpelès informó haber encontrado electrónica sospechosa detrás de la pantalla de un Ledger Nano X en Malasia.
  • Bitquery estimó 92,9 millones de dólares en pérdidas de criptomonedas en 311 carteras, cifras no confirmadas de forma independiente por Ledger.

El soporte de Ledger confirmó el descubrimiento en una declaración oficial, diciendo que el dispositivo modificado pertenecía a un usuario afectado por la investigación en curso. La compañía dijo que CryptoBilis había dejado de vender todas las carteras de hardware como precaución y que Ledger estaba contactando a los clientes afectados mientras trabajaba con las autoridades. No ha establecido si el implante causó las pérdidas de criptomonedas reportadas.

El descubrimiento proporciona confirmación directa de manipulación física en al menos un dispositivo, tras advertencias anteriores sobre carteras sospechosas distribuidas a través del revendedor.

Ledger confirma implante no autorizado en la cartera de un cliente

Durante su investigación, Ledger identificó un componente electrónico adicional dentro de una cartera perteneciente a un cliente afectado.

La compañía describió el componente como un "implante de hardware no autorizado", pero no reveló el modelo exacto del dispositivo, cómo se instaló el componente ni si había transmitido alguna información.

Los informes de transacciones no autorizadas surgieron el 9 de octubre entre clientes que compraron productos Ledger a través de CryptoBilis, un revendedor que opera en Indonesia, Malasia y Filipinas. Tras las quejas, Ledger abrió una investigación sobre las pérdidas reportadas y pidió al distribuidor que suspendiera las ventas y los envíos de sus dispositivos.

Un informe posterior de The Block dijo que los investigadores en cadena habían identificado inicialmente robos sospechosos que superaban los 72 millones de dólares, mientras que otra estimación situaba las pérdidas por encima de los 86 millones de dólares.

Ledger no ha confirmado ninguna de las dos cantidades. La compañía enfatizó en su última declaración que no ha encontrado evidencia que sugiera que su infraestructura de seguridad interna, sistemas o servicios hayan sido comprometidos.

"No tenemos indicios de que la infraestructura de seguridad, los sistemas o los servicios de Ledger hayan sido comprometidos", declaró la compañía.

El fabricante está desarrollando protecciones adicionales contra la manipulación física de dispositivos mientras los investigadores trabajan para determinar cómo el componente no autorizado entró en la cartera afectada.

CryptoBilis detiene todas las ventas de carteras de hardware durante la investigación

Tras el descubrimiento de Ledger, CryptoBilis confirmó que había suspendido las ventas de todo su inventario de carteras de hardware.

La suspensión temporal cubre todos los productos de carteras de hardware vendidos por el distribuidor, extendiéndose más allá de la solicitud anterior de pausar las ventas y los envíos de Ledger.

Según un informe del 10 de octubre de TokenPost, CryptoBilis mantendrá la suspensión hasta que concluya la investigación.

Ledger dijo que mantuvo una comunicación activa con el revendedor en relación con la investigación y los próximos pasos apropiados. A los clientes que compraron un dispositivo a través de CryptoBilis se les ha indicado que no comiencen a configurarlo si aún no lo han hecho.

Para los clientes que han utilizado los dispositivos, Ledger recomienda considerar una transferencia de su criptomoneda a una nueva cartera de hardware inicializada con una frase de recuperación completamente nueva. Mover una frase de recuperación existente a un dispositivo de reemplazo no abordaría la posible exposición de esa frase a través del hardware original.

La declaración de la compañía no identificó a ningún sospechoso, no anunció arrestos ni proporcionó un calendario para completar la investigación. Por separado, los ex ejecutivos de CryptoBilis Arravind Prabu y Vimalatheethan declararon que habían transferido el control operativo del negocio tras un cambio de propiedad a principios de 2026.

En una declaración compartida con el investigador Mark Karpelès y publicada por Tibane Labs, los ex ejecutivos dijeron que completaron su traspaso de gestión en marzo y que ya no controlaban los sistemas de la compañía ni las bases de datos de clientes.

Su declaración no establece quién modificó el dispositivo afectado ni si el cambio de propiedad tuvo alguna conexión con el incidente.

Un investigador de seguridad informa sobre electrónica oculta detrás de la pantalla de Ledger

Antes de que Ledger confirmara públicamente el implante de hardware, el ex CEO de Mt. Gox, Mark Karpelès, informó haber examinado un dispositivo Ledger Nano X sospechoso obtenido de Malasia. El 9 de octubre, Karpelès describió haber encontrado un componente electrónico adicional oculto detrás de la pantalla del dispositivo, dentro del material que normalmente se utiliza para proteger la pantalla.

Informó que la cartera había llegado en un empaque que parecía intacto, lo que plantea dudas sobre si los clientes podrían identificar un dispositivo modificado mediante una inspección visual rutinaria. En fotografías compartidas públicamente, el componente parecía contener circuitos electrónicos separados del hardware original de la cartera.

Posteriormente, Karpelès informó haber examinado más a fondo la modificación e inspeccionado imágenes proporcionadas por otros usuarios afectados.

Un informe técnico publicado por Tibane Labs describió una disposición que involucra un microcontrolador, hardware de comunicación celular y conexiones a las líneas de datos internas de la pantalla. El análisis sugirió que un componente colocado a lo largo de la conexión de la pantalla podría potencialmente capturar información mostrada durante la configuración de la cartera.

Una frase de recuperación típicamente consiste en 24 palabras que permiten al propietario de una cartera restaurar el acceso a sus tenencias de criptomonedas. Si un atacante obtiene esas palabras, el atacante podría recrear la cartera y autorizar transferencias sin poseer el dispositivo de hardware original.

Los investigadores han sugerido que un implante capaz de leer información enviada a la pantalla podría potencialmente capturar palabras de recuperación cuando se inicializa una cartera.

Sin embargo, Ledger no ha confirmado de forma independiente que el implante descubierto realizara esa función ni que fuera responsable de los robos reportados.

El anuncio oficial de la compañía confirma manipulación física en un dispositivo afectado sin establecer el método técnico utilizado para acceder a los fondos de los clientes. La investigación de seguridad histórica de Ledger ha examinado previamente situaciones que involucran modificaciones no autorizadas al hardware de la cartera.

En una respuesta de seguridad de 2018, el fabricante discutió cómo los atacantes con acceso físico podrían modificar una cartera y usar electrónica adicional para interferir con su funcionamiento. La investigación anterior se refería a diferentes escenarios de ataque y no estableció una conexión con la investigación de CryptoBilis.

Investigadores en cadena estiman millones en presuntos robos

Mientras los investigadores examinan el hardware afectado, los investigadores de análisis de blockchain han intentado calcular el valor de la criptomoneda movida desde las carteras de presuntas víctimas.

En una investigación del 9 de octubre, Bitquery estimó que aproximadamente $92.9 millones habían sido retirados de 311 carteras en Bitcoin, Ethereum, TRON, BNB Chain y Polygon.

La estimación superó los informes anteriores de pérdidas sospechosas que oscilaban entre $72 millones y más de $86 millones. Bitquery atribuyó la diferencia a carteras y redes blockchain adicionales incluidas en su análisis. Sus investigadores informaron que la mayor parte de las pérdidas sospechosas involucraba transacciones de USDT en TRON, seguidas de transferencias de Bitcoin y Ethereum.

El informe identificó aproximadamente $70.5 millones en activos transferidos desde billeteras TRON y $16.8 millones en Bitcoin. Utilizando el momento de las transacciones y las relaciones entre direcciones, Bitquery argumentó que la actividad era consistente con un atacante que ya poseía control sobre múltiples billeteras.

La empresa de investigación identificó transacciones con tiempos muy cercanos en varias redes y examinó hacia dónde se movieron posteriormente los activos transferidos. Bitquery informó que aproximadamente $10 millones en USDT habían sido congelados en direcciones vinculadas a los presuntos robos.

Además, identificó transacciones que involucraban intercambios de criptomonedas y transferencias a Tornado Cash, un servicio utilizado para ocultar el historial de transacciones de activos digitales. El análisis sigue siendo una evaluación independiente. Ledger no ha confirmado las pérdidas estimadas por Bitquery, el número de víctimas ni las conclusiones sobre el atacante.

Informes más recientes en cadena de PublicAML describieron movimientos adicionales que involucraban Ether presuntamente robado el 10 de octubre, incluidas transferencias a Tornado Cash. El análisis estimó que 900 ETH llegaron a Tornado Cash durante otra serie de transferencias, aunque la atribución de billeteras y los cálculos de pérdidas de los investigadores siguen siendo independientes de los hallazgos confirmados por Ledger.

Ledger insta a los usuarios a proteger las frases de recuperación

La investigación de Ledger ha provocado advertencias sobre la posibilidad de que los delincuentes exploten la preocupación pública en torno al incidente del revendedor. La compañía advirtió a los clientes que confíen en los canales de comunicación oficiales para obtener información sobre los dispositivos afectados, las investigaciones y las posibles medidas de seguridad. Su declaración pública recordó a los clientes que el personal de soporte de Ledger nunca solicitará su frase de recuperación de 24 palabras.

Investigaciones anteriores sobre sitios web fraudulentos de Ledger documentaron páginas de phishing que intentaban obtener frases de recuperación mediante solicitudes falsas de verificación de billeteras.

El informe, publicado el 11 de octubre, analizó anuncios maliciosos de Google que dirigían a los usuarios hacia sitios web y aplicaciones que imitaban a Ledger. La campaña de phishing no se ha vinculado con la investigación del hardware de CryptoBilis. En su último aviso, Ledger dijo que estaba preparando medidas adicionales destinadas a dificultar la realización de modificaciones físicas no autorizadas.

La compañía no anunció una fecha de lanzamiento para esas protecciones ni proporcionó detalles de ningún rediseño de hardware. Para los clientes que buscan orientación, Ledger dirigió las consultas a su sitio web de soporte oficial en support.ledger.com.

Su equipo de seguridad dijo que los usuarios afectados seguirán recibiendo comunicación directa a medida que avance la investigación, mientras que la información sobre el incidente puede enviarse a través de su programa de recompensas.