La compañía francesa Ledger, uno de los fabricantes de hardware wallets más conocidos del mundo, solicitó al distribuidor CryptoBilis que detenga la comercialización de sus dispositivos.
"Como precaución, y mientras esperamos los resultados de nuestra investigación, hemos pedido a CryptoBilis que pause todas las ventas y envíos de dispositivos Ledger", declaró el soporte de la firma a través de su cuenta oficial.
Vale aclarar que CryptoBilis es una tienda fundada en Malasia en 2020 que vende productos vinculados a criptomonedas y dispositivos Ledger. También opera en Indonesia y Filipinas.
Las instrucciones que la compañía dio a los compradores tienen dos escenarios. Si compraste en esa tienda en los últimos 90 días y todavía no configuraste el dispositivo, Ledger pidió que no lo hagas.
Si ya lo configuraste, la indicación es mover los fondos a un dispositivo nuevo con una frase semilla nueva.
La frase semilla, por si es necesario recordar, es el respaldo de 24 palabras que controla por completo una billetera. Quien la tiene, tiene los fondos. La advertencia de Ledger solo cubre a compradores recientes de ese distribuidor puntual. No alcanza a quienes adquirieron sus dispositivos en la tienda oficial ni en otros canales.
Cómo se conoció la cifra de u$s86 millones
El número no proviene de Ledger sino de un investigador independiente. Specter, investigador on-chain que rastrea datos públicos en blockchain, aseveró haber seguido los fondos desde cientos de billeteras de víctimas en Ethereum, TRON y Bitcoin.
Su publicación precisó que hubo reportes en X y Reddit de usuarios de Ledger que sufrieron drenaje de sus billeteras, y que al rastrear las direcciones de robo identificó flujos entrantes desde esas cientos de carteras. De ese modo, el total que estimó supera los u$s86 millones.
No es caprichosa la suma porque los registros públicos de mempool muestran que las tres direcciones de Bitcoin listadas por Specter mantenían alrededor de 211 BTC en total. Hasta el momento de esta redacción, ninguno de esos fondos se había movido.
Entretanto, la compañía no respaldó el total de u$s86 millones ni explicó cómo los fondos salieron de las billeteras de los usuarios. Tampoco confirmó si algún dispositivo fue efectivamente manipulado.
Segundo Carranza, especialista en ciberseguridad, explicó por qué esa ausencia de confirmación no equivale a desmentida. "Que una empresa pida pausar las ventas de un distribuidor mientras investiga es una medida de altísimo costo comercial y reputacional".
El experto precisó que no se toma por un rumor de foro ya que "eso no prueba que los dispositivos estuvieran alterados, pero sí indica que la compañía encontró suficiente coincidencia entre los casos reportados y ese canal de venta como para actuar antes de tener conclusiones."
Por qué el canal de compra importa tanto
Los dispositivos manipulados vendidos fuera de tiendas oficiales son un riesgo documentado, y este episodio no es el primero.
En abril pasado, un investigador encontró unidades falsas de Ledger en un marketplace chino que enviaban los PINs y las frases semilla directamente a los atacantes.
El mecanismo de esos ataques suele ser el mismo: el dispositivo llega con una frase semilla preconfigurada en lugar de generarla el usuario en el primer arranque: la víctima cree que está creando su billetera cuando en realidad está usando una que el atacante ya conoce.
Por eso la indicación de Ledger de no configurar el dispositivo y, si ya se configuró, generar una frase semilla nueva en otro equipo.
Y por eso la recomendación universal del sector es comprar hardware wallets exclusivamente en el sitio oficial del fabricante o en distribuidores autorizados verificados en ese sitio, nunca en marketplaces generalistas ni en reventa.
En agosto de 2026, un bug de firmware de Coldcard, fabricante competidor, hizo que tenedores de Bitcoin perdieran alrededor de u$s70 millones.
Sumados ambos episodios, el daño reportado en dispositivos de autocustodia durante 2026 supera los u$s150 millones. Esa cifra abrió una discusión sobre el argumento central de la autocustodia, que asegura que eliminar al intermediario elimina el riesgo de contraparte.
Qué hacer si comprás o tenés una hardware wallet
Lo que estos casos muestran es que el riesgo no desaparece, se traslada: del exchange al fabricante, al firmware y a la cadena de distribución.
Las empresas de custodia calificada argumentan que una clave perdida o comprometida es dinero perdido para siempre, y que a escala poblacional la autocustodia no resuelve ese punto único de falla. Los defensores de la autocustodia responden con Mt. Gox, Celsius y FTX.
Seis medidas concretas que aplican más allá de este caso puntual.
- Comprá solo en el sitio oficial: o en distribuidores que figuren explícitamente como autorizados en la web del fabricante. Verificá esa lista vos mismo, no confíes en que el vendedor lo diga
- Generá siempre tu propia frase semilla: un dispositivo nuevo debe pedirte que crees la frase en el primer arranque. Si viene con una frase ya escrita en un papel adentro de la caja, es una estafa, sin excepciones
- Verificá el estado del embalaje: aunque los sellos pueden falsificarse, cualquier señal de apertura previa es motivo suficiente para no usar el dispositivo
- Probá la recuperación antes de depositar fondos importantes: configurá el dispositivo, anotá la frase, borralo y restauralo. Si funciona, el proceso es correcto
- Nunca ingreses tu frase semilla en una computadora o teléfono: la frase solo se usa en el propio dispositivo. Ningún soporte técnico legítimo te la va a pedir
- Si sospechás que tu dispositivo está comprometido, transferí los fondos a una billetera generada en un equipo nuevo con una frase semilla nueva. No alcanza con cambiar el PIN