Monthly Archives: octubre 2026

UN ROBO CRYPTO DE FUERTE IMPLICACIÓN DE CADENA DE SUMINISTRO HARDWARE

Ledger y CryptoBilis: ¿puede una wallet auténtica esconder un hack espía?

Una wallet puede contener un chip de seguridad auténtico y, aun así, haber recibido una modificación física peligrosa. Esa es la pregunta que vuelve urgente el caso CryptoBilis: qué comprueba exactamente la autenticidad de un dispositivo y qué queda fuera de esa comprobación.

Ledger investiga pérdidas de fondos denunciadas por compradores de este distribuidor del sudeste asiático. Paralelamente, investigadores han documentado implantes físicos en Ledger Nano X. Ambas noticias son relevantes, pero su relación causal todavía no está demostrada públicamente para este incidente.

La alerta que sí está documentada

El aviso de Ledger del 9 de octubre pide a CryptoBilis suspender las ventas y los envíos mientras se investiga. Para quienes compraron allí durante los 90 días anteriores al aviso, recomienda no iniciar la configuración si todavía no lo han hecho. A quienes ya configuraron el dispositivo les plantea trasladar los activos a otro dispositivo con una nueva frase de recuperación.

La publicación de Ledger Support está enlazada al final y su contenido ha sido reproducido por The Block y otros medios. Ledger también declaró a Cointelegraph que no había indicios de compromiso de su infraestructura y que no había recibido informes relativos a dispositivos comprados directamente a la compañía. Es la posición comunicada por el fabricante, con la investigación aún abierta. [1][2][3]

Los 86 millones son una estimación, no un balance definitivo

The Block recoge estimaciones de investigadores de más de 72 millones y de más de 86 millones de dólares. El propio medio señala que el total no estaba confirmado.

Una actualización de Bitquery consultada para este artículo eleva su recuento a 93,2 millones de dólares y 315 wallets en seis redes. Son cifras atribuidas a ese análisis, no una auditoría realizada por este blog ni un balance oficial cerrado. Tampoco debe equipararse automáticamente el número de wallets al de personas afectadas. [2][4]

El importe puede cambiar con nuevas atribuciones, precios y revisiones. Para informar con rigor, debe acompañarse siempre de fuente y fecha.

El límite del «Genuine Check»

La documentación de Ledger Donjon explica que la comprobación de autenticidad verifica el Secure Element. También reconoce expresamente que puede no detectar modificaciones físicas no autorizadas, como implantes espía, si el chip original permanece intacto. [5]

Esto obliga a corregir una frase del relato viral: añadir una placa dentro del dispositivo sí es manipulación del hardware. Lo que podría permanecer intacto es el componente que responde a la prueba criptográfica.

Joe Grand documenta en su web el análisis de un implante real encontrado en un Nano X. Sus materiales estaban revisados en mayo de 2026: la existencia de este tipo de ataque no depende únicamente de la captura que circula ahora. [6]

Tibane Labs describe placas que interceptan la información enviada a la pantalla para capturar las palabras de recuperación y transmitirlas mediante conectividad móvil. Sin embargo, el laboratorio declara que no ha examinado ningún dispositivo vendido por CryptoBilis y que no dispone de pruebas que vinculen sus ejemplares con ese distribuidor. El mecanismo está documentado; su atribución a este incidente sigue pendiente. [7]

El cambio de propietarios y lo que realmente dice el NDA

En una declaración reproducida por Tibane Labs, los antiguos cofundadores sitúan su salida operativa en marzo de 2026. Alegan un acuerdo que aplazaba el anuncio público hasta mediados de octubre, pero afirman que los proveedores ya habían sido notificados. Esa es su versión, no una verificación independiente de las comunicaciones. [7]

Por tanto, afirmar que «no avisaron a sus socios por el NDA» no está sustentado por esa declaración. La captura tampoco permite autenticar el contrato, conocer sus cláusulas o demostrar encubrimiento.

No he encontrado evidencia verificable suficiente para atribuir la operación a Corea del Norte ni para afirmar que un comprador concreto instaló los módulos. Una nacionalidad, un domicilio o un cambio societario no identifican por sí solos al autor de un delito.

Tampoco hay base en las fuentes consultadas para extender automáticamente este incidente a los dispositivos Trezor o OneKey por compartir distribuidor.

Qué hacer si compraste en CryptoBilis

La recomendación específica de Ledger se dirige a las compras realizadas durante los 90 días anteriores a su aviso; no convierte automáticamente en seguras todas las compras anteriores.

  • Si no has configurado el dispositivo, sigue la indicación de no hacerlo y consulta el soporte oficial.
  • Si ya lo utilizas, revisa con soporte la migración a un dispositivo de procedencia fiable y una frase de recuperación nueva.
  • Si una frase está comprometida, restaurarla en otro dispositivo no le devuelve el secreto. La migración requiere nuevas direcciones derivadas de una frase nueva y transferencias verificadas.
  • Nunca entregues las palabras de recuperación a alguien que se presente como soporte. Conserva facturas, embalajes e identificadores de transacciones si denuncias pérdidas.

Cambiar el PIN o actualizar el firmware no revoca una frase que otra persona ya conoce. [1][5][8]

La pregunta que deben responder los fabricantes

La investigación debe aclarar qué dispositivos están afectados, cómo se produjo el acceso y qué controles fallaron. También importa qué ocurre con una autorización de distribución cuando cambia el control de la empresa.

La autenticación criptográfica protege una parte concreta del sistema. La trazabilidad del producto, sus componentes físicos y la comunicación de incidentes completan esa protección. El caso exige respuestas sobre todas ellas, con pruebas y sin convertir sospechas en culpables.

Fuentes y alcance de la comprobación

  1. Ledger Support: aviso del 9 de octubre.
  2. The Block: investigación y estimaciones iniciales de pérdidas.
  3. Cointelegraph, reproducido en TradingView: declaraciones de Ledger.
  4. Bitquery: investigación de movimientos en blockchain. Recuento consultado: 93,2 millones de dólares y 315 wallets.
  5. Ledger Donjon: alcance y limitaciones de la comprobación de autenticidad.
  6. Grand Idea Studio / Joe Grand: análisis de un implante real en Nano X.
  7. Tibane Labs: ejemplares examinados, límites de la atribución y declaración de los antiguos cofundadores.
  8. Soporte oficial de Ledger.

Nota XXL: se consultaron páginas accesibles y contenido indexado por el buscador. No se inspeccionó hardware, no se auditó el registro societario ni se recalcularon transacciones. Las declaraciones de partes y las estimaciones mantienen esa atribución. Caso en evolución. Permanezcan en sintonía

Por @TheXXLMAN · Información contrastada a 10 de octubre de 2026