Ledger ha abierto una investigación sobre el robo de aproximadamente 86 millones de dólares. El dinero supuestamente fue sustraído de carteras de criptomonedas vendidas a través de CryptoBilis.
El consejo estándar de seguridad de la empresa es comprar solo a través de canales oficiales y verificados como CryptoBilis, el cual fue validado por el propio Ledger.
CryptoBilis es una tienda en línea malaya lanzada en diciembre de 2020 por Arravind Prabu, Vimal Selvamany y Dhivager Rathakrishnan, bajo su empresa Fetch International. La tienda indicó en 2021 que se convirtió en un revendedor autorizado para del fabricante de carteras de hardware con sede en París.

El viernes, Ledger declaró en su cuenta de soporte que había solicitado a CryptoBilis que detuviera todas las ventas y envíos de productos Ledger mientras investiga los informes de que se han robado más de 86 millones de dólares en Bitcoin, Ethereum y Tron de las billeteras de las tiendas vendidas.
Specter, un investigador de blockchain anónimo, publicó en X que ha habido quejas sobre billeteras vacías en X y Reddit entre propietarios de Ledger.
Specter dijo que su investigación sobre las direcciones sospechosas de robo encontró depósitos provenientes de cientos de billeteras de víctimas en Bitcoin, Ethereum y Tron, sumando más de 86 millones de dólares.
El monto total perdido en el hackeo y cualquier conexión entre los casos individuales no han sido confirmados. La causa también sigue siendo desconocida. Ledger dice que no hay evidencia de que sus propios sistemas o software de billetera hayan sido vulnerados.
Ledger aconsejó a cualquiera que haya comprado al revendedor en los últimos 90 días que no configure su dispositivo aún. Se les dijo a los clientes que ya habían activado una billetera que movieran sus fondos a un dispositivo Ledger diferente con una frase de recuperación recién generada.
Una teoría popular sobre cómo los atacantes llevaron a cabo el hackeo es un ataque a la cadena de suministro. En este tipo de ataque, se manipula un dispositivo de manera que cualquier frase de recuperación utilizada para él ya sea conocida por un atacante antes de llegar al comprador. El atacante puede entonces vaciar la billetera una vez que los fondos lleguen a ella.
Este método fue documentado en 2023 cuando investigadores de Kaspersky encontraron una billetera de hardware Trezor Model T manipulada. El chip principal del dispositivo había sido reemplazado y su software estaba configurado para ofrecer a los usuarios una de 20 frases ya conocidas por los atacantes. Los atacantes esperaron aproximadamente un mes antes de vaciar la billetera en este caso.
informó Cryptopolitan que Ledger abandonó una oferta pública inicial (IPO) planificada por 4 mil millones de dólares en Estados Unidos en mayo, afirmando que la decisión se debió a las malas condiciones del mercado. La compañía dijo que estaba considerando una recaudación de fondos privada, pero las posibilidades ahora parecen escasas con esta nueva preocupación de seguridad.
Ledger registró un incidente separado en enero, revelando que su procesador de pagos Global-e experimentó una filtración de datos de clientes. El investigador ZachXBT comentó sobre el incidente, afirmando que las empresas de billeteras de hardware no pueden ser confiables con información personal.
No te limites a leer noticias sobre criptomonedas. Entiéndelas. Suscríbete a nuestro boletín. Es gratis.