Robo de más de US$86 millones a usuarios de Ledger: qué se sabe del ataque a un revendedor en Asia y cómo protegerte
Ledger investiga el robo de más de US$86 millones a clientes de un revendedor en el Sudeste Asiático. Rastreamos la cadena: el atacante vació 76 billeteras de bitcoin en 21 minutos. Qué se sabe y qué hacer si tienes una Ledger.

Lo esencial
- Ledger investiga el robo de fondos a clientes del revendedor CryptoBilis en el Sudeste Asiático; analistas estiman las pérdidas en más de US$86 millones.
- Ledger dice que es un caso aislado de ese revendedor: no hay reportes de compras en su tienda oficial y sus sistemas no fueron comprometidos.
- Nuestro análisis: el atacante vació 76 billeteras de bitcoin en 21 minutos, todas creadas en 2026, horas antes de la primera alerta.
- Si compraste a CryptoBilis o a un vendedor no oficial, mueve tus fondos a una billetera nueva con una frase semilla nueva.
Cientos de usuarios de Ledger en el Sudeste Asiático perdieron sus criptomonedas tras comprar sus billeteras físicas a un mismo revendedor, CryptoBilis. Ledger confirmó este viernes 9 de octubre que investiga el caso, pidió al revendedor detener todas sus ventas y envíos, y recomendó a quienes le compraron en los últimos 90 días no configurar sus dispositivos. Analistas que siguen la cadena estiman las pérdidas en más de US$86 millones, y la firma de rastreo MistTrack las acerca a US$90 millones.
Todavía no se sabe cómo ocurrió. Para ir más allá de las alertas en redes, revisamos la cadena de Bitcoin transacción por transacción. Encontramos que el atacante vació 76 billeteras en apenas 21 minutos, horas antes de que alguien diera la alarma, y que todas habían sido creadas en 2026. Esto es lo que se sabe, lo que no, y lo que debes hacer si tienes una Ledger.
Lo que confirmó Ledger
- Investiga pérdidas de fondos de usuarios del Sudeste Asiático que compraron productos al revendedor CryptoBilis.
- Le pidió a CryptoBilis “pausar todas las ventas y envíos de dispositivos Ledger” como precaución mientras dure la investigación.
- A quien compró a ese revendedor en los últimos 90 días le recomendó no configurar el dispositivo. Si ya lo configuró, le aconsejó mover sus fondos a otro dispositivo Ledger con una frase semilla nueva.
- Según dijo a Bitcoin Magazine, el incidente parece limitado a este revendedor en ese mercado: no hay reportes de productos comprados directamente a Ledger, y su infraestructura, sistemas y servicios no fueron comprometidos.
CryptoBilis tiene sede en Kuala Lumpur, Malasia, y opera también en Indonesia y Filipinas. Según TFTC, figuraba como revendedor oficial de Ledger en esos tres países. No respondió a las consultas de Bitcoin Magazine ni de Protos.
Lo confirmado y lo que no
| Afirmación | Estado |
|---|---|
| Usuarios que compraron a CryptoBilis perdieron fondos | Confirmado por Ledger |
| Las pérdidas superan US$86 millones | Estimación de analistas; Ledger no la confirmó |
| Los dispositivos fueron manipulados | No confirmado |
| Hay una falla en todas las Ledger | Sin evidencia; Ledger dice que es un caso aislado |
| Afecta a compras hechas en la tienda oficial | No, según Ledger |
| Tether congeló USDT del atacante | Reportado por MistTrack, sin monto oficial |
Cronología del robo
- 9 de octubre, 5:54 a 6:15 UTC: según nuestro análisis de la cadena, el atacante vació al menos 76 billeteras de bitcoin hacia una sola dirección en 21 minutos.
- 12:00 UTC: el investigador tanuki42 publicó en X una lista de ocho direcciones del atacante y estimó pérdidas de más de US$72 millones.
- 12:24 UTC: el analista Specter amplió la lista a diez direcciones y estimó las pérdidas en más de US$86 millones, con fondos de “cientos de billeteras de víctimas” en Ethereum, Tron y Bitcoin.
- 12:29 UTC: Security Alliance (SEAL) pidió a los afectados que la contactaran por su canal de emergencias SEAL 911.
- Antes de las 14:00 UTC: Ledger publicó su comunicado.
- 14:01 UTC: Changpeng Zhao, fundador de Binance, alertó a los usuarios de Ledger en una publicación con más de 770.000 visualizaciones y dijo que el caso parece limitado a “un ataque a la cadena de suministro con un vendedor”.
- Por la tarde (UTC): MistTrack informó que Tether estaba congelando USDT de varias direcciones ligadas al robo.
- 16:28 UTC: Onchain Lens reportó que el atacante empezó a mover fondos.
Lo que encontramos en la cadena de Bitcoin
Revisamos con el explorador público mempool.space la dirección de bitcoin del atacante que difundieron los investigadores, bc1qjqgwejnp8dc0x2938x9n9954hj97t82unx49dl. Estos son los hallazgos:
- Un vaciado en 21 minutos. La dirección recibió 92,5 BTC, unos US$7,6 millones, en 76 transacciones. Todas ocurrieron entre las 5:54 y las 6:15 UTC del 9 de octubre, de madrugada en Latinoamérica y a primera hora de la tarde en Malasia.
- Una billetera por transacción. Cada transacción vino de una sola billetera de origen, lo que apunta a decenas de víctimas distintas solo en esta dirección.
- Fondos intactos por ahora. Al momento de nuestra revisión, el atacante no había movido ninguno de esos bitcoins.
- Billeteras nuevas. Pudimos revisar el historial de 67 de las billeteras vaciadas. Ninguna existía antes de 2026: la más antigua recibió fondos por primera vez el 26 de enero. La fecha mediana es el 30 de julio, y 43 de las 67 (64%) recibieron su primer depósito en los últimos 90 días.
- Billeteras de ahorro. Casi todas tenían solo dos transacciones: el depósito original y el robo. Es el patrón típico de quien compra una billetera física para guardar ahorros y no la toca.
¿Qué significa? Que el atacante tenía acceso a todas esas billeteras a la vez y las vació en una sola operación coordinada, no una por una. Es un patrón compatible con que conociera de antemano las claves de los dispositivos, algo que coincide con la hipótesis de un ataque a la cadena de suministro, aunque no lo prueba. Además, varias billeteras recibieron fondos antes de la ventana de 90 días que señaló Ledger. La fecha del primer depósito no equivale a la fecha de compra, pero sugiere que algunos dispositivos comprometidos podrían ser más antiguos.
Análisis propio con datos de mempool.space, consultados el 9 de octubre de 2026. No se pudo revisar el historial de 9 de las 76 billeteras de origen.
Qué hizo el atacante con el dinero
Según Onchain Lens, que sigue las direcciones con datos de Arkham, el atacante empezó a mover los fondos el mismo viernes:
- Mezcló 430,2 ETH, cerca de US$1,07 millones, en Tornado Cash a través de cuatro billeteras, para dificultar el rastreo.
- Cambió USDT por USDD, otra stablecoin de la red Tron, a través de SUN.io, después de que Tether empezara a congelar fondos. Una parte llegó a una billetera operativa de Binance, y Onchain Lens le pidió al exchange congelar las cuentas vinculadas.
- Todavía controla unos US$70,6 millones, según Arkham: 11.406 ETH, 213 BTC, 13,6 millones de USDD y 10,9 millones de USDT.
¿Cómo pudo pasar?
Ledger no explicó cómo se robaron los fondos, y ninguna de las hipótesis está confirmada. Las principales:
- Dispositivos manipulados o falsificados. El fundador de Binance habló de que algunas personas “probablemente compraron Ledgers falsas o manipuladas”. Mark Karpelès, exdirector de Mt. Gox, afirmó que los dispositivos tenían un programa espía, una versión que no ha sido verificada.
- Frases semilla conocidas de antemano. Un dispositivo que llega con una frase de recuperación ya escrita, o configurado para generar una que el atacante conoce, le da acceso a todos los fondos que se depositen después.
- Una falla general de Ledger: poco probable. La investigadora de seguridad Taylor Monahan advirtió que no parece existir una vulnerabilidad nueva en las Ledger y que el pánico favorece a los estafadores.
Este año ya hubo otros golpes a usuarios de billeteras físicas, como el robo ligado a un fallo en la generación de semillas de Coldcard, que seguimos aquí, y la campaña de phishing contra usuarios de Trezor.
Qué hacer si tienes una Ledger
- Revisa dónde la compraste. Si fue a CryptoBilis, o no estás seguro del vendedor, sigue la recomendación de Ledger: no la configures si aún no lo hiciste y, si ya la usas, mueve tus fondos a una billetera nueva con una frase semilla nueva.
- Si la compraste en la tienda oficial de Ledger, la empresa dice que no hay reportes de problemas.
- Nunca uses una frase semilla que no generaste tú. Si el dispositivo llegó con una frase impresa, una tarjeta “rellenada” o ya configurado, está comprometido.
- Desconfía de los mensajes “urgentes”. Nadie de Ledger te va a pedir tu frase semilla, ni por correo, ni por chat, ni en un formulario. Monahan advirtió sobre anuncios falsos y aplicaciones falsas que aprovechan el pánico.
- Si fuiste víctima, contacta al soporte oficial de Ledger y a SEAL 911, el canal de emergencias de Security Alliance.
Cómo comprar una billetera física de forma segura
El caso deja una lección para Latinoamérica, donde muchas personas compran billeteras físicas en marketplaces o a vendedores informales para ahorrarse el envío internacional:
- Compra en la tienda oficial del fabricante o en un revendedor que figure en su lista oficial, y aun así revisa el empaque.
- Desconfía de las ofertas en marketplaces, de dispositivos “usados” o “ya configurados”.
- Genera tú la frase semilla en el propio dispositivo, escríbela a mano y guárdala fuera de internet.
- Verifica que el dispositivo sea original con la herramienta oficial del fabricante la primera vez que lo conectes.
Si estás eligiendo una billetera, revisa nuestra reseña de Tangem y nuestra guía sobre autocustodia de bitcoin y el verdadero costo de ser tu propio banco.
Preguntas frecuentes
¿Hackearon a Ledger?
No hay evidencia de eso. Ledger dice que el caso parece limitado a clientes de un revendedor del Sudeste Asiático, CryptoBilis, y que sus sistemas no fueron comprometidos. Las pérdidas, estimadas en más de US$86 millones, afectan a quienes compraron a ese vendedor.
¿Mi Ledger es segura?
Si la compraste en la tienda oficial y generaste tú la frase semilla, Ledger dice que no hay reportes de problemas. Si la compraste a CryptoBilis o a un vendedor no oficial, sigue la recomendación de la empresa: mueve tus fondos a una billetera nueva con una frase semilla nueva.
¿Cuánto dinero se robó?
Ledger no dio una cifra. El analista Specter estima más de US$86 millones y MistTrack habla de cerca de US$90 millones, en Ethereum, Tron y Bitcoin.
¿Se puede recuperar el dinero?
Una parte quizás. Tether empezó a congelar USDT ligados al robo, según MistTrack, y los investigadores siguen los fondos. Pero el atacante ya mezcló parte en Tornado Cash y cambió USDT por otra stablecoin.
Este artículo es informativo. La investigación está en curso y lo actualizaremos con nueva información.
Fuentes: Ledger (comunicado en X y declaraciones a Bitcoin Magazine, 9 de octubre de 2026); Changpeng Zhao (publicación en X, 9 de octubre); Specter y tanuki42 vía Unchained, Decrypt y Protos; Onchain Lens (publicación en X con datos de Arkham, 9 de octubre); MistTrack vía PANews y BlockBeats; Wu Blockchain; TFTC; BeInCrypto; mempool.space (análisis propio de la dirección del atacante, 9 de octubre de 2026).
Recibe las noticias antes que nadie
