Los usuarios de Ledger en Malasia, Indonesia y Filipinas se enfrentan a un panorama cada vez más amplio de lo ocurrido tras la suspensión de CryptoBilis, el revendedor autorizado de la marca en la región. Los investigadores on-chain sitúan ahora el total robado por encima de los 92 millones de dólares, y ha salido a la luz que la empresa cambió de propietario en silencio meses antes de que las pérdidas se conocieran.
Ledger y el investigador Specter señalaron en primer lugar pérdidas de 86 millones de dólares procedentes de las wallets afectadas. Bitquery ha actualizado desde entonces esa cifra a 92,9 millones de dólares, repartidos entre 311 wallets y cinco blockchains, entre ellas Bitcoin, Ethereum y Tron. Un recuento independiente de John Kamal, de Yfarmx, sitúa el total algo más alto, en 93,4 millones de dólares repartidos en 471 direcciones. Ledger no ha validado ninguna de las dos cifras. El viernes por la tarde, Bitquery indicó que unos 79 millones de dólares de los fondos robados seguían siendo rastreables on-chain.
Chainalysis ha identificado lo que ha calificado como «una sofisticada operación de lavado cross-chain» detrás del movimiento de los fondos, que pasaron en parte por el mezclador Tornado Cash. Tether ha congelado aproximadamente 10 millones de dólares en USDT vinculados a los robos.
Una venta mantenida en silencio
CryptoBilis, fundada en Kuala Lumpur en 2020, construyó su negocio como distribuidor autorizado de Ledger en los tres países, vendiendo también monederos de hardware Trezor y Tangem, antes de suspender todas las ventas y cerrar sus tiendas. Ahora ha salido a la luz que la empresa cambió de manos en marzo de 2026. Desde el 3 de agosto, el 100% de su capital pertenece a una persona llamada Jiaming, residente en la provincia china de Heilongjiang.
Un cofundador de CryptoBilis confirmó la venta, afirmando simplemente: «Ya no formamos parte de la empresa». Los antiguos fundadores estaban sujetos a un acuerdo de confidencialidad que les impedía revelar el cambio de propietario; dicho acuerdo expira el 19 de octubre. Ledger declaró: «No tenemos indicios de que la infraestructura de seguridad, los sistemas o los servicios de Ledger se hayan visto comprometidos».
Un chip espía dentro de la carcasa
Por otro lado, el antiguo consejero delegado de Mt. Gox, Mark Karpelès, publicó el viernes fotografías de un dispositivo Ledger procedente de Malasia, que mostraban una segunda placa de circuito con un módulo LTE, una eSIM y una antena, ocultos en el espacio destinado al relleno de la pantalla. 23pds, responsable de seguridad de SlowMist, describió un montaje idéntico. Karpelès aclaró después que sus unidades no procedían de un revendedor autorizado, sino que eran dispositivos Ledger con descuento comprados en Amazon y otras plataformas, y que dos de los dispositivos examinados contenían el implante. Escribió: «Mi Ledger con el implante espía venía de Malasia, con el precinto termorretráctil impecable. Incluso al abrirlo, al principio no se ve el implante, que está hábilmente oculto donde debería estar el relleno de la pantalla».
Se aconseja a los usuarios que hayan comprado un dispositivo al revendedor en los últimos 90 días que no lo configuren. A quienes ya lo hayan configurado se les insta a migrar sus fondos a un nuevo Ledger con una frase de recuperación generada de nuevo.
Ledger es la tercera marca de monederos de hardware que sufre pérdidas desde julio. D'CENT vio cómo se vaciaban 6.678 wallets en septiembre, tras un fallo detectado previamente en los dispositivos Coldcard.



