Un trader ha perdido 80 bitcoins, unos 6,6 millones de dólares, al configurar una cartera física manipulada con un chip espía Ledger. El dispositivo llegó con el precinto intacto, el plástico impecable y un añadido invisible a simple vista: una placa electrónica escondida donde debería ir el acolchado de la pantalla, diseñada para capturar la frase de recuperación y vaciar la cartera a distancia.
El aviso no sale de un foro anónimo. Lo firma Mark Karpelès, el antiguo responsable de Mt. Gox, la plataforma de intercambio que colapsó en 2014. Karpelès asegura que su propia cartera, comprada a un vendedor de Malasia, también llegó con un implante dentro. El envoltorio era perfecto. El precinto, también.
Una placa bajo la pantalla capaz de enviar tus 24 palabras
La placa es minúscula, pero suficiente para vaciar una cartera entera. Según la descripción de Karpelès, el componente incorpora una antena y una pequeña tarjeta SIM capaces de transmitir a distancia la frase de recuperación: las 24 palabras que permiten restaurar cualquier cartera de criptomonedas en otro dispositivo. Sin ellas, el dueño no puede mover sus fondos. Con ellas, cualquiera puede hacerlo.
Esa frase es la llave maestra. Quien la tiene, tiene el dinero. Por eso el ataque no necesita volver a tocar el aparato: basta con capturarla una vez, durante la configuración inicial, y esperar. El vaciado puede producirse semanas después, desde cualquier punto del planeta y en cuestión de minutos.
Estamos hablando de una hardware wallet, es decir, un dispositivo físico que guarda las claves privadas fuera de internet precisamente para que nadie pueda copiarlas de forma remota. La paradoja del caso es evidente: el robo no llegó por la red, llegó dentro de la caja.
El propio Karpelès ha difundido imágenes del hallazgo y advierte de que el implante pasa desapercibido incluso después de abrir el envoltorio. Está colocado justo donde debería ir el relleno de la pantalla, un hueco que nadie inspecciona porque nadie espera encontrar nada ahí.
Una cartera física promete que nadie más pueda tocar tu dinero. El chip espía promete justo lo contrario desde dentro de la propia caja.
Al parecer, una de las víctimas perdió 80 bitcoins, alrededor de 6,6 millones de dólares al cambio actual. No es un caso aislado: forma parte de una lista de carteras vaciadas que la compañía lleva semanas intentando reconstruir con ayuda de analistas externos.
CryptoBilis, el revendedor señalado, y una cifra que Ledger no confirma
El rastro conduce a CryptoBilis, un revendedor con sede en Malasia que distribuía dispositivos Ledger a compradores de medio mundo. La firma ha pedido a este vendedor que deje de comercializar y de enviar sus carteras mientras se aclara el origen de los fondos sustraídos.
Los investigadores on-chain, los analistas que siguen el rastro del dinero directamente sobre la blockchain, pusieron primero sobre la mesa pérdidas superiores a 86 millones de dólares. Un análisis posterior de Bitquery elevó el cálculo a 92,9 millones de dólares repartidos en 311 carteras. Ledger no ha confirmado esos totales y tampoco ha demostrado que un dispositivo manipulado esté detrás de todos los vaciados atribuidos a este distribuidor.
La trampa es difícil de detectar incluso con las herramientas del propio fabricante. La función Genuine Check confirma que el chip de seguridad es auténtico, pero no puede identificar todas las alteraciones físicas añadidas a su alrededor. Un aparato adulterado puede, por tanto, superar la comprobación mientras un componente oculto observa lo que se teclea en la pantalla.
Karpelès insiste en que su cartera venía de otro vendedor distinto, así que el problema podría ser más amplio que una sola tienda. Ledger recomienda comprar únicamente a revendedores autorizados, incluidas sus tiendas oficiales dentro de Amazon, Shopee y Lazada, y verificar siempre el dispositivo antes de depositar fondos en él.
Por qué este caso toca el corazón de la autocustodia
La promesa de la autocustodia es sencilla y poderosa: tus claves, tus monedas. Frente al riesgo de que una plataforma quiebre, el usuario se convierte en su propio banco. Lo que demuestra este episodio es que esa promesa tiene un punto ciego, y no está en la criptografía ni en el chip de seguridad, sino en el trayecto entre la fábrica y la mesa del salón. Entre el momento en que el aparato sale de la línea de montaje y el momento en que se enciende por primera vez hay transportistas, intermediarios y vendedores. Ahí es donde se rompe la cadena.
El sector repite desde hace años la máxima de ‘no confíes, verifica’. Funciona bien con el código, que cualquiera puede auditar, y bastante mal con el hardware, porque un usuario no puede inspeccionar una placa soldada bajo la pantalla. La conclusión incómoda es que la seguridad física de las carteras depende hoy de la logística y de la reputación de quien las vende, no solo de la matemática que las protege. Y cuando un dispositivo manipulado supera el control oficial, la confianza del comprador se queda sin red.
Hay además un riesgo de relato. Parte de la comunidad ha respondido señalando a los compradores por no acudir a canales oficiales. Es un argumento cómodo y, en parte, injusto: la caja sellada y el plástico intacto eliminan la principal señal de alarma que tenía el usuario medio. Cuando el fraude se esconde en el envoltorio, la responsabilidad no puede recaer solo en quien abre la caja en su casa.
Queda pendiente lo importante. Ledger no ha publicado conclusiones definitivas sobre el origen de los 92,9 millones, CryptoBilis no ha aclarado su versión y el número de afectados sigue siendo una estimación de analistas independientes. La próxima vez que alguien compre una cartera física, la pregunta ya no será solo qué chip lleva dentro, sino quién la ha tenido en las manos antes.





