Hallan un chip espía dentro de una Ledger sellada que roba tus palabras semilla

Karpelès, el exdirector de Mt. Gox, encontró el implante justo donde debería ir el relleno de la pantalla. Ledger admite que su prueba Genuine Check no detecta todas las alteraciones físicas.

Un chip espía Ledger escondido dentro de una cartera sellada y aparentemente nueva puede robar las 24 palabras que dan acceso a todos tus fondos. Lo ha denunciado Mark Karpelès, el que fuera director de la exchange Mt. Gox, tras abrir el dispositivo y encontrar una placa electrónica donde debería haber un simple relleno.

Qué escondía la Ledger que parecía recién salida de fábrica

Karpelès cuenta que la caja llegó cerrada, con el plástico impecable. Esa es la primera trampa: nada en el embalaje hacía pensar que alguien hubiera tocado el aparato antes que él. Al abrirlo, tampoco salta a la vista. El implante está colocado justo en el hueco donde se supone que va el relleno de la pantalla, un sitio discreto que casi nadie mira.

Publicidad

Ahí dentro había una pequeña placa electrónica con antena y una SIM capaz de enviar al exterior la frase de recuperación de 24 palabras. Esas palabras, también llamadas semilla, son la llave maestra de una cartera: quien las consigue puede abrir la cuenta y mover el dinero sin necesidad de tener el dispositivo en las manos. Funcionan como la combinación de una caja fuerte, pero sin caja y sin fuerte.

La consecuencia es lo que hiela la sangre. Una vez que el chip ha copiado la semilla y la ha enviado, el atacante no necesita volver a tocar la cartera. Puede vaciarla desde cualquier parte del mundo, meses después, sin que el dueño sospeche nada hasta que mira el saldo. Ni el PIN ni la pantalla del aparato sirven de nada llegados a ese punto. El propio Karpelès lo resumió en su cuenta de X: su unidad venía de Malasia, con un envoltorio ‘impecable’ que no delataba nada.

La comprobación de seguridad que no lo detecta todo

Aquí llega el matiz incómodo. Ledger incorpora una función llamada Genuine Check que confirma que el dispositivo lleva un chip de seguridad auténtico. El problema es que esa prueba certifica el chip, pero no examina todas las alteraciones físicas que se colocan a su alrededor. La propia compañía reconoce esa limitación en sus recomendaciones. Un dispositivo manipulado, por tanto, puede superar la verificación mientras un componente oculto observa la pantalla.

Una cartera física promete acabar con la necesidad de fiarte de un tercero. Si la compras a un revendedor, le entregas ese mismo aparato a un desconocido.

El hallazgo no llega en un momento cualquiera. Ledger investiga desde hace semanas reportes de carteras vaciadas relacionadas con el revendedor malayo CryptoBilis, y ha pedido a la empresa que deje de vender y enviar sus productos. Los primeros cálculos de los investigadores on-chain —analistas que rastrean los movimientos directamente en la blockchain— hablaban de pérdidas por encima de los 86 millones de dólares.

Un análisis posterior de la firma Bitquery eleva la cifra hasta los 92,9 millones de dólares repartidos en 311 carteras. Ledger no ha confirmado esos totales y tampoco ha demostrado que un aparato manipulado esté detrás de todas esas pérdidas. Karpelès, de hecho, asegura que su dispositivo venía de otro vendedor distinto. Hay un dato que sí se ha repetido entre las víctimas: una de ellas llegó a perder 80 bitcoins en un solo golpe.

Por qué el eslabón débil ya no es el chip, sino la caja

Este episodio encaja en una historia que el sector conoce demasiado bien. Mt. Gox, la exchange que Karpelès dirigió, colapsó en 2014 y se llevó por delante cientos de miles de bitcoins de sus clientes. Ocho años después, la quiebra de FTX repitió el patrón con un final parecido. De aquellos desastres nació el mantra de la autocustodia: si no controlas tus claves, no controlas tu dinero. Las carteras físicas se vendieron como la solución definitiva.

Lo que demuestra este caso es que la custodia propia mueve el problema de sitio, no lo elimina. Antes el riesgo estaba en confiar tus monedas a un exchange. Ahora puede estar en la cadena de suministro, en el vendedor que te manda una caja precintada. Y ahí el usuario medio tiene muy poco margen de maniobra: verificar el interior de un dispositivo sin abrirlo es, sencillamente, imposible.

Tampoco conviene dramatizar de más. Las carteras de Ledger y de fabricantes competidores siguen siendo la opción más razonable para quien quiere guardar cripto a largo plazo sin depender de un tercero, y los ataques de este tipo, aunque llamativos, siguen siendo la excepción. Pero el sector tiene una asignatura pendiente con los canales de venta: mientras no exista una forma fiable de certificar que un dispositivo no ha pasado por manos ajenas, el eslabón débil será siempre la caja, no el chip. La recomendación oficial de comprar solo en canales autorizados de Ledger ayuda, aunque no da certezas absolutas.

Habrá que seguir de cerca cómo responde Ledger y si los reguladores europeos mueven ficha sobre los revendedores no oficiales. Por ahora, lo único confirmado es que la placa apareció, que el plástico estaba intacto y que nadie que compre una cartera de segunda mano puede estar del todo seguro de lo que hay dentro.


Publicidad