Un sitio falso de Ledger encabeza la búsqueda de Google: «Si la frase de recuperación se ha entregado, la cartera debe considerarse comprometida»
Un investigador de seguridad comunica un sitio de Ledger reconstruido muy arriba en los resultados de Google, que pide la frase de 24 palabras. En paralelo circulan correos con un plazo inventado para el 15 de octubre.

Contenido de la tabla
Contenido de la tabla


¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Quien busca el software de una cartera física de Ledger a través de un buscador puede aterrizar hoy en una copia. El investigador de seguridad Cyber Scrilla informó el sábado de un sitio falso de Ledger junto con una aplicación a juego, que apareció muy arriba en los resultados orgánicos de Google y pide a los visitantes sus 24 palabras. Esas 24 palabras son el acceso a todo el saldo. Quien las teclea pierde el control de la cartera, aunque nadie haya tenido nunca el aparato mismo en las manos.
Para quien tiene cripto en Alemania, de ahí no se deriva otra lista de comprobación para correos sospechosos, sino un hábito: al software de una cartera se llega por un marcador o por una dirección escrita por uno mismo, nunca por el cuadro de búsqueda. Este artículo sitúa lo que se ha comunicado, explica cómo una falsificación llega a subir y señala qué hacer si la frase ya se ha introducido.
Sitio falso de Ledger en la búsqueda de Google: qué han comunicado los investigadores de seguridad
El aviso procede del investigador de seguridad Cyber Scrilla, que el sábado señaló un sitio de Ledger reconstruido y una aplicación asociada. Ambos están diseñados para pedir la frase de recuperación de 24 palabras. Coinfomania informa de que el sitio habría reunido más de un millón de visitas en el último mes, y atribuye la cifra a datos de Google.
Con esa cifra conviene ser prudente. Otros informes del mismo día recogen el orden de magnitud, pero lo presentan expresamente como una afirmación y no citan ninguna base de medición propia. Lo sólido es, por tanto, la dirección, no el decimal: la falsificación no alcanzó a unas pocas decenas de personas, sino a una cifra del orden de una ciudad alemana mediana. Los informes no nombran el dominio afectado, lo que dificulta la comprobación al lector.
Para situar el asunto importa también lo que aquí no ha ocurrido. No hay indicio de que el hardware de Ledger tenga un fallo ni de que la empresa haya perdido claves. Lo que se ataca es el camino hacia el fabricante, no el producto.
Frase de recuperación: por qué 24 palabras son el verdadero punto de ataque
La frase de recuperación, a menudo llamada frase semilla, es una lista de 24 palabras por lo general, a partir de la cual se calculan todas las claves privadas de una cartera. Esa lista de palabras no funciona como una contraseña que se pueda restablecer. Quien la posee posee el saldo.
De ahí se deriva la regla dura que hay detrás de toda cartera física: la frase no abandona nunca el aparato ni el papel. Ningún fabricante, ningún servicio de soporte, ninguna página de verificación y ninguna actualización la necesita. Una cartera física es segura precisamente porque las claves no salen nunca del aparato; un campo de entrada en el navegador anula esa protección en un solo paso. Se guarda sin conexión, en papel o en metal troquelado, y en un lugar que solo conoce el propietario.
El forense Albert Quehenberger es citado por BTC-Echo con esta frase: «Si la frase de recuperación se ha entregado, la cartera debe considerarse comprometida.» Esa es la consecuencia técnica, no una fórmula de cautela. Un atacante que conoce las palabras puede reconstruir la cartera en cualquier aparato y no tiene nada más que superar.
Envenenamiento de búsqueda y publicidad maliciosa: cómo una copia llega a lo más alto de la lista
Que un sitio fraudulento esté arriba en la búsqueda no es casualidad ni señal de un buscador hackeado. Aquí se conjugan dos mecanismos, y los dos son más baratos de lo que muchos suponen.
El primero es la colocación pagada. Quien contrata un anuncio sobre un nombre de marca aterriza por encima del primer resultado no pagado. La firma de seguridad Zscaler ya había encontrado en septiembre anuncios maliciosos de Google que se hacían pasar por Ledger y llevaban a los usuarios a páginas de verificación falsas; Coinfomania lo menciona en su informe. Los anuncios se revisan, pero la revisión lleva tiempo, y unas pocas horas de difusión bastan ya.
El segundo es la colocación orgánica, y es la que explica el caso actual. Una copia del sitio auténtico hereda su estructura, sus textos y sus términos. Si se añaden suficientes enlaces de otros sitios, el buscador valora la copia como respuesta pertinente a una consulta de marca. Los especialistas lo llaman envenenamiento de búsqueda: la lista de resultados sigue siendo técnicamente correcta, solo que a su cabeza está la dirección equivocada.
De ahí cuelga la lección que distingue este caso de las oleadas habituales de phishing. Hasta ahora la búsqueda pasaba por la vía segura y el correo inesperado por la peligrosa. Ese orden ya no aguanta. Quien quiera comprobar qué aparato y qué software encajan con sus exigencias encuentra los modelos y sus diferencias de custodia y manejo en la comparativa de carteras físicas.

El plazo inventado del 15 de octubre: cómo están construidos los correos de Ledger
En paralelo al sitio falso circulan correos falsos. BTC-Echo describe mensajes que advierten en nombre de Ledger de un fallo de seguridad y exigen una actualización de seguridad manual antes del 15 de octubre de 2026. Ese plazo no existe; es la palanca de presión.
El patrón es bien conocido en la investigación del fraude y doblemente eficaz en este caso, porque realmente hay un incidente en curso. Una situación informativa real vuelve plausible el correo falso. A ello se suman peticiones de soporte falsas en las que, según BTC-Echo, los atacantes se presentan como auxilio tras un supuesto incidente de seguridad y piden credenciales o hacen aprobar transacciones.
Tres rasgos atraviesan casi todos esos correos: una fecha que genera prisa, una acción que debe ocurrir en el navegador y una petición que va más allá de un simple inicio de sesión. Si falta la fecha, queda la invitación a introducir algo que, por lo demás, nunca se introduce.
Hackeo de Ledger a través del distribuidor CryptoBilis: qué está acreditado hasta ahora y qué no
El fondo sobre el que las falsificaciones funcionan ahora tan bien es un segundo incidente. Desde el 9 de octubre Ledger investiga informes de saldos vaciados entre clientes que habían obtenido sus aparatos en el Sudeste Asiático a través del distribuidor CryptoBilis. El analista en cadena Specter llega, según BTC-Echo, a más de 86 millones de dólares que habrían salido a través de varias cadenas de bloques.
La honradez obliga a señalar que BTC-Echo no pudo confirmar esa suma por sí misma: la cartera citada en Arkham Intelligence no pudo encontrarse con la denominación indicada. También falta todavía una atribución pública de causas por parte de Ledger. Lo que cryptoticker.io reunió el 9 de octubre de 2026 sobre los aparatos manipulados y el distribuidor detenido consta en nuestra reconstrucción del incidente de Ledger.
Para los propietarios en Alemania esta parte sigue siendo acotada. CryptoBilis vendió en el Sudeste Asiático, no aquí. El soporte de Ledger recomienda, según BTC-Echo, no configurar un aparato comprado a ese distribuidor en los últimos 90 días y, en los aparatos ya configurados, trasladar los saldos a un aparato nuevo con una frase nueva. Quien compró su aparato al fabricante o en el comercio especializado alemán no está aludido por esa recomendación.
Cómo proceder ahora si has introducido la frase de recuperación
Una frase ya introducida no se puede reparar. Una secuencia de palabras así no se puede cambiar, ni bloquear, ni revocar, y la presión del tiempo es real: las herramientas automatizadas vacían a menudo las direcciones afectadas en cuestión de minutos.
El primer paso es una cartera nueva con una frase recién generada, creada en un aparato que no haya entrado en contacto con la falsificación. Solo después se trasladan allí los saldos, empezando por la posición mayor. Restablecer el aparato antiguo no ayuda, porque la frase ya está fuera de casa. Tampoco ayuda seguir vigilando la cartera antigua: quien tiene las palabras no necesita un segundo intento.
Si todo se quedó en un clic en el sitio, sin ninguna entrada, nada se ha perdido. Entonces basta con borrar los archivos descargados de esas fuentes y revisar las autorizaciones concedidas. Una frase que no se ha teclado en ningún sitio sigue siendo una frase que funciona.

Carteras físicas en comparaciónMarcador en vez de cuadro de búsqueda: cómo llegar con seguridad a Ledger Live y a otro software de cartera
Contra el envenenamiento de búsqueda, la atención sirve de poco. Lo que aguanta es un cambio en el orden. La dirección del sitio del fabricante se escribe a mano una vez, se comprueba con cuidado y se guarda como marcador. Después, cada visita empieza en ese marcador, y la búsqueda desaparece por completo para ese único fin.
Al guardarla por primera vez merece la pena mirar la escritura del dominio. Caracteres intercambiables, sílabas añadidas o una terminación distinta son el oficio habitual. Quien ya tiene la dirección guardada no tiene que volver a leerla cada vez; ahí está justamente la ganancia.
Para las carteras de software vale lo mismo, y ahí el daño está hecho muchas veces más rápido, porque las claves están de todos modos en el ordenador o en el teléfono. Allí decide la vía por la que se obtiene el software quién tiene al final las claves. Un segundo principio protege además: los programas se obtienen de la fuente que consta en el marcador, y nunca de un resultado de búsqueda.
Cartera física o exchange: dónde deberían estar tus monedas después de este incidente
Dos incidentes en la misma semana invitan a un cortocircuito, a saber, devolver todo a un exchange. Esa cuenta solo sale si se ponen los riesgos limpiamente uno frente a otro, porque son distintos, no simplemente mayores o menores.
En la custodia propia el riesgo recae en tu propia persona: una frase perdida, una semilla teclada, un aparato de procedencia dudosa. Ese riesgo es manejable, pero es enteramente tuyo. En un exchange recae en el proveedor: quiebra, suspensión de retiradas, un incidente en un prestador de servicios. Ese riesgo no es manejable, pero responde una contraparte regulada con obligaciones.
En la práctica, muchos titulares separan por finalidad. Los importes que se mueven o se negocian se quedan con un proveedor bajo supervisión europea; los importes que quedan parados pasan a custodia propia. Qué proveedores están autorizados en la Unión Europea bajo MiCA y cómo custodian los saldos de la clientela consta en el repaso de los exchanges cripto regulados. Una autorización MiCA dice algo sobre supervisión y obligaciones, nada sobre rentabilidad.
Nuestra valoración: el canal de búsqueda es el punto débil, no el aparato
Desde el punto de vista de la redacción, este caso desplaza el consejo más importante para la custodia propia. Los indicios están uno al lado del otro: una falsificación a la cabeza de los resultados orgánicos con una cifra de visitantes de orden millonario según Coinfomania, más los anuncios hacia páginas de verificación falsas documentados por Zscaler en septiembre. Ambos golpean a personas que no han hecho nada mal, salvo buscar un nombre de marca.
Lo que se opone a dibujar este caso demasiado grande: la cifra de visitantes no está verificada de forma independiente, el dominio no se nombra públicamente y cuántos visitantes introdujeron realmente su frase es desconocido. Un daño del orden del incidente del distribuidor no está acreditado para la falsificación. La recomendación sigue siendo la misma de todos modos, porque no cuesta nada: crear un marcador y dejar de usar el cuadro de búsqueda para ese fin. Los saldos en criptomonedas pueden perderse por completo, y en la custodia propia no hay ninguna instancia que los reponga.
Phishing de Ledger: hasta el 15 de octubre no corre ningún plazo real
El plazo de los correos está inventado, el incidente del distribuidor no está aclarado todavía y el sitio falso puede reaparecer bajo una dirección nueva. Tres pasos llevan de todos modos tu custodia a un estado que sobrevive a esta oleada.
- Fija la vía de acceso. Escribe a mano una vez la dirección del sitio del fabricante, compruébala y guárdala como marcador. Si el aparato actual encaja con tus exigencias lo muestra la comparativa de carteras físicas.
- Ordena las fuentes de software. Obtén los programas de cartera solo de la fuente guardada y elimina las instalaciones procedentes de resultados de búsqueda. Las diferencias en la custodia de claves constan en la comparativa de carteras de software.
- Reparte los saldos por finalidad. Mantén los importes de negociación con un proveedor supervisado y las reservas en custodia propia. Qué casas están autorizadas en la Unión Europea consta en los exchanges cripto regulados.
(10 de octubre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)
Exchanges cripto regulados de un vistazoPreguntas frecuentes sobre el phishing de Ledger
Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.
Artículos relacionados
- Phishing desde el remitente auténtico: así compruebas un aviso de seguridad de tu wallet
- Phishing de carteras cripto por carta: por qué el código QR del buzón quiere tu frase de recuperación
- ¿Hackeo de Trezor? Ese correo sobre el STM32 es un ataque de phishing
- D'CENT App Wallet: cómo saber si tu frase de recuperación tiene que mudarse
- Extensiones del navegador que roban carteras: cuando una app deportiva acaba recolectando tu frase de recuperación
¿Sobre qué temas deberíamos profundizar?
Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.
Noticias cripto que de verdad valen tu tiempo.
Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.
Más sobre este tema
Ver todosAugust 22, 2026 5:18 AM

Filtración de datos de SafePal: 39.798 clientes afectados con nombres, direcciones y teléfonos
SafePal confirmó el 16 de agosto de 2026 una filtración de datos: los nombres, direcciones de entrega, números de teléfono y detalles de pedido de 39.798 clientes quedaron expuestos. Las frases semilla y las claves privadas no se vieron afectadas, pero el riesgo de phishing es considerable.
September 15, 2026 11:14 PM

Delincuencia cripto con IA: estafas cada vez más creíbles
La IA potencia el soporte falso, los deepfakes y el phishing en el entorno cripto. Por qué los datos exigen matices y qué rutinas de seguridad protegen tu cartera.
May 15, 2024 1:27 PM

Estafas con criptomonedas: ¿Cómo proteger sus criptomonedas?
Con el aumento de las estafas de criptomonedas, y mientras los esfuerzos internacionales siguen trabajando para combatir estas amenazas y proteger a los inversores, se han identificado algunas tácticas recientes, y aquí está su guía completa.
August 11, 2026 2:33 PM

Guardar la frase semilla de forma segura: qué aportan el acero, la passphrase y multisig a la copia de tu cartera
El caso Coldcard situó en primer plano la cuestión del fabricante, pero apenas rozó la custodia de la copia de seguridad. Esta guía ordena el papel, el acero, la passphrase y los procedimientos de reparto conforme a los estándares BIP-39 y SLIP-0039.
September 28, 2026 11:31 AM

Cartera Phantom y Solscan: lo que cuesta de verdad una transferencia en Solana y dónde falla
Una transferencia en Solana cuesta 0,000005 SOL y una cuenta de token nueva inmoviliza 0,00148844 SOL una sola vez: ambos valores medidos hoy mismo en la cadena. Esta guía práctica muestra cómo configurar Phantom, cómo llegar desde el exchange, cómo leer Solscan y qué rige fiscalmente en Alemania.
September 20, 2026 5:16 PM

Phishing cripto tras una filtración de datos: las señales de alerta del correo falso de un exchange
Tras cada gran filtración de datos aumenta el número de correos de phishing enviados en nombre de exchanges de criptomonedas y fabricantes de monederos. Este texto te muestra cómo reconocer un mensaje así, qué datos no pide nunca por correo un proveedor serio y qué hacer en la primera hora después de un clic.
August 31, 2026 2:27 PM

Cierre de Cosmostation el 1 de septiembre: lo que deben saber los usuarios de la cartera de Cosmos tras el plazo
Retrospectiva a 27 de septiembre de 2026: Cosmostation había anunciado la retirada de sus aplicaciones de cartera el 1 de septiembre de 2026; después solo debía quedar la exportación de la frase de recuperación y de la clave privada. El artículo describe la situación antes del plazo y la mudanza de saldos de Cosmos, incluido el ATOM delegado.
September 4, 2026 11:17 AM

Cierre de Cypher el 6 de septiembre: lo que deben saber los usuarios tras el plazo de retirada
Retrospectiva a 27 de septiembre de 2026: Cypher había anunciado la desconexión de la aplicación, la dApp y la ventana de retirada el 6 de septiembre de 2026, además del fin del protocolo del token. El artículo describe la situación antes del plazo, cómo funcionaba la retirada y qué mostraba entonces nuestra propia medición sobre el valor restante del token CYPR.
September 19, 2026 2:28 AM

Cartera de hardware perdida: así rescatas tus monedas y esto es lo que acepta Hacienda
Tu cartera de hardware ha desaparecido y tus monedas siguen en la blockchain: lo único decisivo es si conservas la frase de recuperación. Qué falla en una restauración y por qué la administración tributaria no reconoce por regla general un acceso definitivamente perdido como pérdida según el artículo 23 de la Ley del impuesto sobre la renta.
September 4, 2026 11:20 PM

Filtración de datos de Trezor: ¿estoy afectado y qué debo hacer ahora?
Trezor amplió el 4 de septiembre de 2026 la filtración de datos del proveedor de envíos ShipMonk: unas 67.000 personas afectadas más, algo más de 80.000 en total, por pedidos de noviembre de 2019 a agosto de 2021. Cómo comprobar en dos minutos si estás entre ellas y qué significa un domicilio expuesto para la autocustodia.
August 25, 2026 11:15 PM

Ledger cierra un fallo en la aplicación de Ethereum: cuando la pantalla muestra algo distinto de lo que firmas
Ledger ha cerrado en su aplicación de Ethereum un fallo que permitía a una aplicación maliciosa sustituir la transacción revisada por otra distinta. Quien tenga ether o tokens ERC-20 en el dispositivo debería comprobar la versión de la aplicación y ordenar las aprobaciones de tokens antiguas.
August 24, 2026 2:22 PM

Phantom Wallet retira Sui y Monad: qué hacer antes de los plazos
Phantom Wallet retira Monad de su aplicación el 26 de agosto y Sui el 24 de septiembre. Los saldos no se pierden, pero solo una de las dos salidas queda sin consecuencias fiscales.
August 22, 2026 11:34 AM

Fork de Bitcoin: qué pasa con tus coins cuando la cadena se divide
El 31 de octubre de 2026 se separa de Bitcoin una nueva cadena llamada ECX, y a todo tenedor se le acredita automáticamente. Quién recibe realmente los coins depende de las claves privadas, de una protección frente a replay que es voluntaria y de una regla fiscal que muchos pasan por alto.
September 19, 2026 11:16 PM

Hackers norcoreanos vacían 7.000 carteras cripto: qué comprobar ante ofertas de empleo y pruebas de código
Siete organismos, entre ellos los servicios de inteligencia alemanes, alertan sobre el grupo WaterPlum: 30.000 equipos infectados y más de 7.000 carteras vaciadas. El cebo es una oferta de empleo; la trampa, una prueba de código.
August 23, 2026 5:36 PM

Operación ASTERIX: cómo una llamada falsa del soporte instala una app de cartera falsificada
Investigadores de seguridad han analizado un servidor abierto en el que confluían una centralita telefónica, interfaces de phishing y programas de cartera copiados. La mayor lista de números era la alemana.
September 16, 2026 5:17 AM

La wallet elimina una red: así rescatas tus monedas antes del plazo
Phantom retira Sui el 24 de septiembre de 2026 y Trust Wallet ya ha eliminado 25 redes: cinco cierres de este tipo solo en cuatro semanas. Qué pasa realmente con tu saldo, qué dos vías tienes antes del plazo y dónde falla con más frecuencia la mudanza.
August 23, 2026 2:27 PM

Envenenamiento de direcciones: por qué siete de cuarenta caracteres bastaron para desviar 2 millones de dólares
Una dirección de cartera falsa coincidía con la real en solo siete de cuarenta caracteres y aun así interceptó 2 millones de USDC. Nuestro propio recuento de la cartera afectada muestra que un tercio de sus contrapartes son dobles de ese tipo.
August 23, 2026 11:21 AM

Coldcard 5.6.1 ya está aquí: por qué la actualización no rescata tu semilla antigua
Coinkite distribuyó los firmwares Coldcard 5.6.1 y 1.5.1Q el 20 de agosto de 2026. La actualización cierra el fallo para las semillas nuevas, pero no repara una semilla ya afectada.
July 13, 2024 7:00 AM

TOP 5 Blockchains en las que invertir para JULIO 2024
¿Estás buscando las mejores blockchains para invertir este mes de julio? A pesar de que la volatilidad del mercado se ha apoderado de este mes, aquí tienes las 5 mejores blockchains para invertir...
October 6, 2026 5:34 PM

Configurar MetaMask: las doce palabras que mandan sobre tus criptos
MetaMask se configura en diez minutos, y en esos diez minutos se toman las decisiones que más adelante determinan qué pasa con tu saldo. Esta guía recorre la instalación, la frase de recuperación, las redes, las aprobaciones, las comisiones y la situación fiscal alemana.
September 30, 2026 8:22 AM

Tangem Wallet: qué cambia si guardas tus criptos en una tarjeta sin frase semilla
La Tangem Wallet protege las criptomonedas con dos o tres tarjetas idénticas en lugar de 24 palabras. Cuánto cuestan los packs, qué ofrece el chip EAL6+ y por qué perder todas las tarjetas es definitivo.
September 23, 2026 5:16 AM

Cómo configurar una cartera cripto: protege tus monedas en siete pasos
Una cartera cripto propia se configura en veinte minutos, pero un solo paso decide todo lo demás. Esta guía te lleva por el tipo de cartera, las palabras de recuperación y el importe de prueba, y aclara qué exigen la BaFin y Hacienda.
August 22, 2026 5:34 PM

BitBox02: el firmware 9.26.5 cierra tres fallos de seguridad y esto es lo que debes comprobar
BitBox publicó el 17 de agosto de 2026 el firmware 9.26.5 y cerró con él tres fallos de seguridad en la BitBox02 y la BitBox02 Nova. Las semillas existentes no están afectadas según el fabricante; la actualización toca de todos modos, y en los aparatos sin usar el orden cuenta.
August 21, 2026 8:28 PM

Restaurar la semilla en otro fabricante: qué te garantiza BIP39 y qué no
Tu semilla es tuya; el dispositivo pertenece a una empresa. Este texto explica qué garantiza realmente el estándar abierto BIP39, por qué una ruta de derivación equivocada hace que una cartera llena parezca vacía y con qué prueba compruebas ambas cosas en veinte minutos.
August 17, 2026 2:21 AM

130 millones de dólares perdidos porque el azar era calculable: qué hardware wallet puedes comprar ahora
El fallo de Coldcard lo ha demostrado: la cartera más cara no es la más segura. Qué historial tiene cada fabricante y por qué no deberías pausar ahora tu plan de ahorro.
September 25, 2026 5:15 AM

Hackeo a Bitget por 351 millones de dólares: qué debes comprobar ahora en tu exchange de criptomonedas
Bitget comunica salidas no autorizadas de unos 351,6 millones de dólares (cifra corregida después a 387,5 millones) y ha suspendido los retiros. Para los clientes europeos existentes se cierra así la única vía que MiCA les había dejado.
September 14, 2026 5:15 AM

Código ajeno en tu dirección de Ethereum: así revisas tu delegación EIP-7702
Desde la actualización Pectra, una sola firma puede bastar para que tu dirección de Ethereum ejecute el código de un contrato ajeno. Una medición propia sobre 200 bloques muestra hacia dónde apuntan hoy mayoritariamente estas delegaciones y cómo revisar tu propia dirección en pocos minutos.
También te podría interesar
