La información proporcionada en este artículo es únicamente con fines informativos y no constituye asesoramiento financiero. Las inversiones en criptomonedas conllevan un alto grado de riesgo. Realiza siempre tu propia investigación.

Un sitio falso de Ledger encabeza la búsqueda de Google: «Si la frase de recuperación se ha entregado, la cartera debe considerarse comprometida»

Un investigador de seguridad comunica un sitio de Ledger reconstruido muy arriba en los resultados de Google, que pide la frase de 24 palabras. En paralelo circulan correos con un plazo inventado para el 15 de octubre.

Placa de acero inoxidable troquelada para resguardar una frase de recuperación sobre pizarra oscura, los campos de troquelado están vacíos
13 min de lectura
Compartir:

Quien busca el software de una cartera física de Ledger a través de un buscador puede aterrizar hoy en una copia. El investigador de seguridad Cyber Scrilla informó el sábado de un sitio falso de Ledger junto con una aplicación a juego, que apareció muy arriba en los resultados orgánicos de Google y pide a los visitantes sus 24 palabras. Esas 24 palabras son el acceso a todo el saldo. Quien las teclea pierde el control de la cartera, aunque nadie haya tenido nunca el aparato mismo en las manos.

Para quien tiene cripto en Alemania, de ahí no se deriva otra lista de comprobación para correos sospechosos, sino un hábito: al software de una cartera se llega por un marcador o por una dirección escrita por uno mismo, nunca por el cuadro de búsqueda. Este artículo sitúa lo que se ha comunicado, explica cómo una falsificación llega a subir y señala qué hacer si la frase ya se ha introducido.

Sitio falso de Ledger en la búsqueda de Google: qué han comunicado los investigadores de seguridad

El aviso procede del investigador de seguridad Cyber Scrilla, que el sábado señaló un sitio de Ledger reconstruido y una aplicación asociada. Ambos están diseñados para pedir la frase de recuperación de 24 palabras. Coinfomania informa de que el sitio habría reunido más de un millón de visitas en el último mes, y atribuye la cifra a datos de Google.

Con esa cifra conviene ser prudente. Otros informes del mismo día recogen el orden de magnitud, pero lo presentan expresamente como una afirmación y no citan ninguna base de medición propia. Lo sólido es, por tanto, la dirección, no el decimal: la falsificación no alcanzó a unas pocas decenas de personas, sino a una cifra del orden de una ciudad alemana mediana. Los informes no nombran el dominio afectado, lo que dificulta la comprobación al lector.

Para situar el asunto importa también lo que aquí no ha ocurrido. No hay indicio de que el hardware de Ledger tenga un fallo ni de que la empresa haya perdido claves. Lo que se ataca es el camino hacia el fabricante, no el producto.

Frase de recuperación: por qué 24 palabras son el verdadero punto de ataque

La frase de recuperación, a menudo llamada frase semilla, es una lista de 24 palabras por lo general, a partir de la cual se calculan todas las claves privadas de una cartera. Esa lista de palabras no funciona como una contraseña que se pueda restablecer. Quien la posee posee el saldo.

De ahí se deriva la regla dura que hay detrás de toda cartera física: la frase no abandona nunca el aparato ni el papel. Ningún fabricante, ningún servicio de soporte, ninguna página de verificación y ninguna actualización la necesita. Una cartera física es segura precisamente porque las claves no salen nunca del aparato; un campo de entrada en el navegador anula esa protección en un solo paso. Se guarda sin conexión, en papel o en metal troquelado, y en un lugar que solo conoce el propietario.

El forense Albert Quehenberger es citado por BTC-Echo con esta frase: «Si la frase de recuperación se ha entregado, la cartera debe considerarse comprometida.» Esa es la consecuencia técnica, no una fórmula de cautela. Un atacante que conoce las palabras puede reconstruir la cartera en cualquier aparato y no tiene nada más que superar.

Envenenamiento de búsqueda y publicidad maliciosa: cómo una copia llega a lo más alto de la lista

Que un sitio fraudulento esté arriba en la búsqueda no es casualidad ni señal de un buscador hackeado. Aquí se conjugan dos mecanismos, y los dos son más baratos de lo que muchos suponen.

El primero es la colocación pagada. Quien contrata un anuncio sobre un nombre de marca aterriza por encima del primer resultado no pagado. La firma de seguridad Zscaler ya había encontrado en septiembre anuncios maliciosos de Google que se hacían pasar por Ledger y llevaban a los usuarios a páginas de verificación falsas; Coinfomania lo menciona en su informe. Los anuncios se revisan, pero la revisión lleva tiempo, y unas pocas horas de difusión bastan ya.

El segundo es la colocación orgánica, y es la que explica el caso actual. Una copia del sitio auténtico hereda su estructura, sus textos y sus términos. Si se añaden suficientes enlaces de otros sitios, el buscador valora la copia como respuesta pertinente a una consulta de marca. Los especialistas lo llaman envenenamiento de búsqueda: la lista de resultados sigue siendo técnicamente correcta, solo que a su cabeza está la dirección equivocada.

De ahí cuelga la lección que distingue este caso de las oleadas habituales de phishing. Hasta ahora la búsqueda pasaba por la vía segura y el correo inesperado por la peligrosa. Ese orden ya no aguanta. Quien quiera comprobar qué aparato y qué software encajan con sus exigencias encuentra los modelos y sus diferencias de custodia y manejo en la comparativa de carteras físicas.

Candado forzado en una puerta de acero macizo en una sala de hormigón oscura, el arco está cortado
Una vez teclada la frase, la puerta queda abierta: después, un atacante ya no necesita ningún aparato.

El plazo inventado del 15 de octubre: cómo están construidos los correos de Ledger

En paralelo al sitio falso circulan correos falsos. BTC-Echo describe mensajes que advierten en nombre de Ledger de un fallo de seguridad y exigen una actualización de seguridad manual antes del 15 de octubre de 2026. Ese plazo no existe; es la palanca de presión.

El patrón es bien conocido en la investigación del fraude y doblemente eficaz en este caso, porque realmente hay un incidente en curso. Una situación informativa real vuelve plausible el correo falso. A ello se suman peticiones de soporte falsas en las que, según BTC-Echo, los atacantes se presentan como auxilio tras un supuesto incidente de seguridad y piden credenciales o hacen aprobar transacciones.

Tres rasgos atraviesan casi todos esos correos: una fecha que genera prisa, una acción que debe ocurrir en el navegador y una petición que va más allá de un simple inicio de sesión. Si falta la fecha, queda la invitación a introducir algo que, por lo demás, nunca se introduce.

Hackeo de Ledger a través del distribuidor CryptoBilis: qué está acreditado hasta ahora y qué no

El fondo sobre el que las falsificaciones funcionan ahora tan bien es un segundo incidente. Desde el 9 de octubre Ledger investiga informes de saldos vaciados entre clientes que habían obtenido sus aparatos en el Sudeste Asiático a través del distribuidor CryptoBilis. El analista en cadena Specter llega, según BTC-Echo, a más de 86 millones de dólares que habrían salido a través de varias cadenas de bloques.

La honradez obliga a señalar que BTC-Echo no pudo confirmar esa suma por sí misma: la cartera citada en Arkham Intelligence no pudo encontrarse con la denominación indicada. También falta todavía una atribución pública de causas por parte de Ledger. Lo que cryptoticker.io reunió el 9 de octubre de 2026 sobre los aparatos manipulados y el distribuidor detenido consta en nuestra reconstrucción del incidente de Ledger.

Para los propietarios en Alemania esta parte sigue siendo acotada. CryptoBilis vendió en el Sudeste Asiático, no aquí. El soporte de Ledger recomienda, según BTC-Echo, no configurar un aparato comprado a ese distribuidor en los últimos 90 días y, en los aparatos ya configurados, trasladar los saldos a un aparato nuevo con una frase nueva. Quien compró su aparato al fabricante o en el comercio especializado alemán no está aludido por esa recomendación.

Cómo proceder ahora si has introducido la frase de recuperación

Una frase ya introducida no se puede reparar. Una secuencia de palabras así no se puede cambiar, ni bloquear, ni revocar, y la presión del tiempo es real: las herramientas automatizadas vacían a menudo las direcciones afectadas en cuestión de minutos.

El primer paso es una cartera nueva con una frase recién generada, creada en un aparato que no haya entrado en contacto con la falsificación. Solo después se trasladan allí los saldos, empezando por la posición mayor. Restablecer el aparato antiguo no ayuda, porque la frase ya está fuera de casa. Tampoco ayuda seguir vigilando la cartera antigua: quien tiene las palabras no necesita un segundo intento.

Si todo se quedó en un clic en el sitio, sin ninguna entrada, nada se ha perdido. Entonces basta con borrar los archivos descargados de esas fuentes y revisar las autorizaciones concedidas. Una frase que no se ha teclado en ningún sitio sigue siendo una frase que funciona.

Mano que sostiene una cartera física negro mate sin marca sobre una tabla de madera oscura, la pantalla permanece negra
El aparato en sí queda intacto: lo que se ataca es el camino por el que buscas su software.

Marcador en vez de cuadro de búsqueda: cómo llegar con seguridad a Ledger Live y a otro software de cartera

Contra el envenenamiento de búsqueda, la atención sirve de poco. Lo que aguanta es un cambio en el orden. La dirección del sitio del fabricante se escribe a mano una vez, se comprueba con cuidado y se guarda como marcador. Después, cada visita empieza en ese marcador, y la búsqueda desaparece por completo para ese único fin.

Al guardarla por primera vez merece la pena mirar la escritura del dominio. Caracteres intercambiables, sílabas añadidas o una terminación distinta son el oficio habitual. Quien ya tiene la dirección guardada no tiene que volver a leerla cada vez; ahí está justamente la ganancia.

Para las carteras de software vale lo mismo, y ahí el daño está hecho muchas veces más rápido, porque las claves están de todos modos en el ordenador o en el teléfono. Allí decide la vía por la que se obtiene el software quién tiene al final las claves. Un segundo principio protege además: los programas se obtienen de la fuente que consta en el marcador, y nunca de un resultado de búsqueda.

Cartera física o exchange: dónde deberían estar tus monedas después de este incidente

Dos incidentes en la misma semana invitan a un cortocircuito, a saber, devolver todo a un exchange. Esa cuenta solo sale si se ponen los riesgos limpiamente uno frente a otro, porque son distintos, no simplemente mayores o menores.

En la custodia propia el riesgo recae en tu propia persona: una frase perdida, una semilla teclada, un aparato de procedencia dudosa. Ese riesgo es manejable, pero es enteramente tuyo. En un exchange recae en el proveedor: quiebra, suspensión de retiradas, un incidente en un prestador de servicios. Ese riesgo no es manejable, pero responde una contraparte regulada con obligaciones.

En la práctica, muchos titulares separan por finalidad. Los importes que se mueven o se negocian se quedan con un proveedor bajo supervisión europea; los importes que quedan parados pasan a custodia propia. Qué proveedores están autorizados en la Unión Europea bajo MiCA y cómo custodian los saldos de la clientela consta en el repaso de los exchanges cripto regulados. Una autorización MiCA dice algo sobre supervisión y obligaciones, nada sobre rentabilidad.

Nuestra valoración: el canal de búsqueda es el punto débil, no el aparato

Desde el punto de vista de la redacción, este caso desplaza el consejo más importante para la custodia propia. Los indicios están uno al lado del otro: una falsificación a la cabeza de los resultados orgánicos con una cifra de visitantes de orden millonario según Coinfomania, más los anuncios hacia páginas de verificación falsas documentados por Zscaler en septiembre. Ambos golpean a personas que no han hecho nada mal, salvo buscar un nombre de marca.

Lo que se opone a dibujar este caso demasiado grande: la cifra de visitantes no está verificada de forma independiente, el dominio no se nombra públicamente y cuántos visitantes introdujeron realmente su frase es desconocido. Un daño del orden del incidente del distribuidor no está acreditado para la falsificación. La recomendación sigue siendo la misma de todos modos, porque no cuesta nada: crear un marcador y dejar de usar el cuadro de búsqueda para ese fin. Los saldos en criptomonedas pueden perderse por completo, y en la custodia propia no hay ninguna instancia que los reponga.

Phishing de Ledger: hasta el 15 de octubre no corre ningún plazo real

El plazo de los correos está inventado, el incidente del distribuidor no está aclarado todavía y el sitio falso puede reaparecer bajo una dirección nueva. Tres pasos llevan de todos modos tu custodia a un estado que sobrevive a esta oleada.

  1. Fija la vía de acceso. Escribe a mano una vez la dirección del sitio del fabricante, compruébala y guárdala como marcador. Si el aparato actual encaja con tus exigencias lo muestra la comparativa de carteras físicas.
  2. Ordena las fuentes de software. Obtén los programas de cartera solo de la fuente guardada y elimina las instalaciones procedentes de resultados de búsqueda. Las diferencias en la custodia de claves constan en la comparativa de carteras de software.
  3. Reparte los saldos por finalidad. Mantén los importes de negociación con un proveedor supervisado y las reservas en custodia propia. Qué casas están autorizadas en la Unión Europea consta en los exchanges cripto regulados.

(10 de octubre de 2026. Este artículo no constituye asesoramiento de inversión. Los precios y las tarifas cambian; comprueba las condiciones con el proveedor antes de comprar.)

Preguntas frecuentes sobre el phishing de Ledger

Nota de transparencia: Este artículo se elaboró con ayuda de inteligencia artificial y fue revisado por nuestra redacción antes de su publicación. Todas las cifras y afirmaciones se contrastaron con las fuentes primarias enlazadas en el texto. La imagen destacada fue generada con IA.

Artículos relacionados

¿Sobre qué temas deberíamos profundizar?

Selecciona lo que de verdad te interesa. Tus elecciones se incorporan directamente en nuestra planificación editorial.

Noticias cripto que de verdad valen tu tiempo.

Cada semana. 60 segundos de lectura. Cuidadosamente seleccionadas por nuestros editores: sin hype, sin mails promocionales, sin spam.

Suscribirse

Más sobre este tema

Ver todos

También te podría interesar