Blog

Ataques a wallets en octubre de 2026: implantes, phishing y apps falsas

Bitquery contabilizó US$ 92,9 M sustraídos de wallets Ledger. Brevo, Coldcard y extensiones falsas muestran el abuso de canales fiables.

WalletLab

A comienzos de octubre, los atacantes abusaron de varios canales que la gente usa para elegir, configurar y gestionar wallets. Bitquery contabilizó 92,9 millones de dólares drenados de 311 wallets vinculadas a dispositivos Ledger comprados a través del distribuidor del Sudeste Asiático CryptoBilis. Ledger dijo que encontró un implante de hardware no autorizado en una Nano X afectada. Una cuenta de Coldcard en X secuestrada publicó una alerta falsa para mover fondos, y 16 extensiones de Firefox imitaron wallets Rabby y OKX para capturar frases de recuperación.

El fallo común estuvo en la ruta de confianza que rodea a la wallet. Los hallazgos disponibles no muestran una brecha del secure element. Muestran por qué importan el origen del dispositivo, quién envía el mensaje y el software que rodea a la wallet.

El drenaje de CryptoBilis

El 9 de octubre, Ledger dijo que investigaba pérdidas denunciadas por clientes de Indonesia, Malasia y Filipinas que compraron dispositivos a través de CryptoBilis. Ledger pidió al distribuidor que pausara las ventas y los envíos mientras continúa la investigación. Las pérdidas siguen bajo investigación.

El análisis on-chain de Bitquery contabilizó 92,9 millones de dólares en 311 wallets y cinco redes. Es el total medido por Bitquery, no una cifra confirmada por Ledger. Bitquery también informó que Tether congeló 10 millones de dólares en USDT vinculados al drenaje y rastreó parte de los fondos hasta Tornado Cash. Una congelación no devuelve los fondos a las víctimas.

El 10 de octubre, Ledger informó que la Nano X de un usuario afectado contenía un implante de hardware no autorizado. Su funcionamiento exacto y su relación con las pérdidas generales siguen bajo investigación. Los informes sobre el dispositivo examinado dicen que el implante pudo capturar las palabras de recuperación cuando aparecieron en la pantalla. Esto no demuestra que todas las wallets drenadas usaran un dispositivo con implante. Ledger aconsejó a compradores recientes de CryptoBilis que no configuraran dispositivos sin usar y que consideraran mover los activos a un nuevo firmante con una frase de recuperación recién generada si ya habían inicializado el dispositivo.

Los canales de confianza también pueden llevar el engaño

El incidente de Brevo ocurrió el 9 de septiembre, antes del drenaje de octubre. Trezor dijo que un atacante abusó de su proveedor externo de correo para enviar phishing desde la infraestructura real de correo de Trezor. Más tarde confirmó que se exportaron 347.149 contactos de marketing. El correo usaba el asunto “Critical Security Alert: STM32 Entropy Vulnerability” y pedía introducir la copia de seguridad de la wallet en una app. Trezor dijo que desactivó el envío y eliminó el dominio de phishing. El incidente afectó a los datos de contacto y al envío de correo; Trezor dijo que no accedieron a sus sistemas de wallets ni de cuentas. Consulta las actualizaciones en el aviso de Trezor.

El 11 de octubre, según los reportes, secuestraron la cuenta de Coldcard en X para publicar una falsa alerta de vulnerabilidad de firmware que pedía mover fondos de inmediato. La publicación citaba versiones reales de firmware ya corregidas, lo que hacía creíble la alerta. El secuestro sigue siendo un hecho reportado. No demostró una nueva vulnerabilidad del firmware de Coldcard. El incidente de entropía de julio es distinto y está cubierto en nuestro informe sobre la entropía de Coldcard y la guía de migración segura.

La lección es concreta: la identidad del remitente por sí sola no verifica el mensaje. Un dominio de correo real o una cuenta de marca pueden estar bajo control de un atacante. No sigas un enlace de recuperación ni muevas fondos porque un mensaje diga que tienes que actuar ya. Abre tú mismo un segundo canal oficial y comprueba el aviso.

Extensiones de wallet falsas

Socket informó de 16 extensiones maliciosas de Firefox: cuatro imitaban Rabby y 12 imitaban OKX. Sus pantallas de importación recogían frases de recuperación o claves privadas y las enviaban a Cloudflare Workers controlados por los atacantes. Socket relacionó la operación con su campaña “Offside Wallet Theft Factory”, reportada anteriormente. Según Socket, Mozilla ya había retirado las extensiones el 5 de octubre. Las extensiones atacaban secretos introducidos por los usuarios; el informe no afirma que extrajeran secretos de dispositivos hardware. Lee el análisis técnico de Socket.

Una ficha en la tienda del navegador y una interfaz conocida no demuestran que una extensión sea auténtica. Instala wallets mediante enlaces del sitio oficial del proyecto y nunca escribas la frase de recuperación de una wallet hardware en una extensión.

Qué hacer

  • Compra por canales oficiales. Compra directamente al fabricante o consulta su localizador oficial de tiendas. Aquí están la tienda oficial de Ledger y la tienda oficial de Trezor. Si compraste a un distribuidor bajo investigación, sigue las instrucciones vigentes del fabricante antes de configurar o usar el dispositivo.
  • Nunca escribas una frase de recuperación en un sitio, app, correo o extensión. Una configuración legítima te pide anotar las palabras y confirmarlas en el dispositivo. No te pide pegarlas en un formulario web.
  • Trata los mensajes urgentes de “mueve los fondos ahora” como phishing hasta verificarlos por otra vía. No uses los enlaces ni los datos de contacto del mensaje.
  • Verifica por un segundo canal oficial. Escribe tú mismo el dominio conocido, abre la app del proveedor o consulta por separado una cuenta oficial. Una dirección conocida o una cuenta verificada también pueden ser comprometidas.
  • Revisa los detalles de la transacción en la pantalla hardware. La revisión en el dispositivo ayuda contra un ordenador comprometido; no vuelve segura una cadena de suministro manipulada ni una frase robada. Nuestra guía de Clear Signing de Trezor explica qué datos legibles puede mostrar y qué no.

Contexto de octubre

  • OneKey Pro 2: OneKey lo anunció el 8 de octubre por 299 dólares, según la información de lanzamiento. Es solo contexto de producto.
  • Ledger anunció funciones de Wallet, incluido Crypto Loan a través de Morpho, y Telegram abrió su wallet Money. Esos lanzamientos no cambian las reglas anteriores.

La postura de WalletLab

Estos incidentes cruzaron la distribución de hardware, el correo de marketing, las redes sociales y las extensiones de navegador. No demostraron que se hubiera vulnerado un secure element. En el caso de Ledger, un implante físico reportado en un dispositivo examinado sigue bajo investigación, y la cifra de 92,9 millones de dólares de Bitquery describe pérdidas on-chain, no una causa raíz confirmada para cada wallet.

Una wallet hardware protege las claves cuando la configuración y la recuperación siguen siendo confiables. Compra por canales oficiales, mantén la frase de recuperación fuera de línea y trata los mensajes urgentes de migración como hostiles hasta verificarlos de forma independiente. Para elegir wallets de software, empieza por nuestra guía de carteras de software.