Los investigadores de seguridad han advertido que un sitio web y una aplicación falsos de Ledger han aparecido de forma destacada en los resultados de búsqueda de Google, intentando robar las frases de recuperación de carteras de criptomonedas mientras el fabricante de carteras de hardware investiga más de 86 millones de dólares en pérdidas sospechosas de clientes.
Resumen
- Los investigadores advirtieron que sitios web falsos de Ledger aparecieron de forma destacada en las búsquedas de Google y solicitaron frases de recuperación.
- Zscaler documentó anuncios maliciosos de Google que redirigían a los usuarios de Ledger a través de múltiples sitios web a páginas de phishing.
- Las afirmaciones de un millón de visitas siguen sin verificarse, y los datos publicitarios anteriores se referían a Google mismo.
- Ledger está investigando pérdidas sospechosas que involucran a clientes de CryptoBilis, mientras que los investigadores estiman que se robaron más de 86 millones de dólares.
- Ledger aconseja a los usuarios que nunca escriban su frase de recuperación de 24 palabras en sitios web o aplicaciones descargadas.
Bitcoin News informó el 10 de octubre que el investigador de seguridad Cyber Scrilla había identificado resultados de búsqueda fraudulentos con la marca Ledger que dirigían a los usuarios hacia un sitio web y una aplicación falsos. La campaña de suplantación supuestamente mostraba una afirmación de más de 1 millón de visitas en 30 días, aunque esa cifra no ha sido confirmada de forma independiente como tráfico al sitio web malicioso.
La advertencia sigue a una investigación de septiembre realizada por la empresa de ciberseguridad Zscaler, que documentó una campaña separada que utilizaba anuncios fraudulentos de Google para recopilar frases de recuperación de Ledger.
El sitio web falso de Ledger ataca a los usuarios a través de la Búsqueda de Google
La última advertencia se refiere a un sitio web diseñado para parecerse a la plataforma oficial de Ledger, incluida una aplicación presentada como software de cartera legítimo.
Según los hallazgos reportados por Cyber Scrilla, el sitio web fraudulento apareció cerca de la parte superior de los resultados de búsqueda de Google, donde los usuarios que buscaban productos de Ledger o software de cartera podían encontrarlo antes de llegar al sitio web oficial de la empresa.
Los operadores supuestamente intentaron convencer a los visitantes de que introdujeran sus frases de recuperación de 24 palabras, que proporcionan acceso a las criptomonedas guardadas en las carteras correspondientes. Las carteras de hardware Ledger están diseñadas para mantener las claves privadas protegidas dentro de un dispositivo físico. Sin embargo, cualquiera que obtenga la frase de recuperación asociada puede recrear la cartera mediante software compatible sin poseer el hardware original.
La cifra de tráfico reportada requiere cautela. Varios informes repitieron una afirmación de que el sitio web de phishing recibió más de 1 millón de visitas en el mes anterior, pero no establecieron un recuento verificado de visitas a ese dominio en particular.
La investigación de Zscaler de septiembre documentó una visualización publicitaria similar. Sus investigadores descubrieron que un anuncio malicioso de Google mostraba más de 1 millón de visitas mensuales junto a una dirección google.com.
La empresa de ciberseguridad explicó que la cifra parecía referirse a Google mismo, no al destino de phishing. El recuento de visitas podría haber hecho que el anuncio pareciera más confiable para los usuarios.
No se ha establecido un número verificado de víctimas ni un monto robado para el sitio web de phishing recién reportado. La evidencia disponible no confirma si la advertencia de octubre se refiere a la misma infraestructura que Zscaler investigó anteriormente.
Zscaler descubre anuncios falsos de Ledger que recopilan frases de recuperación de carteras
En una investigación del 25 de septiembre, Zscaler ThreatLabz reveló cómo los atacantes utilizaron anuncios fraudulentos de Google para dirigir a los usuarios de Ledger hacia páginas maliciosas de verificación de carteras.
Los investigadores examinaron por primera vez la campaña en agosto de 2026 e identificaron anuncios que operaban a través de una cuenta de anunciante verificada por Google.
Esos anuncios se dirigían a usuarios que buscaban términos relacionados con Ledger en Estados Unidos, Europa y partes de Asia. El perfil publicitario verificado y la marca familiar podían hacer que los resultados de búsqueda parecieran legítimos. Después de que los usuarios hacían clic en un anuncio, los atacantes los dirigían a través de Google Cloud Storage y Vercel antes de mostrar una página falsa de Ledger usando Google Sites.
Durante la investigación, las direcciones de redirección de Vercel parecían cambiar aproximadamente cada 15 a 20 minutos, creando dificultades adicionales para los sistemas que intentaban identificar y bloquear la infraestructura maliciosa.
La página falsa se parecía a la interfaz oficial de la cartera de Ledger y presentaba opciones de descarga para diferentes sistemas operativos, incluidos Windows, macOS, Linux y dispositivos móviles. Se indicaba a los visitantes que seleccionaran un dispositivo y siguieran lo que parecía ser un procedimiento de configuración estándar.
El sitio web luego mostraba mensajes engañosos de conexión y actualización de firmware antes de pedir a los usuarios que verificaran la propiedad del dispositivo ingresando su frase de recuperación.
Zscaler descubrió que la página utilizaba una lista de 2,048 palabras de recuperación reconocidas para proporcionar sugerencias mientras las víctimas ingresaban su información. Una vez enviada, la frase de recuperación se transmitía a un dominio de Vercel controlado por el atacante.
La página luego mostraba un mensaje de error que sugería que la frase no era válida y pedía a los usuarios que la ingresaran nuevamente. Los investigadores observaron que el segundo envío también se enviaba a los atacantes. Zscaler no encontró evidencia de que la página realizara una verificación legítima del dispositivo. Su análisis identificó el proceso como un intento de robar credenciales de la cartera.
Ledger investiga $86 millones en presuntos robos de carteras
La advertencia de phishing surgió mientras Ledger investigaba informes de criptomonedas desaparecidas relacionadas con dispositivos comprados a través del revendedor del sudeste asiático CryptoBilis.
El 9 de octubre, Ledger confirmó que estaba examinando quejas de usuarios que obtuvieron carteras de hardware a través del distribuidor, que opera en Indonesia, Malasia y Filipinas.
La compañía solicitó que CryptoBilis suspendiera las ventas y los envíos mientras continuaba la investigación. Se aconsejó a los clientes que compraron dispositivos al revendedor durante los 90 días anteriores que no comenzaran a configurarlos.
Para los dispositivos ya inicializados, Ledger recomendó que los usuarios consideraran transferir sus tenencias a un nuevo dispositivo de firma protegido por una frase de recuperación recién generada. Los investigadores de blockchain han reportado diferentes estimaciones de las pérdidas sospechosas.
El investigador on-chain tanuki42 identificó más de $72 millones en fondos transferidos a direcciones que se cree están conectadas con los robos.
Otro investigador, Specter, estimó que las pérdidas sospechosas superaban los $86 millones en Bitcoin, Ethereum y Tron.
Las cifras no han sido confirmadas por Ledger, y los investigadores no han establecido el número final de carteras afectadas.
Una investigación separada del 9 de octubre por la firma de análisis de blockchain Bitquery estimó pérdidas superiores a $92 millones en múltiples redes blockchain, identificando 311 carteras en su análisis.
Los hallazgos de Bitquery representan sus propias estimaciones de rastreo y no deben tratarse como las pérdidas financieras confirmadas de la compañía.
Aunque ambos incidentes conciernen a usuarios de Ledger, los investigadores no han demostrado que el sitio web de phishing de Google causara las pérdidas reportadas de CryptoBilis.
La investigación del revendedor se refiere a dispositivos obtenidos a través de un canal de distribución específico, mientras que la campaña publicitaria documentada de Google intentó robar frases de recuperación a través de sitios web fraudulentos.
Ledger advierte a los usuarios contra solicitudes falsas de verificación de cartera
La guía de seguridad oficial de Ledger establece que los usuarios nunca deben ingresar sus frases de recuperación en un sitio web, una aplicación descargada o un formulario de verificación en línea.
La compañía advirtió que las aplicaciones de cartera fraudulentas con frecuencia imitan su software oficial y muestran mensajes de error falsos para convencer a los usuarios de que deben restaurar o verificar sus dispositivos. Ledger afirma que el personal de soporte legítimo nunca solicitará la frase de recuperación de 24 palabras.
La compañía recomienda obtener su aplicación de gestión de cartera directamente desde su sitio web oficial y verificar cuidadosamente las direcciones de los sitios web, incluso en busca de pequeños cambios de ortografía.
En febrero de 2026, una campaña de phishing dirigida a usuarios de Ledger y Trezor separada involucró cartas físicas que llevaban códigos QR que dirigían a los destinatarios a páginas de verificación fraudulentas.
Las cartas utilizaban advertencias de seguridad e instrucciones de verificación de cuenta para persuadir a los usuarios de revelar sus frases de recuperación.
Un ataque similar afectó a otra marca de cartera de hardware en agosto, cuando un usuario reportó haber perdido fondos a través de un anuncio falso de Trezor en Google.
La víctima afirmó que un resultado de búsqueda patrocinado lo dirigió a un sitio web que suplantaba a Trezor y recopilaba información de recuperación de la cartera. La cantidad robada en ese caso no fue verificada de forma independiente.
La guía publicada por Ledger sobre phishing identifica aplicaciones falsas, sitios web fraudulentos, cuentas de soporte suplantadas y solicitudes engañosas de verificación de dispositivos como métodos recurrentes utilizados para obtener frases de recuperación.
La empresa aconseja a los usuarios que creen que su frase de recuperación ha sido expuesta que dejen de usar las credenciales de la cartera afectada y transfieran los activos, cuando aún sea posible, a una cartera generada a partir de una nueva frase de recuperación.






