Los estafadores envían cartas falsas de Trezor y Ledger con códigos QR que conducen a sitios de phishing diseñados para robar las frases de recuperación de las billeteras criptográficas de los usuarios.

Índice

Imagen que muestra a un grupo de estafadores que intentan piratear Trezor y Ledger.

Compartir

Una nueva campaña se dirige a los clientes de Trezor y Ledger con cartas físicas que se hacen pasar por avisos oficiales de cumplimiento. El objetivo es simple: engañar a los destinatarios para que escaneen códigos QR que conducen a sitios web de phishing diseñados para robar sus datos. frases de recuperación de billetera—y, en última instancia, sus fondos.

A diferencia de los intentos típicos de phishing por correo electrónico, estas cartas llegan por correo postal, con la imagen de la empresa y un lenguaje de cumplimiento urgente.

Puntos Clave

  • Se están utilizando cartas físicas que se hacen pasar por Trezor y Ledger para engañar a los usuarios para que escaneen códigos QR que conducen a sitios de phishing.
  • Los avisos fraudulentos crean urgencia con plazos de cumplimiento y advierten a los usuarios que podrían perder la funcionalidad de la billetera si no actúan.
  • Al escanear los códigos QR, las víctimas son redirigidas a páginas de configuración falsas que solicitan frases de recuperación de 12, 20 o 24 palabras bajo la apariencia de controles de autenticación.
  • Ingresar una frase de recuperación en estos sitios de phishing brinda a los atacantes control total de la billetera criptográfica y los fondos de la víctima.
  • Los fabricantes de billeteras de hardware nunca piden a los usuarios que compartan frases semilla, que solo deben ingresarse directamente en el dispositivo.

Correo postal con fecha límite

 Cartas que imitan a Trezor

Múltiple cartera de hardware Los usuarios han reportado haber recibido cartas que parecen provenir de los equipos de seguridad o cumplimiento de Trezor y Ledger. Los documentos afirman que los destinatarios deben completar una "Verificación de Autenticación" o una "Verificación de Transacción" obligatoria para evitar interrupciones en la funcionalidad del monedero.

Una carta revisada por el experto en ciberseguridad Dmitry Smilyanets advirtió a los usuarios de Trezor que pronto se volvería obligatorio un requisito de autenticación que debía completarse antes del 15 de febrero de 2026. El aviso instruía a los destinatarios a escanear un código QR y finalizar el proceso en línea.

La carta decía:

Para evitar interrupciones en el acceso a Trezor Suite, escanee el código QR con su dispositivo móvil y siga las instrucciones en nuestro sitio web para habilitar la verificación de autenticación antes del 15 de febrero de 2026.

Añadió además:

Nota: Si bien es posible que ya haya recibido la notificación en su dispositivo Trezor y haya habilitado la Verificación de autenticación, aún es necesario completar este proceso para activar completamente la función y garantizar que su dispositivo esté sincronizado con la funcionalidad completa de la Verificación de autenticación.

Una carta similar dirigida a los usuarios de Ledger circuló en X, advirtiendo sobre una “verificación de transacciones” obligatoria con fecha límite de cumplimiento el 15 de octubre de 2025.

El tema recurrente en ambas versiones es la urgencia. Se advierte a los destinatarios que corren el riesgo de perder el acceso a su billetera o de sufrir errores en la firma de transacciones si no actúan a tiempo.

Los códigos QR conducen a páginas de configuración falsas

Al escanear los códigos QR, los usuarios acceden a sitios web muy similares a las páginas de configuración oficiales de Trezor o Ledger. En el ataque basado en Trezor, las víctimas fueron redirigidas a un dominio que simulaba ser un portal de autenticación legítimo.

El sitio de phishing mostró un aviso que decía:

Complete la configuración de la verificación de autenticación antes del 15 de febrero de 2026, a menos que haya adquirido un Trezor Safe 7, Trezor Safe 5, Trezor Safe 3 o Trezor Safe 1 después del 30 de noviembre de 2025. En ese caso, ya está preconfigurado y no es necesario realizar ninguna acción.

Al hacer clic en “Comenzar”, aparecieron más advertencias que sugerían que el incumplimiento podría resultar en acceso limitado o bloqueado, errores de transacción o interrupciones en futuras actualizaciones.

El último paso del proceso es donde se produce el robo. Se solicita a los usuarios que ingresen su frase de recuperación de 12, 20 o 24 palabras, supuestamente para verificar la propiedad del dispositivo y activar la función.

En realidad, una vez introducida, la frase semilla se transmite a un punto final controlado por el atacante. Con esa frase, los delincuentes pueden importar la billetera a su propio dispositivo y vaciar los activos inmediatamente.

Al momento de informar, el dominio de phishing con temática de Ledger había sido desconectado. El dominio con temática de Trezor aún era accesible, pero estaba marcado como malicioso.

¿Por qué los usuarios de billeteras de hardware están siendo atacados?

Las frases de recuperación, también conocidas como frases semilla, son las claves maestras de las billeteras de criptomonedas. Son la representación legible de las claves privadas que controlan el acceso a los fondos. Cualquiera que posea la frase tiene control total de la billetera.

Los fabricantes de billeteras de hardware han advertido durante mucho tiempo a los usuarios que nunca compartan estas frases bajo ninguna circunstancia.

Ni Trezor ni Ledger solicitarán jamás a los clientes que envíen, carguen, escaneen ni escriban su frase de recuperación en un sitio web. La única vez que se debe ingresar una frase de recuperación es directamente en el dispositivo al restaurar una billetera.

Esta última campaña plantea interrogantes sobre cómo los atacantes obtuvieron las direcciones de las víctimas. Ambas compañías han sufrido filtraciones de datos en los últimos años que expusieron la información de contacto de sus clientes. Si bien no está claro si esta campaña está directamente relacionada con dichos incidentes, la exposición de los datos de correo permitiría este tipo de ataques.

Las campañas de phishing por correo postal siguen siendo poco frecuentes en comparación con las estafas por correo electrónico, pero no son inéditas. En 2021, se enviaron por correo dispositivos Ledger modificados a los usuarios para intentar obtener frases de recuperación durante la configuración. A principios de este año se reportó otra ola de phishing por correo electrónico dirigida a clientes de Ledger.

Un cambio de táctica

Lo que hace que esta campaña sea particularmente preocupante es el uso del correo físico para generar legitimidad. Muchos usuarios están acostumbrados a desconfiar de los correos electrónicos sospechosos, pero menos esperan un intento de phishing enviado por correo postal.

El uso de códigos QR también reduce la fricción. En lugar de escribir una dirección web sospechosa en un navegador, las víctimas simplemente la escanean y son redirigidas automáticamente.

Los profesionales de seguridad advierten que cualquier comunicación, ya sea digital o física, que exija una acción urgente y solicite una frase de recuperación debe tratarse como maliciosa.

Para los usuarios de billeteras de hardware, la regla sigue siendo la misma: su frase de recuperación es su criptomoneda. Si alguien la solicita, es una estafa.

Como demuestra esta campaña, los atacantes están dispuestos a invertir en impresión, envío y sitios de phishing cuidadosamente preparados para obtenerlo.

Renuncia de responsabilidad:Este artículo tiene fines exclusivamente informativos y no debe considerarse asesoramiento comercial ni de inversión. Nada de lo aquí contenido debe interpretarse como asesoramiento financiero, legal o fiscal. Operar o invertir en criptomonedas conlleva un riesgo considerable de pérdida financiera. Siempre realice la debida diligencia antes de tomar cualquier decisión comercial o de inversión.