Inicio » Blog » Seguridad » LEDGER HACKEADO: Si recibes una CARTA POSTAL de Ledger, es un FRAUDE. Así funciona la NUEVA ESTAFA
LEDGER HACKEADO: Si recibes una CARTA POSTAL de Ledger, es un FRAUDE. Así funciona la NUEVA ESTAFA
Abr 29, 2026
Un miembro de nuestra comunidad me avisó hace unos días de algo que, francamente, me dejó con la boca abierta: no le había llegado una carta postal haciéndose pasar por Ledger, sino dos.
Dos cartas físicas, con el logo de la empresa, la firma del supuesto CTO y un código QR, instándole a completar una urgente «Actualización de Seguridad Quantum Resistance» antes del 30 de abril de 2026.
Y a los pocos minutos, ya teníamos confirmada la primera víctima española de esta campaña: un hombre jubilado que ha perdido cerca de 80.000 euros, los ahorros de toda su vida.
Esto ya no es una amenaza teórica.
Las 7 de la SemanaNewsletter de negocios digitales, tecnología y seguridad
Imagínate recibir de manera totalmente gratuita este tipo de historias directamente en tu correo.
Te envío cada lunes a las 7am un email con toda la actualidad sobre tecnología, seguridad y negocios digitales.
La primera pregunta que surge es obvia:
¿Cómo demonios saben los cibercriminales el nombre completo, la dirección postal y qué dispositivo Ledger tiene cada víctima?
¿Qué ocurre exactamente si escaneas ese QR y sigues los pasos?
¿Y cómo podemos protegernos —o proteger a nuestros seres queridos— de este tipo de fraudes cada vez más sofisticados?
En este nuevo episodio del podcast enCLAVE DIGITAL, responderemos a estas preguntas.
En el primero te cuento 9 hábitos que te harán rico (el título parece pretencioso, pero una vez dentro ya verás que mucho de lo que digo es aplicar el puro sentido común a la gestión financiera) y el segundo es sobre cómo invertir en criptomonedas con cabeza, evitando estafas.
Entras, pones tu correo, y te los hago llegar al momento sin coste alguno.
Además, si ya tienes un patrimonio mínimo y tienes duda sobre algún vehículo de inversión en particular (que si criptomonedas, que si ETFs, que si fondos activos o fondos indexados…), puedes escribirme desde la página de contacto para que te ayude.
El origen del problema: filtrado masivo de datos de Ledger
Para entender por qué esta estafa es tan peligrosa, hay que retroceder al verano de 2020.
El 25 de junio (ES) de ese año, un tercero no autorizado accedió a la base de datos de comercio electrónico y marketing de Ledger.
La filtración inicial comprometió más de 1.075.382 direcciones de correo electrónico de suscriptores, y lo que es más grave, la información personal completa —nombre, apellidos, dirección postal, teléfono y productos comprados— de aproximadamente 272.853 clientes.
Es decir: los atacantes sabían exactamente quién había comprado un Ledger Nano S Plus, dónde vivía y cómo se llamaba.
Y esto no quedó ahí.
En diciembre de 2020 (ES), esa base de datos fue publicada íntegramente en el foro Raidforum, poniéndola al alcance de cualquier actor malicioso del planeta.
Escucha:
Today we were alerted to the dump of the contents of a Ledger customer database on Raidforum. We are still confirming, but early signs tell us that this indeed could be the contents of our e-commerce database from June, 2020.
Y para rematar, en enero de 2026 se produjo una nueva brecha (ES), esta vez a través de Global-e, el proveedor logístico transfronterizo de Ledger, que volvió a exponer nombres, direcciones postales, emails y teléfonos de clientes.
La acumulación de dos filtraciones masivas en menos de seis años ha entregado a los cibercriminales una lista de objetivos extraordinariamente detallada y verificada.
Un patrón que no es exclusivo de Ledger.
Quienes me seguís desde hace tiempo recordaréis que publiqué un episodio sobre algo muy similar con Binance: a muchos usuarios nos llegaron SMS alertando de supuestos accesos no autorizados desde el extranjero a nuestras cuentas.
Escucha, si no, a mi Yo del pasado explicándolo:
Todo comienza un buen día cuando, de pronto, te llega un SMS de Binance.
Y en el mensaje te alertan de una transacción sospechosa desde Rumanía, o de que tu cuenta ha sido vinculada a una billetera externa. La excusa, por supuesto, irá cambiando. Pero todas tienen en común que, al final del mismo, te informan de que, si no has sido tú, debes llamar urgentemente a un número con prefijo español para solucionarlo.
Recalco que todo parece legítimo.
Hablamos del mismo remitente, y por tanto, mismo hilo de mensajes que otros comunicados reales que has recibido antes de la plataforma.
A mi, de hecho, me pasó. Y afortunadamente, me di cuenta del fraude. Pero te aseguro que tuve que confirmarlo, ya que de primeras, perfectamente te lo puedes creer.
¿Que cómo lo hice?
Pues entrando en mi app y viendo que, efectivamente, mis inversiones seguían ahí.
Ahora bien, yo me di cuenta porque ya ando en modo paranoia en mi día a día. Beneficios, supongo, de dedicarme a pillar a cibercriminales.
Pero recalco que la mayoría de víctimas con las que he hablado en estas últimas semanas no han tenido tanta suerte.
La táctica es exactamente la misma: explotar datos personales reales, filtrados previamente, para dotar a la comunicación fraudulenta de una credibilidad aplastante.
En lo único en lo que se diferencia con el caso de Binance es en el canal usado.
Y esto, como veremos a continuación, lo dota de aún mayor credibilidad.
La carta en detalle: un manual de ingeniería social
Analicemos la carta que le llegó a nuestro compañero —y que puedes ver en la imagen que muestro en este vídeo, si me estás viendo, o en el artículo enlazado en la descripción si solo me estás escuchando— como si fuera un caso práctico de libro.
Porque lo es.
Como ves, y aunque he tapado los apellidos y la dirección, está dirigida a Pablo, un miembro de la comunidad.
Y por aquí te dejo la carta que recibió la segunda víctima:
Si te fijas, lo único que ha cambiado es el ID de referencia, el nombre de la víctima objetivo, en este caso, Juan, y por supuesto, sus apellidos y dirección, que también hemos ocultado para proteger su privacidad.
Es decir, lo primero que llama la atención es la precisión de los datos.
La carta incluye nombre y apellidos completos del destinatario, su dirección postal exacta, un número de referencia personalizado y hasta el modelo exacto del dispositivo que poseían ambos: Un Ledger Nano S Plus™.
Esta personalización es posible precisamente gracias a las filtraciones que te comentaba hace un momento, y es la que convierte esta comunicación en algo cualitativamente diferente a un spam genérico.
Es más, te puedo decir que sabemos a ciencia cierta que esta información se ha obtenido del último filtrado que te comenté anteriormente, el de 2026, porque Juan, la segunda víctima, me explicó que casualmente había cambiado a principios de este año su modelo de Ledger por este en particular, tras estropeársele el anterior.
La autoridad se construye mediante el logo corporativo, la dirección real de Ledger en París (106 Rue du Temple, 75003), el número de registro mercantil real (529 991 119 RCS Paris), el número de IVA real (FR03529991119) y la firma del supuesto «Charles Guillemet, Chief Technology Officer».
Por cierto, un detalle importante: Charles Guillemet es real, es el CTO de Ledger y, de hecho, ha dado numerosas declaraciones públicas sobre riesgos cuánticos en criptografía (EN). Con esto en mente, los atacantes han construido el pretexto de la carta (el cambio a un sistema de seguridad más robusto) aprovechando, precisamente, un debate tecnológico real para darle aún más verosimilitud al ataque.
Y, por otro lado, la urgencia se materializa con una fecha límite inapelable —30 de abril de 2026, en este caso— y una lista de consecuencias amenazantes si no actúas: acceso limitado a tu wallet, Clear Signing deshabilitado, funcionalidad reducida con futuras versiones.
Este combo de autoridad más cuenta atrás es, literalmente,el guion estándar de cualquier fraude de phishing sofisticado, trasladado al medio físico.
Y funciona precisamente… ¡porque nadie espera recibir phishing por correo postal en 2026!
Y menos aún tan elaborado…
Y es que, me parece hasta significativo el sobre, que viene sellado con matasellos de Correos España, con fecha 13 de abril de 2026, lo que indica que la campaña se está ejecutando localmente, desde España, y no desde el extranjero.
Esto añade otra capa más de credibilidad y, además, ojo, implica que hay una infraestructura operativa en nuestro país detrás de este fraude.
Desde CyberBrainers ofrecemos un servicio de asesoramiento a víctimas de cualquier tipo de fraude cibernético.
Gracias a él, revisamos cada caso por separado, te explicamos qué opciones tienes, y te ofrecemos soporte en aquello que necesites (ayuda legal, asesoramiento técnico para evitar problemas futuros…).
Además, si hay posibilidad de recuperar el dinero robado, te ayudamos con la recuperación.
Si has sido víctima de alguno de estos timos, ponte en contacto con nosotros y revisaremos el caso.
Pues bien, imagínate que tú, usuario de Ledger, recibes esto hoy mismo.
Si caes en la trampa y escaneas el código QR, aterrizarás en la URL actualizacion.algorithm-ledger.com.
Vamos a diseccionarla porque hay mucho que aprender aquí.
El primer análisis que hay que hacer es el del dominio.
A simple vista, alguien no técnico podría leer «ledger.com» y pensar que está en el sitio oficial.
Pero no.
El dominio real es algorithm-ledger.com,, y actualizacion es simplemente un subdominio.
El dominio legítimo, el real de la compañía Ledger, es ledger.com, sin nada delante ni detrás.
Esta técnica de añadir palabras con guiones para simular legitimidad —conocida como «combosquatting»— es una de las más efectivas porque engaña visualmente incluso a usuarios con cierto nivel de conocimiento digital.
Además, una consulta WHOIS al dominio algorithm-ledger.com revela los patrones clásicos de un dominio creado para el fraude:
Registro muy reciente (típicamente días o semanas antes del envío masivo de cartas),
datos del registrante ocultos tras un servicio de privacidad,
y frecuentemente alojado en infraestructura de hosting compartido o en proveedores que no verifican el uso de sus servicios.
Por contra, los dominios legítimos de empresas como Ledger tienen años de antigüedad, registros WHOIS verificables y una infraestructura técnica coherente con su escala de operaciones.
Por último, una vez dentro, la web imita con fidelidad el diseño de Ledger Live, la aplicación oficial de gestión de wallets de hardware.
Fíjate si está bien creada, que la primera vez que me metí hasta me saltó un captcha bastante complejo que debía pasar por continuar, y además, los cibercriminales incluyen múltiples alertas de seguridad para generar aún más confianza.
Es más, han pensado en todo, hasta el punto de que los enlaces a los términos y condiciones y la política de privacidad se abre en una pestaña nueva… y, esta vez sí, se abren las reales, en la web de Ledger.
El objetivo final siempre es el mismo: conseguir que el usuario introduzca su frase de recuperación de 24 palabras.
Si lo hace, ha entregado las llaves del castillo.
Con la seed phrase, el atacante puede importar el wallet en cualquier dispositivo, en cualquier lugar del mundo, y drenar todos los fondos en segundos, de forma irreversible.
Las campañas de phishing usurpando la marca de Ledger no son nuevas.
Las hemos visto en formato email desde 2020(EN), luego vía SMS, y más recientemente en versiones más elaboradas usando plataformas legítimas de envío de correo como SendGrid para eludir filtros antiphishing.
Pero la evolución al correo postal supone un salto cualitativo que merece atención especial.
Primero, porque el correo físico está completamente fuera del radar de cualquier herramienta de ciberseguridad. Tu antivirus, tu filtro de spam, tu extensión del navegador: ninguno te protege de una carta en papel.
Segundo, porque existe un sesgo cognitivo muy arraigado que asocia la comunicación postal con mayor formalidad y legitimidad que un email. Inconscientemente, una carta «parece más oficial» que un SMS o cualquier comunicación digital.
Tercero, porque el coste de enviar cientos o miles de cartas físicas —aunque no trivial— es perfectamente asumible para los atacantes cuando el potencial de retorno es el acceso a wallets con decenas o cientos de miles de euros en criptoactivos.
Y cuarto, y más importante: la campaña funciona porque los datos son reales. No es un envío masivo genérico. Es personalizado, preciso y pertinente, exactamente lo que hace que la gente baje la guardia.
Publico este vídeo, y el artículo asociado, con la certeza de que, a partir de ahora, lamentablemente, van a llegar muchos más casos como este a CyberBrainers.
La campaña está activa, las cartas siguen llegando a domicilios de toda España, y la fecha límite artificial del 30 de abril de 2026, o la que pongan a partir de ahora, está específicamente pensada para generar una oleada de víctimas en los próximos días.
Si tienes familia, amigos o conocidos que posean una Ledger, por favor, comparte este contenido ahora mismo
Puede marcar la diferencia entre que alguien pierda o no sus ahorros.
Señales de alerta para identificar este fraude y protegerte de este tipo de estafas
Antes de entrar en medidas preventivas más amplias, aquí van siete indicadores concretos que convierten esta carta en un fraude inequívoco:
Ledger nunca te pedirá actualizar tu wallet mediante un código QR enviado por correo postal. Las actualizaciones de firmware se realizan exclusivamente a través de la aplicación oficial Ledger Live, conectando físicamente el dispositivo.
Ninguna actualización de seguridad legítima requiere introducir tu frase de recuperación de 24 palabras en ningún sitio web, bajo ningún pretexto. Esa frase solo se introduce en el propio dispositivo hardware, y únicamente para recuperarlo.
Los dominios fraudulentos imitan visualmente al real, añadiendo palabras, guiones o subdominios. Comprueba siempre que la URL en la barra del navegador sea exactamente ledger.com, sin nada añadido.
Las fechas límite artificiales son una técnica clásica de presión psicológica. Las empresas legítimas no suspenden tu acceso a tus propios activos con una semana de preaviso por carta postal.
Una firma puede falsificarse. El hecho de que aparezca el nombre de Charles Guillemet no garantiza nada; los estafadores se documentan e incluyen nombres y cargos reales para reforzar la credibilidad.
El matasellos es español. Que la carta venga franqueada desde España con sello de Correos no la hace legítima; solo confirma que hay infraestructura operativa local detrás de la campaña.
Y si tienes una wallet de hardware como Ledger, estas son las seis medidas fundamentales que debes aplicar o revisar hoy mismo:
Nunca introduzcas tu frase semilla en ningún sitio web, independientemente de lo convincente que parezca. Repítete esto como un mantra. La seed phrase solo se usa en el dispositivo físico, sin excepción.
Verifica cualquier comunicación que afirme ser de Ledger directamente en ledger.com o a través del soporte oficial. Ledger mantiene una página pública de campañas de phishing en curso (ES) donde puedes consultar si una comunicación es fraudulenta.
Configura un código anti-phishing en las plataformas que lo permitan. Binance, por ejemplo, permite asociar un código personalizado que aparecerá en todas sus comunicaciones legítimas, facilitando la detección de mensajes fraudulentos.
Sé escéptico con cualquier comunicación que combine urgencia + consecuencias negativas + solicitud de credenciales. Ese trinomio es la firma de la ingeniería social, en cualquier canal.
Comprueba el dominio antes de introducir cualquier dato. Instala extensiones anti-phishing en tu navegador y activa la verificación de sitios en tu antivirus.
Informa a tu entorno. El perfil de víctima más habitual en este tipo de fraudes no es el criptomillonario técnico, sino el inversor particular que compró un Ledger hace años y lleva tiempo sin revisarlo. Habla con tus familiares y amigos que tengan criptoactivos y compárteles este tipo de contenidos para que estén al tanto del fraude en cuestión.
Si quieres profundizar más en cómo funciona la ingeniería social y cómo proteger tu identidad digital, te recuerdo que tienes recursos útiles en mi pabloyglesias.com y en el blog especializado de la consultora CyberBrainers, donde cubrimos de forma continua las campañas de fraude que nos van llegando.
Si ya has caído: Qué hacer
Si has escaneado el código QR, has visitado la web fraudulenta y, sobre todo, si has introducido tu frase de recuperación de 24 palabras, el tiempo es absolutamente crítico.
Cada minuto cuenta.
Lo primero que debes hacer es transferir inmediatamente todos los fondos que aún permanezcan en la wallet a una nueva wallet con una seed phrase completamente nueva, generada en un dispositivo que no haya sido comprometido.
Y no vuelvas a usar la frase semilla anterior ni el dispositivo asociado a ella. Esa ya está comprometida.
Lo segundo es recopilar todas las evidencias: la carta física, el sobre con matasellos, capturas de pantalla de la web fraudulenta, direcciones de wallet implicadas, hashes de transacciones.
Lo tercero es presentar denuncia ante la Policía Nacional, los Mossos d’escuadra, o la Guardia Civil, si estás en España, o la policía de tu país, aportando toda esa documentación.
Y lo cuarto —especialmente si los fondos ya han sido movidos, como en el caso del jubilado que te contaba al principio del episodio— es contactar con especialistas. En CyberBrainers contamos con un servicio de asesoramiento a víctimas de fraude online, con experiencia específica en fraudes con criptomonedas: trazabilidad de fondos en blockchain, documentación del caso para denuncia y orientación sobre las vías de recuperación disponibles.
Puedes consultarnos en el formulario de contacto de la web. La recuperación total no siempre es posible, pero actuar rápido y bien documentado marca la diferencia entre tener opciones, y no tenerlas.
Conclusiones
Esta campaña de cartas postales falsas de Ledger ya no es una advertencia preventiva: es una emergencia activa con víctimas reales en España.
Mientras te cuento esto, hoy mismo un jubilado ha perdido 80.000 euros, los ahorros de toda su vida, en cuestión de minutos, siguiendo las instrucciones de una carta diseñada con suficiente sofisticación para engañar a cualquier persona que no estuviera específicamente alertada. Y la fecha límite del 30 de abril, calculada para generar pánico y precipitar decisiones, garantiza que en los próximos días veremos muchos más casos similares.
Te dejo para terminar tres preguntas:
¿Has recibido tú también alguna carta o comunicación sospechosa haciéndose pasar por Ledger u otra empresa del sector cripto?
¿Conoces a alguien que tenga una wallet de hardware y no sepa identificar este tipo de fraudes?
¿Crees que las empresas como Ledger tienen suficiente responsabilidad y transparencia cuando se producen las filtraciones de datos que hacen posibles estos ataques?
Te leo en comentarios, y abramos debate.
Sobre el videopodcast enCLAVE DIGITAL
enCLAVE DIGITAL es el videopodcast de Pablo F. Iglesias, consultor especializado en ayudar a referentes a blindar su reputación, diversificar y escalar su autoridad como marca.
Me puedes leer y escuchar en www.pabloyglesias.com (recuerda que la primera Y de «Yglesias» es «Y griega», que si no me confundís con otro), y me puedes escribir a contacto(at)pabloyglesias.com.
Si este contenido te sirve para estar bien informado sobre la actualidad en materia de negocios digitales, reputación y tecnología, te agradecería que le dieras a suscribirte en mi canal de Youtube o en la plataforma de podcasting desde donde me escuchas, le des a Me Gusta, al botón de hype de Youtube, me dejes un comentario o reseña y lo compartas con aquellos a los que les pueda interesar.
Si utilizas otra plataforma de podcasting, busca «enCLAVE DIGITAL« en la app para localizarlo, o visita la página del videopodcast, donde ofrezco enlaces directos a las principales plataformas actuales:
Pablo F. Iglesias es el fundador de CyberBrainers, consultora especializada en blindaje reputacional, construcción de autoridad digital y asesoramiento a víctimas de fraude online, en especial, con criptomonedas, de EliminamosContenido, el servicio de desindexación y eliminación de contenido dañino en Internet, y del sello editorial Ediciones PY.
Speaker internacional, cripto analista de riesgo antifraude, experto en ayudar a referentes digitales, influencers y marcas personales a diversificar su presencia y construir reputaciones inquebrantables.
Reconocido divulgador en Seguridad TIC, ganador de varios premios ESET, Bitácoras y Red Seguridad a la divulgación en Ciberseguridad, colaborador habitual en varios programas de televisión, radio y periódicos, y representante del emprendimiento español en Silicon Valley.
Autor de seis libros y host del videopodcast enCLAVE DIGITAL.
Actualmente asesora a grandes patrimonios y víctimas de fraudes online sobre riesgos digitales, demostrando con hechos su filosofía de diversificación y gestión de riesgo.
SI TE HA GUSTADO EL ARTÍCULO... Envío cada lunes a las 7am un email con toda la actualidad tecnológica para que estés al día de las tendencias.
Cada lunes a las 7AM recibirás una pieza escrita a mano que te va a permitir ser el más "enterao" de la oficina. Y, de paso, te llevas este informe GRATIS.