Falsa app de Ledger Live en la App Store de Apple robó 9.5 millones de dólares en criptomonedas

Detalles del robo

Una aplicación falsa de Ledger Live para macOS, disponible en la App Store de Apple, logró robar aproximadamente 9.5 millones de dólares en criptomonedas de 50 víctimas en solo unos días durante abril de 2026. Los usuarios que descargaron la app maliciosa fueron engañados para que introdujeran sus frases semilla o de recuperación, lo que otorgó a los atacantes acceso completo a sus billeteras y permitió el envío de activos digitales a direcciones externas controladas por los delincuentes.

Según el investigador de blockchain ZachXBT, los atacantes utilizaron varias direcciones de billetera para recibir fondos a través de múltiples cadenas, incluyendo Bitcoin, Ethereum, Tron, Solana y Ripple. Los montos robados fueron luego lavados a través de más de 150 direcciones de depósito en KuCoin, vinculadas a un servicio de mezcla centralizado llamado “AudiA6”, que lava criptomonedas a cambio de altas comisiones.

El investigador rastreó a tres víctimas individuales que perdieron sumas de siete cifras: 3.23 millones, 2.08 millones y 1.95 millones de dólares, entre el 8 y el 11 de abril. El músico G. Love declaró en X que también perdió 5.9 BTC (aproximadamente 430,000 dólares) tras descargar la aplicación. Esta pérdida fue rastreada y confirmada por ZachXBT.

Cómo operó el fraude

Según una discusión en Reddit, la aplicación falsa fue enviada a la App Store de Apple bajo el nombre del editor 'Leva Heal Limited', una cuenta no asociada con el equipo de desarrollo real de Ledger. El actor malicioso también creó un historial de versiones falso, lanzando nuevas versiones principales cada pocos días, pasando de la versión 1.0 a la 5.0 en solo dos semanas.

Tras múltiples informes de usuarios, Apple eliminó la aplicación falsa de la App Store por funcionalidad maliciosa de 'cebo y cambio' y canceló la cuenta del desarrollador. Sin embargo, la acción llegó después de que 50 usuarios perdieran un total de 9.5 millones de dólares. En 2024, Apple eliminó más de 17,000 aplicaciones por 'maniobras de cebo y cambio' que engañaban a los usuarios para instalar software riesgoso disfrazado de aplicaciones inofensivas.

Respuesta y contexto

Mientras tanto, KuCoin, que ha sido acusada en el pasado de violar leyes contra el lavado de dinero e incluso fue multada con 300 millones de dólares en Estados Unidos el año pasado, anunció que ha congelado las cuentas involucradas en el último esquema. Sin embargo, la plataforma señaló que la congelación solo durará hasta el 20 de abril. A partir de esa fecha, la congelación puede extenderse mediante una solicitud oficial de las autoridades policiales.

Es importante señalar que Ledger ofrece una aplicación para Mac en su sitio web, pero no en la App Store de Apple, donde solo está disponible una versión compatible con iOS. Los actores de amenazas han intentado explotar esta brecha de disponibilidad en el pasado, incluso atacando la Microsoft Store en 2023, donde robaron criptomonedas por valor de 768,000 dólares.

image
image
Malicious transactions
Malicious transactions
Details of the fake Ledger app
Details of the fake Ledger app
article image
article image

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *