¿Es Ledger Realmente la Peor Billetera de Hardware? Crítica de ZachXBT, Fallo de Firma de Zilliqa y Riesgos de Autocustodia

Lucas Trevin – Tapbit Learn Trading Strategy WriterLucas Trevin|11 min de lectura

Puntos clave

- La crítica de ZachXBT destaca los riesgos de actualización de software y usabilidad en lugar de un fallo completo de los elementos seguros de hardware.

- Una vulnerabilidad de firma de aplicaciones Zilliqa filtró datos de claves privadas para cuentas heredadas, enfatizando los riesgos a nivel de aplicación.

- La seguridad de la autocustodia depende del ecosistema de software completo, la claridad de las transacciones y los hábitos operativos del usuario.

Billetera de hardware de criptomonedas

ZachXBT inició una nueva ronda de debate sobre la custodia de criptomonedas en julio de 2026 y#x2014; esta vez argumentando que las billeteras de hardware no son adecuadas para transacciones importantes y calificando a Ledger como la peor entre ellas.

Su crítica se centró en el software. En una publicación de Telegram, argumentó que las actualizaciones frecuentes de la aplicación complementaria de Ledger pueden romper la funcionalidad básica y dijo que personalmente prefiere usar un iPhone dedicado para transacciones de criptomonedas en su lugar.

Sus comentarios importan porque ha pasado años rastreando hackeos, fondos robados y ataques de ingeniería social. Aun así, no fueron una auditoría técnica de Ledger ni una comparación controlada con productos de la competencia.

El momento también dio más peso a la discusión. Poco después de que circularan sus publicaciones, Zilliqa confirmó una vulnerabilidad grave en su aplicación Ledger. Ledger también había revelado un problema separado que afectaba una versión anterior de su aplicación Monero a principios de año.

Ninguno de los incidentes demuestra que todos los dispositivos Ledger estén comprometidos. Lo que sí resaltan es que la seguridad de la autocustodia va más allá de mantener tu frase de recuperación sin conexión y#x2014; el ecosistema de software que la rodea es igualmente crítico.

¿Qué Dijo ZachXBT Sobre Ledger?

ZachXBT escribió que no recomendaría billeteras de hardware para almacenar fondos o firmar transacciones importantes. Señaló a Ledger y criticó Ledger Wallet, anteriormente conocido como Ledger Live, por actualizaciones que, en su opinión, complican las operaciones rutinarias.

Su configuración preferida es un iPhone dedicado utilizado solo para criptomonedas. Tal dispositivo podría evitar la exposición a correos electrónicos, navegación, mensajería y software general que se encuentra en un teléfono cotidiano. El sandboxing de aplicaciones de Apple y las actualizaciones de seguridad regulares también pueden hacer que ese enfoque sea atractivo para usuarios técnicamente experimentados.

Sin embargo, un teléfono dedicado no es almacenamiento en frío. Permanece conectado a Internet y depende de la seguridad de su sistema operativo, las aplicaciones de billetera instaladas, la configuración de la nube y el proceso de distribución de aplicaciones.

Una billetera de hardware utiliza un modelo diferente. Su propósito es mantener las claves privadas dentro de un dispositivo dedicado y requerir confirmación física antes de firmar. La computadora o el teléfono conectado prepara la transacción, pero el firmante de hardware debe evitar que la clave privada salga del dispositivo.

Por lo tanto, la comparación no puede reducirse a “iPhone seguro, billetera de hardware insegura”. Cada configuración tiene su propia superficie de ataque, y los hábitos del usuario siguen siendo importantes.

¿Qué Sucedió con los Usuarios de Zilliqa en Ledger?

El desarrollo más significativo desde la crítica de ZachXBT involucra un fallo de firma en la aplicación Ledger para cuentas Zilliqa heredadas.

Según el informe de incidentes de Zilliqa, las transacciones firmadas a través de la aplicación afectada filtraron pequeños fragmentos de la clave privada. Una sola firma no fue suficiente para comprometerla, pero una vez que varias firmas estuvieron públicamente visibles en la cadena, un atacante podría reconstruir la clave. Zilliqa señaló que una cuenta podría volverse vulnerable después de aproximadamente cuatro firmas afectadas. Según se informa, algunas billeteras fueron drenadas sin que los propietarios revelaran nunca su frase de recuperación o aprobaran una transacción maliciosa.

El problema es limitado en alcance pero grave. Afecta solo al lado antiguo, no EVM, de Zilliqa y a la aplicación utilizada para firmar esas transacciones. La actividad de Zilliqa EVM es segura, y los activos en otras redes (Ethereum, Bitcoin, Solana, etc.) que utilizan el mismo dispositivo Ledger no están expuestos automáticamente.

Zilliqa pausó las transacciones heredadas, lanzó un verificador de direcciones y comenzó a preparar un plan de migración y recuperación para evitar cualquier movimiento adicional mientras se lleva a cabo la respuesta.

Esta distinción es importante. El incidente no fue una brecha general de los dispositivos Ledger y#x2014; fue un error de implementación criptográfica en una aplicación de blockchain. Aun así, los usuarios dependían de esa aplicación para producir firmas seguras, y en este caso, no lo hizo. Esa es la verdadera conclusión.

La Aplicación Monero Tuvo una Vulnerabilidad Separada

Ledger publicó otra divulgación relevante en junio de 2026 que involucra su aplicación Monero.

La vulnerabilidad podría permitir a un atacante recuperar la clave de visualización y la clave de gasto de Monero de los datos devueltos por la aplicación. Explotarla requería varias condiciones: el dispositivo Ledger debía estar desbloqueado, la aplicación Monero vulnerable debía estar abierta y la computadora conectada debía estar comprometida.

Esos requisitos limitaron la oportunidad para un ataque práctico, pero el impacto potencial fue severo. El comando vulnerable no requirió confirmación adicional en el dispositivo.

Ledger dice que identificó el problema durante una revisión de seguridad interna y lo corrigió en la versión 2.1.4 de la aplicación Monero. Se aconsejó a los usuarios de la aplicación que instalaran esa versión o una posterior.

Los casos de Zilliqa y Monero comparten una lección importante. El elemento seguro de una billetera de hardware puede seguir funcionando según lo diseñado, mientras que una aplicación de blockchain individual introduce un error peligroso de firma o manejo de claves.

¿Significa Esto que el Hardware de Ledger Está Comprometido?

Para ser claros: no hay evidencia de un compromiso universal que afecte a todos los dispositivos Ledger actuales, frases de recuperación o activos admitidos.

El diseño central todavía se mantiene y#x2014; las claves privadas permanecen dentro del hardware seguro y las transacciones requieren confirmación física en el dispositivo. Una vulnerabilidad en una aplicación de blockchain no expone automáticamente las claves vinculadas a otras redes.

Aun así, eso no es lo mismo que decir que toda la experiencia del usuario está libre de riesgos. Las personas interactúan con más que solo el chip y#x2014; el firmware, las aplicaciones de blockchain, Ledger Wallet, el dispositivo conectado, los servicios de terceros y la información mostrada antes de la confirmación juegan un papel.

Ledger ha tenido problemas en este entorno más amplio. En 2020, su base de datos de comercio electrónico fue violada, exponiendo nombres de clientes, direcciones y números de teléfono. Las claves no se vieron comprometidas, pero los datos proporcionaron a los estafadores material para phishing dirigido. En 2023, el incidente del Connect Kit provino de un paquete malicioso cargado después de que un ex empleado fuera víctima de phishing. Eso afectó a dApps de terceros que utilizaban la biblioteca comprometida, no al hardware en sí.

Estos son diferentes tipos de incidentes. Calificarlos a todos como "las billeteras Ledger fueron hackeadas" sería inexacto. Desestimarlos por completo porque el elemento seguro no fue violado también pasaría por alto los riesgos reales que han enfrentado los usuarios.

Ledger Wallet Se Está Convirtiendo en una Plataforma Más Grande

Ledger ha continuado expandiendo su aplicación complementaria a pesar de las críticas de ZachXBT. Una actualización de julio de 2026 agregó información de ganancias y pérdidas en tiempo real, saldos agregados, ejecución entre cadenas y acceso a servicios financieros como trading y staking. Ledger dice que más de 50 proveedores ahora compiten por transacciones en más de 100 redes dentro de la aplicación.

La clave privada todavía permanece en el firmante de hardware, según Ledger. Los usuarios deben aprobar las transacciones en el dispositivo.

La expansión brinda conveniencia, pero también aumenta la importancia de la información clara de las transacciones. Una aplicación de saldo simple presenta menos decisiones que una interfaz que conecta a los usuarios con swaps, puentes, proveedores de staking, productos tokenizados y mercados perpetuos.

Ledger ha estado trabajando para reducir la firma ciega, donde un usuario aprueba datos que no se pueden entender desde la pantalla del dispositivo. En septiembre de 2026, se espera que su aplicación de Ethereum elimine una ruta antigua de firma ciega EIP-712. Los desarrolladores que utilizan los paquetes salientes de LedgerJS deben migrar al Kit de Gestión de Dispositivos de Ledger para mantener la compatibilidad.

Eliminar la firma ciega puede mejorar la claridad de las transacciones. La migración también puede crear problemas de compatibilidad temporales para las aplicaciones que no se actualizan a tiempo. Esa tensión entre seguridad, características y operación confiable está cerca de la preocupación planteada por ZachXBT.

¿Es un iPhone Dedicado Más Seguro?

Un iPhone separado puede ser una parte sensata de una configuración de custodia, particularmente si se mantiene actualizado y se usa solo con aplicaciones de billetera cuidadosamente verificadas. Limita la exposición a la navegación diaria, archivos adjuntos de correo electrónico y aplicaciones no relacionadas.

No proporciona el mismo aislamiento que un firmante de hardware. El teléfono almacena o accede a secretos de billetera dentro de un sistema operativo de propósito general y permanece capaz de conectarse a Internet. Una aplicación de billetera maliciosa, una copia de seguridad en la nube comprometida o la toma de control de una cuenta aún podrían crear problemas.

La mejor opción depende de la amenaza que se esté considerando.

Alguien preocupado por el malware en una computadora personal puede preferir un firmante de hardware. Un usuario que interactúa frecuentemente con nuevas aplicaciones descentralizadas puede separar el almacenamiento a largo plazo de una billetera de transacciones activa. Alguien que posee una gran cartera puede usar varios dispositivos, custodia multisig o copias de seguridad geográficamente separadas en lugar de confiar en una sola pieza de hardware.

Ningún dispositivo puede proteger a un usuario que ingresa una frase de recuperación en un sitio web de phishing o aprueba una transacción sin verificar el destino y la cantidad.

El Debate es Más Grande que Ledger

Calificar a Ledger como la peor billetera de hardware produce un titular fuerte, pero no resuelve la cuestión de la custodia.

Ledger tiene una gran base de clientes, un extenso entorno de software y un amplio soporte de blockchain. Eso la convierte en un objetivo visible para los estafadores y la expone a más riesgos de integración. La compañía también opera un equipo de investigación de seguridad de hardware, publica boletines de vulnerabilidades y ha revelado correcciones para problemas encontrados en sus aplicaciones.

Lo importante es si el modelo de seguridad de una billetera coincide con la forma en que se está utilizando. El almacenamiento a largo plazo de Bitcoin, el trading diario de DeFi y la gestión de tesorería institucional no son la misma tarea. No deberían depender de arreglos de custodia idénticos.

Las billeteras de hardware siguen siendo útiles porque aíslan las claves privadas de las computadoras y teléfonos de propósito general. Su protección no es absoluta. Errores de aplicación, pantallas de transacciones poco claras, computadoras comprometidas, phishing y un manejo deficiente de la frase de recuperación aún pueden generar pérdidas.

La crítica de ZachXBT se entiende mejor como una advertencia contra el tratamiento del hardware como una solución de seguridad completa. El incidente de Zilliqa le da a esa advertencia un contexto real, pero no demuestra que todos los usuarios de Ledger deban abandonar su dispositivo.

Los lectores pueden seguir más cobertura de seguridad de criptomonedas y educación del mercado a través de Tapbit. Los usuarios existentes pueden iniciar sesión aquí, mientras que los nuevos usuarios pueden crear una cuenta.

Preguntas Frecuentes

¿Es Ledger la peor billetera de hardware?

Esa es la evaluación personal de ZachXBT, no el resultado de una comparación técnica estandarizada. Ledger ha enfrentado incidentes de software, privacidad e integración, pero no existe una clasificación autorizada que la establezca como la peor billetera de hardware.

¿Están todos los dispositivos Ledger actualmente comprometidos?

No se ha identificado ningún compromiso universal que afecte a todos los dispositivos Ledger. Las vulnerabilidades recientes involucraron aplicaciones de blockchain específicas y no expusieron automáticamente las frases de recuperación o los activos en todas las redes admitidas.

¿Cuál fue la vulnerabilidad de Zilliqa en Ledger?

La aplicación heredada de Zilliqa en Ledger generó firmas que filtraron información sobre la clave privada de una cuenta. Después de que varias firmas afectadas se hicieran públicas, un atacante podría potencialmente reconstruir la clave. Zilliqa EVM y las cuentas de blockchain no relacionadas no se vieron afectadas.

Descargo de responsabilidad

El trading de criptomonedas conlleva un riesgo significativo de pérdida. Los precios son altamente volátiles y pueden cambiar rápidamente. Las integraciones de protocolos, las utilidades de los tokens y los cronogramas de desarrollo están sujetos a cambios. Este artículo es solo con fines informativos y no constituye asesoramiento de inversión. Realiza siempre tu propia investigación (DYOR) y nunca inviertas más de lo que puedas permitirte perder por completo.

Domina el mercado de criptomonedas

Obtén recursos expertos, tutoriales y las últimas tendencias del mundo cripto. Regístrate para comenzar tu operativa.