Ledger предупреждает о фейковом сайте на фоне расследования кражи $86 млн

BTC
ETH
XRP
Ledger
2 часов назадИсточник: crypto.news
Ledger предупреждает о фейковом сайте на фоне расследования кражи $86 млн

Исследователи в области безопасности предупредили, что поддельный сайт и приложение Ledger появились на видных позициях в результатах поиска Google, пытаясь украсть фразы восстановления криптовалютных кошельков, пока производитель аппаратных кошельков расследует предполагаемые потери клиентов на сумму более 86 миллионов долларов.

Краткое содержание

  • Исследователи предупредили, что поддельные сайты Ledger появлялись на видных позициях в поиске Google и запрашивали фразы восстановления.
  • Zscaler задокументировала вредоносные объявления Google, которые перенаправляли пользователей Ledger через несколько сайтов на фишинговые страницы.
  • Заявления о миллионе посещений остаются неподтверждёнными, при этом более ранние данные рекламы относились к самому Google.
  • Ledger расследует предполагаемые потери, связанные с клиентами CryptoBilis, тогда как исследователи оценивают украденную сумму более чем в 86 миллионов долларов.
  • Ledger советует пользователям никогда не вводить свою фразу восстановления из 24 слов на сайтах или в загруженных приложениях.

Bitcoin News сообщил 10 октября, что исследователь в области безопасности Cyber Scrilla выявил мошеннические результаты поиска с брендом Ledger, направляющие пользователей на поддельный сайт и приложение. Сообщается, что в рамках этой кампании по выдаче себя за другое лицо отображалось заявление о более чем 1 миллионе посещений за 30 дней, хотя эта цифра не была независимо подтверждена как трафик на вредоносный сайт.

Это предупреждение последовало за сентябрьским расследованием компании по кибербезопасности Zscaler, которая задокументировала отдельную кампанию с использованием мошеннических объявлений Google для сбора фраз восстановления Ledger.

Поддельный сайт Ledger нацелен на пользователей через поиск Google

Последнее предупреждение касается сайта, созданного так, чтобы напоминать официальную платформу Ledger, включая приложение, представленное как легитимное кошелёчное программное обеспечение.

Согласно сообщённым выводам Cyber Scrilla, мошеннический сайт появлялся near the top of Google search results, где пользователи, ищущие продукты Ledger или кошелёчное программное обеспечение, могли столкнуться с ним до перехода на официальный сайт компании.

Сообщается, что операторы пытались убедить посетителей ввести свои фразы восстановления из 24 слов, которые предоставляют доступ к криптовалюте, хранящейся в соответствующих кошельках. Аппаратные кошельки Ledger предназначены для защиты приватных ключей внутри физического устройства. Однако любой, кто получит связанную фразу восстановления, сможет воссоздать кошелёк через совместимое программное обеспечение, не имея оригинального аппаратного устройства.

Сообщённая цифра трафика требует осторожности. Несколько отчётов повторили утверждение, что фишинговый сайт получил более 1 миллиона посещений за предыдущий месяц, но они не установили подтверждённое количество посещений именно этого домена.

Сентябрьское расследование Zscaler задокументировало аналогичное отображение рекламы. Его исследователи обнаружили, что вредоносное объявление Google показывало более 1 миллиона ежемесячных посещений рядом с адресом google.com.

Компания по кибербезопасности пояснила, что эта цифра, по-видимому, относилась к самому Google, а не к фишинговому назначению. Количество посещений могло заставить объявление выглядеть более заслуживающим доверия для пользователей.

Для недавно обнаруженного фишингового сайта не установлено подтверждённое число жертв или украденная сумма. Имеющиеся доказательства не подтверждают, касается ли октябрьское предупреждение той же инфраструктуры, которую ранее расследовала Zscaler.

Zscaler раскрывает поддельные объявления Ledger, собирающие фразы восстановления кошельков

В расследовании от 25 сентября Zscaler ThreatLabz раскрыла, как злоумышленники использовали мошеннические объявления Google, чтобы направлять пользователей Ledger на вредоносные страницы проверки кошельков.

Исследователи впервые изучили эту кампанию в августе 2026 года и выявили объявления, работающие через подтверждённую Google учётную запись рекламодателя.

Эти объявления были нацелены на пользователей, искавших термины, связанные с Ledger, в США, Европе и некоторых частях Азии. Подтверждённый рекламный профиль и знакомый брендинг могли заставить результаты поиска выглядеть законными. После того как пользователи нажимали на объявление, злоумышленники перенаправляли их через Google Cloud Storage и Vercel, прежде чем отобразить поддельную страницу Ledger с использованием Google Sites.

В ходе расследования адреса перенаправления Vercel, по-видимому, менялись примерно каждые 15–20 минут, что создавало дополнительные трудности для систем, пытающихся идентифицировать и заблокировать вредоносную инфраструктуру.

Поддельная страница напоминала официальный интерфейс кошелька Ledger и предлагала варианты загрузки для различных операционных систем, включая Windows, macOS, Linux и мобильные устройства. Посетителям предлагалось выбрать устройство и выполнить то, что выглядело как стандартная процедура настройки.

Затем сайт отображал вводящие в заблуждение сообщения о подключении и обновлении прошивки, прежде чем попросить пользователей подтвердить владение устройством, введя свою фразу восстановления.

Zscaler обнаружил, что страница использовала список из 2048 распознаваемых слов восстановления для предоставления подсказок, когда жертвы вводили свою информацию. После отправки фраза восстановления передавалась на контролируемый злоумышленниками домен Vercel.

Затем страница отображала сообщение об ошибке, указывающее, что фраза недействительна, и просила пользователей ввести её снова. Исследователи заметили, что вторая отправка также отправлялась злоумышленникам. Zscaler не нашёл доказательств того, что страница выполняла законную проверку устройства. Его анализ определил этот процесс как попытку кражи учётных данных кошелька.

Ledger расследует предполагаемые кражи из кошельков на сумму 86 миллионов долларов

Предупреждение о фишинге появилось в то время, как Ledger расследовал сообщения о пропавшей криптовалюте, связанной с устройствами, приобретёнными через юго-восточноазиатского реселлера CryptoBilis.

9 октября Ledger подтвердил, что изучает жалобы пользователей, которые приобрели аппаратные кошельки через этого дистрибьютора, работающего в Индонезии, Малайзии и на Филиппинах.

Компания потребовала, чтобы CryptoBilis приостановил продажи и поставки, пока расследование продолжается. Клиентам, которые приобрели устройства у реселлера в течение предыдущих 90 дней, было рекомендовано не начинать их настройку.

Для устройств, которые уже были инициализированы, Ledger рекомендовал пользователям рассмотреть возможность перевода своих активов на новое устройство подписи, защищённое новой сгенерированной фразой восстановления. Исследователи блокчейна сообщили о различных оценках предполагаемых потерь.

Следователь по блокчейну tanuki42 выявил более 72 миллионов долларов в средствах, переведённых на адреса, предположительно связанные с кражами.

Другой исследователь, Specter, оценил предполагаемые потери в более чем 86 миллионов долларов в Bitcoin, Ethereum и Tron.

Эти цифры не были подтверждены Ledger, и следователи не установили окончательное число пострадавших кошельков.

Отдельное расследование, проведённое 9 октября фирмой по анализу блокчейна Bitquery, оценило потери выше 92 миллионов долларов в нескольких блокчейн-сетях, выявив в своём анализе 311 кошельков.

Выводы Bitquery представляют собой их собственные оценки отслеживания и не должны рассматриваться как подтверждённые финансовые потери компании.

Хотя оба инцидента касаются пользователей Ledger, исследователи не продемонстрировали, что фишинговый сайт Google стал причиной заявленных потерь CryptoBilis.

Расследование реселлера касается устройств, полученных через определённый канал распространения, в то время как задокументированная рекламная кампания Google пыталась украсть фразы восстановления через мошеннические сайты.

Ledger предупреждает пользователей о поддельных запросах на верификацию кошелька

Официальные рекомендации по безопасности Ledger гласят, что пользователи никогда не должны вводить свои фразы восстановления на веб-сайте, в загруженном приложении или в онлайн-форме верификации.

Компания предупредила, что мошеннические приложения-кошельки часто имитируют её официальное программное обеспечение и отображают поддельные сообщения об ошибках, чтобы убедить пользователей в необходимости восстановить или проверить свои устройства. Ledger заявляет, что законные сотрудники поддержки никогда не будут запрашивать 24-словную фразу восстановления.

Компания рекомендует загружать приложение для управления кошельком непосредственно с её официального сайта и внимательно проверять адреса веб-сайтов, в том числе на предмет небольших изменений в написании.

В феврале 2026 года отдельная фишинговая кампания, нацеленная на пользователей Ledger и Trezor, включала физические письма с QR-кодами, которые направляли получателей на мошеннические страницы верификации.

В письмах использовались предупреждения о безопасности и инструкции по проверке аккаунта, чтобы убедить пользователей раскрыть свои фразы восстановления.

Похожая атака затронула другой бренд аппаратных кошельков в августе, когда пользователь сообщил о потере средств через поддельную рекламу Trezor в Google.

Пострадавший утверждал, что спонсируемый результат поиска направил его на веб-сайт, выдающий себя за Trezor и собирающий информацию для восстановления кошелька. Сумма, украденная в том случае, не была независимо подтверждена.

Опубликованное руководство Ledger по фишингу определяет поддельные приложения, мошеннические веб-сайты, поддельные аккаунты поддержки и вводящие в заблуждение запросы на проверку устройства как повторяющиеся методы, используемые для получения фраз восстановления.

Компания советует пользователям, которые считают, что их фраза восстановления была раскрыта, прекратить использование скомпрометированных учетных данных кошелька и перевести активы, где это еще возможно, в кошелек, созданный с новой фразой восстановления.