Pesquisadores de segurança alertaram que um site e aplicativo falsos da Ledger apareceram com destaque nos resultados de busca do Google, tentando roubar frases de recuperação de carteiras de criptomoedas, enquanto o fabricante de carteiras de hardware investiga mais de US$ 86 milhões em suspeitas de perdas de clientes.
Resumo
- Pesquisadores alertaram que sites falsos da Ledger apareceram com destaque nas buscas do Google e solicitaram frases de recuperação.
- A Zscaler documentou anúncios maliciosos do Google que redirecionavam usuários da Ledger por vários sites até páginas de phishing.
- As alegações de um milhão de visitas permanecem não verificadas, com dados publicitários anteriores referindo-se ao próprio Google.
- A Ledger está investigando suspeitas de perdas envolvendo clientes da CryptoBilis, enquanto pesquisadores estimam mais de US$ 86 milhões roubados.
- A Ledger aconselha os usuários a nunca digitar sua frase de recuperação de 24 palavras em sites ou aplicativos baixados.
O Bitcoin News noticiou em 10 de outubro que o pesquisador de segurança Cyber Scrilla havia identificado resultados de busca fraudulentos com a marca Ledger direcionando usuários para um site e aplicativo falsos. A campanha de personificação supostamente exibia uma alegação de mais de 1 milhão de visitas em 30 dias, embora esse número não tenha sido confirmado de forma independente como tráfego para o site malicioso.
O alerta segue uma investigação de setembro da empresa de cibersegurança Zscaler, que documentou uma campanha separada usando anúncios fraudulentos do Google para coletar frases de recuperação da Ledger.
Site falso da Ledger visa usuários por meio da Busca do Google
O alerta mais recente diz respeito a um site projetado para se parecer com a plataforma oficial da Ledger, incluindo um aplicativo apresentado como software de carteira legítimo.
De acordo com as descobertas relatadas por Cyber Scrilla, o site fraudulento apareceu perto do topo dos resultados de busca do Google, onde usuários que procuravam produtos Ledger ou software de carteira podiam encontrá-lo antes de chegar ao site oficial da empresa.
Os operadores supostamente tentaram convencer os visitantes a inserir suas frases de recuperação de 24 palavras, que dão acesso às criptomoedas mantidas nas carteiras correspondentes. As carteiras de hardware da Ledger são projetadas para manter as chaves privadas protegidas dentro de um dispositivo físico. No entanto, qualquer pessoa que obtenha a frase de recuperação associada pode recriar a carteira por meio de software compatível sem possuir o hardware original.
O número de tráfego relatado exige cautela. Vários relatos repetiram a alegação de que o site de phishing recebeu mais de 1 milhão de visitas no mês anterior, mas não estabeleceram uma contagem verificada de visitas àquele domínio específico.
A investigação de setembro da Zscaler documentou uma exibição publicitária semelhante. Seus pesquisadores descobriram que um anúncio malicioso do Google mostrava mais de 1 milhão de visitas mensais ao lado de um endereço google.com.
A empresa de cibersegurança explicou que o número parecia se referir ao próprio Google, não ao destino de phishing. A contagem de visitas pode ter feito o anúncio parecer mais confiável para os usuários.
Nenhuma contagem verificada de vítimas ou valor roubado foi estabelecida para o site de phishing recém-relatado. As evidências disponíveis não confirmam se o alerta de outubro diz respeito à mesma infraestrutura que a Zscaler investigou anteriormente.
Zscaler descobre anúncios falsos da Ledger coletando frases de recuperação de carteiras
Em uma investigação de 25 de setembro, a Zscaler ThreatLabz revelou como atacantes usaram anúncios fraudulentos do Google para direcionar usuários da Ledger a páginas maliciosas de verificação de carteira.
Os pesquisadores examinaram a campanha pela primeira vez em agosto de 2026 e identificaram anúncios operando por meio de uma conta de anunciante verificada pelo Google.
Esses anúncios tinham como alvo usuários que pesquisavam termos relacionados à Ledger nos Estados Unidos, na Europa e em partes da Ásia. O perfil de anúncio verificado e a marca familiar podiam fazer com que os resultados de pesquisa parecessem legítimos. Depois que os usuários clicavam em um anúncio, os atacantes os direcionavam por meio do Google Cloud Storage e da Vercel antes de exibir uma página falsa da Ledger usando o Google Sites.
Durante a investigação, os endereços de redirecionamento da Vercel pareciam mudar aproximadamente a cada 15 a 20 minutos, criando dificuldades adicionais para sistemas que tentavam identificar e bloquear a infraestrutura maliciosa.
A página falsa se assemelhava à interface oficial da carteira da Ledger e apresentava opções de download para diferentes sistemas operacionais, incluindo Windows, macOS, Linux e dispositivos móveis. Os visitantes eram instruídos a selecionar um dispositivo e seguir o que parecia ser um procedimento de configuração padrão.
O site então exibia mensagens enganosas de conexão e atualização de firmware antes de pedir aos usuários que verificassem a propriedade do dispositivo inserindo sua frase de recuperação.
A Zscaler descobriu que a página usava uma lista de 2.048 palavras de recuperação reconhecidas para fornecer sugestões enquanto as vítimas inseriam suas informações. Uma vez enviada, a frase de recuperação era transmitida para um domínio Vercel controlado pelos atacantes.
A página então exibia uma mensagem de erro sugerindo que a frase era inválida e pedia aos usuários que a inserissem novamente. Os pesquisadores observaram que o segundo envio também era enviado aos atacantes. A Zscaler não encontrou evidências de que a página realizasse uma verificação legítima do dispositivo. Sua análise identificou o processo como uma tentativa de roubar credenciais da carteira.
Ledger investiga US$ 86 milhões em suspeitas de roubos de carteiras
O alerta de phishing surgiu enquanto a Ledger investigava relatos de criptomoedas desaparecidas envolvendo dispositivos comprados por meio do revendedor do Sudeste Asiático CryptoBilis.
Em 9 de outubro, a Ledger confirmou que estava examinando reclamações de usuários que obtiveram carteiras de hardware por meio do distribuidor, que opera na Indonésia, Malásia e Filipinas.
A empresa solicitou que a CryptoBilis suspendesse as vendas e os envios enquanto a investigação continuasse. Os clientes que compraram dispositivos do revendedor durante os 90 dias anteriores foram aconselhados a não começar a configurá-los.
Para dispositivos já inicializados, a Ledger recomendou que os usuários considerassem transferir seus ativos para um novo dispositivo de assinatura protegido por uma frase de recuperação recém-gerada. Pesquisadores de blockchain relataram estimativas diferentes das perdas suspeitas.
O investigador on-chain tanuki42 identificou mais de US$ 72 milhões em fundos transferidos para endereços que se acredita estarem conectados aos roubos.
Outro pesquisador, Specter, estimou que as perdas suspeitas ultrapassaram US$ 86 milhões em Bitcoin, Ethereum e Tron.
Os números não foram confirmados pela Ledger, e os investigadores não estabeleceram o número final de carteiras afetadas.
Uma investigação separada de 9 de outubro da empresa de análise de blockchain Bitquery estimou perdas acima de US$ 92 milhões em várias redes de blockchain, identificando 311 carteiras em sua análise.
As descobertas da Bitquery representam suas próprias estimativas de rastreamento e não devem ser tratadas como perdas financeiras confirmadas da empresa.
Embora ambos os incidentes digam respeito a usuários da Ledger, os pesquisadores não demonstraram que o site de phishing do Google causou as perdas relatadas da CryptoBilis.
A investigação do revendedor diz respeito a dispositivos obtidos por meio de um canal de distribuição específico, enquanto a campanha publicitária documentada do Google tentou roubar frases de recuperação por meio de sites fraudulentos.
Ledger alerta usuários contra solicitações falsas de verificação de carteira
A orientação oficial de segurança da Ledger afirma que os usuários nunca devem inserir suas frases de recuperação em um site, aplicativo baixado ou formulário de verificação online.
A empresa alertou que aplicativos fraudulentos de carteira frequentemente imitam seu software oficial e exibem mensagens de erro falsas para convencer os usuários de que precisam restaurar ou verificar seus dispositivos. A Ledger afirma que o pessoal de suporte legítimo nunca solicitará a frase de recuperação de 24 palavras.
A empresa recomenda obter seu aplicativo de gerenciamento de carteira diretamente de seu site oficial e verificar cuidadosamente os endereços dos sites, inclusive para pequenas alterações de ortografia.
Em fevereiro de 2026, uma campanha de phishing separada direcionada a usuários de Ledger e Trezor envolveu cartas físicas contendo códigos QR que direcionavam os destinatários a páginas de verificação fraudulentas.
As cartas usavam avisos de segurança e instruções de verificação de conta para persuadir os usuários a divulgar suas frases de recuperação.
Um ataque semelhante afetou outra marca de carteira de hardware em agosto, quando um usuário relatou ter perdido fundos por meio de um anúncio falso do Trezor no Google.
A vítima afirmou que um resultado de pesquisa patrocinado o direcionou a um site que se passava pelo Trezor e coletava informações de recuperação da carteira. O valor roubado nesse caso não foi verificado de forma independente.
As orientações publicadas pela Ledger sobre phishing identificam aplicativos falsos, sites fraudulentos, contas de suporte personificadas e solicitações enganosas de verificação de dispositivo como métodos recorrentes usados para obter frases de recuperação.
A empresa aconselha os usuários que acreditam que sua frase de recuperação foi exposta a parar de usar as credenciais da carteira afetada e transferir os ativos, onde ainda for possível, para uma carteira gerada a partir de uma nova frase de recuperação.






