Ledger попереджає про фальшивий сайт на тлі розслідування крадіжки $86 млн

BTC
ETH
XRP
Ledger
1 годину томуДжерело: crypto.news
Ledger попереджає про фальшивий сайт на тлі розслідування крадіжки $86 млн

Дослідники з кібербезпеки попередили, що фальшивий вебсайт і застосунок Ledger з'явилися на видному місці в результатах пошуку Google, намагаючись викрасти фрази відновлення криптовалютних гаманців, тоді як виробник апаратних гаманців розслідує понад 86 мільйонів доларів ймовірних втрат клієнтів.

Резюме

  • Дослідники попередили, що фальшиві вебсайти Ledger з'являлися на видному місці в пошуку Google і запитували фрази відновлення.
  • Zscaler задокументувала шкідливі оголошення Google, які перенаправляли користувачів Ledger через кілька вебсайтів на фішингові сторінки.
  • Заяви про один мільйон відвідувань залишаються непідтвердженими, а попередні рекламні дані стосувалися самого Google.
  • Ledger розслідує ймовірні втрати, пов'язані з клієнтами CryptoBilis, тоді як дослідники оцінюють викрадену суму понад 86 мільйонів доларів.
  • Ledger радить користувачам ніколи не вводити свою 24-словну фразу відновлення на вебсайтах або в завантажених застосунках.

Bitcoin News повідомив 10 жовтня, що дослідник з кібербезпеки Cyber Scrilla виявив шахрайські результати пошуку під брендом Ledger, які спрямовували користувачів на фальшивий вебсайт і застосунок. Кампанія з підробки, за повідомленнями, демонструвала заяву про понад 1 мільйон відвідувань за 30 днів, хоча ця цифра не була незалежно підтверджена як трафік на шкідливий вебсайт.

Це попередження з'явилося після вересневого розслідування фірми з кібербезпеки Zscaler, яка задокументувала окрему кампанію з використанням шахрайських оголошень Google для збору фраз відновлення Ledger.

Фальшивий вебсайт Ledger націлюється на користувачів через пошук Google

Останнє попередження стосується вебсайту, розробленого так, щоб нагадувати офіційну платформу Ledger, включаючи застосунок, представлений як легітимне програмне забезпечення для гаманця.

Згідно з повідомленими висновками Cyber Scrilla, шахрайський вебсайт з'являвся поблизу верхньої частини результатів пошуку Google, де користувачі, які шукали продукти Ledger або програмне забезпечення для гаманця, могли натрапити на нього, перш ніж дістатися до офіційного вебсайту компанії.

Оператори, за повідомленнями, намагалися переконати відвідувачів ввести свої 24-словні фрази відновлення, які надають доступ до криптовалюти, що зберігається у відповідних гаманцях. Апаратні гаманці Ledger розроблені так, щоб тримати приватні ключі захищеними всередині фізичного пристрою. Однак будь-хто, хто отримає пов'язану фразу відновлення, може відтворити гаманець за допомогою сумісного програмного забезпечення, не володіючи оригінальним апаратним пристроєм.

Повідомлена цифра трафіку потребує обережності. Кілька звітів повторювали заяву про те, що фішинговий вебсайт отримав понад 1 мільйон відвідувань за попередній місяць, але вони не встановили підтверджену кількість відвідувань саме цього домену.

Вересневе розслідування Zscaler задокументувало подібне рекламне відображення. Її дослідники виявили, що шкідливе оголошення Google показувало понад 1 мільйон щомісячних відвідувань поряд з адресою google.com.

Фірма з кібербезпеки пояснила, що ця цифра, схоже, стосувалася самого Google, а не фішингового призначення. Кількість відвідувань могла зробити оголошення більш надійним в очах користувачів.

Для нещодавно повідомленого фішингового вебсайту не встановлено підтвердженої кількості жертв або викраденої суми. Наявні докази не підтверджують, чи стосується жовтневе попередження тієї самої інфраструктури, яку раніше розслідувала Zscaler.

Zscaler виявляє фальшиві оголошення Ledger, що збирають фрази відновлення гаманців

У розслідуванні від 25 вересня Zscaler ThreatLabz виявила, як зловмисники використовували шахрайські оголошення Google, щоб спрямовувати користувачів Ledger на шкідливі сторінки перевірки гаманця.

Дослідники вперше вивчили цю кампанію в серпні 2026 року та виявили оголошення, що працювали через підтверджений Google обліковий запис рекламодавця.

Ці оголошення були націлені на користувачів, які шукали терміни, пов'язані з Ledger, у США, Європі та частинах Азії. Перевірений рекламний профіль і знайомий брендинг могли зробити результати пошуку схожими на легітимні. Після того як користувачі натискали на оголошення, зловмисники спрямовували їх через Google Cloud Storage і Vercel, перш ніж показати підроблену сторінку Ledger за допомогою Google Sites.

Під час розслідування адреси перенаправлення Vercel, схоже, змінювалися приблизно кожні 15–20 хвилин, створюючи додаткові труднощі для систем, які намагалися виявити та заблокувати шкідливу інфраструктуру.

Підроблена сторінка нагадувала офіційний інтерфейс гаманця Ledger і пропонувала варіанти завантаження для різних операційних систем, зокрема Windows, macOS, Linux і мобільних пристроїв. Відвідувачам пропонувалося вибрати пристрій і виконати те, що виглядало як стандартна процедура налаштування.

Потім вебсайт показував оманливі повідомлення про підключення та оновлення прошивки, перш ніж попросити користувачів підтвердити право власності на пристрій, ввівши свою фразу відновлення.

Zscaler виявила, що сторінка використовувала список із 2048 визнаних слів відновлення, щоб надавати підказки, коли жертви вводили свою інформацію. Після надсилання фраза відновлення передавалася на контрольований зловмисниками домен Vercel.

Потім сторінка показувала повідомлення про помилку, яке свідчило, що фраза недійсна, і просила користувачів ввести її знову. Дослідники помітили, що друге надсилання також було передано зловмисникам. Zscaler не знайшла жодних доказів того, що сторінка виконувала легітимну перевірку пристрою. Її аналіз визначив цей процес як спробу викрасти облікові дані гаманця.

Ledger розслідує підозрювані крадіжки з гаманців на 86 мільйонів доларів

Попередження про фішинг з'явилося, коли Ledger розслідувала повідомлення про зникнення криптовалюти, пов'язані з пристроями, придбаними через південноазійського реселера CryptoBilis.

9 жовтня Ledger підтвердила, що вивчає скарги користувачів, які отримали апаратні гаманці через цього дистриб'ютора, що працює в Індонезії, Малайзії та на Філіппінах.

Компанія попросила CryptoBilis призупинити продажі та відправлення, поки триває розслідування. Клієнтам, які придбали пристрої у цього реселера протягом попередніх 90 днів, було рекомендовано не починати їхнє налаштування.

Для пристроїв, які вже були ініціалізовані, Ledger рекомендувала користувачам розглянути можливість переведення своїх активів на новий пристрій підпису, захищений новоствореною фразою відновлення. Дослідники блокчейну повідомили різні оцінки ймовірних втрат.

Дослідник ончейн-даних tanuki42 виявив понад 72 мільйони доларів коштів, переказаних на адреси, які, ймовірно, пов'язані з крадіжками.

Інший дослідник, Specter, оцінив ймовірні втрати як такі, що перевищують 86 мільйонів доларів у Bitcoin, Ethereum і Tron.

Ці цифри не були підтверджені Ledger, і слідчі не встановили остаточної кількості постраждалих гаманців.

Окреме розслідування від 9 жовтня, проведене фірмою блокчейн-аналітики Bitquery, оцінило втрати понад 92 мільйони доларів у кількох блокчейн-мережах, ідентифікувавши 311 гаманців у своєму аналізі.

Висновки Bitquery є її власними оцінками відстеження і не повинні розглядатися як підтверджені фінансові втрати компанії.

Хоча обидва інциденти стосуються користувачів Ledger, дослідники не продемонстрували, що фішинговий вебсайт Google спричинив заявлені втрати CryptoBilis.

Розслідування щодо реселера стосується пристроїв, отриманих через конкретний канал розповсюдження, тоді як задокументована рекламна кампанія Google намагалася викрасти фрази відновлення через шахрайські вебсайти.

Ledger попереджає користувачів про фальшиві запити на верифікацію гаманця

Офіційні рекомендації Ledger щодо безпеки зазначають, що користувачі ніколи не повинні вводити свої фрази відновлення на вебсайті, у завантаженому додатку чи в онлайн-формі верифікації.

Компанія попередила, що шахрайські додатки гаманців часто імітують її офіційне програмне забезпечення та показують фальшиві повідомлення про помилки, щоб переконати користувачів, що вони повинні відновити або верифікувати свої пристрої. Ledger заявляє, що легітимний персонал підтримки ніколи не запитуватиме 24-словну фразу відновлення.

Компанія рекомендує завантажувати свій додаток для управління гаманцем безпосередньо з її офіційного вебсайту та уважно перевіряти адреси вебсайтів, зокрема на незначні зміни в написанні.

У лютому 2026 року окрема фішингова кампанія, націлена на користувачів Ledger і Trezor, використовувала фізичні листи з QR-кодами, які направляли одержувачів на шахрайські сторінки верифікації.

У листах використовувалися попередження про безпеку та інструкції щодо верифікації акаунта, щоб переконати користувачів розкрити свої фрази відновлення.

Схожа атака торкнулася іншого бренду апаратних гаманців у серпні, коли користувач повідомив про втрату коштів через фальшиву рекламу Trezor у Google.

Потерпілий стверджував, що спонсорований результат пошуку направив його на вебсайт, який видавав себе за Trezor і збирав інформацію для відновлення гаманця. Суму, викрадену в тому випадку, не було незалежно підтверджено.

Опубліковані рекомендації Ledger щодо фішингу визначають фальшиві застосунки, шахрайські вебсайти, підроблені акаунти підтримки та оманливі запити на верифікацію пристрою як методи, що постійно використовуються для отримання фраз відновлення.

Компанія радить користувачам, які вважають, що їхню фразу відновлення було розкрито, припинити використання скомпрометованих облікових даних гаманця та переказати активи, де це ще можливо, на гаманець, згенерований із нової фрази відновлення.