- Ledger выявила аппаратный имплант в криптокошельке и призвала часть пользователей не активировать устройства.
- CryptoBilis остановила продажу аппаратных кошельков.
- Кроме того, мошенники маскируются под Ledger в Google, а фальшивые страницы похищают seed-фразы.
Компания Ledger, производитель аппаратных криптокошельков, сообщила об обнаружении несанкционированного аппаратного импланта в одном из устройств пострадавших пользователей. Компания продолжает расследование, сотрудничает с правоохранителями и продавцом CryptoBilis, который временно прекратил продажу всех аппаратных кошельков.
Параллельно исследователи предупредили о фальшивом сайте и приложении Ledger в Google Search, предназначенных для похищения фраз восстановления.
Ledger призвала пользователей проверить устройства
В сообщении службы поддержки Ledger указано, что в одном из устройств пострадавших обнаружили несанкционированный аппаратный имплант. Компания обращается к пользователям в рамках расследования и сотрудничает с соответствующими органами, чтобы привлечь злоумышленников к ответственности. Также Ledger поблагодарила команду SEAL 911 за помощь.
В то же время компания подчеркнула, что на данный момент нет признаков компрометации ее систем безопасности, инфраструктуры или сервисов.
В качестве меры предосторожности CryptoBilis прекратила продажу всех аппаратных кошельков до завершения расследования. Ledger поддерживает связь с продавцом относительно дальнейших действий.
Компания рекомендовала пользователям, которые приобрели устройства Ledger у этого продавца, но еще не настроили их, не начинать настройку. Тем, кто уже активировал кошелек, советуют рассмотреть возможность переноса активов на новое устройство с новой seed-фразой.
Ledger также призвала пользователей остерегаться мошенничества, которое может сопровождать подобные инциденты, и напомнила: компания никогда не просит сообщать 24-словную фразу восстановления. Информацию о расследовании можно передать через программу вознаграждений за выявление уязвимостей.
В Google Search обнаружили фальшивый сайт Ledger
Исследователь кибербезопасности Cyber Scrilla сообщил о мошенническом сайте и приложении Ledger, которые появляются среди первых результатов Google Search.
WARNING: I found a fake Ledger website/app at the top of Google Search that is designed to steal seed phrases. Google shows 1M+ visits in the past 30 days No confirmed link to the alleged $86M theft, but be careful and never enter your seed phrase online. https://t.co/FkuzEafJO7
— Cyber Scrilla (@CyberScrilla) 9 октября 2026
По его словам, страницы предназначены для кражи seed-фраз, а Google показывал более миллиона посещений за предыдущие 30 дней. В то же время исследователь подчеркнул, что подтвержденной связи между этим ресурсом и предполагаемой кражей $86 млн нет.
Ранее специалисты Zscaler ThreatLabz описали фишинговую кампанию, которая использовала мошенническую рекламу Google для атаки на владельцев Ledger. Объявления перенаправляли пользователей через Google Cloud Storage и Vercel на поддельную страницу Google Sites с имитацией интерфейса Ledger. Фальшивая процедура проверки устройства требовала ввести секретную фразу восстановления, после чего данные передавались на контролируемый злоумышленниками сервер.
По наблюдениям исследователей, домены перенаправления Vercel менялись примерно каждые 15-20 минут, что усложняло выявление кампании.
На фоне этих инцидентов также стоит упомянуть об уязвимости, о которой в конце августа заявила команда OneKey Anzen. Тогда основатель и CEO OneKey Иши Ван сообщил, что исследователям удалось воспроизвести атаку, которая позволяла подменить транзакцию во время подписания в приложении Ethereum для Ledger версии 1.22.1. В таком сценарии пользователь мог видеть одну транзакцию, но фактически подписать другую.
Сообщение Ledger обнаружила аппаратный имплант в устройстве пользователя в ходе расследования кражи появились сначала на INCRYPTED.