Ledger warnt vor gefälschter Website während Untersuchung zu 86-Millionen-Dollar-Diebstahl

BTC
ETH
XRP
Ledger
vor 1 StundeQuelle: crypto.news
Ledger warnt vor gefälschter Website während Untersuchung zu 86-Millionen-Dollar-Diebstahl

Sicherheitsforscher haben gewarnt, dass eine gefälschte Ledger-Website und -Anwendung prominent in den Google-Suchergebnissen aufgetaucht sind und versuchen, Wiederherstellungsphrasen für Kryptowährungs-Wallets zu stehlen, während der Hersteller von Hardware-Wallets mehr als 86 Millionen US-Dollar an mutmaßlichen Kundenverlusten untersucht.

Zusammenfassung

  • Forscher warnten, dass gefälschte Ledger-Websites prominent in Google-Suchen erschienen und Wiederherstellungsphrasen anforderten.
  • Zscaler dokumentierte bösartige Google-Anzeigen, die Ledger-Nutzer über mehrere Websites auf Phishing-Seiten umleiteten.
  • Behauptungen über eine Million Besuche bleiben unbestätigt, wobei sich frühere Werbedaten auf Google selbst bezogen.
  • Ledger untersucht mutmaßliche Verluste von CryptoBilis-Kunden, während Forscher schätzen, dass über 86 Millionen US-Dollar gestohlen wurden.
  • Ledger rät Nutzern, niemals ihre 24-Wörter-Wiederherstellungsphrase in Websites oder heruntergeladene Anwendungen einzugeben.

Bitcoin News berichtete am 10. Oktober, dass der Sicherheitsforscher Cyber Scrilla betrügerische Suchergebnisse mit Ledger-Marke identifiziert hatte, die Nutzer auf eine gefälschte Website und Anwendung lenkten. Die Identitätsnachahmungskampagne zeigte Berichten zufolge eine Behauptung von mehr als 1 Million Besuchen über 30 Tage, obwohl diese Zahl nicht unabhängig als Traffic zur bösartigen Website bestätigt wurde.

Die Warnung folgt auf eine Untersuchung des Cybersicherheitsunternehmens Zscaler aus dem September, das eine separate Kampagne dokumentierte, bei der betrügerische Google-Anzeigen verwendet wurden, um Ledger-Wiederherstellungsphrasen zu sammeln.

Gefälschte Ledger-Website zielt über die Google-Suche auf Nutzer ab

Die neueste Warnung betrifft eine Website, die der offiziellen Ledger-Plattform nachempfunden ist, einschließlich einer Anwendung, die als legitime Wallet-Software präsentiert wird.

Laut den berichteten Erkenntnissen von Cyber Scrilla erschien die betrügerische Website nahe der Spitze der Google-Suchergebnisse, wo Nutzer, die nach Ledger-Produkten oder Wallet-Software suchten, sie erreichen konnten, bevor sie die offizielle Website des Unternehmens fanden.

Die Betreiber versuchten Berichten zufolge, Besucher davon zu überzeugen, ihre 24-Wörter-Wiederherstellungsphrasen einzugeben, die Zugang zu Kryptowährungen in den entsprechenden Wallets ermöglichen. Ledger-Hardware-Wallets sind so konzipiert, dass private Schlüssel innerhalb eines physischen Geräts geschützt bleiben. Wer jedoch die zugehörige Wiederherstellungsphrase erlangt, kann die Wallet über kompatible Software neu erstellen, ohne die Original-Hardware zu besitzen.

Die berichtete Traffic-Zahl erfordert Vorsicht. Mehrere Berichte wiederholten die Behauptung, dass die Phishing-Website im vorangegangenen Monat mehr als 1 Million Besuche erhalten habe, aber sie legten keine verifizierte Anzahl von Besuchen dieser bestimmten Domain fest.

Die September-Untersuchung von Zscaler dokumentierte eine ähnliche Werbeanzeige. Ihre Forscher fanden heraus, dass eine bösartige Google-Anzeige mehr als 1 Million monatliche Besuche neben einer google.com-Adresse anzeigte.

Das Cybersicherheitsunternehmen erklärte, dass sich die Zahl offenbar auf Google selbst bezog, nicht auf das Phishing-Ziel. Die Besuchsanzahl könnte die Anzeige für Nutzer vertrauenswürdiger erscheinen lassen haben.

Für die neu gemeldete Phishing-Website wurde keine verifizierte Opferzahl oder gestohlene Summe festgestellt. Die verfügbaren Beweise bestätigen nicht, ob die Oktober-Warnung dieselbe Infrastruktur betrifft, die Zscaler zuvor untersucht hatte.

Zscaler deckt gefälschte Ledger-Anzeigen auf, die Wallet-Wiederherstellungsphrasen sammeln

In einer Untersuchung vom 25. September enthüllte Zscaler ThreatLabz, wie Angreifer betrügerische Google-Anzeigen nutzten, um Ledger-Nutzer auf bösartige Wallet-Verifizierungsseiten zu lenken.

Die Forscher untersuchten die Kampagne erstmals im August 2026 und identifizierten Anzeigen, die über ein von Google verifiziertes Werbekonto liefen.

Diese Anzeigen richteten sich an Nutzer, die in den USA, Europa und Teilen Asiens nach Ledger-bezogenen Begriffen suchten. Das verifizierte Werbeprofil und das vertraute Branding könnten die Suchergebnisse legitim erscheinen lassen. Nachdem Nutzer auf eine Anzeige geklickt hatten, leiteten die Angreifer sie über Google Cloud Storage und Vercel, bevor sie eine gefälschte Ledger-Seite über Google Sites anzeigten.

Während der Untersuchung schienen sich die Vercel-Weiterleitungsadressen etwa alle 15 bis 20 Minuten zu ändern, was zusätzliche Schwierigkeiten für Systeme schuf, die versuchten, die bösartige Infrastruktur zu identifizieren und zu blockieren.

Die gefälschte Seite ähnelte der offiziellen Wallet-Oberfläche von Ledger und bot Download-Optionen für verschiedene Betriebssysteme an, darunter Windows, macOS, Linux und mobile Geräte. Besucher wurden angewiesen, ein Gerät auszuwählen und einem scheinbar standardmäßigen Einrichtungsverfahren zu folgen.

Die Website zeigte dann irreführende Verbindungs- und Firmware-Update-Meldungen an, bevor sie Nutzer aufforderte, den Gerätebesitz durch Eingabe ihrer Wiederherstellungsphrase zu bestätigen.

Zscaler stellte fest, dass die Seite eine Liste von 2.048 anerkannten Wiederherstellungswörtern verwendete, um Vorschläge zu machen, während Opfer ihre Informationen eingaben. Nach der Übermittlung wurde die Wiederherstellungsphrase an eine von Angreifern kontrollierte Vercel-Domain übertragen.

Die Seite zeigte dann eine Fehlermeldung an, die suggerierte, dass die Phrase ungültig sei, und forderte Nutzer auf, sie erneut einzugeben. Forscher beobachteten, dass auch die zweite Übermittlung an die Angreifer gesendet wurde. Zscaler fand keine Beweise dafür, dass die Seite eine legitime Geräteverifizierung durchführte. Ihre Analyse identifizierte den Prozess als einen Versuch, Wallet-Anmeldeinformationen zu stehlen.

Ledger untersucht 86 Millionen Dollar mutmaßlichen Wallet-Diebstahl

Die Phishing-Warnung erschien, während Ledger Berichte über fehlende Kryptowährungen im Zusammenhang mit Geräten untersuchte, die über den südostasiatischen Wiederverkäufer CryptoBilis gekauft wurden.

Am 9. Oktober bestätigte Ledger, dass es Beschwerden von Nutzern prüfte, die Hardware-Wallets über den Distributor bezogen hatten, der in Indonesien, Malaysia und den Philippinen tätig ist.

Das Unternehmen forderte CryptoBilis auf, Verkäufe und Versand auszusetzen, während die Untersuchung fortgesetzt wurde. Kunden, die in den letzten 90 Tagen Geräte vom Wiederverkäufer gekauft hatten, wurde geraten, nicht mit deren Einrichtung zu beginnen.

Für bereits initialisierte Geräte empfahl Ledger den Nutzern, eine Übertragung ihrer Bestände auf ein neues Signiergerät in Betracht zu ziehen, das durch eine neu generierte Wiederherstellungsphrase geschützt ist. Blockchain-Forscher haben unterschiedliche Schätzungen der mutmaßlichen Verluste gemeldet.

Der On-Chain-Ermittler tanuki42 identifizierte mehr als 72 Millionen Dollar an Geldern, die an Adressen transferiert wurden, von denen angenommen wird, dass sie mit den Diebstählen in Verbindung stehen.

Ein weiterer Forscher, Specter, schätzte, dass die mutmaßlichen Verluste über 86 Millionen Dollar bei Bitcoin, Ethereum und Tron übersteigen.

Die Zahlen wurden von Ledger nicht bestätigt, und die Ermittler haben die endgültige Anzahl der betroffenen Wallets nicht festgestellt.

Eine separate Untersuchung vom 9. Oktober durch das Blockchain-Analyseunternehmen Bitquery schätzte Verluste von über 92 Millionen Dollar über mehrere Blockchain-Netzwerke hinweg und identifizierte 311 Wallets in ihrer Analyse.

Die Ergebnisse von Bitquery stellen eigene Tracing-Schätzungen dar und sollten nicht als bestätigte finanzielle Verluste des Unternehmens betrachtet werden.

Obwohl beide Vorfälle Ledger-Nutzer betreffen, haben Forscher nicht nachgewiesen, dass die Google-Phishing-Website die gemeldeten CryptoBilis-Verluste verursacht hat.

Die Wiederverkäufer-Untersuchung betrifft Geräte, die über einen bestimmten Vertriebskanal bezogen wurden, während die dokumentierte Google-Werbekampagne versuchte, Wiederherstellungsphrasen über betrügerische Websites zu stehlen.

Ledger warnt Nutzer vor gefälschten Wallet-Verifizierungsanfragen

Die offizielle Sicherheitsrichtlinie von Ledger besagt, dass Nutzer ihre Wiederherstellungsphrasen niemals in eine Website, eine heruntergeladene Anwendung oder ein Online-Verifizierungsformular eingeben sollten.

Das Unternehmen warnte davor, dass betrügerische Wallet-Anwendungen häufig seine offizielle Software nachahmen und gefälschte Fehlermeldungen anzeigen, um Nutzer davon zu überzeugen, dass sie ihre Geräte wiederherstellen oder verifizieren müssen. Ledger erklärt, dass legitimes Support-Personal niemals die 24-Wörter-Wiederherstellungsphrase anfordern wird.

Das Unternehmen empfiehlt, seine Wallet-Verwaltungsanwendung direkt von seiner offiziellen Website zu beziehen und Website-Adressen sorgfältig zu prüfen, auch auf kleine Schreibänderungen.

Im Februar 2026 umfasste eine separate Phishing-Kampagne, die auf Ledger- und Trezor-Nutzer abzielte, physische Briefe mit QR-Codes, die die Empfänger zu betrügerischen Verifizierungsseiten leiteten.

Die Briefe nutzten Sicherheitswarnungen und Anweisungen zur Kontoverifizierung, um Nutzer dazu zu bewegen, ihre Wiederherstellungsphrasen preiszugeben.

Ein ähnlicher Angriff betraf im August eine andere Hardware-Wallet-Marke, als ein Nutzer berichtete, sein Geld durch eine gefälschte Trezor-Google-Anzeige verloren zu haben.

Das Opfer gab an, ein gesponsertes Suchergebnis habe ihn zu einer Website geleitet, die Trezor nachahmte und Wallet-Wiederherstellungsinformationen sammelte. Der in diesem Fall gestohlene Betrag wurde nicht unabhängig verifiziert.

Die von Ledger veröffentlichten Phishing-Richtlinien identifizieren gefälschte Anwendungen, betrügerische Websites, nachgeahmte Support-Konten und irreführende Geräteverifizierungsanfragen als wiederkehrende Methoden, die verwendet werden, um Wiederherstellungsphrasen zu erlangen.

Das Unternehmen rät Nutzern, die glauben, dass ihre Wiederherstellungsphrase offengelegt wurde, die Verwendung der betroffenen Wallet-Zugangsdaten einzustellen und Vermögenswerte, wo noch möglich, auf eine Wallet zu übertragen, die mit einer neuen Wiederherstellungsphrase generiert wurde.