Badacze bezpieczeństwa ostrzegli, że fałszywa strona internetowa i aplikacja Ledger pojawiły się na czołowych pozycjach w wynikach wyszukiwania Google, próbując wykraść frazy odzyskiwania portfeli kryptowalutowych, podczas gdy producent portfeli sprzętowych bada podejrzenie strat klientów przekraczających 86 milionów dolarów.
Podsumowanie
- Badacze ostrzegli, że fałszywe strony internetowe Ledger pojawiły się na czołowych pozycjach w wyszukiwarce Google i żądały fraz odzyskiwania.
- Zscaler udokumentował złośliwe reklamy Google, które przekierowywały użytkowników Ledger przez wiele stron internetowych na strony phishingowe.
- Twierdzenia o milionie odwiedzin pozostają niezweryfikowane, a wcześniejsze dane reklamowe odnosiły się do samego Google.
- Ledger bada podejrzenie strat dotyczących klientów CryptoBilis, podczas gdy badacze szacują, że skradziono ponad 86 milionów dolarów.
- Ledger zaleca użytkownikom, aby nigdy nie wpisywali swojej 24-wyrazowej frazy odzyskiwania na stronach internetowych ani w pobranych aplikacjach.
Bitcoin News poinformował 10 października, że badacz bezpieczeństwa Cyber Scrilla zidentyfikował oszukańcze wyniki wyszukiwania z marką Ledger, kierujące użytkowników do fałszywej strony internetowej i aplikacji. Kampania podszywania się miała rzekomo wyświetlać twierdzenie o ponad 1 milionie odwiedzin w ciągu 30 dni, choć liczba ta nie została niezależnie potwierdzona jako ruch na złośliwej stronie internetowej.
Ostrzeżenie następuje po wrześniowym dochodzeniu przeprowadzonym przez firmę zajmującą się cyberbezpieczeństwem Zscaler, która udokumentowała odrębną kampanię wykorzystującą oszukańcze reklamy Google do zbierania fraz odzyskiwania Ledger.
Fałszywa strona internetowa Ledger kieruje użytkowników przez wyszukiwarkę Google
Najnowsze ostrzeżenie dotyczy strony internetowej zaprojektowanej tak, aby przypominała oficjalną platformę Ledger, w tym aplikację prezentowaną jako legalne oprogramowanie portfela.
Zgodnie z raportowanymi ustaleniami Cyber Scrilli, oszukańcza strona internetowa pojawiła się w pobliżu szczytu wyników wyszukiwania Google, gdzie użytkownicy szukający produktów Ledger lub oprogramowania portfela mogli natrafić na nią przed dotarciem do oficjalnej strony internetowej firmy.
Operatorzy mieli rzekomo próbować przekonać odwiedzających do wpisania swoich 24-wyrazowych fraz odzyskiwania, które zapewniają dostęp do kryptowalut przechowywanych w odpowiednich portfelach. Portfele sprzętowe Ledger są zaprojektowane tak, aby chronić klucze prywatne wewnątrz fizycznego urządzenia. Jednak każdy, kto uzyska powiązaną frazę odzyskiwania, może odtworzyć portfel za pomocą kompatybilnego oprogramowania, nie posiadając oryginalnego sprzętu.
Podana liczba ruchu wymaga ostrożności. Kilka raportów powtórzyło twierdzenie, że strona phishingowa otrzymała ponad 1 milion odwiedzin w poprzednim miesiącu, ale nie ustaliły zweryfikowanej liczby odwiedzin tej konkretnej domeny.
Wrześniowe dochodzenie Zscaler udokumentowało podobny wyświetlacz reklamowy. Jego badacze odkryli, że złośliwa reklama Google pokazywała ponad 1 milion miesięcznych odwiedzin obok adresu google.com.
Firma zajmująca się cyberbezpieczeństwem wyjaśniła, że liczba ta wydawała się odnosić do samego Google, a nie do celu phishingowego. Licznik odwiedzin mógł sprawić, że reklama wydawała się bardziej wiarygodna dla użytkowników.
Nie ustalono zweryfikowanej liczby ofiar ani kwoty skradzionej dla nowo zgłoszonej strony phishingowej. Dostępne dowody nie potwierdzają, czy październikowe ostrzeżenie dotyczy tej samej infrastruktury, którą wcześniej badał Zscaler.
Zscaler ujawnia fałszywe reklamy Ledger zbierające frazy odzyskiwania portfeli
W dochodzeniu z 25 września Zscaler ThreatLabz ujawnił, w jaki sposób atakujący wykorzystywali oszukańcze reklamy Google, aby kierować użytkowników Ledger na złośliwe strony weryfikacji portfela.
Badacze po raz pierwszy zbadali kampanię w sierpniu 2026 roku i zidentyfikowali reklamy działające za pośrednictwem zweryfikowanego przez Google konta reklamodawcy.
Reklamy te były skierowane do użytkowników wyszukujących terminy związane z Ledger w Stanach Zjednoczonych, Europie i części Azji. Zweryfikowany profil reklamowy i znana marka mogły sprawić, że wyniki wyszukiwania wydawały się legalne. Po kliknięciu reklamy przez użytkowników, atakujący przekierowywali ich przez Google Cloud Storage i Vercel, zanim wyświetlili fałszywą stronę Ledger przy użyciu Google Sites.
Podczas dochodzenia adresy przekierowań Vercel wydawały się zmieniać mniej więcej co 15 do 20 minut, co stwarzało dodatkowe trudności dla systemów próbujących zidentyfikować i zablokować złośliwą infrastrukturę.
Fałszywa strona przypominała oficjalny interfejs portfela Ledger i prezentowała opcje pobrania dla różnych systemów operacyjnych, w tym Windows, macOS, Linux i urządzeń mobilnych. Odwiedzających instruowano, aby wybrali urządzenie i postępowali zgodnie z tym, co wyglądało na standardową procedurę konfiguracji.
Następnie strona wyświetlała wprowadzające w błąd komunikaty o połączeniu i aktualizacji oprogramowania sprzętowego, zanim poprosiła użytkowników o zweryfikowanie własności urządzenia poprzez wprowadzenie frazy odzyskiwania.
Zscaler odkrył, że strona używała listy 2048 rozpoznawanych słów odzyskiwania, aby dostarczać sugestie, gdy ofiary wprowadzały swoje informacje. Po przesłaniu fraza odzyskiwania była przesyłana do domeny Vercel kontrolowanej przez atakującego.
Następnie strona wyświetlała komunikat o błędzie sugerujący, że fraza jest nieprawidłowa, i prosiła użytkowników o ponowne jej wprowadzenie. Badacze zaobserwowali, że drugie przesłanie również zostało wysłane do atakujących. Zscaler nie znalazł dowodów, że strona przeprowadzała legalną weryfikację urządzenia. Jej analiza zidentyfikowała ten proces jako próbę kradzieży danych uwierzytelniających portfela.
Ledger bada podejrzenie kradzieży portfeli o wartości 86 milionów dolarów
Ostrzeżenie o phishingu pojawiło się, gdy Ledger badał doniesienia o zaginionej kryptowalucie dotyczącej urządzeń zakupionych za pośrednictwem południowoazjatyckiego sprzedawcy CryptoBilis.
9 października Ledger potwierdził, że bada skargi użytkowników, którzy nabyli portfele sprzętowe za pośrednictwem dystrybutora działającego w Indonezji, Malezji i na Filipinach.
Firma poprosiła CryptoBilis o wstrzymanie sprzedaży i wysyłki na czas trwania dochodzenia. Klientom, którzy kupili urządzenia od sprzedawcy w ciągu poprzednich 90 dni, zalecano, aby nie rozpoczynali ich konfiguracji.
W przypadku urządzeń już zainicjowanych Ledger zalecił użytkownikom rozważenie przeniesienia swoich aktywów na nowe urządzenie podpisujące chronione nowo wygenerowaną frazą odzyskiwania. Badacze blockchain zgłosili różne szacunki podejrzewanych strat.
Badacz on-chain tanuki42 zidentyfikował ponad 72 miliony dolarów w środkach przesłanych na adresy uważane za powiązane z kradzieżami.
Inny badacz, Specter, oszacował, że podejrzewane straty przekroczyły 86 milionów dolarów w Bitcoin, Ethereum i Tron.
Liczby te nie zostały potwierdzone przez Ledger, a śledczy nie ustalili ostatecznej liczby dotkniętych portfeli.
Odrębne dochodzenie z 9 października przeprowadzone przez firmę analityczną blockchain Bitquery oszacowało straty powyżej 92 milionów dolarów w wielu sieciach blockchain, identyfikując 311 portfeli w swojej analizie.
Ustalenia Bitquery stanowią własne szacunki śledzenia i nie należy ich traktować jako potwierdzonych strat finansowych firmy.
Chociaż oba incydenty dotyczą użytkowników Ledger, badacze nie wykazali, że fałszywa strona Google spowodowała zgłoszone straty CryptoBilis.
Dochodzenie w sprawie sprzedawcy dotyczy urządzeń uzyskanych przez określony kanał dystrybucji, podczas gdy udokumentowana kampania reklamowa Google próbowała ukraść frazy odzyskiwania za pośrednictwem fałszywych stron internetowych.
Ledger ostrzega użytkowników przed fałszywymi prośbami o weryfikację portfela
Oficjalne wytyczne bezpieczeństwa Ledger stanowią, że użytkownicy nigdy nie powinni wprowadzać swoich fraz odzyskiwania na stronie internetowej, w pobranej aplikacji ani w internetowym formularzu weryfikacyjnym.
Firma ostrzegła, że fałszywe aplikacje portfeli często imitują jej oficjalne oprogramowanie i wyświetlają fałszywe komunikaty o błędach, aby przekonać użytkowników, że muszą przywrócić lub zweryfikować swoje urządzenia. Ledger stwierdza, że legalny personel wsparcia nigdy nie poprosi o 24-wyrazową frazę odzyskiwania.
Firma zaleca pobieranie aplikacji do zarządzania portfelem bezpośrednio z jej oficjalnej strony internetowej i dokładne sprawdzanie adresów stron internetowych, w tym pod kątem drobnych zmian w pisowni.
W lutym 2026 r. osobna kampania phishingowa wymierzona w użytkowników Ledger i Trezor obejmowała fizyczne listy zawierające kody QR, które kierowały odbiorców na fałszywe strony weryfikacyjne.
Listy wykorzystywały ostrzeżenia dotyczące bezpieczeństwa i instrukcje weryfikacji konta, aby nakłonić użytkowników do ujawnienia swoich fraz odzyskiwania.
Podobny atak dotknął inną markę portfela sprzętowego w sierpniu, gdy użytkownik zgłosił utratę środków przez fałszywą reklamę Google dotyczącą Trezor.
Ofiara twierdziła, że sponsorowany wynik wyszukiwania skierował go na stronę podszywającą się pod Trezor i zbierającą informacje o odzyskiwaniu portfela. Kwota skradziona w tym przypadku nie została niezależnie zweryfikowana.
Opublikowane przez Ledger wytyczne dotyczące phishingu wskazują fałszywe aplikacje, oszukańcze strony internetowe, podszywające się konta wsparcia i wprowadzające w błąd prośby o weryfikację urządzenia jako powtarzające się metody wykorzystywane do uzyskiwania fraz odzyskiwania.
Firma radzi użytkownikom, którzy uważają, że ich fraza odzyskiwania została ujawniona, aby zaprzestali korzystania z danych uwierzytelniających dotkniętego portfela i przenieśli aktywa, tam gdzie jest to jeszcze możliwe, do portfela wygenerowanego z nowej frazy odzyskiwania.






