- Ledger виявила апаратний імплант у криптогаманці та закликала частину користувачів не активувати пристрої.
- CryptoBilis зупинила продаж апаратних гаманців.
- Крім того, шахраї маскуються під Ledger у Google, а фальшиві сторінки викрадають seed-фрази.
Компанія Ledger, виробник апаратних криптогаманців, повідомила про виявлення несанкціонованого апаратного імпланта в одному з пристроїв постраждалих користувачів. Компанія продовжує розслідування, співпрацює з правоохоронцями та продавцем CryptoBilis, який тимчасово припинив продаж усіх апаратних гаманців.
Ledger заявила про розслідування на тлі крадіжки понад $86 млн у користувачів 10.10.2026 Читати
Паралельно дослідники попередили про фальшивий сайт і застосунок Ledger у Google Search, призначені для викрадення фраз відновлення.
Ledger закликала користувачів перевірити пристрої
У повідомленні служби підтримки Ledger зазначено, що в одному з пристроїв постраждалих виявили несанкціонований апаратний імплант. Компанія звертається до користувачів у межах розслідування та співпрацює з відповідними органами, щоб притягнути зловмисників до відповідальності. Також Ledger подякувала команді SEAL 911 за допомогу.
Водночас компанія наголосила, що наразі немає ознак компрометації її систем безпеки, інфраструктури чи сервісів.
Як запобіжний захід CryptoBilis припинила продаж усіх апаратних гаманців до завершення розслідування. Ledger підтримує зв’язок із продавцем щодо подальших дій.
Компанія рекомендувала користувачам, які придбали пристрої Ledger у цього продавця, але ще не налаштували їх, не починати налаштування. Тим, хто вже активував гаманець, радять розглянути можливість перенесення активів на новий пристрій із новою seed-фразою.
Ledger також закликала користувачів остерігатися шахрайства, яке може супроводжувати подібні інциденти, і нагадала: компанія ніколи не просить повідомляти 24-слівну фразу відновлення. Інформацію про розслідування можна передати через програму винагород за виявлення вразливостей.
У Google Search виявили фальшивий сайт Ledger
Дослідник кібербезпеки Cyber Scrilla повідомив про шахрайський сайт і застосунок Ledger, які з’являються серед перших результатів Google Search.
WARNING: I found a fake Ledger website/app at the top of Google Search that is designed to steal seed phrases. Google shows 1M+ visits in the past 30 days No confirmed link to the alleged $86M theft, but be careful and never enter your seed phrase online. https://t.co/FkuzEafJO7
— Cyber Scrilla (@CyberScrilla) October 9, 2026
За його словами, сторінки призначені для викрадення seed-фраз, а Google показував понад мільйон відвідувань за попередні 30 днів. Водночас дослідник наголосив, що підтвердженого зв’язку між цим ресурсом і ймовірною крадіжкою $86 млн немає.
Раніше фахівці Zscaler ThreatLabz описали фішингову кампанію, яка використовувала шахрайську рекламу Google для атаки на власників Ledger. Оголошення перенаправляли користувачів через Google Cloud Storage і Vercel на підроблену сторінку Google Sites з імітацією інтерфейсу Ledger. Фальшива процедура перевірки пристрою вимагала ввести секретну фразу відновлення, після чого дані передавалися на контрольований зловмисниками сервер.
За спостереженнями дослідників, домени перенаправлення Vercel змінювалися приблизно кожні 15-20 хвилин, що ускладнювало виявлення кампанії.
На тлі цих інцидентів також варто згадати про вразливість, про яку наприкінці серпня заявила команда OneKey Anzen. Тоді засновник і CEO OneKey Іші Ван повідомив, що дослідникам вдалося відтворити атаку, яка дозволяла підмінити транзакцію під час підписання в застосунку Ethereum для Ledger версії 1.22.1. У такому сценарії користувач міг бачити одну транзакцію, але фактично підписати іншу.
Сообщение Ledger виявила апаратний імплант у пристрої користувача на тлі розслідування крадіжки появились сначала на INCRYPTED.
WARNING: I found a fake Ledger website/app at the top of Google Search that is designed to steal seed phrases. Google shows 1M+ visits in the past 30 days No confirmed link to the alleged $86M theft, but be careful and never enter your seed phrase online. https://t.co/FkuzEafJO7









