导语:安全研究人员警告,一个伪造的Ledger网站和应用程序近期在谷歌搜索结果中显著出现,试图窃取加密货币钱包恢复短语。与此同时,硬件钱包制造商Ledger正在调查超过8600万美元的疑似客户损失。
假Ledger网站借谷歌搜索瞄准用户
据Bitcoin News 10月10日报道,这一警告源自安全研究员Cyber Scrilla的发现。他识别出带有Ledger品牌特征的欺诈性搜索结果,将用户引向一个假网站和应用程序。该冒充活动据称显示其在30天内获得超过100万次访问,但这一数字并未被独立确认为该恶意网站的实际流量。
最新警告涉及一个外观设计模仿Ledger官方平台的网站,其中包含一个被包装成合法钱包软件的应用程序。根据Cyber Scrilla报告的发现,该欺诈网站出现在谷歌搜索结果靠近顶部的位置,用户搜索Ledger产品或钱包软件时,可能在抵达公司官网前先遇到它。运营者据称试图说服访问者输入24个单词的恢复短语,这些短语可用来访问对应钱包中的加密货币。
Ledger硬件钱包的设计目标是将私钥保护在物理设备内。然而,任何获得相关恢复短语的人都可以通过兼容软件重建钱包,而无需持有原始硬件。
相关流量数字需要谨慎对待。多家报道重复了该钓鱼网站在此前一个月获得超过100万次访问的说法,但并未建立针对该特定域名的经核实访问量。Zscaler在9月的调查记录到一个类似的广告展示:其研究人员发现,一条恶意谷歌广告显示超过100万次月访问量,并伴随一个google.com地址。该网络安全公司解释称,这一数字似乎指的是谷歌本身,而非钓鱼目的地。该访问量数字可能让广告对用户显得更可信。
对于新近报道的钓鱼网站,目前尚无经核实的受害者人数或被盗金额。现有证据也未确认10月警告是否与Zscaler此前调查的同一基础设施有关。
Zscaler披露假Ledger广告收集钱包恢复短语
在9月25日的一项调查中,Zscaler ThreatLabz披露,攻击者如何利用欺诈性谷歌广告将Ledger用户引向恶意钱包验证页面。研究人员最初于2026年8月审查该活动,并识别出通过一个谷歌验证广告账户投放的广告。这些广告针对在美国、欧洲和亚洲部分地区搜索Ledger相关词条的用户。经过验证的广告资料和熟悉的品牌形象可能让搜索结果看起来合法。
用户点击广告后,攻击者会通过Google Cloud Storage和Vercel将其引导,然后使用Google Sites显示一个假Ledger页面。调查期间,Vercel重定向地址似乎大约每15至20分钟更改一次,这给试图识别和封锁恶意基础设施的系统带来额外困难。
该假页面类似Ledger官方钱包界面,并展示针对不同操作系统的下载选项,包括Windows、macOS、Linux和移动设备。访问者被指示选择设备,并遵循看似标准的设置流程。网站随后显示误导性的连接和固件更新信息,再要求用户通过输入恢复短语来验证设备所有权。
Zscaler发现,该页面使用一份包含2048个已知恢复单词的列表,在受害者输入信息时提供建议。恢复短语一经提交,就会被传输至攻击者控制的Vercel域名。页面随后显示错误信息,暗示该短语无效,并要求用户再次输入。研究人员观察到,第二次提交也会被发送给攻击者。Zscaler未发现该页面执行合法设备验证的证据。其分析将该过程认定为试图窃取钱包凭证。
Ledger调查与CryptoBilis相关的8600万美元疑似钱包盗窃
这一钓鱼警告出现之际,Ledger正在调查涉及通过东南亚经销商CryptoBilis购买设备的加密货币失踪报告。10月9日,Ledger确认正在审查从该经销商获取硬件钱包的用户的投诉。该经销商在印度尼西亚、马来西亚和菲律宾运营。公司要求CryptoBilis在调查继续期间暂停销售和发货。此前90天内从该经销商购买设备的客户被建议不要开始设置这些设备。对于已经初始化过的设备,Ledger建议用户考虑将资产转移到一个新的签名设备,并由新生成的恢复短语保护。
区块链研究人员报告了不同的疑似损失估计。链上调查员tanuki42识别出超过7200万美元资金被转移至据信与盗窃有关的地址。另一位研究员Specter估计,疑似损失在比特币、以太坊和波场上超过8600万美元。这些数字尚未得到Ledger确认,调查人员也未确定受影响钱包的最终数量。
区块链分析公司Bitquery在10月9日的一项独立调查中估计,多个区块链网络上的损失超过9200万美元,并在分析中识别出311个钱包。Bitquery的发现代表其自身的追踪估计,不应被视为该公司已确认的财务损失。
尽管两起事件都涉及Ledger用户,研究人员尚未证明谷歌钓鱼网站导致了所报道的CryptoBilis损失。经销商调查涉及通过特定分销渠道获得的设备,而已记录的谷歌广告活动则试图通过欺诈网站窃取恢复短语。
Ledger警告用户防范假钱包验证请求
Ledger官方安全指南指出,用户绝不应将恢复短语输入网站、下载的应用程序或在线验证表单。公司警告称,欺诈性钱包应用经常模仿其官方软件,并显示虚假错误信息,以说服用户必须恢复或验证设备。Ledger表示,合法支持人员绝不会索要24个单词的恢复短语。公司建议用户直接从其官方网站获取钱包管理应用程序,并仔细检查网址,包括微小的拼写变化。
2026年2月,另一起针对Ledger和Trezor用户的钓鱼活动涉及携带二维码的实体信件,这些二维码将收件人引向欺诈性验证页面。信件利用安全警告和账户验证说明,劝说用户披露恢复短语。8月,类似攻击影响了另一个硬件钱包品牌,当时一名用户报告通过假Trezor谷歌广告损失了资金。受害者声称,一条赞助搜索结果将其引向冒充Trezor并收集钱包恢复信息的网站。该案被盗金额未获独立核实。
Ledger发布的钓鱼指南将假应用程序、欺诈网站、冒充支持账户和误导性设备验证请求列为获取恢复短语的常见手段。公司建议,认为自己恢复短语已暴露的用户应停止使用受影响的钱包凭证,并在仍有可能的情况下,将资产转移至由新恢复短语生成的钱包。
