安全研究人员警告称,Google搜索结果中出现了一个假冒的Ledger网站和应用,试图窃取加密钱包恢复短语;与此同时,这家硬件钱包制造商正在调查一宗涉嫌导致客户损失超过8600万美元的事件。
研究人员称,假冒Ledger的网站出现在Google搜索中较为显眼的位置,并要求用户输入恢复短语。
Zscaler记录到恶意Google广告将Ledger用户通过多个网站重定向至钓鱼页面。
有关“100万次访问”的说法尚未得到证实,早前的广告数据指向的是Google本身。
Ledger正在调查涉及CryptoBilis客户的可疑损失,而研究人员估计被盗金额超过8600万美元。
Ledger建议用户切勿在网站或下载的应用中输入自己的24个单词恢复短语。
Bitcoin News于10月10日报道称,安全研究员Cyber Scrilla发现了伪装成Ledger品牌的搜索结果,将用户引向一个假网站和应用。报道称,这场冒充行动显示其在30天内获得了超过100万次访问,但这一数字并未被独立确认为恶意网站的实际流量。
这一警告出现在9月Zscaler的一项调查之后。该公司记录到另一场活动:攻击者通过虚假的Google广告收集Ledger恢复短语。
假Ledger网站通过Google搜索瞄准用户
最新的警告涉及一个设计得与Ledger官方平台相似的网站,其中还包含一个被包装成合法钱包软件的应用。
根据Cyber Scrilla披露的发现,这个假网站出现在Google搜索结果靠前位置,搜索Ledger产品或钱包软件的用户可能在到达Ledger官网之前先看到它。
据称,操作者试图说服访客输入24个单词的恢复短语。该短语可让人访问对应钱包中的加密货币。Ledger硬件钱包的设计初衷是将私钥保存在物理设备中。不过,任何获得相关恢复短语的人都可以通过兼容软件重建钱包,而无需持有原始硬件。
对于所称流量数字,需要谨慎看待。多份报道重复了“该钓鱼网站在前一个月获得超过100万次访问”的说法,但并未证明这一访问量确实来自该恶意域名。
Zscaler在9月的调查中记录到类似的广告展示。其研究人员发现,一则恶意Google广告显示“每月超过100万次访问”,并带有google.com地址。
这家网络安全公司解释称,这一数字似乎指的是Google本身,而不是钓鱼目标网站。这样的访问量可能让广告显得对用户更可信。
目前尚未确认新披露的钓鱼网站有多少受害者,也没有确认被盗金额。现有证据也无法证实10月的警告是否涉及Zscaler此前调查的同一基础设施。
Zscaler揭露假Ledger广告窃取钱包恢复短语
在9月25日的一项调查中,Zscaler ThreatLabz披露了攻击者如何利用虚假的Google广告,将Ledger用户引导至恶意的钱包验证页面。
研究人员最初在2026年8月审查了这场活动,并识别出其通过一个经过Google验证的广告主账户投放广告。
这些广告针对的是在美国、欧洲以及亚洲部分地区搜索Ledger相关词汇的用户。经过验证的广告资料和熟悉的品牌形象,可能会让搜索结果看起来更可信。用户点击广告后,攻击者会先通过Google Cloud Storage和Vercel进行重定向,随后再通过Google Sites展示一个假Ledger页面。
在调查期间,Vercel重定向地址大约每15到20分钟更换一次,这给试图识别并封锁恶意基础设施的系统带来了额外困难。
这个假页面看起来像Ledger的官方钱包界面,并提供Windows、macOS、Linux以及移动设备等不同操作系统的下载选项。页面会要求访客选择设备,并按照看似标准的设置流程继续操作。
随后,网站会显示误导性的连接和固件更新信息,再要求用户输入恢复短语以验证设备所有权。
Zscaler发现,该页面使用了一个包含2048个已识别恢复词的列表,在受害者输入信息时提供联想建议。一旦提交,恢复短语就会被发送到一个由攻击者控制的Vercel域名。
之后,页面会显示一条错误信息,暗示短语无效,并要求用户再次输入。研究人员观察到,第二次提交同样会被发送给攻击者。Zscaler没有发现该页面执行了任何合法的设备验证,其分析将这一流程认定为窃取钱包凭证的尝试。
Ledger调查涉及8600万美元的可疑钱包失窃
这则钓鱼警告出现之际,Ledger正在调查与东南亚经销商CryptoBilis出售设备有关的加密货币失踪报告。
Ledger在10月9日确认,公司正在审查来自通过该分销商购买硬件钱包的用户的投诉。该分销商在印度尼西亚、马来西亚和菲律宾开展业务。
公司要求CryptoBilis在调查期间暂停销售和发货。过去90天内从该经销商购买设备的客户被建议不要开始设置这些设备。
对于已经初始化的设备,Ledger建议用户考虑将资产转移到一个新的签名设备上,并使用新生成的恢复短语进行保护。区块链研究人员给出了不同的损失估算。
链上调查员tanuki42确认,有超过7200万美元的资金被转移至被认为与这些失窃有关的地址。
另一位研究员Specter估计,涉及比特币、以太坊和Tron的可疑损失超过8600万美元。
这些数字尚未得到Ledger证实,调查人员也未确定最终受影响的钱包数量。
区块链分析公司Bitquery在10月9日的另一项调查中估计,多条区块链网络上的损失超过9200万美元,并在分析中识别出311个钱包。
Bitquery的发现属于其自身的追踪估算,不应被视为公司确认的财务损失。
尽管这两起事件都涉及Ledger用户,但研究人员并未证明Google钓鱼网站导致了所报告的CryptoBilis损失。
经销商调查涉及通过特定分销渠道获得的设备,而已记录的Google广告活动则试图通过虚假网站窃取恢复短语。
Ledger警告用户警惕假钱包验证请求
Ledger的官方安全指南称,用户绝不应在网站、下载的应用或在线验证表单中输入恢复短语。
公司警告称,虚假钱包应用经常模仿其官方软件,并显示伪造的错误信息,诱使用户认为必须恢复或验证设备。Ledger表示,合法的支持人员绝不会要求提供24个单词的恢复短语。
公司建议用户直接从其官方网站获取钱包管理应用,并仔细检查网站地址,包括留意细微的拼写变化。
2026年2月,另一场针对Ledger和Trezor用户的钓鱼活动曾使用带有二维码的实体信件,将收件人引导至虚假的验证页面。
这些信件利用安全警告和账户验证说明,诱使用户泄露恢复短语。
今年8月,另一款硬件钱包品牌也遭遇了类似攻击,当时有用户报告称自己通过一则假冒Trezor的Google广告损失了资金。
该受害者称,一条赞助搜索结果将他引向一个冒充Trezor并收集钱包恢复信息的网站。那起案件中的被盗金额尚未得到独立核实。
Ledger发布的钓鱼防范指南将假应用、虚假网站、冒充支持账号以及误导性的设备验证请求列为获取恢复短语的常见手段。
公司建议,如果用户认为自己的恢复短语已经泄露,应停止使用受影响的钱包凭证,并在仍可行的情况下,将资产转移到由新恢复短语生成的钱包中。










