Фишинговая атака на владельцев Ledger: как мошенники крадут сид-фразы через рекламу в Google
По данным Bitcoin Foundation, в конце августа 2026 года владельцы аппаратных кошельков Ledger столкнулись с фишингом нового типа: мошенники подделывают сайт Ledger и выкупают рекламные позиции в…
Демид Красильников, Обозреватель и гид по криптограмотности·обновлено 01 сентября 2026 г.

По данным Bitcoin Foundation, в конце августа 2026 года владельцы аппаратных кошельков Ledger столкнулись с фишингом нового типа: мошенники подделывают сайт Ledger и выкупают рекламные позиции в Google, чтобы фейковая страница с настоящим логотипом и интерфейсом оригинала оказывалась первым результатом поиска. Цель — выманить у пользователя 24 слова восстановления, которые превращают кошелёк в бесполезную железку и открывают доступ к средствам кому угодно.
Как устроена атака
Схема, которую описывает Bitcoin Foundation, построена на трёх слоях обмана. Первый — подмена адреса: фишинговая страница размещается на домене Google Sites, и в строке браузера пользователь видит URL, который внешне выглядит как принадлежность самой Google. Второй — точная копия: мошенники воспроизводят логотип, цвета, кнопки загрузки и весь «защитный» лексикон оригинального сайта. Третий — искусственная срочность: жертве сообщают, что кошелёк нужно срочно верифицировать, восстановить, синхронизировать или обновить, иногда — что устройство якобы работает с ошибкой. Давление временем отключает критическое мышление.
Особо опасен именно рекламный формат. По данным источника, спонсорский результат помечен как «Ledger Official» и появляется над органической выдачей, а значит, привычная эвристика «гугл же проверил рекламодателя» не работает. ThreatLabz отдельно отмечает, что для размещения использовался верифицированный рекламный аккаунт с чистой историей — это дополнительно снимает подозрения у пользователя.
Почему это опасно лично для вас
Здесь я каждый раз напоминаю базу, которую многие новички игнорируют: аппаратный кошелёк защищает только тогда, когда сид-фраза никогда не покидает устройство и не попадает ни в какую форму на сайте. Как только вы вводите 24 слова куда-то кроме экрана самого Ledger — кошелёк можно воспроизвести на любом другом устройстве, а физический гаджет теряет значение. Bitcoin Foundation передаёт позицию Ledger: компания повторяет, что recovery phrase вводится только в само устройство и ни в какое приложение, чат поддержки или онлайн-форму.
Я проверял эту механику на своих деньгах ещё на заре работы с железом: ровно один раз ввести сид-фразу «не туда» — и всё, игра окончена. Никакой «службы безопасности Ledger», которая запросит вашу фразу, не существует. Никаких «онлайн-верификаций» устройство не требует. Это и есть та самая личная ответственность, без которой любой протокол бесполезен.
Что делать прямо сейчас
Алгоритм короткий, риск-менеджмент без сантиментов.
1. Никогда не заходите в Ledger через рекламу. Набирайте адрес вручную в адресной строке — это единственный способ исключить подмену домена.
2. Если страница просит ввести 24 слова — закрывайте немедленно. Ledger не хранит вашу фразу и никогда её не запросит.
3. Проверяйте домен до последнего символа. Подмена через похожие символы — стандартный приём, на нём ловится каждый второй новичок.
4. Если фраза уже введена — считайте кошелёк скомпрометированным. Создавайте новый сид прямо на устройстве и переводите средства на свежий адрес как можно скорее, пока этого не сделал кто-то другой.