A Ledger relatou ter encontrado um implante de hardware não autorizado no dispositivo de um usuário afetado durante uma investigação sobre furtos contra usuários. A descoberta levou a CryptoBilis a suspender temporariamente todas as vendas de carteiras de hardware, enquanto a Ledger aconselhou clientes que compraram dispositivos da varejista a não ativarem unidades não configuradas.
A Ledger afirmou que estava entrando em contato com usuários como parte da investigação e trabalhando com as autoridades policiais e a CryptoBilis para responsabilizar os envolvidos. A fabricante de carteiras de hardware também agradeceu à equipe SEAL 911 pela assistência.
Ledger aconselha usuários a verificarem seus dispositivos
A Ledger afirmou que não havia sinais atuais de que seus sistemas de segurança, infraestrutura ou serviços tivessem sido comprometidos. A CryptoBilis suspendeu a venda de todas as carteiras de hardware como medida de precaução e planeja manter a suspensão até que a investigação seja concluída, segundo a empresa. A Ledger continua em contato com a varejista sobre os próximos passos.
A fabricante aconselhou clientes que compraram um dispositivo Ledger da CryptoBilis, mas ainda não começaram a configurá-lo, a não fazê-lo. Clientes que já ativaram suas carteiras devem considerar transferir seus ativos para um novo dispositivo usando uma nova frase-semente, afirmou a empresa.
A Ledger também alertou os usuários sobre golpes que podem acompanhar incidentes desse tipo e reiterou que nunca pede aos clientes sua frase de recuperação de 24 palavras. Os usuários podem enviar informações sobre a investigação por meio do programa de recompensa por bugs da empresa.
Pesquisador identifica páginas falsas da Ledger no Google Search
O pesquisador de cibersegurança Cyber Scrilla relatou em 9 de outubro de 2026 que um site e aplicativo fraudulentos da Ledger apareciam entre os principais resultados do Google Search. As páginas foram projetadas para roubar frases-semente, afirmou o pesquisador.
Segundo Cyber Scrilla, o Google mostrou mais de 1 milhão de visitas às páginas nos 30 dias anteriores. O pesquisador afirmou que não havia vínculo confirmado entre o recurso fraudulento e o suposto furto de US$ 86 milhões.
Pesquisadores da Zscaler ThreatLabz haviam anteriormente descrito uma campanha de phishing que utilizava anúncios fraudulentos no Google para atingir proprietários de dispositivos Ledger. Esses anúncios redirecionavam usuários por meio do Google Cloud Storage e da Vercel para uma página falsa do Google Sites que imitava a interface da Ledger.
O processo fraudulento de verificação do dispositivo solicitava que os usuários inserissem sua frase secreta de recuperação, que era então enviada a um servidor controlado por um atacante, segundo os pesquisadores. Eles observaram que os domínios de redirecionamento da Vercel mudavam aproximadamente a cada 15 a 20 minutos, tornando a campanha mais difícil de detectar.
Vulnerabilidade anterior de assinatura de transações
Os incidentes ocorreram após uma vulnerabilidade relatada pela equipe OneKey Anzen no fim de agosto. O fundador e CEO da OneKey, Yishi Wang, afirmou que pesquisadores reproduziram um ataque que permitia a troca de uma transação durante a assinatura na versão 1.22.1 do aplicativo Ethereum para Ledger.
Nesse cenário, um usuário poderia ver uma transação enquanto, na prática, assinava outra, afirmou Wang.
Fonte: HODL Press
