Des chercheurs en sécurité ont averti qu'un faux site Web et une fausse application Ledger apparaissaient en bonne place dans les résultats de recherche Google, tentant de voler les phrases de récupération des portefeuilles de cryptomonnaies, tandis que le fabricant de portefeuilles matériels enquête sur plus de 86 millions de dollars de pertes suspectées chez des clients.
Résumé
- Les chercheurs ont averti que de faux sites Web Ledger apparaissaient en bonne place dans les recherches Google et demandaient les phrases de récupération.
- Zscaler a documenté des publicités Google malveillantes qui redirigeaient les utilisateurs de Ledger via plusieurs sites Web vers des pages d'hameçonnage.
- Les affirmations d'un million de visites restent non vérifiées, les données publicitaires antérieures faisant référence à Google lui-même.
- Ledger enquête sur des pertes suspectées impliquant des clients de CryptoBilis, tandis que les chercheurs estiment à plus de 86 millions de dollars les fonds volés.
- Ledger conseille aux utilisateurs de ne jamais saisir leur phrase de récupération de 24 mots dans des sites Web ou des applications téléchargées.
Bitcoin News a rapporté le 10 octobre que la chercheuse en sécurité Cyber Scrilla avait identifié des résultats de recherche frauduleux portant la marque Ledger qui dirigeaient les utilisateurs vers un faux site Web et une fausse application. La campagne d'usurpation d'identité aurait affiché une revendication de plus d'un million de visites sur 30 jours, bien que ce chiffre n'ait pas été confirmé de manière indépendante comme étant le trafic vers le site Web malveillant.
L'avertissement fait suite à une enquête de septembre menée par la société de cybersécurité Zscaler, qui a documenté une campagne distincte utilisant de fausses publicités Google pour collecter les phrases de récupération Ledger.
Un faux site Web Ledger cible les utilisateurs via Google Search
Le dernier avertissement concerne un site Web conçu pour ressembler à la plateforme officielle Ledger, y compris une application présentée comme un logiciel de portefeuille légitime.
Selon les conclusions rapportées de Cyber Scrilla, le site Web frauduleux apparaissait près du sommet des résultats de recherche Google, où les utilisateurs recherchant des produits Ledger ou un logiciel de portefeuille pouvaient le rencontrer avant d'atteindre le site Web officiel de l'entreprise.
Les opérateurs auraient tenté de convaincre les visiteurs de saisir leurs phrases de récupération de 24 mots, qui donnent accès aux cryptomonnaies détenues dans les portefeuilles correspondants. Les portefeuilles matériels Ledger sont conçus pour garder les clés privées protégées au sein d'un appareil physique. Cependant, quiconque obtient la phrase de récupération associée peut recréer le portefeuille via un logiciel compatible sans posséder le matériel d'origine.
Le chiffre de trafic rapporté nécessite de la prudence. Plusieurs rapports ont répété une affirmation selon laquelle le site Web d'hameçonnage aurait reçu plus d'un million de visites au cours du mois précédent, mais ils n'ont pas établi un décompte vérifié des visites sur ce domaine particulier.
L'enquête de septembre de Zscaler a documenté un affichage publicitaire similaire. Ses chercheurs ont découvert qu'une publicité Google malveillante affichait plus d'un million de visites mensuelles à côté d'une adresse google.com.
La société de cybersécurité a expliqué que le chiffre semblait faire référence à Google lui-même, et non à la destination d'hameçonnage. Le nombre de visites aurait pu faire paraître la publicité plus digne de confiance aux yeux des utilisateurs.
Aucun nombre vérifié de victimes ni montant volé n'a été établi pour le site Web d'hameçonnage nouvellement signalé. Les preuves disponibles ne confirment pas si l'avertissement d'octobre concerne la même infrastructure que celle précédemment enquêtée par Zscaler.
Zscaler découvre de fausses publicités Ledger collectant les phrases de récupération de portefeuilles
Dans une enquête du 25 septembre, Zscaler ThreatLabz a révélé comment des attaquants utilisaient de fausses publicités Google pour diriger les utilisateurs de Ledger vers des pages de vérification de portefeuille malveillantes.
Les chercheurs ont d'abord examiné la campagne en août 2026 et ont identifié des publicités fonctionnant via un compte annonceur vérifié par Google.
Ces publicités ciblaient les utilisateurs recherchant des termes liés à Ledger aux États-Unis, en Europe et dans certaines régions d'Asie. Le profil publicitaire vérifié et l'image de marque familière pouvaient faire paraître les résultats de recherche légitimes. Après que les utilisateurs ont cliqué sur une publicité, les attaquants les ont redirigés via Google Cloud Storage et Vercel avant d'afficher une fausse page Ledger utilisant Google Sites.
Au cours de l'enquête, les adresses de redirection Vercel semblaient changer environ toutes les 15 à 20 minutes, créant des difficultés supplémentaires pour les systèmes tentant d'identifier et de bloquer l'infrastructure malveillante.
La fausse page ressemblait à l'interface officielle du portefeuille Ledger et présentait des options de téléchargement pour différents systèmes d'exploitation, notamment Windows, macOS, Linux et les appareils mobiles. Les visiteurs étaient invités à sélectionner un appareil et à suivre ce qui semblait être une procédure d'installation standard.
Le site Web affichait ensuite des messages trompeurs de connexion et de mise à jour du firmware avant de demander aux utilisateurs de vérifier la propriété de l'appareil en saisissant leur phrase de récupération.
Zscaler a découvert que la page utilisait une liste de 2 048 mots de récupération reconnus pour fournir des suggestions lorsque les victimes saisissaient leurs informations. Une fois soumise, la phrase de récupération était transmise à un domaine Vercel contrôlé par l'attaquant.
La page affichait ensuite un message d'erreur suggérant que la phrase était invalide et demandait aux utilisateurs de la saisir à nouveau. Les chercheurs ont observé que la deuxième soumission était également envoyée aux attaquants. Zscaler n'a trouvé aucune preuve que la page effectuait une vérification légitime de l'appareil. Son analyse a identifié le processus comme une tentative de voler les identifiants du portefeuille.
Ledger enquête sur 86 millions de dollars de vols de portefeuilles présumés
L'avertissement de phishing est apparu alors que Ledger enquêtait sur des signalements de cryptomonnaies manquantes impliquant des appareils achetés via le revendeur d'Asie du Sud-Est CryptoBilis.
Le 9 octobre, Ledger a confirmé qu'il examinait les plaintes d'utilisateurs ayant obtenu des portefeuilles matériels via le distributeur, qui opère en Indonésie, en Malaisie et aux Philippines.
L'entreprise a demandé à CryptoBilis de suspendre les ventes et les expéditions pendant la poursuite de l'enquête. Les clients qui ont acheté des appareils auprès du revendeur au cours des 90 derniers jours ont été invités à ne pas commencer à les configurer.
Pour les appareils déjà initialisés, Ledger a recommandé aux utilisateurs d'envisager de transférer leurs avoirs vers un nouvel appareil de signature protégé par une phrase de récupération nouvellement générée. Les chercheurs en blockchain ont rapporté différentes estimations des pertes présumées.
L'enquêteur on-chain tanuki42 a identifié plus de 72 millions de dollars de fonds transférés vers des adresses présumées liées aux vols.
Un autre chercheur, Specter, a estimé que les pertes présumées dépassaient 86 millions de dollars sur Bitcoin, Ethereum et Tron.
Les chiffres n'ont pas été confirmés par Ledger, et les enquêteurs n'ont pas établi le nombre final de portefeuilles affectés.
Une enquête distincte du 9 octobre menée par la société d'analyse blockchain Bitquery a estimé les pertes à plus de 92 millions de dollars sur plusieurs réseaux blockchain, identifiant 311 portefeuilles dans son analyse.
Les conclusions de Bitquery représentent ses propres estimations de traçage et ne doivent pas être considérées comme les pertes financières confirmées de l'entreprise.
Bien que les deux incidents concernent des utilisateurs de Ledger, les chercheurs n'ont pas démontré que le site de phishing Google a causé les pertes signalées de CryptoBilis.
L'enquête sur le revendeur concerne des appareils obtenus via un canal de distribution spécifique, tandis que la campagne publicitaire Google documentée tentait de voler des phrases de récupération via des sites Web frauduleux.
Ledger met en garde les utilisateurs contre les fausses demandes de vérification de portefeuille
Les directives de sécurité officielles de Ledger stipulent que les utilisateurs ne doivent jamais saisir leurs phrases de récupération dans un site Web, une application téléchargée ou un formulaire de vérification en ligne.
L'entreprise a averti que les applications de portefeuille frauduleuses imitent fréquemment son logiciel officiel et affichent de faux messages d'erreur pour convaincre les utilisateurs qu'ils doivent restaurer ou vérifier leurs appareils. Ledger déclare que le personnel d'assistance légitime ne demandera jamais la phrase de récupération de 24 mots.
L'entreprise recommande d'obtenir son application de gestion de portefeuille directement depuis son site Web officiel et de vérifier attentivement les adresses des sites Web, y compris les petites modifications d'orthographe.
En février 2026, une campagne d'hameçonnage distincte ciblant les utilisateurs de Ledger et Trezor impliquait des lettres physiques portant des codes QR qui dirigeaient les destinataires vers des pages de vérification frauduleuses.
Les lettres utilisaient des avertissements de sécurité et des instructions de vérification de compte pour persuader les utilisateurs de divulguer leurs phrases de récupération.
Une attaque similaire a touché une autre marque de portefeuille matériel en août, lorsqu'un utilisateur a signalé avoir perdu des fonds à cause d'une fausse publicité Google pour Trezor.
La victime a affirmé qu'un résultat de recherche sponsorisé l'avait dirigé vers un site web usurpant l'identité de Trezor et collectant des informations de récupération de portefeuille. Le montant volé dans ce cas n'a pas été vérifié de manière indépendante.
Les conseils publiés par Ledger en matière d'hameçonnage identifient les fausses applications, les sites web frauduleux, les comptes d'assistance usurpés et les demandes trompeuses de vérification d'appareil comme des méthodes récurrentes utilisées pour obtenir des phrases de récupération.
L'entreprise conseille aux utilisateurs qui pensent que leur phrase de récupération a été exposée d'arrêter d'utiliser les identifiants du portefeuille concerné et de transférer les actifs, lorsque cela est encore possible, vers un portefeuille généré à partir d'une nouvelle phrase de récupération.






