Блог

Атаки на кошельки в октябре 2026: импланты, фишинг и поддельные приложения

Bitquery насчитала вывод $92,9 млн с кошельков Ledger. Brevo, Coldcard и поддельные расширения показывают атаки на доверенные каналы.

WalletLab

В начале октября злоумышленники использовали несколько каналов, через которые люди выбирают, настраивают и управляют кошельками. Bitquery насчитала вывод $92,9 млн из 311 кошельков, связанных с устройствами Ledger, купленными у юго-восточноазиатского продавца CryptoBilis. Ledger сообщила, что обнаружила несанкционированный аппаратный имплант в одном затронутом Nano X. Взломанный аккаунт Coldcard в X опубликовал ложное предупреждение с призывом перевести средства, а 16 расширений Firefox выдавали себя за кошельки Rabby и OKX, чтобы собирать фразы восстановления.

Общей проблемой стал канал доверия вокруг кошелька. Доступные данные не показывают взлом secure element. Они показывают, почему важны источник устройства, отправитель сообщения и программное обеспечение вокруг кошелька.

Вывод средств через CryptoBilis

9 октября Ledger заявила, что расследует сообщения о потерях клиентов в Индонезии, Малайзии и на Филиппинах, купивших устройства через CryptoBilis. На время расследования компания попросила продавца приостановить продажи и поставки. Потери всё ещё расследуются.

По анализу ончейн-данных Bitquery, из 311 кошельков в пяти сетях вывели $92,9 млн. Это подсчёт Bitquery, а не сумма, подтверждённая Ledger. Bitquery также сообщила, что Tether заморозила $10 млн в USDT, связанных с выводом, и отследила часть средств до Tornado Cash. Заморозка не возвращает средства пострадавшим.

10 октября Ledger сообщила, что в Nano X одного из пострадавших пользователей обнаружили несанкционированный аппаратный имплант. Его точная работа и связь с более широкими потерями расследуются. По сообщениям об изученном устройстве, имплант мог считывать слова восстановления, когда они отображались на экране. Это не доказывает, что во всех опустошённых кошельках использовались устройства с имплантом. Ledger рекомендовала недавним покупателям CryptoBilis не настраивать ещё не использованные устройства, а тем, кто уже настроил устройство, рассмотреть перевод активов на новый подписывающий кошелёк с заново созданной фразой восстановления.

Доверенный канал тоже может доставить приманку

Инцидент Brevo произошёл 9 сентября, до октябрьского вывода средств. Trezor сообщила, что злоумышленник воспользовался сторонним почтовым сервисом и рассылал фишинг через настоящую почтовую инфраструктуру Trezor. Позже компания подтвердила экспорт 347 149 маркетинговых контактов. В теме письма было “Critical Security Alert: STM32 Entropy Vulnerability”, а получателей просили ввести резервную копию кошелька в приложение. Trezor отключила отправку и удалила фишинговый домен. Инцидент затронул контактные данные и почтовую рассылку; по словам Trezor, к системам кошельков и аккаунтов доступа не получили. Обновления есть в уведомлении Trezor.

11 октября, согласно сообщениям, аккаунт Coldcard в X взломали и опубликовали поддельное предупреждение об уязвимости прошивки с требованием немедленно перевести средства. В посте назывались реальные исправленные версии прошивки. Считайте захват аккаунта сообщением о случившемся; он не подтвердил новую уязвимость прошивки Coldcard. Июльский инцидент с энтропией — отдельная тема, описанная в нашем разборе энтропии Coldcard и руководстве по безопасному переходу.

Вывод конкретен: имя отправителя само по себе не подтверждает подлинность. Настоящий почтовый домен или аккаунт бренда может оказаться под контролем злоумышленника. Не переходите по ссылке для восстановления и не переводите средства только потому, что сообщение требует срочности. Самостоятельно откройте второй официальный канал и проверьте уведомление.

Поддельные расширения кошельков

Socket сообщила о 16 вредоносных расширениях Firefox: четыре копировали Rabby, 12 — OKX. Их экраны импорта собирали фразы восстановления или приватные ключи и отправляли их в Cloudflare Workers под контролем злоумышленников. Socket связала кампанию с ранее описанной операцией “Offside Wallet Theft Factory”. По данным Socket, Mozilla сняла расширения с публикации к 5 октября. Расширения атаковали секреты, введённые пользователями; в отчёте не говорится, что они извлекали секреты из аппаратных устройств. Читайте технический анализ Socket.

Карточка в магазине браузера и знакомый интерфейс не доказывают подлинность расширения. Устанавливайте кошельки по ссылкам с официального сайта проекта и никогда не вводите фразу восстановления аппаратного кошелька в расширение.

Что делать

  • Покупайте только через официальные каналы. Заказывайте напрямую у производителя или пользуйтесь его официальным списком магазинов. Вот официальный магазин Ledger и официальный магазин Trezor. Если устройство куплено у продавца, находящегося под расследованием, следуйте актуальным инструкциям производителя до настройки или использования.
  • Никогда не вводите фразу восстановления на сайте, в приложении, письме или расширении. При легальной настройке нужно записать слова и подтвердить их на устройстве. Вставлять их в веб-форму не требуется.
  • Считайте срочные сообщения «переведите средства сейчас» фишингом, пока не проверите их независимо. Не используйте ссылки и контакты из сообщения.
  • Проверяйте через второй официальный канал. Введите известный домен вручную, откройте приложение производителя или отдельно найдите его официальный аккаунт. Знакомый адрес отправителя и подтверждённый аккаунт тоже могут быть взломаны.
  • Проверяйте детали транзакции на экране устройства. Проверка на устройстве помогает при взломе компьютера, но не защищает от подмены в цепочке поставок или кражи фразы. В нашем руководстве Trezor Clear Signing объясняется, что может показать читаемая информация.

Контекст октября

  • OneKey Pro 2: по информации о запуске, OneKey представила устройство 8 октября за $299. Это только контекстная новость о продукте.
  • Ledger также объявила функции Wallet, включая Crypto Loan через Morpho, а Telegram открыла кошелёк Money. Эти запуски не меняют приведённые правила.

Вывод WalletLab

Инциденты затронули поставки устройств, маркетинговую почту, социальные сети и расширения браузера. Они не показали, что secure element был взломан. В случае Ledger физический имплант, о котором сообщили в одном изученном устройстве, всё ещё расследуется; подсчёт Bitquery в $92,9 млн описывает ончейн-потери, а не подтверждённую первопричину для каждого кошелька.

Аппаратный кошелёк защищает ключи, пока настройка и восстановление остаются надёжными. Покупайте через официальные каналы, храните фразу восстановления офлайн и считайте срочные сообщения о миграции враждебными до независимой проверки. Для выбора программного кошелька начните с нашего руководства по программным кошелькам.