Ledger сегодня стал жертвой кражи, что является самым крупным инцидентом в области безопасности, поддельные приложения привели к краже 9,5 миллиона долларов
Производитель аппаратных кошельков Ledger сегодня снова столкнулся с инцидентом безопасности, третьи стороны оценивают убытки в близкие к 90 миллионам долларов. Ledger проводит расследование потерь средств, связанных с продажей устройств через авторизованного дистрибьютора в Юго-Восточной Азии CryptoBilis, и уже потребовал от дистрибьютора приостановить продажи и отгрузки, рекомендуя пользователям, которые покупали устройства через этот канал в последние 90 дней, действовать осторожно или перевести свои активы. Причина инцидента еще не окончательно подтверждена, подозревается, что это связано с рисками цепочки поставок или подмены устройств.
Основные инциденты в истории Ledger, связанные с атаками и потерями средств, включают:
В 2018 году возникли уязвимости в ранних аппаратных и цепочках поставок. Исследователь безопасности продемонстрировал возможность подмены Nano S до его выпуска, а также проблемы с обходом загрузчика MCU, уязвимостями изоляции, инъекцией адресов для сдачи биткойнов и другие. Ledger последовательно публиковал уведомления о безопасности и завершал исправления, связанные проблемы в основном относились к уязвимостям исследовательского уровня или требовали физического доступа к устройству для эксплуатации.
В 2020 году в Ledger произошла масштабная утечка данных клиентов. Злоумышленники получили доступ к базе данных электронной коммерции и маркетинга через ключи API третьих сторон и уязвимости Shopify, более 1 миллиона адресов электронной почты и около 272000 до 292000 записей клиентов, включая имена, адреса и телефонные номера, были раскрыты. Аппаратное обеспечение и приватные ключи не пострадали, но этот инцидент вызвал долгосрочные фишинговые атаки, социальную инженерию и мошенничество с подделкой официальных писем.
В декабре 2023 года набор Ledger Connect Kit подвергся атаке цепочки поставок. После того как бывший сотрудник стал жертвой фишинговой атаки, его аккаунт NPMJS был скомпрометирован, злоумышленники выпустили вредоносную версию Connect Kit, внедрив вредоносный код в DApp, завлекая пользователей подписывать транзакции по краже средств. Активное окно атаки составило около 2 часов, убытки составили около 480000 до 600000 долларов. Аппаратное обеспечение и сам Ledger Live не были непосредственно взломаны.
В январе 2026 года произошла утечка данных заказов третьей стороны Global-e. Система платежей и логистики подверглась несанкционированному доступу, часть информации о заказах Ledger.com, включая имена, адреса и контактные данные, была раскрыта. Собственная система Ledger и приватные ключи не пострадали, но риск фишинга снова возрос.
В апреле 2026 года в App Store появилась мошенническая версия приложения Ledger Live. Это поддельное приложение было доступно около недели, обманывая пользователей на ввод мнемонических фраз, более 50 жертв потеряли около 9,5 миллиона долларов, затронуты несколько блокчейнов. Apple затем удалила его, Ledger подчеркнул, что не будет запрашивать 24-словные мнемонические фразы.
В августе 2026 года Ledger раскрыл уязвимости, связанные с подписью приложений Ethereum, включая проблемы с несоответствием отображаемого контента и параметров подписи из-за перекрестных команд, обход Clear-signing и другие. Уязвимости требуют взаимодействия с вредоносным хостом, Ledger заявил, что нет доказательств фактической эксплуатации пользователями, связанные проблемы были исправлены в новой версии.
9 октября 2026 года произошел крупный инцидент с опустошением кошельков, связанным с дистрибьютором CryptoBilis, предполагаемые убытки составляют около 90 миллионов долларов. Ledger проводит расследование, инцидент подозревается в связи с атаками на цепочку поставок или подмену устройств, направленными на один канал. Официально продажи приостановлены, и пользователям рекомендовано перевести свои активы.






