$86 млн пользователей Ledger исчезли из-за недобросовестного реселлера
09.10.2026 CoinKyt Company
3 мин
share button

9 октября 2026 года сотни пользователей аппаратных кошельков Ledger сообщили о несанкционированном выводе средств. Активы утекали с кошельков в сетях Bitcoin, Ethereum и TRON одновременно. Публичная оценка потерь превысила $86 млн — официального подтверждения этой суммы от Ledger пока нет.

 


Введение


Ledger — одна из самых известных в мире компаний, выпускающих аппаратные кошельки. Аппаратный кошелёк — это физическое устройство, похожее на флеш-накопитель, которое хранит приватные ключи пользователя в изолированной среде. Приватный ключ — это секретный код, дающий полный контроль над криптовалютой на конкретном адресе. Главное преимущество аппаратных кошельков перед программными — ключи никогда не покидают устройство и не передаются в интернет. Именно поэтому их считают одним из наиболее надёжных способов хранения криптовалюты.


Однако любая защита работает только до тех пор, пока само устройство не скомпрометировано. Судя по всему, именно это и произошло.

 


Ход инцидента

  1. 9 октября 2026 года пользователи Ledger начали массово сообщать о несанкционированных переводах со своих кошельков. Средства уходили без каких-либо действий со стороны владельцев.
  2. В ходе отслеживания транзакций были выявлены адреса злоумышленника в трёх сетях — Bitcoin, Ethereum и TRON, — на которые стекались активы с сотен кошельков-жертв.
  3. Ledger официально подтвердил, что расследует потерю средств пользователями из Юго-Восточной Азии, которые приобретали устройства у реселлера CryptoBilis — стороннего продавца, авторизованного для перепродажи продукции Ledger. Компания потребовала от CryptoBilis приостановить все продажи и отгрузки до завершения расследования.
  4. Точная техническая причина компрометации на момент расследования официально не установлена. Наиболее вероятная версия — устройства были модифицированы или подменены до попадания к покупателям. Такой вид атаки называется supply chain attack, то есть атака на цепочку поставок: злоумышленник вмешивается не в сам продукт производителя, а в процесс его доставки до конечного пользователя.

 


Почему это стало возможным

 


Аппаратный кошелёк защищает пользователя только в том случае, если устройство не было вскрыто или модифицировано до того, как попало в руки владельца. Если злоумышленник получил доступ к партии устройств на этапе хранения или доставки у реселлера, он мог встроить в них программное обеспечение, которое записывало и передавало приватные ключи или seed-фразы пользователей. Seed-фраза — это набор из 12 или 24 слов, который генерируется при первой настройке кошелька и является его полным резервным ключом: тот, кто знает эти слова, получает неограниченный доступ ко всем средствам на кошельке.


Сам факт, что пострадавшие связаны с одним конкретным реселлером, указывает именно на этот сценарий. Расследование продолжается, официальная причина пока не подтверждена.

 


Детали расследования: движение средств


Похищенные активы поступали с множества кошельков-жертв на несколько адресов злоумышленника.


Bitcoin.
Средства поступили на адреса:

  • bc1qjqgwejnp8dc0x2938x9n9954hj97t82unx49dl
  • bc1qqnkwurxs99xkx5t4yffqhq3u6qwy0qpjyujtm9
  • bc1qgqheemzla77pesl227hdtgf5ykz62d0zvld26n


На момент расследования биткоины остаются без движения на этих адресах.


Ethereum.
Средства поступили на адреса:

  • 0x69c8f401cfc6cd40ac94691d6d7c48e3b7a47841
  • 0x033636e45d519bebb7b5c2520ca6ce56fbdb4f7a
  • 0x83aeac166f6832ae3500000a24510a95a052a599
  • 0x468b3a1cb8eef055e40022db5961e8500e2c2a4e

Все токены на этих адресах были обменяны на ETH.


TRON.
Средства поступили на адреса:

  • TK6DWNpNe1w2iJRNFpU8aHdrPTATxvXT6C
  • TBkcUMYC7CkTK99tkTnaStQVBastfrs9d9
  • TCGE3xp6YGRKXxDZiLfysgJW3f22KfMNsW
  • TSDWtuZ2pARUVz4v3PkL2hi3iXPjowAr5a


В сети TRON похищенный USDT активно перемещается между большим количеством адресов: дробится, переводится через промежуточные кошельки и выводится в сеть Ethereum через кроссчейн-сервисы — Relay Link, Bridgers и NEAR Intents. Кроссчейн-сервис — это инструмент для перевода активов между разными блокчейнами, то есть из одной криптосети в другую. Небольшая часть средств была обменяна на USDD — децентрализованный стейблкоин сети TRON.


Важная деталь: компания Tether, выпускающая стейблкоин USDT, уже заморозила большое количество связанных адресов. Замороженный USDT заблокирован — его невозможно перевести или обменять до решения Tether. Это существенно ограничивает возможности злоумышленника по выводу части похищенных средств.

Визуализация движения средств в сети TRON доступна по ссылке: https://explorer.coinkyt.com/visualization/share-visualization/vis-ed45dd08a95b4b27b73f041bd95e47d0

 


Заключение

Инцидент с Ledger и реселлером CryptoBilis — один из крупнейших предполагаемых случаев атаки на цепочку поставок в истории криптоотрасли. Если подозрения подтвердятся, это означает, что злоумышленники вмешались в процесс доставки физических устройств ещё до того, как те попали к покупателям.