
Обстоятельства инцидента
Пользователь социальной сети X с никнеймом David рассказал, что утратил накопления, кликнув по рекламному объявлению в выдаче Google. При вводе запроса Trezor wallet первая позиция вела на созданную злоумышленниками страницу на платформе Google Sites, которая запрашивала seed-фразу.
По данным David, кошелек, предназначенный для сбора украденных активов, аккумулировал порядка 24 биткоинов (эквивалент более 1,6 миллиона долларов США) в результате 80 транзакций. Вместе с тем независимого подтверждения связи этого адреса с мошенническим сайтом, как и размера личных потерь заявителя, не поступало.
Фишинг в выдаче Google: как работает атака
Злоумышленники приобретают рекламные позиции в поисковой системе по ключевым словам, связанным с популярными сервисами. Перейдя по объявлению, жертва попадает на подставной ресурс, который внешне может в точности копировать оригинальный сайт. В описанном случае страница была размещена на конструкторе Google Sites, что упростило маскировку под легитимный сервис.
Ключевая цель подобного фишинга — заставить владельца кошелька ввести seed-фразу, то есть последовательность из 12 или 24 слов, которая позволяет восстановить доступ к средствам. Поскольку эта фраза является полным эквивалентом приватных ключей, её компрометация означает безвозвратную утрату активов. Аппаратные кошельки, включая Trezor, спроектированы так, чтобы seed никогда не покидал устройство и не вводился в браузере.
Схожие атаки через поисковую рекламу фиксировались неоднократно и затрагивали различные криптовалютные продукты. Они не требуют взлома самого устройства, а базируются исключительно на социальной инженерии и недостаточной бдительности пользователя.
Реакция Trezor и меры предосторожности
Представители Trezor сообщили о принятии мер по удалению вредоносной страницы. Компания вновь подчеркнула, что seed-фразу нельзя вводить ни на каких веб-сайтах или в онлайн-формах, а рекламные блоки в результатах поиска не являются гарантированно безопасными.
Производитель рекомендует использовать только прямые закладки официального сайта или проверенные URL, набираемые вручную. Восстановление доступа к кошельку должно производиться исключительно через интерфейс самого устройства, без передачи резервной копии в сеть.