Кого касается предупреждение Ledger
CryptoBilis — официальный реселлер Ledger в Индонезии, Малайзии и на Филиппинах. В пятницу, 9 октября, Ledger написала в X, что изучает жалобы покупателей этого магазина на пропажу средств. До конца проверки CryptoBilis должен приостановить все продажи и отгрузки.
Что делать, зависит от того, успели ли вы активировать устройство. Если кошелёк куплен у CryptoBilis за последние 90 дней и ещё не настроен, Ledger просит не начинать настройку. Если уже настроен, стоит перевести активы на новое устройство Ledger с заново сгенерированной сид-фразой.
Проверка пока касается только канала CryptoBilis и покупок за последние три месяца. Однако это не серый перекупщик: Ledger сама советует покупать устройства только у проверенных продавцов, и CryptoBilis был в списке официальных. Из-за этого привычное правило безопасности теперь выглядит менее надёжным.
Оценки ущерба расходятся: от $72 млн до почти $90 млн
Цифру $86 млн назвал аналитик блокчейна под псевдонимом Specter. Он увидел жалобы владельцев Ledger в X и на Reddit и отследил адреса, на которые, предположительно, уходили украденные средства. По его данным, деньги поступали с сотен кошельков в сетях Биткоина, Эфириума и Tron. Другой исследователь, tanuki42, насчитал более $72 млн, а MistTrack — почти $90 млн.
Заходите в наш Telegram-чат 2Bitcoins, если хотите обсудить новость с другими читателями.
Ledger ни одну из этих оценок не подтвердила. Пока неизвестно, сколько пользователей пострадало, связаны ли кражи между собой и все ли они ведут к CryptoBilis. Исследовательница безопасности Тейлор Монахан предупредила, что из-за сообщений об опустошённых кошельках растёт паника вокруг уязвимости нулевого дня. По её словам, такой уязвимости, судя по всему, нет.
Подмена устройств до продажи — главная, но не подтверждённая версия
Аналитики и основатель Binance Чанпэн Чжао называют произошедшее атакой на цепочку поставок. При такой схеме устройство подделывают ещё до того, как оно попадёт к покупателю. Например, мошенник может заранее подготовить кошелёк с известной ему сид-фразой и подождать, пока владелец положит туда деньги.
Следите за новостями в нашем Telegram-канале 2Bitcoins.
Марк Карпелес, бывший глава биржи Mt. Gox, описывает другой вариант: имплант внутри корпуса. Он считывает изображение с экрана и передаёт сид-фразу прямо во время настройки. По словам Карпелеса, такое устройство проходит штатную проверку подлинности Ledger, и найти имплант можно только вскрыв корпус. Это пока его версия: Ledger причину не назвала.
Ни подмена устройств, ни заранее созданные сид-фразы как причина краж не подтверждены. Атака на поставки остаётся лишь одной из возможных версий.
Ledger заявляет, что её системы не взломаны
В своём заявлении Ledger подчеркнула, что её инфраструктура, системы и сервисы не были скомпрометированы. Подтверждённой уязвимости в прошивке или на серверах компании тоже нет. Это важное различие: проблема в одном канале продаж — совсем не то же самое, что дыра в самих кошельках.

Двое мужчин у входа в метро Wall Street
Но масштаб компании делает любой такой инцидент заметным для всего рынка. Ledger основана в 2014 году в Париже и, по её данным, продала более 7 млн устройств. Её кошельки хранят приватные ключи офлайн, и их выбирают ходлеры, которые не хотят держать монеты на биржах. Недавно компания также запустила биткоин-кредитование и лимитированную серию устройств. Теперь репутационный риск касается главного обещания аппаратного кошелька: ключи остаются только у владельца.
Ещё одна крупная потеря в тяжёлом для безопасности году
Если оценки подтвердятся, инцидент пополнит список крупных краж 2026 года. По данным DefiLlama, это:
- биржа Bitget — более $350 млн в сентябре;
- Liquid Network — около $320 млн;
- Drift — $295 млн;
- Kelp — $293 млн.

Закари Таунсенд, соучредитель и CEO Meanwhile, в эфире CoinDesk.tv
В отличие от взломов бирж и DeFi-протоколов, здесь под ударом может оказаться то, что считается самым надёжным способом хранения. Пользователи и так теряют деньги на биржах: история закрывшейся биржи Orionx тому пример. Теперь под сомнением и правило покупать аппаратный кошелёк только у официального продавца.
Дальше важны три вещи: назовёт ли Ledger причину краж, подтвердит ли сумму ущерба и выйдет ли проверка за пределы CryptoBilis и 90-дневного окна. Ledger обещала сообщать о ходе расследования. О компенсациях пострадавшим в доступных источниках пока ничего нет.
ПОДПИСЫВАЙТЕСЬ НА НАШ КАНАЛ В ТЕЛЕГРАМЕ, ЧТОБЫ БЫТЬ В КУРСЕ.