Вирус OkoBot не трогает ваш Ledger. Он трогает вас. Kaspersky зафиксировала кампанию, которая обходит аппаратный кошелёк, не касаясь устройства физически: охват уже более 25 стран, активность длится больше года.
Аппаратный кошелёк считается эталоном безопасности. Логика простая: приватный ключ не покидает устройство, значит украсть его нельзя. OkoBot ломает эту логику не через железо, а через оператора. И это принципиальная разница, которую стоит понять до того, как исчезнет депозит.
Что Kaspersky нашла: вирус OkoBot в цифрах
Исследователи фиксируют активность OkoBot больше года. География: свыше 25 стран. Кампания продолжается прямо сейчас, это не архивный кейс.
Механика простая и оттого неприятная. Вирус не атакует устройство вслепую. Он ждёт. Как только пользователь открывает интерфейс криптокошелька, OkoBot одновременно активирует запись экрана и перехват клавиатуры. Вы смотрите на баланс. Он смотрит на вас.
Дальше ключевой трюк. Программа подменяет оригинальный интерфейс Ledger или Trezor на фальшивое окно «восстановления» и запрашивает seed-фразу. Визуально это легитимный экран. Нет всплывашки с надписью «введите данные мошеннику». Просто привычный интерфейс, который не является тем, чем кажется.
схема атаки OkoBot: этапы от заражения ПК до кражи seed-фразы - ожидание активности кошелька → запис
Пять каналов сбора данных параллельно
Подмена интерфейса: только часть работы. Пока пользователь взаимодействует с «кошельком», программа собирает данные по нескольким направлениям сразу.
- Скрытые расширения в Chrome и Edge: устанавливаются без уведомлений, стандартные антивирусы их не видят
- Буфер обмена: каждый скопированный адрес кошелька перехватывается немедленно
- Скриншоты рабочего стола: автоматически, каждые 5 минут, всё время работы системы
- USB-мониторинг: фиксирует подключение аппаратных устройств
- RDP-туннель: после заражения злоумышленник получает полный удалённый доступ через SSH
Последний пункт меняет масштаб угрозы. Это не разовая кража seed при удачной подмене экрана. Это постоянное присутствие в системе, которое продолжается после первичного заражения. Один сеанс заражения, неограниченное число последующих операций под контролем.
Смотри дальше. Разберём, какие каналы реально доходят до кражи и с какой скоростью.
| Канал атаки | Что перехватывает | Частота срабатывания | Итог для пользователя |
|---|---|---|---|
| Подмена интерфейса | seed-фраза целиком | при открытии кошелька | полная потеря доступа к средствам |
| Буфер обмена | адреса кошельков | при каждом копировании | подмена адреса вывода |
| Скриншоты | содержимое экрана | каждые 5 минут | сбор балансов и данных |
| Расширения браузера | активность в Web3 | постоянно | слежка без уведомлений |
| RDP-туннель | управление ПК | после заражения, постоянно | удалённый контроль системы |
ZachXBT назвал всё это мусором. Он прав?
Ончейн-детектив ZachXBT выступил с заявлением, которое вызвало споры. Все аппаратные кошельки - мусор, и он не рекомендует их для хранения средств или подписания транзакций. Ledger он выделил отдельно, назвав худшим решением на рынке из-за обновлений Ledger Live, которые регулярно ломают базовые функции приложения.
Звучит радикально. Но претензия не к железу. Проблема в среде вокруг него. Ledger подключается к компьютеру. Компьютер может быть заражён OkoBot. Граница между «изолированным устройством» и «небезопасной средой» стирается ровно в тот момент, когда открываешь Ledger Live.
Альтернатива, которую он предложил: отдельный чистый iPhone исключительно для хранения криптоактивов. Без браузинга, без мессенджеров, без сторонних приложений. Это физическая изоляция, которую аппаратный кошелёк не даёт, если соединяется с заражённым ПК.
Что это меняет для держателей UNX и SEE
Для пользователей экосистемы UniMex ситуация конкретная. Стейкинг UNX через Cornerstone Plan предполагает работу с интерфейсом платформы через браузер или приложение. Любая операция вывода или подписания предполагает активность на устройстве. Именно в эти моменты OkoBot активируется.
Если на компьютере установлено заражённое расширение Chrome, вирус зафиксирует адрес вывода ещё до подтверждения операции. Буфер обмена мониторится постоянно. Скопировал адрес: вирус его уже знает. Процент ошибки для пользователя тут стремится к нулю, потому что визуально всё выглядит нормально.
OkoBot работает на уровне ниже протокола. Не в коде смарт-контракта, а прямо на машине пользователя. Про смежные векторы слежки и приватность в Web3 подробнее в материале про цифровую приватность и Web3.
Три ошибки, которые повышают долю успешных заражений
Первая. Один компьютер для работы, развлечений и крипто-операций. OkoBot не требует специальной уязвимости. Ему достаточно обычного вектора через браузер или установленное ПО.
Вторая касается расширений. Большинство пользователей никогда не проверяют список активных расширений и не смотрят, что те запрашивают. OkoBot ставит шпионское расширение так, что оно не отображается в стандартном интерфейсе. Проверка сложнее, чем кажется.
Третья.Доверие интерфейсу на экране. Вирус специально строит атаку на этом доверии. Фальшивое окно восстановления seed не грубая фишинговая страница с опечатками. Это точная копия легитимного интерфейса, потому что у вируса уже есть доступ к вашему экрану в реальном времени.
Что реально помогает против OkoBot
Подход ZachXBT это не паранойя, а физическая изоляция. iPhone без браузера, мессенджеров и сторонних приложений не даёт OkoBot поверхности для атаки. Вирус не заражает устройство, к которому у него нет доступа через скомпрометированную среду.
Для тех, кто работает с аппаратными кошельками, расчёт риска простой. Проверять список расширений браузера перед каждой транзакцией. Ledger Live запускать только с чистой машины, без сторонних активных приложений. Seed-фраза никогда не вводится в интерфейс на экране компьютера. При нормальной работе любого аппаратного кошелька это исключено.
Правило одной строкой. Появилось окно с запросом seed на экране ПК: это не Ledger и не Trezor. Это OkoBot.
Материал носит информационный характер и подготовлен на основе данных лаборатории Kaspersky и публичных заявлений ZachXBT. Описанные угрозы актуальны на момент публикации. Текст не является инвестиционной рекомендацией, юридическим советом или индивидуальной инструкцией по кибербезопасности. Проверяйте информацию в официальных источниках перед принятием решений.
Помогает ли двухфакторная аутентификация против OkoBot?
Против кражи seed-фразы напрямую нет. 2FA защищает вход в аккаунты, но seed это корень доступа к самому кошельку. Если вирус получил seed, дополнительные факторы аутентификации на уровне биржи или сервиса не спасут средства в самоуправляемом кошельке.
Стоит ли отказаться от Ledger после этой кампании?
Отказываться от аппаратного кошелька необязательно, но среду использования придётся пересмотреть. Проблема не в устройстве, а в заражённом ПК рядом с ним. Разумный вариант: выделить отдельную чистую машину или устройство только под криптооперации, без браузинга и сторонних приложений. Это снижает поверхность атаки до минимума и убирает основной вектор OkoBot.
Можно ли восстановить средства, если seed уже украли?
Практически нет, если злоумышленник успел получить доступ раньше вас. Единственный шанс: мгновенно перевести активы на новый кошелёк с seed, сгенерированной на чистом устройстве, и считать старый скомпрометированным. При активном RDP-туннеле счёт идёт на минуты.
ФИНАЛ: к июню 2026 доля кампаний, атакующих не кошелёк, а среду вокруг него, будет расти быстрее классического фишинга, потому что охват в 25 стран за год показывает рабочую и масштабируемую модель. Аппаратный кошелёк в паре с заражённым ПК перестал быть защитой. Это не прогноз, это то, что Kaspersky фиксирует уже сейчас.