Пользователь искал официальный сайт криптокошелька Trezor, открыл верхнюю рекламную ссылку Google и попал на фишинговую страницу. Она выглядела как сервис производителя и просила 24 слова для восстановления кошелька.
После ввода seed-фразы мужчина, по его словам, лишился накоплений. Опубликованный им биткоин-адрес получил 24,04135820 BTC — около $1,56 млн по курсу на момент проверки. Это оборот адреса, а не доказанный размер кражи, но масштаб инфраструктуры виден и без громких допущений.
В этой атаке никто не взламывал аппаратный кошелёк. Мошенники купили доверие в интерфейсе Google, вывели фальшивый сайт выше обычной выдачи и убедили владельца самостоятельно отдать ключи от денег.
От рекламы до потери денег
6 августа 2026 года пользователь X под именем David написал, что ввёл в Google запрос `Trezor wallet` и открыл верхний результат с рекламной пометкой. Карточка называлась «Trezor Hardware Wallet (Official)», но вела не на сайт производителя, а на `sites.google.com/view/start-trezor-suite`.
Следующим шагом была форма импорта кошелька. Она предлагала стандарт BIP-39, показывала 24 поля и просила recovery phrase — резервную копию, из которой восстанавливаются все закрытые ключи.
От одного клика кошелёк не опустошается. Кража начинается после ввода слов. Получив seed-фразу, злоумышленник открывает тот же кошелёк на другом устройстве и переводит активы без старого Trezor, PIN-кода и компьютера владельца.
Официальный аккаунт Trezor подтвердил получение сообщения. Компания передала ссылку и адрес внутренней команде, сообщила о жалобе на фишинговую страницу и предложила пострадавшему связаться с поддержкой.
Как мошенники проходят модерацию Google
Схема укладывается в шесть шагов:
1. Мошенники создают рекламный аккаунт или захватывают аккаунт легального бизнеса. 2. Покупают показы по запросам вроде `Trezor wallet`. 3. Используют страницу на доверенном сервисе — в данном случае Google Sites. 4. Отделяют проверяющих роботов и исследователей от потенциальных жертв. 5. Подходящему посетителю показывают копию сайта кошелька. 6. Seed-фраза уходит оператору, а криптовалюта — на адрес-сборщик.
Показ разных страниц модератору и пользователю называется клоакингом. Система проверки видит безопасную витрину, ошибку или нейтральный контент. Человек с нужным IP-адресом, языком и браузером получает фишинговую форму.
[Security Alliance](https://radar.securityalliance.org/2025-10-drainers-vol-1/) описала такой конвейер ещё в 2025 году. Операторы криптодрейнеров используют захваченные Google Ads-аккаунты, геотаргетинг и цифровой «отпечаток» браузера. Исследователи также обнаружили множество страниц `sites.google.com/view/...`, служивших промежуточными витринами для вредоносной рекламы.
В конкретном случае подтверждены адрес Google Sites и конечная форма с запросом seed-фразы. Полный сетевой журнал перехода не опубликован, поэтому назвать конкретный скрипт нельзя. Но маршрут совпадает с уже задокументированной схемой клоакинга.
К моменту повторной проверки страница `start-trezor-suite` перестала отдавать прежний контент и перенаправляла на авторизацию Google. Подобные витрины быстро исчезают после жалоб, а их операторы переносят комплект на новый адрес.
Через адрес прошло 24 BTC
Почти все монеты уже ушли дальше. Такая активность соответствует адресу-сборщику, с которого поступления регулярно выводят.
Но $1,56 млн нельзя автоматически называть украденной суммой. Блокчейн показывает общий входящий поток, а не происхождение денег. В него могут входить переводы между собственными адресами, средства из других кампаний и консолидация ранее полученных монет.
Чтобы подтвердить ущерб David, нужны его исходный адрес, конкретная транзакция и время перехода. Публично этих данных нет. Подтверждённый вывод уже достаточно серьёзен: адрес из сообщения о фишинге получил 24 BTC и почти полностью их вывел.
Google запрещает эту схему — и всё равно её пропускает
[Правила Google Ads](https://support.google.com/adspolicy/answer/15938075?hl=en) прямо запрещают клоакинг, обход модерации и перенаправление на вредоносный сайт. За это компания обещает блокировать рекламные аккаунты без предупреждения.
Сама реклама аппаратных кошельков разрешена с ограничениями. Поэтому слово Trezor не блокируется автоматически. Нарушение начинается, когда рекламодатель выдаёт себя за производителя и собирает ключи пользователей.
Именно здесь система не сработала. Верхняя позиция, слово Official, знакомый логотип и домен Google создали цепочку доверия. Вместе они убедили человека сделать то, чего он не сделал бы на случайном сайте.
В [отчёте за 2025 год](https://blog.google/products/ads-commerce/2025-ads-safety-re...) Google сообщила об удалении 8,3 млрд объявлений и блокировке 24,9 млн рекламных аккаунтов. К мошенническим категориям компания отнесла 602 млн объявлений и 4 млн аккаунтов.
Эта статистика показывает масштаб борьбы, но не делает верхний рекламный результат безопасным. В криптовалюте одного пропущенного объявления достаточно: перевод нельзя отменить, а скомпрометированную seed-фразу нельзя сменить.
Что нужно запомнить
Пометка «Спонсируется» означает только одно: за показ заплатили. Это не подтверждение подлинности и не знак партнёрства с брендом.
- Открывайте сайт кошелька вручную или через сохранённую закладку. - Проверяйте домен до скачивания программы и подключения устройства. - Никогда не вводите seed-фразу на сайте, в чате или форме поддержки. - Если слова уже раскрыты, создайте новый кошелёк с новой seed-фразой и немедленно переведите туда оставшиеся активы. - Сохраните адрес, время, скриншоты и данные объявления для жалобы Google, производителю и правоохранительным органам.
Фишинг давно стал автоматизированным бизнесом: захваченные рекламные аккаунты, готовые копии сайтов, клоакинг и быстро меняющиеся адреса. Google не разрешает эту схему официально, но его рекламная система продала ей самое заметное место на экране и не остановила до контакта с жертвой.