در یک حمله فیشینگ جدید و پیچیده، کلاهبرداران با ارسال نامه‌های جعلی از طریق سرویس پستی ایالات متحده (USPS) به کاربران کیف پول سخت‌افزاری Ledger، تلاش می‌کنند اطلاعات حساس آن‌ها را سرقت کنند. این نامه‌ها با استفاده از لوگو و برند Ledger، کاربران را ترغیب می‌کنند تا برای جلوگیری از از دست دادن دسترسی به دارایی‌هایشان، کیف پول خود را "تأیید" کنند. در این نامه‌ها یک کد QR قرار دارد که به احتمال زیاد به یک وب‌سایت فیشینگ هدایت می‌شود، جایی که کاربران ممکن است عبارت بازیابی ۲۴ کلمه‌ای خود را وارد کنند و در نتیجه کنترل کامل دارایی‌های دیجیتال خود را به کلاهبرداران واگذار کنند.

مایک بلشه، مدیرعامل BitGo، یکی از اولین افرادی بود که این حمله را افشا کرد و تصویری از نامه جعلی را به اشتراک گذاشت. او تأکید کرد که این نامه‌ها کاملاً جعلی هستند و کاربران نباید فریب آن‌ها را بخورند. این حمله نشان‌دهنده تغییر تاکتیک کلاهبرداران از حملات دیجیتال به حملات فیزیکی است که از مهندسی اجتماعی برای فریب کاربران استفاده می‌کنند.

این حمله فیشینگ جدید احتمالاً از اطلاعاتی که در نقض داده‌های Ledger در سال ۲۰۲۰ به دست آمده بود، بهره‌برداری می‌کند. در آن زمان، اطلاعات شخصی حدود ۲۷۲,۰۰۰ کاربر، از جمله نام، شماره تلفن و آدرس‌های پستی، به بیرون درز کرد. این اطلاعات اکنون ممکن است برای ارسال نامه‌های جعلی به کاربران مورد استفاده قرار گرفته باشد.

Ledger تأکید کرده است که هرگز از کاربران نمی‌خواهد عبارت بازیابی خود را به اشتراک بگذارند و هیچ‌گاه از طریق نامه‌های پستی چنین درخواست‌هایی نمی‌کند. کاربران باید همیشه از صحت منابع ارتباطی اطمینان حاصل کنند و در صورت دریافت نامه‌های مشکوک، آن‌ها را به سامانه‌ای که لجر معرفی کرده، اطلاع دهند.