Spam: Attention: Device Update Verification Pending

Ledger im From-Namen. Die Adresse dahinter: noreply@ auf bilo-4cae2.firebaseapp.com. Betreff: Attention: Device Update Verification Pending. Der Inhalt redet von Uniswap, DEX, unlimited Token Approval. Zwei Kostüme, eine Klickfläche. Ledger schickt keine Firmware-Mails von Firebase, und Ledger überwacht Deine DEX-Trades nicht per Newsletter.

Es gibt kein Device-Update, das Du in dieser Mail bestätigen musst. Es gibt keine verdächtige Uniswap-Transaktion, die Ledger für Dich gefunden hat. Es gibt keine 24 Wörter, die Du irgendwo eingeben sollst. Das ist Wallet-Phishing. Wer klickt, landet auf salomas.cv. Kapverden-TLD, Subdomain touranajafreee. Nicht ledger.com.

Das ist kein Ledger, kein Update, keine DEX-Warnung

Vorweg klar: Ledger SAS schreibt Dir nicht von firebaseapp.com. Die echte Firma sitzt in Paris, die echte Domain ist ledger.com, die echte App ist Ledger Live, die Du selbst startest. Eine Firebase-App mit Zufalls-ID bilo-4cae2 ist ein Wegwerf-Host. Jeder kann dort eine Seite hochladen. Der Display-Name Ledger ist HTML-Theater.

Der Betreff sagt Device Update Verification Pending. Der Körper sagt Potentially Suspicious DEX Activity Identified. Firmware und Dezentrale Börse in einer Mail, als hätte jemand zwei Templates übereinandergelegt. HIGH RISK ACTIVITY. Immediate Action Required. Time Detected Today, 14:32 UTC, ohne Datum. Wallet-Adresse abgeschnitten. Contract Address abgeschnitten. 12.5 ETH nach 38,450 USDC, Gas 0.034 ETH, 120.50 Dollar. Inventar. Wer eine echte On-Chain-Warnung schickt, verlinkt den Tx-Hash auf Etherscan, nicht vier Buttons auf dieselbe Store-Domain.

Die Mail will zwei Dinge, die Ledger nie per E-Mail will: dass Du in Ledger Live gehst (über ihren Link) und dass Du irgendwo eine Recovery Phrase eintippst. Der Satz steht ausdrücklich da: Never enter your 24-word recovery phrase anywhere online. Klingt nach Sicherheitshinweis. Steht in einer Mail, deren einziger Job der Klick ist. Seed-Phishing mit Warnschild.

Was die Karte Dir erzählt

Oben LEDGER. Dann die DEX-Panik. Irregular transaction behavior, connected wallet, prompt review. Uniswap v3 Router Interaction. Network Ethereum Mainnet. Transaction Type Unlimited Token Approval. Eine Tabelle, die wie ein Security-Dashboard aussieht. Status: Pending Approval.

Dann der Absatz, der Ledger-Nutzer als Zielgruppe nennt: This activity pattern matches known phishing attempts targeting Ledger users. Die Phishing-Mail warnt vor Phishing. Danach Recommended Actions: Router-Adresse prüfen, revoke with Revoke.cash or Etherscan, browser extensions, never enter 24-word, consider transferring assets to a new wallet. Alles echte Ratschläge, nur dass Review Activity in Ledger Live und Learn About DEX Security und Security Center und Ledger Support dieselbe URL haben: touranajafreee.salomas.cv/en/

Footer: © 2026 Ledger SAS, 1 Rue du Mail, 75002 Paris. Die Adresse der echten Firma unter einem Firebase-Absender. This is an automated message. Please do not reply. Reply-To ist trotzdem no-reply@ledger.com. Der Header klaut den Namen, der Footer klaut die Straße, der Button klaut die App.

Keine Anrede. Die Empfängerzeile ist die Kontaktadresse der Website, nicht Dein Name. Die Anrede in der E-Mail ist z.B. die E-Mail Adresse und nicht Dein echter Name? Hier nicht mal das. Hier ist nur LEDGER und Panik.

Die Absender sind Firebase plus Weiterleitung

From: Ledger, noreply@bilo-4cae2.firebaseapp.com. DKIM: firebaseapp.com, pass. DMARC: permerror. Reply-To: no-reply@ledger.com, als wäre das der Support. Message-ID auf google.com, Nullen und Hex, Firebase-Versand.

Die Mail ist erst an die Website-Adresse gegangen und von dort weiter ins Postfach. Deshalb steht im Return-Path ein SRS-Rewrite über die Website-Domain, SPF pass für diese Domain, HELO ein Outlook-Outbound. SCL −1, Zielordner Inbox, TrustedRecipientList. Die Filter sehen: kommt von uns, Empfänger auf der Vertrauensliste. Sie sehen nicht: Firebase-From, Kapverden-Link, zwei Betreff-Welten.

Genau das ist der Punkt. Wer nur den Ordner prüft, sieht Posteingang und denkt Ledger. Wer From prüft, sieht firebaseapp.com. Wer klickt, sieht salomas.cv. Drei Ebenen, eine Lüge.

Was nach dem Klick passieren soll

Crypto-Drainer. Unlimited Token Approval ist das Stichwort. Die Fake-Ledger-Live-Seite will Connect Wallet, Seed, oder eine Transaktion, die den Vertrag freigibt. Danach ist das Konto leer, nicht „verified“. Transfer to a new secure wallet in der Mail ist die Aufforderung, selbst mitzumachen.

Echtes Ledger Live kommt aus dem Store oder von ledger.com, die Du selbst eintippst. Firmware kommt über die App am USB-Gerät. Niemand schickt 24 Wörter per Formular. Niemand hostet Support auf Firebase-Zufallsprojekten.

Was Du tun solltest

Nichts klicken. Nicht Review Activity. Nicht Security Center. Nicht die Recovery Phrase, auch nicht „nur zum Prüfen“.

Wenn wirklich etwas an der Hardware oder an einer Approval hängt: Gerät per Kabel, App vom Hersteller, Revoke über eine Seite, die Du selbst eintippst, nicht über diese Mail. Ein Device-Update von firebaseapp.com mit Uniswap im Bauch ist kein Update.

Kurz: Ledger-Name, Firebase-From, Betreff Update, Text DEX, Link Kapverden. Löschen. Es gab keine Transaktion um 14:32.

Der Mailtext (ohne Links)

Absender: Ledger (noreply@bilo-4cae2.firebaseapp.com; Reply-To no-reply@ledger.com)
An: die Kontaktadresse der Website
Betreff: Attention: Device Update Verification Pending
Datum: 19. März 2026

LEDGER
Potentially Suspicious DEX Activity Identified
Irregular transaction behavior has been detected on your connected wallet — prompt review is strongly recommended.

Our monitoring system has flagged unusual activity associated with your Ledger-secured wallet while interacting with a decentralized exchange. This could suggest a possible attempt to gain unauthorized access to your assets.

Uniswap v3 Router Interaction
HIGH RISK ACTIVITY
Time Detected Today, 14:32 UTC
Network Ethereum Mainnet
Transaction Type Unlimited Token Approval
Contract Address 0xC36442b4a4522E871399CD717aBD..1a3b
Assets Involved 12.5 ETH → 38,450 USDC
Wallet Address 0x742d35Cc6634C0532925a3b..C891
Gas Fee 0.034 ETH ($120.50)
Status Pending Approval

Immediate Action Required
This activity pattern matches known phishing attempts targeting Ledger users. The transaction requests unlimited token approvals to a suspicious contract address. If you did not initiate this transaction, your assets may be at risk.

Recommended Actions
If you initiated this transaction: Verify that you’re interacting with the legitimate Uniswap v3 router. If unsure, revoke the approval immediately.
If this activity is unexpected: Immediately revoke token approvals using Revoke.cash or Etherscan. Check for suspicious browser extensions or compromised dApps. Never enter your 24-word recovery phrase anywhere online. Consider transferring assets to a new secure wallet address.

Review Activity in Ledger Live
Learn About DEX Security
Need help? Visit our Security Center or contact Ledger Support

© 2026 Ledger SAS. All rights reserved. | 1 Rue du Mail, 75002 Paris, France
This is an automated message. Please do not reply to this email.

Kommentar verfassen

Diese Website verwendet Akismet, um Spam zu reduzieren. Erfahre, wie deine Kommentardaten verarbeitet werden.