New Registrations

Ledger phishing domains

Newly registered lookalikes - tracked daily


Ledger phishing domains

Newly registered lookalikes - tracked daily


Tracked (7d)
3
New (24h)
0
vs avg
—
About
AIHardware-wallet phishing. Pages typically impersonate 'Ledger Live' to capture the recovery seed phrase, sometimes paired with a fake firmware-update or device-replacement lure after a real Ledger data breach.
TLDs
.xyz (1) · .com (1) · .net (1)
Countries
United StatesUnited States (3)

Recently registered domains — may be used for phishing. Screenshots show parking pages while domains warm up. Use for Threat Hunting or watchlists.

Last check (UTC) First seen (UTC) ▾ URL Screenshot Flags Details
2026-09-29 14:11 2026-09-29 14:11
https://ledger-live.xyz
Screenshot of ledger-live.xyz Details
2026-09-28 14:13 2026-09-28 14:13
https://ledgerwallethardwareupdate.com
Screenshot of ledgerwallethardwareupdate.com Details
2026-09-28 14:13 2026-09-28 14:13
https://ledger-live.net
Screenshot of ledger-live.net Details

Recently registered domains — may be used for phishing. Screenshots show parking pages while domains warm up. Use for Threat Hunting or watchlists.

URL Screenshot Details
https://ledger-live.xyz
Screenshot of ledger-live.xyz Details
https://ledgerwallethardwareu…
Screenshot of ledgerwallethardwareupdate.com Details
https://ledger-live.net
Screenshot of ledger-live.net Details

AIHow to verify a real Ledger URL

  • Legitimate Ledger URLs always end in ledger.com (e.g. www.ledger.com, account.ledger.com). Anything else — including look-alike typosquats, hyphenated variations, or unfamiliar TLDs like .xyz / .top / .vip — is not Ledger.
  • The domains listed above were registered within the last 7 days. New-domain age is itself a signal — Ledger has owned ledger.com for years; brand-new look-alikes are almost never legitimate.
  • If you got the link from email, SMS, or social media, do not click it. Open ledger.com from your browser bookmark or type the domain manually.
  • Real Ledger pages almost never ask for credentials immediately after clicking from a message — treat any such redirect as a phishing attempt until the domain is verified.