আমেরিকার নিউ ইয়র্ক সাউথ ডিস্ট্রিক্ট কোর্টে দায়েরকৃত একটি প্রস্তাবিত ক্লাস একশনে, হার্ডওয়্যার ওয়ালেট প্রস্তুতকারক Ledger নতুন এক ধাপের নিরাপত্তা বিবাদের কেন্দ্রে চলে এসেছে। অভিযোগকারীরা দাবি করছেন যে, 2023 সালের ডিসেম্বরের নিরাপত্তা ঘটনার সময় Ledger-এর অ্যাক্সেস নিয়ন্ত্রণ এবং পরবর্তী প্রকাশের বিষয়ে ত্রুটি ছিল, যা গ্রাহকদের তথ্যকে অবৈধভাবে ব্যবহারের সুযোগ করে দেয় এবং পরবর্তীতে কাস্টমার সাপোর্টের নকল করে ক্রিপ্টো প্রতারণা ঘটায়।
মামলাটি 2023 সালের ডিসেম্বরের ঘটনার দিকে ইঙ্গিত করে
এই মামলাটি ২৭ আগস্টে দায়ের করা হয়েছে। অভিযুক্ত ডগলাস কিম ব্যক্তিগতভাবে এবং প্রস্তাবিত জাতীয় ক্লাস অ্যাকশনের পক্ষে কমপক্ষে ৫ বিলিয়ন ডলার ক্ষতিপূরণের দাবি জানিয়েছেন। মামলায় অভিযোগ করা হয়েছে যে, Ledger গ্রাহকদের ব্যক্তিগত পরিচয়ের তথ্য এবং ক্রিপ্টো সম্পদের নিরাপত্তা সংক্রান্ত ডেটা পর্যাপ্তভাবে সুরক্ষিত করতে ব্যর্থ হয়েছে।
বিবাদের কেন্দ্রে রয়েছে Ledger Connect Kit। এটি হার্ডওয়্যার ওয়ালেট এবং ওয়েবসাইট, ডিসেন্ট্রালাইজড অ্যাপ্লিকেশনগুলির সাথে সংযোগ স্থাপনের জন্য একটি সফটওয়্যার লাইব্রেরি। অভিযোগে বলা হয়েছে, আক্রমণকারীরা একজন পূর্ববর্তী কর্মচারীর NPMJS অ্যাকাউন্টের অ্যাক্সেস পায় ফিশিংয়ের মাধ্যমে, এবং Ledger কর্মচারীর চাকরি ছেড়ে যাওয়ার পরও সংশ্লিষ্ট অ্যাক্সেস প্রত্যাহার করেনি।
আক্রমণকারী পরে ম্যালওয়্যার সংস্করণের কানেক্ট কিট আপলোড করে, ব্যবহারকারীদের ম্যালওয়্যার লেনদেন স্বাক্ষর করতে প্ররোচিত করে এবং তাদের অর্থ তাদের নিয়ন্ত্রণের ঠিকানায় স্থানান্তরিত করে। লেজার্ড সেই সময় স্বীকার করেছিল যে ম্যালওয়্যার কোডটি ব্যবহারকারীদের স্বাক্ষর করতে প্ররোচিত করতে পারে, যার ফলে ওয়ালেটের সম্পদ স্থানান্তরিত হয়।
অভিযোগ করা হয়েছে যে প্রায় 1.95 মিলিয়ন ডলারের সম্পদ চুরি করা হয়েছে
অভিযোগে বলা হয়েছে, ক্ষতি শুধুমাত্র Connect Kit ঘটনার সময় প্রত্যক্ষ প্রভাব সীমাবদ্ধ নয়। অভিযোগকারীরা মনে করেন যে, আক্রমণকারীরা পরবর্তীতে গ্রাহকদের নাম, ইমেইল এবং ফোন নম্বরের মতো তথ্য ব্যবহার করে Ledger বা সংশ্লিষ্ট সেবা কর্মচারীদের নামে কাজ করে দ্বিতীয় প্রতারণা চালিয়েছিল, এবং কোম্পানিটি গ্রাহকদের পর্যাপ্ত সতর্কবার্তা দেয়নি।
ডগলাস কিম বলেন, তিনি ২০২৫ সালের ফেব্রুয়ারিতে কয়েনকভার এবং লেজারের কর্মচারীদের ভান করে ফোন পান, যারা বলেন যে তাঁর অ্যাকাউন্টের তথ্য নেদারল্যান্ডসে Ledger Recover-এর জন্য ব্যবহার করা হয়েছে এবং তাঁর সম্পদের ঝুঁকি রয়েছে। তারপর, তিনি লেজারের মতো দেখতে একটি ইমেইল পান এবং একটি প্রতিলিপি ওয়েবসাইটে পাঠানো হয়, যেখানে তিনি “ডিভাইস রিসেট” করার জন্য মনেমন্ত্র প্রবেশ করেন।
দাবি অনুযায়ী, দুই দিন পর কিম একটি 1,948,074 ডলারের ক্রিপ্টো সম্পদ চুরি হওয়ার কথা জানতে পারেন, যা এখনও ফিরিয়ে আনা যায়নি। অভিযুক্তগণ বলেন, আক্রমণকারীরা 2023 সালের ডিসেম্বরের ঘটনায় প্রকাশিত ডেটা থেকে প্রাপ্ত যোগাযোগের তথ্য ব্যবহার করে তাদের Ledger ব্যবহারকারীর পরিচয় চিহ্নিত করেন এবং সংশ্লিষ্ট ইমেইলগুলি ট্রিগার করেন।
চার্জশীটে ২০২০ সালের ডেটা লিকের উল্লেখ রয়েছে
এই আবেদনে লেজারের অতীত নিরাপত্তা রেকর্ডও উল্লেখ করা হয়েছে, যেখানে দাবি করা হয়েছে যে ২০২০ সালে কোম্পানিটির বৃহৎ ডেটা লিক ঘটেছিল, যার ফলে ২.৭ লক্ষেরও বেশি গ্রাহক প্রভাবিত হয়েছিলেন, যার মধ্যে ছিল নাম, ঠিকানা এবং ফোন নম্বর। পরবর্তীতে এই ডেটা ইন্টারনেটের অন্ধকার বাজারে চলে যায়, এবং এই ঘটনার জন্য আলাদা মামলাও দায়ের করা হয়েছিল।
অভিযোগে দাবি করা হয়েছে যে, লেজার্ড আগের ঘটনার পর পর্যাপ্ত নিরাপত্তা ব্যবস্থা উন্নত করেননি এবং ২০২০ সালের ডেটা লিক এবং ২০২৩ সালের ডিসেম্বরের নিরাপত্তা ঘটনার গুরুত্বকে হালকা করেছে। অভিযোগপত্রে নিউ ইয়র্ক রাজ্যের বাণিজ্য আইনের সংশ্লিষ্ট ধারা, অবহেলা, ভুল তথ্য প্রদান এবং বিশ্বাসঘাতকতার দায়িত্ব ভঙ্গসহ সাতটি আইনগত ভিত্তি উল্লেখ করা হয়েছে।
প্রস্তাবিত সামূহিক মামলার লক্ষ্য হল সংশ্লিষ্ট ডেটা লিকের কারণে যারা মার্কিন যুক্তরাষ্ট্রের ভিতরে অর্থের ক্ষতি, অননুমোদিত লেনদেন বা পরিচয় চুরির জন্য ব্যয় বহন করেছেন। মামলায় বলা হয়েছে, সম্ভাব্য আবেদনকারীদের সংখ্যা হতে পারে হাজার হাজার।
অতিরিক্ত তথ্য: ২০২৩ সালের ঘটনার পর, লেজার্ড ঘোষণা করেছিল যে প্রভাবিত ব্যবহারকারীদের ক্ষতিপূর্তি করা হবে এবং ইথারিয়াম ভার্চুয়াল মেশিন অ্যাপ্লিকেশনে ব্লাইন্ড সাইনিং ফিচারটি বাতিল করা হবে। এই বছর ফেব্রুয়ারিতে, এখনও লেজার্ডের নামে প্রতারণামূলক চিঠি এবং ফিশিং ওয়েবসাইটগুলি বাজারে দেখা গেছে।
