Isang ipinapahiwatig na klase na aksyon na itinataguyod sa US District Court for the Southern District of New York ay nagdadala sa Ledger, isang tagagawa ng hardware wallet, sa isang bagong alituntunin sa seguridad. Sinasabing may mga problema sa pagkontrol ng pag-access at pagpapahayag ng Ledger noong pangyayari sa seguridad noong Disyembre 2023, na nagresulta sa paggamit ng impormasyon ng mga kliyente ng mga masasamang tao, na humantong sa karagdagang mga scam sa cryptocurrency na nagmumula sa pagmumukha bilang customer support.
Ang paghahabol ay tumutok sa pangyayari noong Disyembre 2023
Ipinagkaloob ang kasong ito noong Agosto 27. Ang maningning, si Douglas Kim, ay nag-file sa kanyang sariling pangalan at sa ngalan ng isang inirerekumendang pambansang klase para sa isang kompensasyon na hindi bababa sa $500 milyon. Ayon sa kasong ito, hindi sapat ang pagprotekta ni Ledger sa impormasyon ng personal na pagkilala ng mga kliyente at sa mga datos na may kinalaman sa kaligtasan ng mga crypto asset.
Ang sentro ng kontrobersya ay ang Ledger Connect Kit. Ito ay isang software library na ginagamit para i-connect ang hardware wallet sa mga website at decentralized applications. Ayon sa komplainta, ang mga attacker ay nakakuha ng access sa account ng isang dating empleyado sa NPMJS sa pamamagitan ng phishing, at hindi agad tinanggal ng Ledger ang mga kaugnay na pagsasakop pagkatapos umalis ang empleyado.
Pagkatapos ay in-upload ng mga attacker ang masasamang bersyon ng Connect Kit, na nagpapahikayat sa mga user na mag-sign ng masasamang transaksyon at i-transfer ang kanilang pera sa mga address na nasa kanilang kontrol. Tinanggap ng Ledger na posibleng magpapahikayat ang masasamang code sa pag-sign, na nagresulta sa paglipat ng mga asset ng wallet.
Ang hinggil ay nagsasabi na malapit sa $1.95 milyong asset ang nasakop.
Ang komplainta ay nagsasabing ang mga pagkawala sa kaso ay hindi lamang limitado sa direkta epekto noong mangyari ang Connect Kit incident. Naniniwala ang mga plaintiff na ginamit ng mga attacker ang impormasyon tulad ng pangalan, email, at numero ng telepono ng mga customer upang magmukhang mga tagapagbigay ng Ledger o kaugnay na serbisyo at magdagdag ng pangalawang scam, habang hindi nagbigay ng sapat na babala ang kompanya sa mga customer.
Sinabi ni Douglas Kim na noong Pebrero 2025, tinawagan siya ng mga taong nagmumula sa Coincover at Ledger, na nagsasabing ang kanyang impormasyon sa account ay ginamit sa Netherlands para mag-rehistro sa Ledger Recover, at ang kanyang mga asset ay nasa panganib. Pagkatapos, natanggap niya ang isang e-mail na tila mula sa Ledger, at pinadala siya sa isang fake website kung saan siya ay hinihingian ng kanyang mnemonic phrase upang “i-reset ang device.”
Ayon sa komplainta, dalawang araw pagkatapos ay natuklasan ni Kim na ang mga crypto asset na may halagang $1,948,074 ay nasira at hanggang ngayon ay hindi pa nakauwi. Sinasabi ng mangangalakal na ang mga attacker ay nakakilala sa kanilang Ledger identity at nag-trigger ng mga e-mail na may kaugnayan gamit ang mga contact information na ipinakita mula sa mga data na inilabas noong pangyayari noong Disyembre 2023.
Ang komplainta ay nagbanggit din ng data breach noong 2020.
Ang kasong ito ay nagmumula rin sa nakaraang rekord ng seguridad ng Ledger, na nag-uulat na ang kompanya ay naging biktima ng malawakang paglabas ng datos noong 2020, na nakaaapekto sa higit sa 270,000 na kliyente, kung saan ang mga impormasyon na nalabas ay kasama ang mga pangalan, address, at numero ng telepono. Ang mga data na ito ay lumabas sa black market ng internet, at ang insidente ay nagdulot din ng hiwalay na kaso.
Ayon sa plaintib, hindi sapat ang pagpapabuti ng mga pagsasagawa ng seguridad ni Ledger pagkatapos ng nakaraang pangyayari, at pinabababa ang seriedad ng data breach noong 2020 at ang security incident noong Disyembre 2023. Kasama rin sa kasong ito ang pitong mga batayang legal, kabilang ang mga kautusan ng New York State Business Law, kawalan ng katiyakan, maling pahayag, at paglabag sa obligasyon ng pananampalataya.
Ang mga nagmumungkahi na kolektibong kaso ay tumutukoy sa mga user na nagsagawa ng pagkawala ng pera, hindi awtorisadong transaksyon, o mga gastos sa pagharap sa pagkakalason ng identity dahil sa nauugnay na paglabas ng data sa loob ng Estados Unidos. Ayon sa komplaina, ang bilang ng potensyal na mangangalat ay maaaring umabot sa libo-libo.
Karagdagang impormasyon: Pagkatapos ng pangyayari noong 2023, sinabi ng Ledger na magkakaroon ng kompensasyon para sa mga napepektuhan at magpapagawa ng pag-alis ng function ng blind signing sa mga aplikasyon ng Ethereum Virtual Machine. Noong Pebrero ng taong ito, patuloy pa ring lumalabas ang mga pagsasamantala at phishing website na nagmamaliw na Ledger.
