Sebuah tuntutan kolektif yang diusulkan di Mahkamah Distrik Amerika Serikat, Distrik Selatan New York, membawa pembuat dompet keras Ledger ke tengah perdebatan keselamatan baru. Penggugat menyatakan bahawa Ledger menghadapi masalah dalam kawalan akses dan pengumuman seterusnya semasa insiden keselamatan Disember 2023, yang menyebabkan maklumat pelanggan disalahgunakan oleh pihak jahat, seterusnya memicu penipuan kripto yang menyamar sebagai perkhidmatan pelanggan.
Tuntutan itu merujuk kepada peristiwa Disember 2023
Tuntutan ini diajukan pada 27 Ogos. Pemohon, Douglas Kim, mengajukan tuntutan atas nama sendiri dan mewakili kumpulan kolektif nasional yang dicadangkan, meminta ganti rugi sekurang-kurangnya 500 juta dolar AS. Dokumen tuntutan menyatakan bahawa Ledger gagal melindungi maklumat identiti peribadi pelanggan serta data yang berkaitan dengan keselamatan aset kripto.
Inti pertikaian berpusat pada Ledger Connect Kit. Ia adalah pustaka perisian yang digunakan untuk menghubungkan dompet keras dengan laman web dan aplikasi terdesentralisasi. Dokumen tuntutan menyatakan bahawa penyerang memperoleh akses ke akaun NPMJS seorang bekas pekerja melalui serangan phising, manakala Ledger gagal mencabut kebenaran akses yang berkaitan selepas pekerja tersebut meninggalkan syarikat.
Penyerang kemudian menghantar versi jahat Connect Kit, mengajak pengguna menandatangani transaksi jahat dan memindahkan dana ke alamat yang dikendalikan oleh mereka. Ledger pada masa itu mengakui bahawa kod jahat mungkin mengajak pengguna menandatangani, menyebabkan aset dompet dipindahkan.
Pemohon menyatakan bahawa aset bernilai hampir US$1.95 juta telah dicuri
Surat tuntutan menyatakan, kerugian kes tidak terhad kepada kesan terus semasa kejadian Connect Kit. Pendakwa berpendapat bahawa penyerang kemudian memanfaatkan maklumat seperti nama pelanggan, alamat e-mel, dan nombor telefon untuk menyamar sebagai Ledger atau kakitangan berkaitan dan melaksanakan penipuan kedua, sementara syarikat gagal memberikan amaran yang mencukupi kepada pelanggan.
Douglas Kim menyatakan bahawa beliau menerima panggilan pada Februari 2025 daripada individu yang mengaku sebagai wakil Coincover dan Ledger, yang memberitahunya bahawa maklumat akaunnya digunakan di Belanda untuk mendaftarkan Ledger Recover, menjadikan asetnya terancam. Selepas itu, beliau menerima e-mel yang kelihatan seperti dari Ledger dan diarahkan ke laman web palsu untuk memasukkan frasa cadangan guna "menetapkan semula peranti".
Menurut surat tuduhan, dua hari kemudian Kim mendapati aset kripto bernilai US$1,948,074 telah dicuri dan sehingga kini belum dipulihkan. Pemohon berpendapat bahawa penyerang mengenal pasti identiti pengguna Ledger mereka dan memicu e-mel terkait menggunakan maklumat hubungan yang terdedah daripada peristiwa Disember 2023.
Bantahan tersebut juga menyebut kebocoran data pada tahun 2020
Surat tuntutan ini juga merujuk kepada rekod keselamatan Ledger sebelum ini, menyatakan bahawa syarikat tersebut mengalami kebocoran data berskala besar pada tahun 2020, yang mempengaruhi lebih daripada 270,000 pelanggan, dengan maklumat yang bocor termasuk nama, alamat, dan nombor telefon. Data berkaitan kemudian masuk ke pasaran gelap maya, dan insiden ini juga telah memicu tuntutan individu.
Pemohon berhujah bahawa Ledger tidak meningkatkan langkah-langkah keselamatan dengan mencukupi selepas peristiwa sebelumnya, serta merendahkan keseriusan kebocoran data tahun 2020 dan peristiwa keselamatan Disember 2023. Surat tuntutan juga menyenaraikan tujuh sebab tuntutan, termasuk ketentuan undang-undang perniagaan New York, kelalaian, penyataan yang salah, dan pelanggaran kewajipan amanah.
Pihak yang diusulkan dalam tuntutan kolektif ialah pengguna yang mengalami kerugian dana, transaksi tanpa kebenaran, atau kos penanganan pencurian identiti di Amerika Syarikat akibat kebocoran data berkaitan. Dokumen tuntutan menyatakan bahawa bilangan calon plaintif mungkin mencapai ribuan.
Maklumat tambahan: Selepas peristiwa pada 2023, Ledger menyatakan bahawa ia akan membayar ganti rugi kepada pengguna yang terkesan dan menggerakkan penarikan fungsi tanda buta dalam aplikasi Mesin Virtual Ethereum. Pada Februari tahun ini, surat palsu dan laman web phising yang meniru Ledger masih muncul di pasaran.
