Иск, поданный в Федеральном окружном суде США по южному округу Нью-Йорка, ставит производителя аппаратных кошельков Ledger в центр новой волны споров о безопасности. Истцы утверждают, что Ledger имел проблемы с контролем доступа и последующим раскрытием информации в ходе инцидента безопасности в декабре 2023 года, что позволило злоумышленникам использовать данные клиентов для проведения крипто-мошенничества под видом служб поддержки.
Иск связан с событиями декабря 2023 года
Иск был подан 27 августа. Истец Дуглас Ким подал иск от своего имени и от имени предполагаемого национального класса, требуя компенсации в размере не менее 500 миллионов долларов США. В иске утверждается, что Ledger не обеспечил достаточную защиту личной информации клиентов и данных, связанных с безопасностью криптоактивов.
Суть спора направлена на Ledger Connect Kit — это программная библиотека для подключения аппаратных кошельков к веб-сайтам и децентрализованным приложениям. В иске утверждается, что злоумышленники получили доступ к учетной записи NPMJS бывшего сотрудника с помощью фишинга, а Ledger не отозвал соответствующие права доступа после ухода сотрудника.
Затем злоумышленники загрузили вредоносную версию Connect Kit, чтобы склонить пользователей к подписанию вредоносных транзакций и переводу средств на адреса, находящиеся под их контролем. Ledger тогда признал, что вредоносный код мог склонить пользователей к подписанию, что привело к переводу активов из кошелька.
Истец утверждает, что было похищено активов на сумму почти 1,95 миллиона долларов США
Иск утверждает, что убытки по делу не ограничиваются прямыми последствиями инцидента с Connect Kit. Истцы считают, что злоумышленники позже использовали информацию о клиентах, такую как имена, электронные адреса и номера телефонов, чтобы выдавать себя за сотрудников Ledger или связанных служб и совершать вторичные мошеннические действия, при этом компания не предоставила клиентам достаточного предупреждения.
Дуглас Ким сообщил, что в феврале 2025 года он получил звонок от лиц, выдававших себя за сотрудников Coincover и Ledger, которые заявили, что его учетные данные были использованы в Нидерландах для регистрации Ledger Recover, и его активы находятся под угрозой. Позже он получил письмо, выглядящее как официальное сообщение от Ledger, и был направлен на поддельный веб-сайт, где ему предложили ввести мнемоническую фразу для «сброса устройства».
Согласно иску, через два дня Ким обнаружила, что криптоактивы на сумму 1 948 074 долларов США были украдены и до сих пор не возвращены. Истцы утверждают, что злоумышленники идентифицировали их учетную запись Ledger и инициировали соответствующие электронные письма, используя контактные данные, раскрытые в результате инцидента декабря 2023 года.
Иск также упоминает утечку данных 2020 года.
В этом иске также упоминается прошлый опыт безопасности Ledger, согласно которому компания столкнулась с масштабной утечкой данных еще в 2020 году, затронувшей более 270 000 клиентов, при этом были раскрыты такие данные, как имя, адрес и номер телефона. Эти данные впоследствии появились в интернет-черном рынке, и этот инцидент также вызвал отдельный судебный процесс.
Истец утверждает, что Ledger не повысил меры безопасности после предыдущих инцидентов и преуменьшил серьезность утечки данных 2020 года и инцидента безопасности в декабре 2023 года. В иске также перечислены семь оснований для иска, включая положения коммерческого права штата Нью-Йорк, халатность, ложные заявления и нарушение обязанностей добросовестности.
Предполагаемый объект коллективного иска — пользователи, понесшие финансовые потери, несанкционированные транзакции или расходы на устранение последствий кражи личных данных в результате утечки данных в США. В иске утверждается, что потенциальное число истцов может составить тысячи человек.
Дополнительная информация: После инцидента в 2023 году Ledger заявила, что компенсирует пострадавших пользователей и будет работать над отключением функции слепой подписи в приложениях Ethereum Virtual Machine. В феврале этого года на рынке по-прежнему появлялись поддельные письма и фишинговые сайты, выдающие себя за Ledger.
