Amerika Birleşik Devletleri'nin New York Güney Bölge Mahkemesi'nde açılan bir toplu dava, donanımsal cüzdan üreticisi Ledger'ı yeni bir güvenlik tartışmasının merkezine oturtuyor. Talep sahipleri, Ledger'ın 2023 Aralık'taki güvenlik olayındaki erişim kontrollerinde ve ardından yapılan açıklamalarda eksiklikler olduğunu, bu durumun müşterilerin bilgilerinin kötü niyetli taraflarca kullanılmasına ve dolayısıyla客服 taklit eden kripto dolandırıcılıklarına yol açtığını iddia ediyor.
Dava, 2023 yılı Aralık ayındaki olaylara yöneliktir.
Dava 27 Ağustos'ta dosyalandı. İddianameyi Douglas Kim, bireysel olarak ve öne sürülen tüm Amerika çapında bir toplu dava adına açtı ve en az 500 milyon dolar tazminat talep etti. İddianamede, Ledger'in müşteri kimlik bilgilerini ve kripto varlıkların güvenliğiyle ilgili verileri yeterince korumadığı iddia edildi.
Çatışmanın merkezinde Ledger Connect Kit bulunuyor. Bu, donanımsal cüzdanları web siteleri ve merkeziyetsiz uygulamalarla bağlamak için kullanılan bir yazılım kütüphanesidir. Dava belgesine göre, saldırganlar, bir eski çalışanın NPMJS hesabına phishing yoluyla erişim sağlamış ve Ledger, çalışanın işten ayrılması sonrası ilgili erişim haklarını zamanında iptal etmemiştir.
Saldırgan, daha sonra Connect Kit'in zararlı bir sürümünü yükleyerek kullanıcıları zararlı işlemler imzalamaya teşvik etti ve fonları kendi kontrolündeki adreslere aktardı. Ledger, zararlı kodun kullanıcıları imza vermeye yönlendirebileceğini ve bu nedenle cüzdan varlıklarının aktarılabileceğini kabul etti.
Davacı, yaklaşık 1,95 milyon dolarlık varlıkların çalındığını iddia ediyor.
Dava dilekçesine göre, kayıplar, Connect Kit olayının doğrudan etkileriyle sınırlı değildir. İddiaya göre, saldırganlar daha sonra müşterilerin adlarını, e-posta adreslerini ve telefon numaralarını kullanarak Ledger veya ilgili personel kimliği altında ikincil bir dolandırıcılık gerçekleştirdi ve şirket müşterilere yeterli uyarıda bulunmadı.
Douglas Kim, 2025 Şubat'ta Coincover ve Ledger personeliymiş gibi davranan kişilerden bir telefon aldı; bu kişiler, hesap bilgilerinin Hollanda'da Ledger Recover için kullanıldığını ve varlıklarının risk altında olduğunu söyledi. Daha sonra, Ledger'dan gibi görünen bir e-posta aldı ve bir sahte web sitesine yönlendirilerek "cihazı sıfırlamak" için kurtarma ifadesini girmek zorunda kaldı.
Şikayete göre, iki gün sonra Kim, 1.948.074 dolar değerindeki kripto varlıklarının çalındığını ve halen geri alınamadığını fark etti. İddiaya göre, saldırgan, 2023 Aralık olayında açığa çıkan verilerden elde edilen iletişim bilgilerini kullanarak Ledger kullanıcı kimliğini tanımladı ve ilgili e-postaları tetikledi.
Dava dilekçesinde 2020 veri sızıntısı da belirtilmiştir.
Bu dava belgesi, Ledger'ın geçmiş güvenlik kayıtlarına da atıfta bulunarak, şirketin 2020 yılında 270.000'den fazla müşteriyi etkileyen büyük bir veri sızıntısı yaşadığını belirtiyor. Sızan bilgiler arasında ad, adres ve telefon numaraları yer alıyor. Bu veriler daha sonra karanlık web pazarına sızdı ve bu olay ayrıca ayrı bir dava yoluna da neden oldu.
Davacı, Ledger'ın önceki olaydan sonra güvenlik önlemlerini yeterince artırmadığını ve 2020 veri sızıntısını ile 2023 Aralık'taki güvenlik olayını hafife aldığını iddia ediyor. İtirazname, New York Eyaleti Ticaret Yasası ilgili maddeleri, ihmal, yanlış ifade ve iyi niyet yükümlülüğü ihlali dahil olmak üzere yedi iddia listeliyor.
Önerilen toplu dava, ilgili veri sızıntısı nedeniyle ABD içinde para kaybı, yetkisiz işlemler veya kimlik çalma maliyetleri yaşayan kullanıcıları hedef almaktadır. Dava tutanağına göre, potansiyel talep sahiplerinin sayısı binlerce olabilir.
Ek bilgi: Ledger, 2023 olayının ardından etkilenen kullanıcıları tazmin edeceğini ve Ethereum sanal makinesi uygulamalarındaki imzasız onay işlevini kaldırmayı planladığını açıklamıştı. Bu yıl Şubat ayında, Ledger'ı taklit eden sahte mektuplar ve korsan siteler hâlâ piyasada görülmeye devam etti.
