Ledger став об’єктом класового позову на $500 млн через інцидент безпеки 2023 року

icon币界网
Поділитися
AI summary iconКороткий зміст
Класовий позов на суму 500 мільйонів доларів США подано до суду Південного округу Нью-Йорка проти Ledger з посиланням на інцидент безпеки 2023 року, пов’язаний із правилами CFT. Справа, яку очолює Дуглас Кім, стверджує, що невдача Ledger забезпечити безпеку даних клієнтів призвела до фішингових атак, під час яких Кім втратив 1,95 мільйона доларів. Порушення відбулося через завантаження шкідливого коду через акаунт колишнього співробітника на NPMJS. Активи з високим ризиком зазнали волатильності, оскільки позов підкреслив постійні проблеми з безпекою. У 2020 році також відбулася витік даних, який торкнувся понад 270 000 користувачів.
CoinDesk повідомляє:

Позов, поданий у федеральному окружному суді Південного округу Нью-Йорка, ставить Ledger, виробника апаратних гаманців, у центр нової хвилі суперечок щодо безпеки. Позивачі стверджують, що Ledger мав проблеми з контролем доступу та наступним розголошенням інформації після інциденту безпеки у грудні 2023 року, що дозволило зловмисникам використовувати дані клієнтів для проведення крипто-шахрайства під виглядом служби підтримки.

Судовий позов стосується подій грудня 2023 року

Ця позовна справа була подана 27 серпня. Позивач Дуглас Кім подав позов від свого імені та від імені запропонованого національного класу з вимогою щонайменше 500 мільйонів доларів США в якості компенсації. У позові стверджується, що Ledger не здатний належним чином захистити персональні дані клієнтів та дані, пов’язані з безпекою криптоактивів.

Суть спору зосереджена на Ledger Connect Kit — це програмна бібліотека для підключення апаратних гаманців до веб-сайтів та децентралізованих додатків. У позові стверджується, що нападники отримали доступ до облікового запису NPMJS колишнього співробітника за допомогою фішингу, а Ledger не відкликав відповідні права доступу після звільнення співробітника.

Потім зловмисник завантажив шкідливу версію Connect Kit, щоб натягнути користувачів на підписання шкідливих транзакцій і переказати кошти на адреси, що знаходяться під їхнім контролем. Ledger тоді визнав, що шкідливий код міг натягнути користувачів на підписання, що призвело до втрати активів гаманця.

Позивач стверджує, що було вкрадено майно на суму майже 1,95 мільйона доларів США

Позов стверджує, що збитки від справи не обмежуються лише безпосередніми наслідками події Connect Kit. Позивач вважає, що нападники пізніше використовували інформацію про імена, електронні адреси та номери телефонів клієнтів, щоб вигадувати себе за Ledger або його співробітників і здійснювати вторинні шахрайські дії, тоді як компанія не надала клієнтам достатнього попередження.

Дуглас Кім сказав, що у лютому 2025 року отримав дзвінок від осіб, які представилися працівниками Coincover і Ledger, і повідомили, що його дані облікового запису були використані в Нідерландах для реєстрації Ledger Recover, що ставить під загрозу його активи. Пізніше він отримав листа, який виглядав як від Ledger, і його перенаправили на фальшивий веб-сайт, де його попросили ввести мнемонічну фразу для «скидання пристрою».

Згідно з позовом, через два дні Кім виявила, що криптоактиви на суму 1 948 074 доларів США були вкрадені і досі не відновлені. Позивач стверджує, що нападники визначили його ідентифікатор Ledger і спровокували відповідні листи, використовуючи контактні дані, викрадені під час події у грудні 2023 року.

У позові також згадується витік даних 2020 року.

Ця позовна заява також посилається на минулі інциденти безпеки Ledger, зазначаючи, що ще в 2020 році компанія зазнала масштабного витоку даних, який вплинув на понад 270 000 клієнтів, при цьому були викрадені імена, адреси та номери телефонів. Пізніше ці дані з’явилися на чорному ринку інтернету, і цей інцидент також став підставою для окремих позовів.

Позивач стверджує, що Ledger не вдосконалив заходи безпеки після попередніх подій та зменшив значущість витоку даних 2020 року та інциденту безпеки в грудні 2023 року. У позові також наведено сім підстав для позову, зокрема положення комерційного законодавства штату Нью-Йорк, недбалість, неправдиві твердження та порушення обов’язків добросовісності.

Позовом передбачено охопити користувачів, які зазнали фінансових втрат, неавторизованих транзакцій або витрат на вирішення питань крадіжки особистих даних у США внаслідок відповідного витоку даних. У позові зазначено, що потенційна кількість позивачів може сягати тисяч.

Додаткова інформація: Після події 2023 року Ledger заявив, що відшкодує постраждалих користувачів і введе відміну функції сліпого підпису в застосунках Ethereum Virtual Machine. У лютому цього року на ринку знову з’явилися підроблені листи та фішингові сайти, що видають себе за Ledger.

Відмова від відповідальності: Інформація на цій сторінці може бути отримана від третіх осіб і не обов'язково відображає погляди або думки KuCoin. Цей контент надається лише для загального інформування, без будь-яких запевнень або гарантій, а також не може розглядатися як фінансова або інвестиційна порада. KuCoin не несе відповідальності за будь-які помилки або упущення, а також за будь-які результати, отримані в результаті використання цієї інформації. Інвестиції в цифрові активи можуть бути ризикованими. Будь ласка, ретельно оцініть ризики продукту та свою толерантність до ризику, виходячи з ваших власних фінансових обставин. Для отримання додаткової інформації, будь ласка, зверніться до наших Умов використання та Розкриття інформації про ризики.