Позов, поданий у федеральному окружному суді Південного округу Нью-Йорка, ставить Ledger, виробника апаратних гаманців, у центр нової хвилі суперечок щодо безпеки. Позивачі стверджують, що Ledger мав проблеми з контролем доступу та наступним розголошенням інформації після інциденту безпеки у грудні 2023 року, що дозволило зловмисникам використовувати дані клієнтів для проведення крипто-шахрайства під виглядом служби підтримки.
Судовий позов стосується подій грудня 2023 року
Ця позовна справа була подана 27 серпня. Позивач Дуглас Кім подав позов від свого імені та від імені запропонованого національного класу з вимогою щонайменше 500 мільйонів доларів США в якості компенсації. У позові стверджується, що Ledger не здатний належним чином захистити персональні дані клієнтів та дані, пов’язані з безпекою криптоактивів.
Суть спору зосереджена на Ledger Connect Kit — це програмна бібліотека для підключення апаратних гаманців до веб-сайтів та децентралізованих додатків. У позові стверджується, що нападники отримали доступ до облікового запису NPMJS колишнього співробітника за допомогою фішингу, а Ledger не відкликав відповідні права доступу після звільнення співробітника.
Потім зловмисник завантажив шкідливу версію Connect Kit, щоб натягнути користувачів на підписання шкідливих транзакцій і переказати кошти на адреси, що знаходяться під їхнім контролем. Ledger тоді визнав, що шкідливий код міг натягнути користувачів на підписання, що призвело до втрати активів гаманця.
Позивач стверджує, що було вкрадено майно на суму майже 1,95 мільйона доларів США
Позов стверджує, що збитки від справи не обмежуються лише безпосередніми наслідками події Connect Kit. Позивач вважає, що нападники пізніше використовували інформацію про імена, електронні адреси та номери телефонів клієнтів, щоб вигадувати себе за Ledger або його співробітників і здійснювати вторинні шахрайські дії, тоді як компанія не надала клієнтам достатнього попередження.
Дуглас Кім сказав, що у лютому 2025 року отримав дзвінок від осіб, які представилися працівниками Coincover і Ledger, і повідомили, що його дані облікового запису були використані в Нідерландах для реєстрації Ledger Recover, що ставить під загрозу його активи. Пізніше він отримав листа, який виглядав як від Ledger, і його перенаправили на фальшивий веб-сайт, де його попросили ввести мнемонічну фразу для «скидання пристрою».
Згідно з позовом, через два дні Кім виявила, що криптоактиви на суму 1 948 074 доларів США були вкрадені і досі не відновлені. Позивач стверджує, що нападники визначили його ідентифікатор Ledger і спровокували відповідні листи, використовуючи контактні дані, викрадені під час події у грудні 2023 року.
У позові також згадується витік даних 2020 року.
Ця позовна заява також посилається на минулі інциденти безпеки Ledger, зазначаючи, що ще в 2020 році компанія зазнала масштабного витоку даних, який вплинув на понад 270 000 клієнтів, при цьому були викрадені імена, адреси та номери телефонів. Пізніше ці дані з’явилися на чорному ринку інтернету, і цей інцидент також став підставою для окремих позовів.
Позивач стверджує, що Ledger не вдосконалив заходи безпеки після попередніх подій та зменшив значущість витоку даних 2020 року та інциденту безпеки в грудні 2023 року. У позові також наведено сім підстав для позову, зокрема положення комерційного законодавства штату Нью-Йорк, недбалість, неправдиві твердження та порушення обов’язків добросовісності.
Позовом передбачено охопити користувачів, які зазнали фінансових втрат, неавторизованих транзакцій або витрат на вирішення питань крадіжки особистих даних у США внаслідок відповідного витоку даних. У позові зазначено, що потенційна кількість позивачів може сягати тисяч.
Додаткова інформація: Після події 2023 року Ledger заявив, що відшкодує постраждалих користувачів і введе відміну функції сліпого підпису в застосунках Ethereum Virtual Machine. У лютому цього року на ринку знову з’явилися підроблені листи та фішингові сайти, що видають себе за Ledger.
