امریکہ کے نیو یارک جنوبی ضلع کے فیڈرل عدالت میں دائر کی گئی ایک تجویز شدہ جماعتی دعویٰ میں، ہارڈویئر والٹ فرنچائز لیجر کو نئے سیکورٹی تنازعے میں ملوث قرار دیا گیا ہے۔ مدعیوں کا کہنا ہے کہ لیجر نے دسمبر 2023 کے سیکورٹی واقعہ کے دوران ایکسیس کنٹرول اور بعد کی اطلاعات میں خامیاں دکھائیں، جس کے نتیجے میں صارفین کی معلومات غیر قانونی طور پر استعمال ہوئیں اور اس سے کلائنٹ سروس کا دعویٰ کرتے ہوئے ایکرپٹ فراد کا سلسلہ شروع ہوا۔
دعوى 2023ء کے دسمبر کے واقعات کی طرف اشارہ کرتی ہے
یا مقدمہ 27 اگست کو دائر کیا گیا۔ مدعی ڈگلس کم نے اپنے نام پر اور تجویز کردہ قومی جماعت کی نمائندگی میں کم از کم 5 ارب ڈالر کی مالی معاوضہ کی درخواست کی ہے۔ مقدمے کے مطابق، لیجر نے صارفین کی ذاتی شناختی معلومات اور کرپٹو اثاثوں کی حفاظت سے متعلق ڈیٹا کو کافی حد تک محفوظ نہیں رکھا۔
تنازع کا مرکز Ledger Connect Kit پر ہے۔ یہ ایک سافٹ ویئر لائبریری ہے جو ہارڈ ویئر والٹس کو ویب سائٹس اور ڈی سینٹرلائزڈ ایپس سے جوڑنے کے لیے استعمال ہوتی ہے۔ مقدمے میں الزام لگایا گیا ہے کہ حملہ آوروں نے فشرنگ کے ذریعے ایک سابق ملازم کا NPMJS اکاؤنٹ حاصل کر لیا، جبکہ لیجر نے ملازم کے رخصت ہونے کے بعد متعلقہ ایکسس کو فوری طور پر منسوخ نہیں کیا۔
حملہ کرنے والوں نے بعد میں Connect Kit کا بری اسکرپٹ ورژن اپ لوڈ کیا، جس نے صارفین کو بری اسکرپٹ ٹرانزیکشنز پر دستخط کرنے کے لیے متاثر کیا اور ان کے فنڈز اپنے کنٹرول والے پتے پر منتقل کر دیے۔ لیجر نے اس وقت تسلیم کیا کہ بری اسکرپٹ کوڈ صارفین کو دستخط کرنے پر مجبور کر سکتا تھا، جس سے والٹ میں موجود اثاثے منتقل ہو گئے۔
مدعی کا کہنا ہے کہ تقریباً 1.95 ملین امریکی ڈالر کے اثاثے چوری ہو گئے۔
شکایت میں کہا گیا ہے کہ نقصان صرف کنیکٹ کٹ واقعہ کے وقت کے ب без تاثرات تک محدود نہیں ہے۔ مدعی کا کہنا ہے کہ حملہ آوروں نے بعد میں صارفین کے نام، ای میل اور فون نمبر جیسی معلومات کا استعمال کرتے ہوئے لیجر یا متعلقہ سروس فراہم کنندگان کا دعویٰ کرکے دوبارہ فریب دیا، جبکہ کمپنی نے صارفین کو کافی انتباہ نہیں دیا۔
ڈوگلس کم نے کہا کہ انہیں فروری 2025 میں ایک فون کال آئی جس میں کوئنکور اور لیجر کے افراد کا دعویٰ کیا گیا، جنہوں نے بتایا کہ ان کی اکاؤنٹ معلومات نیدرلینڈز میں لیجر ریکور کے لیے استعمال ہو رہی ہیں اور ان کے اثاثے خطرے میں ہیں۔ اس کے بعد، انہیں لیجر کے نام سے ایک ای میل موصول ہوئی اور انہیں ایک جعلی ویب سائٹ پر ہدایت کی گئی جہاں انہوں نے "ڈیوائس ری سیٹ" کرنے کے لیے مینمونک فریز درج کیا۔
مقدمہ کے مطابق، دو دن بعد کیم کو پتہ چلا کہ 1,948,074 امریکی ڈالر کی مقدار میں کرپٹو اثاثے چوری ہو گئے ہیں، جو اب تک واپس نہیں ملے۔ مدعی کا کہنا ہے کہ حملہ آور نے اپنا Ledger صارف شناخت پہچان لیا اور وہیں سے متعلقہ ای میلز بھیج دیں، جن کے رابطہ کی تفصیلات 2023ء کے دسمبر کے واقعے سے فاش ہوئی تھیں۔
درخواست میں 2020 کی ڈیٹا لیک کا بھی ذکر ہے
اس شکایت میں لیجر کی گزشتہ سیکیورٹی کی تاریخ بھی شامل ہے، جس میں کہا گیا ہے کہ کمپنی نے 2020 میں 270,000 سے زائد صارفین کو متاثر کرنے والی بڑی ڈیٹا لیک کا تجربہ کیا تھا، جس میں نام، پتے اور فون نمبرز شامل تھے۔ بعد میں یہ ڈیٹا انٹرنیٹ کے سیاہ بازار میں چلی گئی، جس کے نتیجے میں الگ الگ مقدمات بھی درج ہوئے۔
مدعی کا دعویٰ ہے کہ لیجر نے پہلے واقعے کے بعد محفوظ اقدامات میں کافی اضافہ نہیں کیا، اور 2020 کی ڈیٹا لیک اور دسمبر 2023 کے سیکیورٹی واقعے کی شدت کو کم اہمیت دی۔ فریق نے سات مقدمات بھی درج کیے ہیں، جن میں نیو یارک ریاست کے تجارتی قانون کے متعلقہ شقیں، غفلت، غلط بیانی اور امانت کی خلاف ورزی شامل ہیں۔
مطالبہ کیا گیا ہے کہ وہ صارفین جنہیں امریکہ کے اندر متعلقہ ڈیٹا لیک کی وجہ سے فنڈز کا نقصان، غیر مجاز ٹرانزیکشن، یا شناخت چوری کے اخراجات کا سامنا کرنا پڑا ہے۔ دعویٰ میں کہا گیا ہے کہ ممکنہ مدعیوں کی تعداد ہزاروں تک پہنچ سکتی ہے۔
مکمل معلومات: لیجر نے 2023 کے واقعے کے بعد اعلان کیا تھا کہ وہ متاثرہ صارفین کو معاوضہ دے گا اور ایتھریم ورچوئل میکینزم ایپلیکیشنز میں بلائنڈ سائن فنکشن کو ختم کرنے کی کوشش کرے گا۔ اس سال فروری میں، بازار میں لیجر کے نام پر جعلی خطوط اور فشنگ ویب سائٹس پھیل رہی ہیں۔
