Виробник апаратних криптогаманців Ledger знову опинився в центрі скандалу. Цього разу компанія зіткнулася з колективним позовом, поданим до федерального суду Південного округу Нью-Йорка. Позивач — Дуглас Кім — звинувачує фірму в приховуванні масштабів витоку даних, що стався у грудні 2023 року.
Суть претензій зводиться до того, що інцидент торкнувся критичного масиву персональної інформації клієнтів: імен, адрес електронної пошти, номерів телефонів та інших ідентифікуючих даних (PII). Кім наполягає, що Ledger не лише затримала публічне розкриття факту зламу, але й свідомо применшила його серйозність, що суперечить нормам захисту прав споживачів.
Ланцюг атак і старі гріхи
У позовних документах ймовірний витік безпосередньо пов'язується з хвилею атак методом соціальної інженерії. Йдеться про шахраїв, які, маскуючись під офіційних представників Ledger, вступали в контакт із користувачами та переконували їх схвалювати фіктивні транзакції. У результаті таких маніпуляцій зловмисникам вдавалося виводити криптоактиви жертв.
Особливий акцент у справі зроблено на інциденті 2020 року, коли у відкритий доступ потрапили дані близько 270 000 клієнтів. Позивач вважає, що нинішній випадок — це системна проблема, а не разова помилка. Юристи Кіма кваліфікують дії компанії як недбалість, необережне викривлення фактів і недобросовісну ділову практику.
Примітно, що цей позов — не єдиний головний біль Ledger. Раніше цього року дослідницька команда OneKey Anzen успішно відтворила в тестовому середовищі атаку з підміною транзакцій на Ethereum-застосунку гаманця версії 1.22.1. Хоча вразливість була оперативно усунена, сам факт таких знахідок підриває довіру до залізної репутації апаратних пристроїв.
Мій погляд: Ситуація навколо Ledger — це тривожний дзвінок для всієї індустрії. Репутація «холодного зберігання» як абсолютно безпечного методу розбивається об реальність, де слабкою ланкою виявляється не чіп, а клієнтська база та комунікації. Інвесторам варто пам'ятати: навіть найнадійніші пристрої не захистять від фішингу, якщо компанія не забезпечує тотальну безпеку даних на всіх рівнях.