Апаратні гаманці Ledger, які тривалий час вважалися еталоном безпеки в криптоіндустрії, знову опинилися в центрі скандалу. Цього разу компанія зіткнулася з колективним позовом, поданим до суду Південного округу Нью-Йорка. Позивач — Дуглас Кім — звинувачує виробника в приховуванні масштабів витоку даних, що стався у грудні 2023 року.

Суть претензій зводиться до того, що інцидент торкнувся конфіденційної інформації клієнтів: імен, адрес електронної пошти, номерів телефонів та інших персональних даних (PII). Кім наполягає: Ledger не лише затримав публічне розкриття інформації про злом, але й свідомо применшив його серйозність, що суперечить зобов'язанням перед користувачами.

Соціальна інженерія як головний вектор атак

У судових документах простежується прямий зв'язок між витоком і хвилею шахрайських дій. За моїми даними, зловмисники, отримавши доступ до персональних даних, активно використовували тактику соціальної інженерії. Вони видавали себе за офіційних представників Ledger, вступали в діалог із жертвами та переконували їх схвалювати фішингові транзакції. У результаті користувачі втрачали криптоактиви, будучи впевненими, що взаємодіють із легітимним сервісом.

Особлива увага в позові приділяється й більш ранньому інциденту. Йдеться про витік 2020 року, який, за оцінками, торкнувся близько 270 000 клієнтів. Той випадок уже підірвав довіру до компанії, однак тепер юристи розглядають його як частину системної проблеми, а не поодиноку помилку.

Юридичні наслідки та репутаційні ризики

Ledger інкримінують порушення законів про захист прав споживачів, недбалість і недобросовісну ділову практику. Окремо стоїть звинувачення в недбалому викривленні фактів — це означає, що компанія могла надавати користувачам неповну або таку, що вводить в оману, інформацію про свою безпеку.

На цьому тлі варто згадати, що ще в серпні дослідники з команди OneKey Anzen успішно відтворили атаку з підміною транзакцій у Ethereum-застосунку Ledger версії 1.22.1. Хоча вразливість була оперативно усунена, сам факт її існування демонструє, що навіть «залізний» захист не є абсолютним.

Мій аналіз: Поточна ситуація — тривожний сигнал для всієї індустрії зберігання цифрових активів. Витік PII у 2023 році, так само як і інцидент 2020-го, показує, що апаратні гаманці захищають ключі, але не завжди захищають особисті дані власників. Поки Ledger зосереджений на юридичному захисті, ринку варто замислитися: безпека екосистеми визначається не лише чипом Secure Element, але й тим, як компанія обробляє та зберігає користувацьку інформацію. Без прозорості та радикального перегляду підходів до приватності репутаційні втрати можуть виявитися страшнішими за будь-які судові витрати.