Ledgerin Ryhmäkanne
Ledger on saanut osakseen ehdotetun ryhmäkanteen, jossa vaaditaan vähintään 500 miljoonaa dollaria syytöksistä, joiden mukaan heikon turvallisuuden ja tiedonpaljastusongelmien vuoksi joulukuussa 2023 tapahtunut tapaus altisti asiakkaita kryptovarkauksille ja muille taloudellisille menetyksille.
Kanteen Taustat
Kanne, jonka on jättänyt Douglas Kim Yhdysvaltojen eteläisen New Yorkin piirikunnassa 27. elokuuta, syyttää laitteistolompakon valmistajaa asiakkaidensa henkilökohtaisten tietojen ja kryptovaluuttaturvatietojen riittämättömästä suojaamisesta. Kim nosti asian sekä yksilöllisesti että ehdotetun kansallisen ryhmän puolesta.
Kim väittää, että Ledger ei ilmoittanut asiakkaille asianmukaisesti joulukuun 2023 turvallisuustapahtuman jälkeen eikä paljastanut sen laajuutta täysin. Kanteessa väitetään, että hakkerit käyttivät myöhemmin asiakkaiden yhteystietoja esiintyäkseen Ledgerin edustajina ja saadakseen pääsyn asiakkaidensa kryptovaluuttalompakoihin ja yksityisiin avaimiin.
Kanteen Syytteet
Kanteessa esitetään seitsemän syytettä, mukaan lukien vaatimukset New Yorkin yleisen liiketoimintalain pykälien 349 ja 350, huolimattomuuden, huolimattoman väärän esittämisen, lupauksen estämisen sekä hyvän uskon ja reilun kaupankäynnin velvoitteiden rikkomisen perusteella.
Joulukuun 2023 tapahtuma liittyi Ledger Connect Kit -ohjelmistokirjastoon, jota käytetään laitteistolompakoiden yhdistämiseen verkkosivustoihin ja hajautettuihin sovelluksiin. Kanteen mukaan hyökkääjät saivat pääsyn entisen Ledger-työntekijän NPMJS-tilille kalasteluhyökkäyksen kautta.
Hyökkäyksen Vaikutukset
Ledger myönsi pääsynhallintavirheen tuolloin ja totesi, että entisen työntekijän NPMJS-pääsyä ei ollut peruutettu asianmukaisesti. Kun hyökkääjät pääsivät tilille, he latasivat haitallisen version Ledger Connect Kitistä, joka saattoi ohjata tapahtumia osoitteisiin, joita he hallitsivat, saaden käyttäjät hyväksymään haitallisia tapahtumia.
Ledger myönsi julkisesti, että haitallinen ohjelmisto saattoi huijata käyttäjiä allekirjoittamaan tapahtumia, jotka tyhjensivät heidän lompakkojaan.
Asiakkaiden Kokemat Menetykset
Kim, joka osti ensimmäisen Ledger-laitteistolompakon noin vuonna 2017, kertoo tulleensa Ledgerin esiintymisskeemin uhriksi. Hän sai puhelun henkilöltä, joka väitti edustavansa Coincoveria, ja soittaja esitteli itsensä Ledgerin edustajana. Kanteessa väitetään, että hyökkääjät käyttivät joulukuun 2023 tapahtumasta peräisin olevia asiakasyhteystietoja tunnistaakseen hänet Ledgerin asiakkaana.
Kim tarkisti varansa ja huomasi, että kryptovarantoja, joiden arvo oli 1 948 074 dollaria, oli varastettu, eikä hän ole saanut takaisin mitään näistä varoista.
Turvallisuuskysymykset ja Aikaisemmat Tietomurrot
Kimin oikeusjuttu käyttää Ledgerin aikaisempaa turvallisuushistoriaa tukemaan väitteitään riittämättömistä suojatoimista. Kanteen mukaan vuonna 2020 tapahtunut tietomurto vaikutti yli 270 000 Ledgerin asiakkaaseen, paljastaen tietoja, jotka sisälsivät nimiä, osoitteita ja puhelinnumeroita.
Uudessa kanteessa väitetään, että Ledger ei ole riittävästi parantanut turvallisuuskäytäntöjään tuon tapahtuman jälkeen ja syyttää yritystä aikaisemman tietomurron ja joulukuun 2023 tapahtuman vähättelystä.
Oikeudelliset Vaateet
Kanteessa arvioidaan Kimin vahingot noin 2 miljoonaksi dollariksi ja väitetään, että kollektiiviset ryhmän vahingot voisivat nousta vähintään 500 miljoonaan dollariin, mahdollisesti jopa miljardeihin dollareihin riippuen siitä, kuinka monta asiakasta on vaikuttanut ja yksittäisten menetyksien suuruudesta.
Kimin asiakirja vaatii julistuksia siitä, että Ledger rikkoi New Yorkin SHIELD-lakia ja yleisen liiketoimintalain pykäliä 349 ja 350, sekä päätöksiä huolimattomuudesta ja huolimattomasta väärästä esittämisestä. Pyydetty korvaus sisältää todellisia, korvaavia, lakisääteisiä, kolminkertaisia ja rangaistuksellisia vahinkoja sekä asianajokuluja ja -kustannuksia.
Kantaja on vaatinut valamiehistöoikeudenkäyntiä.