ผู้ผลิตฮาร์ดแวร์วอลเล็ต Ledger ถูกยื่นฟ้องเป็นคดีแบบกลุ่ม (class action) เรียกค่าเสียหายอย่างน้อย 500 ล้านดอลลาร์ จากเหตุการณ์ระบบถูกโจมตีในเดือนธันวาคม 2023 ซึ่งโจทก์อ้างว่าเป็นต้นเหตุให้ถูกขโมยคริปโตมูลค่า 1.9 ล้านดอลลาร์
ประเด็นสำคัญ
- Douglas Kim ยื่นฟ้อง Ledger แบบคดีตัวแทนกลุ่มต่อศาลรัฐบาลกลางแมนฮัตตัน เมื่อวันที่ 27 ส.ค. เรียกค่าเสียหายขั้นต่ำ 500 ล้านดอลลาร์
- คำฟ้องชี้เหตุช่องโหว่ใน Connect Kit เมื่อธ.ค. 2023 เป็นต้นตอของกลโกงสวมรอยที่ทำให้เขาสูญเงิน 1,948,074 ดอลลาร์ในก.พ. 2025
- Ledger ขายฮาร์ดแวร์วอลเล็ตไปแล้ว 7 ล้านเครื่อง และคำฟ้องสมมติว่าลูกค้า 3% หรือราว 210,000 รายได้รับผลกระทบ
Douglas Kim ขยายความเหตุช่องโหว่ Connect Kit
Douglas Kim ได้ยื่นคำฟ้องต่อศาลแขวงสหรัฐ เขต Southern District of New York เมื่อวันที่ 27 ส.ค. โดยระบุบริษัทฝรั่งเศส Ledger SAS เป็นจำเลยเพียงรายเดียว ตามเอกสารที่ เผยแพร่ ไว้ คดีนี้ดำเนินการโดยสำนักงานกฎหมาย Ervin Cohen & Jessup ในนามกลุ่มผู้ซื้อทั่วประเทศ
แก่นของคดี ผูกโยง กับเหตุการณ์ด้านความปลอดภัยเมื่อราววันที่ 14 ธ.ค. 2023 เมื่อผู้โจมตีสามารถยึดบัญชีบน NPMJS ที่ใช้เผยแพร่ซอฟต์แวร์ Ledger Connect Kit
ไลบรารีดังกล่าวทำหน้าที่เชื่อมฮาร์ดแวร์วอลเล็ตของบริษัทเข้ากับแอปพลิเคชันแบบกระจายศูนย์ (dApp) โดยผู้โจมตีเข้าถึงบัญชีได้จากการฟิชชิ่งอดีตพนักงานที่ Ledger ไม่ได้เพิกถอนสิทธิ์เข้าถึงระบบตามสมควร Ledger เคยออกมายอมรับข้อบกพร่องในขั้นตอนนี้แล้ว
Kim ระบุว่ามีผู้โทรศัพท์แอบอ้างเป็นตัวแทนของ Coincover ติดต่อเขาเมื่อวันที่ 18 ก.พ. 2025 อ้างว่ามีบุคคลในเนเธอร์แลนด์พยายามสมัครใช้บริการ Ledger Recover ในนามของเขา จากนั้นมีผู้โทรอีกสายชี้นำให้เขาไปยังเว็บไซต์ปลอมที่หน้าตาคล้ายของจริง เขาจึงกรอก passphrase ลงไป และสองวันต่อมาเขาตรวจพบว่าเงินจำนวน 1,948,074 ดอลลาร์ หายไป จากวอลเล็ต
อ่านเพิ่มเติม: XRP เลดเจอร์ เข้าทดสอบกับ BIS ด้วยการเผยแพร่ข้อมูลทุก 3–5 วินาที
ฐานคำนวณค่าเสียหาย 500 ล้านดอลลาร์ของ Ledger
คำฟ้องระบุฐานความผิดรวม 7 ประการ ทั้งความประมาทเลินเล่อ (negligence), การให้ข้อมูลคลาดเคลื่อนโดยประมาท, promissory estoppel และการละเมิดกฎหมายธุรกิจทั่วไปมลรัฐนิวยอร์ก มาตรา 349 และ 350 ว่าด้วยการกระทำทางการค้าที่หลอกลวงและการโฆษณาเกินจริง นอกจากนี้ Kim ยังขอให้ศาลวินิจฉัยว่า Ledger ละเมิดกฎหมาย SHIELD Act ของนิวยอร์ก จากการไม่แจ้งเหตุข้อมูลรั่วให้ผู้พำนักในนิวยอร์กรับทราบภายใน 30 วัน
ตัวเลข 500 ล้านดอลลาร์เป็นการประเมิน ไม่ใช่ยอดความเสียหายที่รวบรวมได้จริง โดยอ้างอิงจากยอดขายฮาร์ดแวร์วอลเล็ต Ledger 7 ล้านเครื่อง และสมมติว่าผู้ซื้อ 3% หรือราว 210,000 รายได้รับผลกระทบ ความเสียหายของ Kim เกิดขึ้น 14 เดือนหลังเหตุระบบรั่ว และคำฟ้องเชื่อมโยงสองเหตุการณ์เข้าหากัน “บนพื้นฐานข้อมูลและความเชื่อ” พร้อมสงวนสิทธิ์ในการ แก้ไข รายละเอียดหลังมีการเปิดเผยพยานหลักฐาน (discovery)
อดีตด้านความปลอดภัยของ Ledger ถูกจับตาอีกครั้ง
จากการประเมินของ Ledger เอง เหตุโจมตี Connect Kit ส่งผลให้ผู้ใช้ที่ลงนามธุรกรรมแบบ blind signing บนแอปพลิเคชันในเครือข่าย Ethereum (ETH) สูญเงินรวมราว 600,000 ดอลลาร์
Ledger ได้ ให้คำมั่น ว่าจะชดใช้ความเสียหายให้ผู้ใช้ที่ได้รับผลกระทบ และทยอยเลิกใช้การลงนามธุรกรรมแบบ blind signing ทั้งระบบ
ในเวลานั้น ประธานเจ้าหน้าที่บริหาร Pascal Gauthier ระบุว่าปัญหาอยู่ที่แอปพลิเคชันของบุคคลที่สาม ไม่ใช่ที่ฮาร์ดแวร์ของ Ledger เอง
ก่อนหน้านี้เมื่อปี 2020 Ledger เคยเผชิญเหตุข้อมูลลูกค้ารั่วมากกว่า 270,000 ราย ข้อมูลดังกล่าวถูกนำไปเผยแพร่และซื้อขายในช่องทางตลาดมืด คดีฟ้องร้องกรณีนี้ยังคงอยู่ระหว่างการพิจารณาของศาลในเขต Northern District of California และมีรายงานว่ามิจฉาชีพยังส่งจดหมายเลียนแบบแบรนด์ Ledger พร้อม QR code ไปถึงเจ้าของวอลเล็ตอย่างน้อยจนถึงเดือนเม.ย. 2025
อ่านต่อ: Full Sail ปิดตัวหลังถูกแฮ็ก Sui มูลค่า 91,000 ดอลลาร์ สูญทรัพย์จาก 3 วอลต์

