Ledger, veri ihlali nedeniyle 500 milyon dolarlık toplu davayla karşı karşıya

Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)
Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)

Donanım cüzdan üreticisi Ledger, Aralık 2023’te yaşanan bir güvenlik açığına dayanan ve en az 500 milyon dolarlık tazminat talep eden toplu davayla karşı karşıya. Dava dosyasına göre bir müşteri bu ihlalin Şubat 2025’te gerçekleşen 1,9 milyon dolarlık kaybının temel nedeni olduğunu savunuyor.

Öne Çıkanlar:

  • Douglas Kim, 27 Ağustos’ta Manhattan’daki federal mahkemede Ledger’a karşı en az 500 milyon dolar tazminat talep eden toplu dava başvurusu yaptı.
  • Şikayet dilekçesi, Aralık 2023’teki Connect Kit zafiyetini, Şubat 2025’te kendisine 1.948.074 dolar kaybettiren kimlik avı dolandırıcılığının kaynağı olarak gösteriyor.
  • Ledger bugüne kadar 7 milyon cihaz sattı; başvuru, alıcıların %3’ünün, yani yaklaşık 210.000 kişinin mağdur olduğunu varsayıyor.

Douglas Kim, Connect Kit ihlalini ayrıntılandırıyor

Douglas Kim, 27 Ağustos’ta ABD New York Güney Bölgesi Federal Mahkemesi’ne başvurdu ve Fransız şirket Ledger SAS’ı tek davalı olarak gösterdi. Dava, hukuk bürosu Ervin Cohen & Jessup tarafından, ülke çapında bir toplu davanın temeli olacak şekilde açıldı.

Dosya, 14 Aralık 2023 civarında yaşanan bir siber olaya odaklanıyor. Saldırganlar, Ledger Connect Kit’in yayımlandığı NPMJS hesabının kontrolünü ele geçirmişti.

Bu yazılım kütüphanesi, şirketin donanım cüzdanlarını merkeziyetsiz uygulamalara bağlıyor. Saldırganlar, erişimi hiç iptal edilmeyen eski bir çalışanın kimlik avı yoluyla ele geçirilen hesabı üzerinden sisteme sızdı. Ledger, o dönemde bu güvenlik zaafını kabul etmişti.

Kim, 18 Şubat 2025’te kendisini Coincover temsilcisi gibi tanıtan bir kişinin aradığını ve Hollanda’daki birinin Ledger Recover’a kaydolmaya çalıştığı uyarısını aldığını anlatıyor. İkinci bir telefon görüşmesinde, sahte bir internet sitesine yönlendirildiğini, burada kurtarma ifadesini (passphrase) girdiğini ve iki gün sonra cüzdanından kaybolan 1.948.074 doları fark ettiğini belirtiyor.

Ayrıca bkz.: XRP Ledger, 3-5 saniyelik veri yayımıyla BIS testinden geçiyor

500 milyon dolarlık tazminat talebi varsayımlara dayanıyor

Dilekçede yedi ayrı hukuki gerekçe sıralanıyor. Bunlar arasında ihmal, hatalı bilgilendirme, “promissory estoppel” (verilmiş sözlere güven ilkesinin ihlali) ile New York Genel Ticaret Kanunu’nun aldatıcı ticari uygulamalar ve yanıltıcı reklamları düzenleyen 349 ve 350. maddelerine aykırılık iddiaları yer alıyor. Kim ayrıca, şirketin etkilenen New York sakinlerine 30 gün içinde bildirim yapmayarak eyaletin SHIELD Yasası’nı ihlal ettiğinin tespitini de talep ediyor.

Talep edilen 500 milyon dolar, fiili bir toplamdan ziyade tahmine dayanıyor. Hesaplama, Ledger’ın sattığı 7 milyon cihazı ve alıcıların %3’ünün, yani 210.000 kişinin zarara uğradığı varsayımını esas alıyor. Kim’in zararı ihlalden 14 ay sonra gerçekleşti; şikayet metni, bu iki olayı “bilgi ve inanca dayanarak” ilişkilendiriyor ve keşif sürecinin ardından dilekçeyi değiştirme hakkını saklı tutuyor.

Ledger’ın güvenlik karnesi mercek altında

Connect Kit zafiyeti, şirketin kendi açıklamasına göre, Ethereum (ETH) sanal makinesi tabanlı uygulamalarda “kör imzalama” yapan kullanıcıların cüzdanlarından yaklaşık 600.000 doların çekilmesine yol açtı.

Ledger, bu kullanıcıların kayıplarını karşılamayı taahhüt etti ve kör imzalamayı aşamalı olarak devre dışı bırakma adımları attı.

CEO Pascal Gauthier, o dönemde sorunun Ledger donanımından değil, üçüncü taraf uygulamalardan kaynaklandığını savunmuştu.

Şirketin sicilinde daha önce de ciddi bir olay bulunuyor. 2020’deki bir veri ihlali, 270.000’den fazla Ledger müşterisinin bilgilerinin sızmasına neden olmuştu. Bu veriler karaborsa kanallarında dolaşıma girdi; konuya ilişkin dava süreçleri hâlen Kaliforniya Kuzey Bölgesi’nde devam ediyor. Dolandırıcılar, Nisan 2025’e kadar Ledger logolu mektuplar ve QR kodları içeren sahte yazışmalarla cüzdan sahiplerini hedef almaya devam etti.

Sıradaki Haber: Full Sail, 91 bin dolarlık Sui saldırısıyla üç kasası boşaltılınca kapanıyor

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza, kripto paralar ve blokzincir teknolojisi üzerine haber yapma konusunda kapsamlı deneyime sahip, kıdemli bir finans muhabiridir. Ortaya çıkan trendler, düzenleyici ortam ve daha fazlası hakkında haber yaparak, Benzinga ve Cointelegraph başta olmak üzere çeşitli yayınlara katkıda bulunmuştur. Ona Twitter'da @murtuza_merc, Telegram'da ise mmerchant001 üzerinden ulaşabilirsiniz. Açıklama: Murtuza’nun ATOM, AKT, TIA, INJ ve OSMO varlıkları bulunmaktadır.

Feragatname ve Risk Uyarısı: Bu makalede sağlanan bilgiler yalnızca eğitici ve bilgilendirici amaçlıdır ve yazarın görüşüne dayanmaktadır. Mali, yatırım, hukuki veya vergi tavsiyesi teşkil etmez. Kripto para varlıkları son derece değişkendir ve yatırımınızın tamamını veya önemli bir kısmını kaybetme riski dahil olmak üzere yüksek riske tabidir. Kripto varlık ticareti veya tutma tüm yatırımcılar için uygun olmayabilir. Bu makalede ifade edilen görüşler yalnızca yazara aittir ve Yellow, kurucuları veya yöneticilerinin resmi politikasını veya pozisyonunu temsil etmez. Her zaman kendi kapsamlı araştırmanızı yapın (D.Y.O.R.) ve herhangi bir yatırım kararı vermeden önce lisanslı bir finansal uzmanla görüşün.
Ledger, veri ihlali nedeniyle 500 milyon dolarlık toplu davayla karşı karşıya | Yellow