Donanım cüzdanı üreticisi Ledger, Aralık 2023’te yaşanan bir güvenlik ihlali nedeniyle en az 500 milyon dolar tazminat talep edilen toplu dava girişimiyle karşı karşıya. Şikâyetçi müşteri, kendi hesabından çalınan 1,9 milyon dolarlık kriptonun bu olayla bağlantılı olduğunu savunuyor.
Öne çıkan başlıklar:
- Douglas Kim, 27 Ağustos’ta Manhattan’daki federal mahkemede Ledger’a karşı en az 500 milyon dolar talep eden toplu dava başvurusu yaptı.
- Dava dilekçesi, Aralık 2023’teki Connect Kit kompromisini, Şubat 2025’te 1.948.074 dolara mal olan kimlik avı dolandırıcılığının temel nedeni olarak gösteriyor.
- Ledger bugüne kadar 7 milyon cihaz sattı; başvuru, alıcıların %3’ünün, yani yaklaşık 210 bin kişinin etkilendiği varsayımına dayanıyor.
Douglas Kim, Connect Kit ihlalini detaylandırıyor
Douglas Kim, 27 Ağustos’ta, New York Güney Bölgesi ABD Bölge Mahkemesi’ne yaptığı başvuruda, Fransız şirket Ledger SAS’ı tek sanık olarak gösterdi. Dava, hukuk bürosu Ervin Cohen & Jessup tarafından, ülke çapında bir alıcılar sınıfı oluşturma talebiyle açıldı.
Dosya, 14 Aralık 2023 civarında yaşanan bir siber olaya odaklanıyor. O tarihte saldırganlar, Ledger Connect Kit’in yayımlandığı NPMJS hesabının kontrolünü ele geçirdi.
Söz konusu kütüphane, şirketin donanım cüzdanlarını merkeziyetsiz uygulamalara bağlıyor. Saldırganlar, erişimi iptal edilmeyen eski bir çalışana yönelik kimlik avı saldırısı yoluyla hesaba sızdı. Ledger, o dönem bu güvenlik zaafını kabul etmişti.
Kim’in anlatımına göre, Coincover temsilcisi gibi davranan bir kişi 18 Şubat 2025’te kendisiyle iletişime geçerek, Hollanda’dan birisinin onu Ledger Recover hizmetine kaydettirmeye çalıştığını bildirdi. İkinci bir arama, onu Ledger’ınkine çok benzeyen sahte bir internet sitesine yönlendirdi. Kim burada kurtarma ifadesini girdi ve iki gün sonra hesabını kontrol ettiğinde, toplam 1.948.074 doların kaybolduğunu fark etti.
Ayrıca bkz.: XRP Ledger, 3-5 saniyelik veri yayınıyla BIS testinden geçiyor
Ledger’ın tazminat hesabı varsayımlara dayanıyor
Dava dilekçesinde yedi ayrı hukuki dayanak sayılıyor. Bunlar arasında ihmal, ihmalkâr yanlış beyan, taahhüde güven (promissory estoppel) ve New York Genel Ticaret Hukuku’nun yanıltıcı uygulamalar ve yanlış reklamcılığa ilişkin 349 ve 350. maddelerinin ihlali yer alıyor. Kim ayrıca, etkilenen New York sakinlerinin 30 gün içinde bilgilendirilmemesi nedeniyle şirketin New York SHIELD Yasası’nı ihlal ettiğine dair tespit kararı istiyor.
Talep edilen 500 milyon dolarlık tazminat, kesin zarar hesabı değil, bir tahmine dayanıyor. Hesaplama, Ledger’ın sattığı 7 milyon cihaza ve alıcıların %3’ünün, yani yaklaşık 210 bin kişinin zarar gördüğü varsayımına göre yapıldı. Kim’in zararı ihlalden 14 ay sonra gerçekleşti; dilekçe, bu iki olayı “bilgi ve inanca dayanarak” ilişkilendiriyor ve keşif sürecinde ortaya çıkacak bulgulara göre iddiaları değiştirme hakkını saklı tutuyor.
Ledger’ın güvenlik karnesi yeniden masada
Connect Kit açığı, şirketin kendi açıklamasına göre, Ethereum (ETH) sanal makinesi üzerinde çalışan uygulamalarda, kullanıcıların içeriğini doğrulamadan imzaladığı işlemler yoluyla yaklaşık 600 bin dolar kayba yol açtı.
Ledger, bu olayın ardından zarar gören kullanıcılara tamamen ödeme yapma taahhüdünde bulundu ve “kör imzalama” uygulamasını aşamalı olarak sonlandırma kararı aldı.
Üst yönetici Pascal Gauthier, o dönemde sorunun Ledger donanımında değil, üçüncü taraf uygulamalarında olduğunu söylemişti.
Öte yandan, 2020’de yaşanan bir başka veri sızıntısı, 270 binden fazla Ledger müşterisinin kişisel bilgilerinin açığa çıkmasına yol açmıştı. Bu veriler karaborsada dolaşmaya devam ediyor; konuya ilişkin dava süreci Kaliforniya Kuzey Bölgesi’nde hâlâ sürüyor. Dolandırıcılar, Nisan 2025’e kadar Ledger markalı mektuplar ve QR kodları göndererek cüzdan sahiplerini hedef almayı sürdürdü.
Sıradaki haber: Full Sail, üç kasasından 91 bin dolarlık Sui çalınan saldırı sonrası kepenk indiriyor

