Donanım cüzdan üreticisi Ledger, Aralık 2023’te yaşanan bir güvenlik açığına dayanan ve en az 500 milyon dolarlık tazminat talep eden toplu davayla karşı karşıya. Dava dosyasına göre bir müşteri bu ihlalin Şubat 2025’te gerçekleşen 1,9 milyon dolarlık kaybının temel nedeni olduğunu savunuyor.
Öne Çıkanlar:
- Douglas Kim, 27 Ağustos’ta Manhattan’daki federal mahkemede Ledger’a karşı en az 500 milyon dolar tazminat talep eden toplu dava başvurusu yaptı.
- Şikayet dilekçesi, Aralık 2023’teki Connect Kit zafiyetini, Şubat 2025’te kendisine 1.948.074 dolar kaybettiren kimlik avı dolandırıcılığının kaynağı olarak gösteriyor.
- Ledger bugüne kadar 7 milyon cihaz sattı; başvuru, alıcıların %3’ünün, yani yaklaşık 210.000 kişinin mağdur olduğunu varsayıyor.
Douglas Kim, Connect Kit ihlalini ayrıntılandırıyor
Douglas Kim, 27 Ağustos’ta ABD New York Güney Bölgesi Federal Mahkemesi’ne başvurdu ve Fransız şirket Ledger SAS’ı tek davalı olarak gösterdi. Dava, hukuk bürosu Ervin Cohen & Jessup tarafından, ülke çapında bir toplu davanın temeli olacak şekilde açıldı.
Dosya, 14 Aralık 2023 civarında yaşanan bir siber olaya odaklanıyor. Saldırganlar, Ledger Connect Kit’in yayımlandığı NPMJS hesabının kontrolünü ele geçirmişti.
Bu yazılım kütüphanesi, şirketin donanım cüzdanlarını merkeziyetsiz uygulamalara bağlıyor. Saldırganlar, erişimi hiç iptal edilmeyen eski bir çalışanın kimlik avı yoluyla ele geçirilen hesabı üzerinden sisteme sızdı. Ledger, o dönemde bu güvenlik zaafını kabul etmişti.
Kim, 18 Şubat 2025’te kendisini Coincover temsilcisi gibi tanıtan bir kişinin aradığını ve Hollanda’daki birinin Ledger Recover’a kaydolmaya çalıştığı uyarısını aldığını anlatıyor. İkinci bir telefon görüşmesinde, sahte bir internet sitesine yönlendirildiğini, burada kurtarma ifadesini (passphrase) girdiğini ve iki gün sonra cüzdanından kaybolan 1.948.074 doları fark ettiğini belirtiyor.
Ayrıca bkz.: XRP Ledger, 3-5 saniyelik veri yayımıyla BIS testinden geçiyor
500 milyon dolarlık tazminat talebi varsayımlara dayanıyor
Dilekçede yedi ayrı hukuki gerekçe sıralanıyor. Bunlar arasında ihmal, hatalı bilgilendirme, “promissory estoppel” (verilmiş sözlere güven ilkesinin ihlali) ile New York Genel Ticaret Kanunu’nun aldatıcı ticari uygulamalar ve yanıltıcı reklamları düzenleyen 349 ve 350. maddelerine aykırılık iddiaları yer alıyor. Kim ayrıca, şirketin etkilenen New York sakinlerine 30 gün içinde bildirim yapmayarak eyaletin SHIELD Yasası’nı ihlal ettiğinin tespitini de talep ediyor.
Talep edilen 500 milyon dolar, fiili bir toplamdan ziyade tahmine dayanıyor. Hesaplama, Ledger’ın sattığı 7 milyon cihazı ve alıcıların %3’ünün, yani 210.000 kişinin zarara uğradığı varsayımını esas alıyor. Kim’in zararı ihlalden 14 ay sonra gerçekleşti; şikayet metni, bu iki olayı “bilgi ve inanca dayanarak” ilişkilendiriyor ve keşif sürecinin ardından dilekçeyi değiştirme hakkını saklı tutuyor.
Ledger’ın güvenlik karnesi mercek altında
Connect Kit zafiyeti, şirketin kendi açıklamasına göre, Ethereum (ETH) sanal makinesi tabanlı uygulamalarda “kör imzalama” yapan kullanıcıların cüzdanlarından yaklaşık 600.000 doların çekilmesine yol açtı.
Ledger, bu kullanıcıların kayıplarını karşılamayı taahhüt etti ve kör imzalamayı aşamalı olarak devre dışı bırakma adımları attı.
CEO Pascal Gauthier, o dönemde sorunun Ledger donanımından değil, üçüncü taraf uygulamalardan kaynaklandığını savunmuştu.
Şirketin sicilinde daha önce de ciddi bir olay bulunuyor. 2020’deki bir veri ihlali, 270.000’den fazla Ledger müşterisinin bilgilerinin sızmasına neden olmuştu. Bu veriler karaborsa kanallarında dolaşıma girdi; konuya ilişkin dava süreçleri hâlen Kaliforniya Kuzey Bölgesi’nde devam ediyor. Dolandırıcılar, Nisan 2025’e kadar Ledger logolu mektuplar ve QR kodları içeren sahte yazışmalarla cüzdan sahiplerini hedef almaya devam etti.
Sıradaki Haber: Full Sail, 91 bin dolarlık Sui saldırısıyla üç kasası boşaltılınca kapanıyor





