Ledger, veri ihlali nedeniyle 500 milyon dolarlık toplu dava ile karşı karşıya

Murtuza Merchant
Murtuza MerchantSep, 03 2026 11:57
Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)
Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)

Donanım cüzdanı üreticisi Ledger, Aralık 2023’te yaşanan bir güvenlik ihlali nedeniyle en az 500 milyon dolar tazminat talep edilen toplu dava girişimiyle karşı karşıya. Şikâyetçi müşteri, kendi hesabından çalınan 1,9 milyon dolarlık kriptonun bu olayla bağlantılı olduğunu savunuyor.

Öne çıkan başlıklar:

  • Douglas Kim, 27 Ağustos’ta Manhattan’daki federal mahkemede Ledger’a karşı en az 500 milyon dolar talep eden toplu dava başvurusu yaptı.
  • Dava dilekçesi, Aralık 2023’teki Connect Kit kompromisini, Şubat 2025’te 1.948.074 dolara mal olan kimlik avı dolandırıcılığının temel nedeni olarak gösteriyor.
  • Ledger bugüne kadar 7 milyon cihaz sattı; başvuru, alıcıların %3’ünün, yani yaklaşık 210 bin kişinin etkilendiği varsayımına dayanıyor.

Douglas Kim, Connect Kit ihlalini detaylandırıyor

Douglas Kim, 27 Ağustos’ta, New York Güney Bölgesi ABD Bölge Mahkemesi’ne yaptığı başvuruda, Fransız şirket Ledger SAS’ı tek sanık olarak gösterdi. Dava, hukuk bürosu Ervin Cohen & Jessup tarafından, ülke çapında bir alıcılar sınıfı oluşturma talebiyle açıldı.

Dosya, 14 Aralık 2023 civarında yaşanan bir siber olaya odaklanıyor. O tarihte saldırganlar, Ledger Connect Kit’in yayımlandığı NPMJS hesabının kontrolünü ele geçirdi.

Söz konusu kütüphane, şirketin donanım cüzdanlarını merkeziyetsiz uygulamalara bağlıyor. Saldırganlar, erişimi iptal edilmeyen eski bir çalışana yönelik kimlik avı saldırısı yoluyla hesaba sızdı. Ledger, o dönem bu güvenlik zaafını kabul etmişti.

Kim’in anlatımına göre, Coincover temsilcisi gibi davranan bir kişi 18 Şubat 2025’te kendisiyle iletişime geçerek, Hollanda’dan birisinin onu Ledger Recover hizmetine kaydettirmeye çalıştığını bildirdi. İkinci bir arama, onu Ledger’ınkine çok benzeyen sahte bir internet sitesine yönlendirdi. Kim burada kurtarma ifadesini girdi ve iki gün sonra hesabını kontrol ettiğinde, toplam 1.948.074 doların kaybolduğunu fark etti.

Ayrıca bkz.: XRP Ledger, 3-5 saniyelik veri yayınıyla BIS testinden geçiyor

Ledger’ın tazminat hesabı varsayımlara dayanıyor

Dava dilekçesinde yedi ayrı hukuki dayanak sayılıyor. Bunlar arasında ihmal, ihmalkâr yanlış beyan, taahhüde güven (promissory estoppel) ve New York Genel Ticaret Hukuku’nun yanıltıcı uygulamalar ve yanlış reklamcılığa ilişkin 349 ve 350. maddelerinin ihlali yer alıyor. Kim ayrıca, etkilenen New York sakinlerinin 30 gün içinde bilgilendirilmemesi nedeniyle şirketin New York SHIELD Yasası’nı ihlal ettiğine dair tespit kararı istiyor.

Talep edilen 500 milyon dolarlık tazminat, kesin zarar hesabı değil, bir tahmine dayanıyor. Hesaplama, Ledger’ın sattığı 7 milyon cihaza ve alıcıların %3’ünün, yani yaklaşık 210 bin kişinin zarar gördüğü varsayımına göre yapıldı. Kim’in zararı ihlalden 14 ay sonra gerçekleşti; dilekçe, bu iki olayı “bilgi ve inanca dayanarak” ilişkilendiriyor ve keşif sürecinde ortaya çıkacak bulgulara göre iddiaları değiştirme hakkını saklı tutuyor.

Ledger’ın güvenlik karnesi yeniden masada

Connect Kit açığı, şirketin kendi açıklamasına göre, Ethereum (ETH) sanal makinesi üzerinde çalışan uygulamalarda, kullanıcıların içeriğini doğrulamadan imzaladığı işlemler yoluyla yaklaşık 600 bin dolar kayba yol açtı.

Ledger, bu olayın ardından zarar gören kullanıcılara tamamen ödeme yapma taahhüdünde bulundu ve “kör imzalama” uygulamasını aşamalı olarak sonlandırma kararı aldı.

Üst yönetici Pascal Gauthier, o dönemde sorunun Ledger donanımında değil, üçüncü taraf uygulamalarında olduğunu söylemişti.

Öte yandan, 2020’de yaşanan bir başka veri sızıntısı, 270 binden fazla Ledger müşterisinin kişisel bilgilerinin açığa çıkmasına yol açmıştı. Bu veriler karaborsada dolaşmaya devam ediyor; konuya ilişkin dava süreci Kaliforniya Kuzey Bölgesi’nde hâlâ sürüyor. Dolandırıcılar, Nisan 2025’e kadar Ledger markalı mektuplar ve QR kodları göndererek cüzdan sahiplerini hedef almayı sürdürdü.

Sıradaki haber: Full Sail, üç kasasından 91 bin dolarlık Sui çalınan saldırı sonrası kepenk indiriyor

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza, kripto paralar ve blokzincir teknolojisi üzerine haber yapma konusunda kapsamlı deneyime sahip, kıdemli bir finans muhabiridir. Ortaya çıkan trendler, düzenleyici ortam ve daha fazlası hakkında haber yaparak, Benzinga ve Cointelegraph başta olmak üzere çeşitli yayınlara katkıda bulunmuştur. Ona Twitter'da @murtuza_merc, Telegram'da ise mmerchant001 üzerinden ulaşabilirsiniz. Açıklama: Murtuza’nun ATOM, AKT, TIA, INJ ve OSMO varlıkları bulunmaktadır.

Feragatname ve Risk Uyarısı: Bu makalede sağlanan bilgiler yalnızca eğitici ve bilgilendirici amaçlıdır ve yazarın görüşüne dayanmaktadır. Mali, yatırım, hukuki veya vergi tavsiyesi teşkil etmez. Kripto para varlıkları son derece değişkendir ve yatırımınızın tamamını veya önemli bir kısmını kaybetme riski dahil olmak üzere yüksek riske tabidir. Kripto varlık ticareti veya tutma tüm yatırımcılar için uygun olmayabilir. Bu makalede ifade edilen görüşler yalnızca yazara aittir ve Yellow, kurucuları veya yöneticilerinin resmi politikasını veya pozisyonunu temsil etmez. Her zaman kendi kapsamlı araştırmanızı yapın (D.Y.O.R.) ve herhangi bir yatırım kararı vermeden önce lisanslı bir finansal uzmanla görüşün.
Ledger, veri ihlali nedeniyle 500 milyon dolarlık toplu dava ile karşı karşıya | Yellow