
لجر با یک شکایت گروهی پیشنهادی مواجه شده است که به دلیل ادعای ضعف امنیتی و عدم افشای اطلاعات مربوط به حادثهای در دسامبر ۲۰۲۳، که مشتریان را در معرض سرقت رمزارز و سایر خسارات مالی قرار داده است، حداقل ۵۰۰ میلیون دلار غرامت میطلبد.
این شکایت که توسط داگلاس کیم در تاریخ ۲۷ آگوست در دادگاه منطقه فدرال ایالات متحده برای ناحیه جنوبی نیویورک ثبت شده است، تولیدکننده کیف پول سختافزاری را متهم میکند که در محافظت کافی از اطلاعات شناسایی شخصی (PII) مشتریان و دادههای امنیتی رمزارزها کوتاهی کرده است. کیم این پرونده را به صورت فردی و به نمایندگی از یک گروه پیشنهادی در سراسر کشور مطرح کرده است.
کیم ادعا میکند که لجر پس از حادثه امنیتی دسامبر ۲۰۲۳، به درستی به مشتریان اطلاعرسانی نکرده و دامنه آن را به طور کامل فاش نساخته است. این شکایت مدعی است که هکرها بعداً از اطلاعات تماس مشتریان برای جعل هویت نمایندگان لجر و دسترسی به کیف پولهای رمزارز و کلیدهای خصوصی مشتریان استفاده کردهاند.
این شکایت هفت دلیل اقامه دعوی را مطرح میکند، از جمله ادعاهایی تحت بخشهای ۳۴۹ و ۳۵۰ قانون تجارت عمومی نیویورک، سهلانگاری، اظهارات گمراهکننده از روی سهلانگاری، منع استیفا (promissory estoppel) و نقض پیمان ضمنی حسن نیت و رفتار عادلانه.
حادثه دسامبر ۲۰۲۳ مربوط به Ledger Connect Kit بود، یک کتابخانه نرمافزاری که برای اتصال کیف پولهای سختافزاری به وبسایتها و برنامههای غیرمتمرکز استفاده میشود.
بر اساس این شکایت، مهاجمان از طریق حمله فیشینگ به حساب NPMJS یکی از کارمندان سابق لجر دسترسی پیدا کردند. طبق این پرونده، لجر پس از پایان همکاری کارمند سابق، در لغو صحیح دسترسی او کوتاهی کرده بود.
لجر در آن زمان نقص کنترل دسترسی را تأیید کرد و اعلام نمود که دسترسی NPMJS کارمند سابق به درستی لغو نشده بود.
مهاجمان پس از ورود به حساب، یک نسخه مخرب از Ledger Connect Kit را بارگذاری کردند که میتوانست تراکنشها را به آدرسهای تحت کنترل خود تغییر مسیر دهد و کاربران را تحریک به تأیید تراکنشهای مخرب کند. لجر به طور عمومی تأیید کرد که این نرمافزار مخرب میتواند کاربران را فریب دهد تا تراکنشهایی را امضا کنند که کیف پولهایشان را خالی میکند.
crypto.news پیش از این گزارش داده بود که یک کارمند سابق لجر مورد فیشینگ قرار گرفته و سپس مهاجم از دسترسی به خطر افتاده برای انتشار کد مخرب استفاده کرده است. مدیرعامل لجر، پاسکال گوتیه، در آن زمان گفت که این حادثه محدود به برنامههای شخص ثالث بوده و کیف پولهای سختافزاری لجر تحت تأثیر قرار نگرفتهاند.
تخمینها در آن زمان، خسارات ناشی از اکسپلویت Connect Kit را بین تقریباً ۴۸۰,۰۰۰ تا ۶۰۰,۰۰۰ دلار برآورد کردند. لجر بعداً اعلام کرد که به کاربران آسیبدیده غرامت پرداخت خواهد کرد و برنامههایی را برای حذف تدریجی امضای کور (blind signing) برای برنامههای غیرمتمرکز ماشین مجازی اتریوم (EVM dApps) اعلام کرد.
پرونده قضایی جدید فراتر از خساراتی است که بلافاصله پس از نقص امنیتی Connect Kit گزارش شد. کیم ادعا میکند که هکرها به PII مشتریان لجر، از جمله نام، آدرس ایمیل و شماره تلفن دسترسی پیدا کرده و از آنها استفاده کردهاند، و لجر در ارائه هشدار کافی در مورد این حادثه به مشتریان کوتاهی کرده است.
کیم، که اولین کیف پول سختافزاری لجر را حدود سال ۲۰۱۷ خریداری کرده و یک Nano X را در سال ۲۰۲۱ در شهر نیویورک خریده بود، میگوید که بعدها قربانی یک طرح جعل هویت لجر شد.
در ۱۸ فوریه ۲۰۲۵، کیم تماسی از شخصی دریافت کرد که مدعی نمایندگی Coincover بود، و طبق شکایت، تماسگیرنده آن را به عنوان یک بخش در لجر معرفی کرد. تماسگیرنده ادعا کرد که شخصی در هلند تلاش کرده است با استفاده از اطلاعات کیم برای Ledger Recover ثبت نام کند و داراییهای رمزارزی او ممکن است در خطر باشند.
سپس شخص دیگری در حالی که خود را نماینده دیگری از لجر معرفی میکرد، با کیم تماس گرفت و از او خواست که ایمیل خود را برای اثبات معتبر بودن تماسگیرنده بررسی کند.
بر اساس پرونده، کیم آنچه را که به نظر میرسید ایمیلی از لجر باشد، دریافت کرد. این شکایت بر اساس اطلاعات و اعتقاد، ادعا میکند که مهاجمان از اطلاعات تماس مشتریان که از حادثه دسامبر ۲۰۲۳ نشأت گرفته بود، برای شناسایی او به عنوان مشتری لجر و ارسال ایمیل استفاده کردهاند. کیم حق اصلاح این ادعا را پس از دریافت سوابق پزشکی قانونی نقض داده و پاسخ به حادثه لجر از طریق کشف (اسناد) برای خود محفوظ داشت.
طبق این دعوا، نماینده ادعایی کیم را به وبسایتی هدایت کرد که شبیه خدمات لجر طراحی شده بود و به او دستور داد تا عبارت عبور محرمانه خود را برای بازنشانی دستگاه وارد کند. کیم این کار را انجام داد و آنچه را که به اعتقاد او یک عبارت عبور جایگزین بود، دریافت کرد.
دو روز بعد، کیم داراییهای خود را بررسی کرد و متوجه شد که داراییهای رمزارزی به ارزش ۱,۹۴۸,۰۷۴ دلار به سرقت رفتهاند، این شکایت مدعی است. او هیچ یک از آن داراییها را بازیابی نکرده است.
مشتریان لجر همچنان با تلاشهای جعل هویت مواجه بودهاند. در فوریه ۲۰۲۶، کلاهبرداران نامههای جعلی لجر را ارسال کردند که گیرندگان را به وبسایتهای فیشینگ طراحی شده برای جمعآوری عبارات بازیابی کیف پول هدایت میکرد.
حملات مشابه از طریق پست فیزیکی در آوریل ۲۰۲۵ گزارش شد، زمانی که طبق گزارشها، کلاهبرداران از دادههای به سرقت رفته در سال ۲۰۲۰ برای ارسال نامههای با برند لجر حاوی کدهای QR استفاده کردند که مشتریان را به وبسایتهایی هدایت میکردند که عبارات بازیابی آنها را درخواست میکردند.
پرونده قضایی کیم از سابقه امنیتی قبلی لجر برای حمایت از ادعاهای خود مبنی بر اقدامات حفاظتی ناکافی استفاده میکند.
بر اساس این شکایت، نقض دادهها در سال ۲۰۲۰ بیش از ۲۷۰,۰۰۰ مشتری لجر را تحت تأثیر قرار داد و اطلاعاتی از جمله نام، آدرس فیزیکی و شماره تلفن را افشا کرد. این دادهها بعداً در کانالهای بازار سیاه آنلاین در دسترس قرار گرفت. دعوی حقوقی مربوط به آن نقض به طور جداگانه در ناحیه شمالی کالیفرنیا اقامه شد.
شکایت جدید مدعی است که لجر نتوانست اقدامات امنیتی خود را پس از آن حادثه به اندازه کافی بهبود بخشد و شرکت را متهم میکند که هر دو حادثه قبلی و حادثه دسامبر ۲۰۲۳ را کماهمیت جلوه داده است.
کیم استدلال میکند که اظهارات امنیتی لجر به ویژه مهم بودند زیرا این شرکت از مشتریان میخواهد هنگام خرید محصولاتش اطلاعاتی را ارائه دهند. این شکایت نامها، آدرسهای ایمیل، آدرسهای تحویل، شماره تلفنها، جزئیات پرداخت، اطلاعات محصول و مبالغ سفارش را در میان دادههای مشتری جمعآوری شده توسط لجر لیست میکند.
لجر اقدامات امنیتی از جمله رمزگذاری، آموزش کارکنان، احراز هویت مبتنی بر نقش، احراز هویت دو مرحلهای، نظارت مستمر بر سیستم و تست امنیتی مستقل را طبق اظهارات بازتولید شده در شکایت، تبلیغ کرده است.
این دعوا مدعی است که این اظهارات گمراهکننده بودند زیرا لجر نتوانست اقدامات کافی برای محافظت از اطلاعات مشتریان را پیادهسازی کند و خطرات قابل پیشبینی را پس از حوادث امنیتی قبلی به اندازه کافی برطرف نکرد.
سوالات امنیتی پیرامون لجر در ماه آگوست دوباره مطرح شد، زمانی که این شرکت اعلام کرد نقص در امضای اتریوم قبل از اینکه شرکت امنیتی دیگری این مشکل را به صورت عمومی فاش کند، برطرف شده است. مدیر ارشد فناوری لجر، چارلز گیلمه، گفت که کاربران دارای فریمور و برنامههای بهروز شده محافظت میشوند، در حالی که هیچ سرقت مستقل تأیید شدهای مرتبط با آن آسیبپذیری خاص در آن زمان گزارش نشده بود.
چند روز بعد، لجر ادعاهای هک شدن خود را رد کرد، پس از اینکه تیم امنیتی OneKey نقص جایگزینی تراکنش را با استفاده از نسخه قدیمی برنامه اتریوم لجر بازتولید کرد. لجر گفت که محافظتها قبلاً در نسخه جدیدتر برنامه اضافه شده بودند.
کیم یک گروه در سراسر کشور را پیشنهاد میکند که افراد آمریکایی را شامل میشود که PII، داراییهای رمزارزی، رمزارزها یا اطلاعات هویتی رمزارزی آنها در نتیجه نقض دادههای ادعایی به خطر افتاده و متحمل زیانهای مالی، تراکنشهای غیرمجاز یا هزینههای کاهش سرقت هویت شدهاند. این شکایت میگوید که تعداد اعضای گروه پیشنهادی میتواند به هزاران نفر برسد.
یک زیرگروه جداگانه در نیویورک، مشتریان واجد شرایطی را شامل میشود که تراکنشهای آنها با لجر، از جمله خرید محصولات یا خدمات یا ایجاد حسابهای لجر، در نیویورک اتفاق افتاده است.
این شکایت خسارات کیم را تقریباً ۲ میلیون دلار تخمین میزند و ادعا میکند که خسارات جمعی گروه میتواند به حداقل ۵۰۰ میلیون دلار برسد و به طور بالقوه بسته به تعداد مشتریان آسیبدیده و میزان خسارات فردی، به میلیاردها دلار نیز برسد. این ارقام تخمینهایی هستند که توسط شاکی مطرح شدهاند و توسط دادگاه تأیید نشدهاند.
درخواست کیم به دنبال اعلامیههایی است که لجر قانون SHIELD نیویورک و بخشهای ۳۴۹ و ۳۵۰ قانون تجارت عمومی را نقض کرده است، همراه با یافتههای سهلانگاری و اظهارات گمراهکننده از روی سهلانگاری. درخواست غرامت شامل خسارات واقعی، جبرانی، قانونی، سه برابری و تنبیهی، و همچنین هزینههای وکلای دادگستری و سایر هزینهها میشود.
شاکی درخواست محاکمه با هیئت منصفه را کرده است.





