صفحه اصلیمرکز اخبار LBank
لجر به‌دلیل نقض ادعایی داده‌ها و سرقت رمزارز با شکایت ۵۰۰ میلیون دلاری مواجه شد
ledger-sued-for-500m-over-alleged-data-breach-and-crypto-theft
لجر به‌دلیل نقض ادعایی داده‌ها و سرقت رمزارز با شکایت ۵۰۰ میلیون دلاری مواجه شد
لجر با یک دعوای جمعی پیشنهادی مواجه است که دست‌کم ۵۰۰ میلیون دلار غرامت را به‌دنبال ادعاهای مربوط به نقص‌های امنیتی و افشای اطلاعات در پی یک رخداد در دسامبر ۲۰۲۳ مطالبه می‌کند. شاکی، داگلاس کیم، ادعا می‌کند که کلاهبرداران با استفاده از اطلاعاتِ به‌دست‌آمده از مشتریان، خود را به‌جای نمایندگان لجر جا زده‌اند و پیش از سرقت نزدیک به ۱.۹۵ میلیون دلار رمزارز، از این روش استفاده کرده‌اند. در این شکایت به رخنه امنیتی سال ۲۰۲۰ لجر که بیش از ۲۷۰٬۰۰۰ مشتری را تحت‌تأثیر قرار داد، به‌عنوان بخشی از الگوی ادعاییِ ناکافی بودن تدابیر حفاظت از داده‌ها اشاره شده است. این دادخواست شامل هفت سبب دعوا است و خسارت‌های واقعی، جبرانی، قانونی، سه‌برابری و تنبیهی را مطالبه می‌کند.
2026-09-03 منبع:crypto.news

لجر با یک شکایت گروهی پیشنهادی مواجه شده است که به دلیل ادعای ضعف امنیتی و عدم افشای اطلاعات مربوط به حادثه‌ای در دسامبر ۲۰۲۳، که مشتریان را در معرض سرقت رمزارز و سایر خسارات مالی قرار داده است، حداقل ۵۰۰ میلیون دلار غرامت می‌طلبد.

خلاصه
  • لجر به دلیل نقص‌های امنیتی و افشاگری مربوط به حادثه‌ای در دسامبر ۲۰۲۳، با یک دعوای گروهی پیشنهادی به مبلغ حداقل ۵۰۰ میلیون دلار مواجه است.
  • شاکی، داگلاس کیم، ادعا می‌کند که کلاهبرداران از اطلاعات مشتریان به خطر افتاده برای جعل هویت نمایندگان لجر استفاده کرده و سپس نزدیک به ۱.۹۵ میلیون دلار رمزارز را به سرقت برده‌اند.
  • این شکایت به نقض داده‌های لجر در سال ۲۰۲۰ که بیش از ۲۷۰,۰۰۰ مشتری را تحت تأثیر قرار داد، به عنوان بخشی از الگوی ادعایی از عدم کفایت در اقدامات حفاظتی داده‌ها اشاره می‌کند.
  • این دعوا هفت دلیل اقامه دعوی را مطرح کرده و به دنبال خسارات واقعی، جبرانی، قانونی، سه برابری و تنبیهی است.

این شکایت که توسط داگلاس کیم در تاریخ ۲۷ آگوست در دادگاه منطقه فدرال ایالات متحده برای ناحیه جنوبی نیویورک ثبت شده است، تولیدکننده کیف پول سخت‌افزاری را متهم می‌کند که در محافظت کافی از اطلاعات شناسایی شخصی (PII) مشتریان و داده‌های امنیتی رمزارزها کوتاهی کرده است. کیم این پرونده را به صورت فردی و به نمایندگی از یک گروه پیشنهادی در سراسر کشور مطرح کرده است.

کیم ادعا می‌کند که لجر پس از حادثه امنیتی دسامبر ۲۰۲۳، به درستی به مشتریان اطلاع‌رسانی نکرده و دامنه آن را به طور کامل فاش نساخته است. این شکایت مدعی است که هکرها بعداً از اطلاعات تماس مشتریان برای جعل هویت نمایندگان لجر و دسترسی به کیف پول‌های رمزارز و کلیدهای خصوصی مشتریان استفاده کرده‌اند.

این شکایت هفت دلیل اقامه دعوی را مطرح می‌کند، از جمله ادعاهایی تحت بخش‌های ۳۴۹ و ۳۵۰ قانون تجارت عمومی نیویورک، سهل‌انگاری، اظهارات گمراه‌کننده از روی سهل‌انگاری، منع استیفا (promissory estoppel) و نقض پیمان ضمنی حسن نیت و رفتار عادلانه.

پرونده قضایی لجر بر حادثه امنیتی دسامبر ۲۰۲۳ متمرکز است

حادثه دسامبر ۲۰۲۳ مربوط به Ledger Connect Kit بود، یک کتابخانه نرم‌افزاری که برای اتصال کیف پول‌های سخت‌افزاری به وب‌سایت‌ها و برنامه‌های غیرمتمرکز استفاده می‌شود.

بر اساس این شکایت، مهاجمان از طریق حمله فیشینگ به حساب NPMJS یکی از کارمندان سابق لجر دسترسی پیدا کردند. طبق این پرونده، لجر پس از پایان همکاری کارمند سابق، در لغو صحیح دسترسی او کوتاهی کرده بود.

لجر در آن زمان نقص کنترل دسترسی را تأیید کرد و اعلام نمود که دسترسی NPMJS کارمند سابق به درستی لغو نشده بود.

مهاجمان پس از ورود به حساب، یک نسخه مخرب از Ledger Connect Kit را بارگذاری کردند که می‌توانست تراکنش‌ها را به آدرس‌های تحت کنترل خود تغییر مسیر دهد و کاربران را تحریک به تأیید تراکنش‌های مخرب کند. لجر به طور عمومی تأیید کرد که این نرم‌افزار مخرب می‌تواند کاربران را فریب دهد تا تراکنش‌هایی را امضا کنند که کیف پول‌هایشان را خالی می‌کند.

crypto.news پیش از این گزارش داده بود که یک کارمند سابق لجر مورد فیشینگ قرار گرفته و سپس مهاجم از دسترسی به خطر افتاده برای انتشار کد مخرب استفاده کرده است. مدیرعامل لجر، پاسکال گوتیه، در آن زمان گفت که این حادثه محدود به برنامه‌های شخص ثالث بوده و کیف پول‌های سخت‌افزاری لجر تحت تأثیر قرار نگرفته‌اند.

تخمین‌ها در آن زمان، خسارات ناشی از اکسپلویت Connect Kit را بین تقریباً ۴۸۰,۰۰۰ تا ۶۰۰,۰۰۰ دلار برآورد کردند. لجر بعداً اعلام کرد که به کاربران آسیب‌دیده غرامت پرداخت خواهد کرد و برنامه‌هایی را برای حذف تدریجی امضای کور (blind signing) برای برنامه‌های غیرمتمرکز ماشین مجازی اتریوم (EVM dApps) اعلام کرد.

پرونده قضایی جدید فراتر از خساراتی است که بلافاصله پس از نقص امنیتی Connect Kit گزارش شد. کیم ادعا می‌کند که هکرها به PII مشتریان لجر، از جمله نام، آدرس ایمیل و شماره تلفن دسترسی پیدا کرده و از آنها استفاده کرده‌اند، و لجر در ارائه هشدار کافی در مورد این حادثه به مشتریان کوتاهی کرده است.

شاکی می‌گوید کلاهبرداران نزدیک به ۱.۹۵ میلیون دلار رمزارز را به سرقت برده‌اند

کیم، که اولین کیف پول سخت‌افزاری لجر را حدود سال ۲۰۱۷ خریداری کرده و یک Nano X را در سال ۲۰۲۱ در شهر نیویورک خریده بود، می‌گوید که بعدها قربانی یک طرح جعل هویت لجر شد.

در ۱۸ فوریه ۲۰۲۵، کیم تماسی از شخصی دریافت کرد که مدعی نمایندگی Coincover بود، و طبق شکایت، تماس‌گیرنده آن را به عنوان یک بخش در لجر معرفی کرد. تماس‌گیرنده ادعا کرد که شخصی در هلند تلاش کرده است با استفاده از اطلاعات کیم برای Ledger Recover ثبت نام کند و دارایی‌های رمزارزی او ممکن است در خطر باشند.

سپس شخص دیگری در حالی که خود را نماینده دیگری از لجر معرفی می‌کرد، با کیم تماس گرفت و از او خواست که ایمیل خود را برای اثبات معتبر بودن تماس‌گیرنده بررسی کند.

بر اساس پرونده، کیم آنچه را که به نظر می‌رسید ایمیلی از لجر باشد، دریافت کرد. این شکایت بر اساس اطلاعات و اعتقاد، ادعا می‌کند که مهاجمان از اطلاعات تماس مشتریان که از حادثه دسامبر ۲۰۲۳ نشأت گرفته بود، برای شناسایی او به عنوان مشتری لجر و ارسال ایمیل استفاده کرده‌اند. کیم حق اصلاح این ادعا را پس از دریافت سوابق پزشکی قانونی نقض داده و پاسخ به حادثه لجر از طریق کشف (اسناد) برای خود محفوظ داشت.

طبق این دعوا، نماینده ادعایی کیم را به وب‌سایتی هدایت کرد که شبیه خدمات لجر طراحی شده بود و به او دستور داد تا عبارت عبور محرمانه خود را برای بازنشانی دستگاه وارد کند. کیم این کار را انجام داد و آنچه را که به اعتقاد او یک عبارت عبور جایگزین بود، دریافت کرد.

دو روز بعد، کیم دارایی‌های خود را بررسی کرد و متوجه شد که دارایی‌های رمزارزی به ارزش ۱,۹۴۸,۰۷۴ دلار به سرقت رفته‌اند، این شکایت مدعی است. او هیچ یک از آن دارایی‌ها را بازیابی نکرده است.

مشتریان لجر همچنان با تلاش‌های جعل هویت مواجه بوده‌اند. در فوریه ۲۰۲۶، کلاهبرداران نامه‌های جعلی لجر را ارسال کردند که گیرندگان را به وب‌سایت‌های فیشینگ طراحی شده برای جمع‌آوری عبارات بازیابی کیف پول هدایت می‌کرد.

حملات مشابه از طریق پست فیزیکی در آوریل ۲۰۲۵ گزارش شد، زمانی که طبق گزارش‌ها، کلاهبرداران از داده‌های به سرقت رفته در سال ۲۰۲۰ برای ارسال نامه‌های با برند لجر حاوی کدهای QR استفاده کردند که مشتریان را به وب‌سایت‌هایی هدایت می‌کردند که عبارات بازیابی آنها را درخواست می‌کردند.

شکایت به نقض داده‌های لجر در سال ۲۰۲۰ اشاره می‌کند

پرونده قضایی کیم از سابقه امنیتی قبلی لجر برای حمایت از ادعاهای خود مبنی بر اقدامات حفاظتی ناکافی استفاده می‌کند.

بر اساس این شکایت، نقض داده‌ها در سال ۲۰۲۰ بیش از ۲۷۰,۰۰۰ مشتری لجر را تحت تأثیر قرار داد و اطلاعاتی از جمله نام، آدرس فیزیکی و شماره تلفن را افشا کرد. این داده‌ها بعداً در کانال‌های بازار سیاه آنلاین در دسترس قرار گرفت. دعوی حقوقی مربوط به آن نقض به طور جداگانه در ناحیه شمالی کالیفرنیا اقامه شد.

شکایت جدید مدعی است که لجر نتوانست اقدامات امنیتی خود را پس از آن حادثه به اندازه کافی بهبود بخشد و شرکت را متهم می‌کند که هر دو حادثه قبلی و حادثه دسامبر ۲۰۲۳ را کم‌اهمیت جلوه داده است.

کیم استدلال می‌کند که اظهارات امنیتی لجر به ویژه مهم بودند زیرا این شرکت از مشتریان می‌خواهد هنگام خرید محصولاتش اطلاعاتی را ارائه دهند. این شکایت نام‌ها، آدرس‌های ایمیل، آدرس‌های تحویل، شماره تلفن‌ها، جزئیات پرداخت، اطلاعات محصول و مبالغ سفارش را در میان داده‌های مشتری جمع‌آوری شده توسط لجر لیست می‌کند.

لجر اقدامات امنیتی از جمله رمزگذاری، آموزش کارکنان، احراز هویت مبتنی بر نقش، احراز هویت دو مرحله‌ای، نظارت مستمر بر سیستم و تست امنیتی مستقل را طبق اظهارات بازتولید شده در شکایت، تبلیغ کرده است.

این دعوا مدعی است که این اظهارات گمراه‌کننده بودند زیرا لجر نتوانست اقدامات کافی برای محافظت از اطلاعات مشتریان را پیاده‌سازی کند و خطرات قابل پیش‌بینی را پس از حوادث امنیتی قبلی به اندازه کافی برطرف نکرد.

سوالات امنیتی پیرامون لجر در ماه آگوست دوباره مطرح شد، زمانی که این شرکت اعلام کرد نقص در امضای اتریوم قبل از اینکه شرکت امنیتی دیگری این مشکل را به صورت عمومی فاش کند، برطرف شده است. مدیر ارشد فناوری لجر، چارلز گیلمه، گفت که کاربران دارای فریم‌ور و برنامه‌های به‌روز شده محافظت می‌شوند، در حالی که هیچ سرقت مستقل تأیید شده‌ای مرتبط با آن آسیب‌پذیری خاص در آن زمان گزارش نشده بود.

چند روز بعد، لجر ادعاهای هک شدن خود را رد کرد، پس از اینکه تیم امنیتی OneKey نقص جایگزینی تراکنش را با استفاده از نسخه قدیمی برنامه اتریوم لجر بازتولید کرد. لجر گفت که محافظت‌ها قبلاً در نسخه جدیدتر برنامه اضافه شده بودند.

دعوای گروهی حداقل ۵۰۰ میلیون دلار غرامت می‌طلبد

کیم یک گروه در سراسر کشور را پیشنهاد می‌کند که افراد آمریکایی را شامل می‌شود که PII، دارایی‌های رمزارزی، رمزارزها یا اطلاعات هویتی رمزارزی آنها در نتیجه نقض داده‌های ادعایی به خطر افتاده و متحمل زیان‌های مالی، تراکنش‌های غیرمجاز یا هزینه‌های کاهش سرقت هویت شده‌اند. این شکایت می‌گوید که تعداد اعضای گروه پیشنهادی می‌تواند به هزاران نفر برسد.

یک زیرگروه جداگانه در نیویورک، مشتریان واجد شرایطی را شامل می‌شود که تراکنش‌های آنها با لجر، از جمله خرید محصولات یا خدمات یا ایجاد حساب‌های لجر، در نیویورک اتفاق افتاده است.

این شکایت خسارات کیم را تقریباً ۲ میلیون دلار تخمین می‌زند و ادعا می‌کند که خسارات جمعی گروه می‌تواند به حداقل ۵۰۰ میلیون دلار برسد و به طور بالقوه بسته به تعداد مشتریان آسیب‌دیده و میزان خسارات فردی، به میلیاردها دلار نیز برسد. این ارقام تخمین‌هایی هستند که توسط شاکی مطرح شده‌اند و توسط دادگاه تأیید نشده‌اند.

درخواست کیم به دنبال اعلامیه‌هایی است که لجر قانون SHIELD نیویورک و بخش‌های ۳۴۹ و ۳۵۰ قانون تجارت عمومی را نقض کرده است، همراه با یافته‌های سهل‌انگاری و اظهارات گمراه‌کننده از روی سهل‌انگاری. درخواست غرامت شامل خسارات واقعی، جبرانی، قانونی، سه برابری و تنبیهی، و همچنین هزینه‌های وکلای دادگستری و سایر هزینه‌ها می‌شود.

شاکی درخواست محاکمه با هیئت منصفه را کرده است.

رمزارز های محبوب
همین حالا ثبت‌نام کنید، هیچ به‌روزرسانی‌ای را از دست ندهید!