Аппараттық криптоәмияндар өндірушісі Ledger тағы да жанжал ортасында қалды. Бұл жолы компания Нью-Йорктың Оңтүстік округінің федералды сотына берілген ұжымдық талап-арызға тап болды. Талапкер — Дуглас Ким — компанияны 2023 жылғы желтоқсанда болған деректер ағып кетуінің ауқымын жасырды деп айыптайды.

Шағымның мәні инцидент клиенттердің маңызды жеке ақпарат массивіне әсер еткеніне саяды: аты-жөні, электрондық пошта мекенжайлары, телефон нөмірлері және басқа да сәйкестендіретін деректер (PII). Ким Ledger компаниясы бұзу фактісін жария етуді кешіктіріп қана қоймай, оның ауырлығын саналы түрде төмендеткенін, бұл тұтынушылар құқығын қорғау нормаларына қайшы келетінін алға тартады.

Шабуылдар тізбегі және ескі күнәлар

Талап-арыз құжаттарында болжамды ағып кету әлеуметтік инженерия әдісімен жасалған шабуылдар толқынымен тікелей байланыстырылады. Мәселе Ledger-дің ресми өкілдерінің атын жамылып, пайдаланушылармен байланысқа шығып, оларды жалған транзакцияларды мақұлдауға көндіретін алаяқтар туралы болып отыр. Осындай манипуляциялардың нәтижесінде зиянкестер құрбандардың криптоактивтерін шығарып үлгерген.

Істе 2020 жылғы инцидентке ерекше мән берілген, сол кезде шамамен 270 000 клиенттің деректері ашық қолжетімділікке түскен еді. Талапкер қазіргі жағдай — бұл бір реттік қателік емес, жүйелік проблема деп санайды. Кимнің заңгерлері компанияның әрекеттерін абайсыздық, фактілерді немқұрайлы бұрмалау және адал емес іскерлік тәжірибе ретінде сипаттайды.

Айта кету керек, бұл талап-арыз — Ledger-дің жалғыз бас ауруы емес. Биылғы жылдың басында OneKey Anzen зерттеу тобы әмиянның 1.22.1 нұсқасындағы Ethereum қосымшасында транзакцияларды алмастыру шабуылын тестілік ортада сәтті қайталады. Осы осалдық тез арада жойылғанымен, мұндай табылғандардың өзі аппараттық құрылғылардың темірдей беделіне деген сенімге нұқсан келтіреді.

Менің көзқарасым: Ledger айналасындағы жағдай — бүкіл индустрия үшін дабыл қоңырауы. «Суық сақтау» әдісінің мүлдем қауіпсіз әдіс ретіндегі беделі шындыққа соғылып сынуда, мұнда әлсіз буын чип емес, клиенттік база мен коммуникациялар болып шығады. Инвесторлар есте сақтауы керек: егер компания деректердің толық қауіпсіздігін барлық деңгейде қамтамасыз етпесе, тіпті ең сенімді құрылғылар да фишингтен қорғай алмайды.