Ledger аппараттық әмияндары ұзақ уақыт бойы криптоиндустриядағы қауіпсіздік эталоны саналған, тағы да жанжал ортасында қалды. Бұл жолы компания Нью-Йорктың Оңтүстік округінің сотына берілген ұжымдық талап-арызға тап болды. Талапкер — Дуглас Ким — өндірушіні 2023 жылдың желтоқсанында болған деректер ағып кетуінің ауқымын жасырды деп айыптайды.
Шағымның мәні инцидент клиенттердің құпия ақпаратына әсер еткеніне саяды: аты-жөні, электрондық пошта мекенжайлары, телефон нөмірлері және өзге де жеке деректер (PII). Кимнің айтуынша: Ledger бұзу туралы ақпаратты жария түрде жариялауды кешіктіріп қана қоймай, оның маңыздылығын саналы түрде төмендеткен, бұл пайдаланушылар алдындағы міндеттемелерге қайшы келеді.
Әлеуметтік инженерия — шабуылдардың негізгі векторы
Сот құжаттарында деректердің ағып кетуі мен алаяқтық әрекеттер толқыны арасындағы тікелей байланыс байқалады. Менің деректерім бойынша, қылмыскерлер жеке деректерге қол жеткізіп, әлеуметтік инженерия тактикасын белсенді қолданған. Олар өздерін Ledger-дің ресми өкілдері ретінде таныстырып, құрбандармен диалогқа түсіп, оларды фишингтік транзакцияларды мақұлдауға көндірген. Нәтижесінде пайдаланушылар заңды қызметпен әрекеттесіп жатқанына сенімді болып, криптоактивтерінен айырылған.
Талап-арызда ертеректегі инцидентке ерекше назар аударылады. Бұл 2020 жылғы ағып кету туралы, ол шамамен 270 000 клиентке әсер еткен. Сол оқиға компанияға деген сенімді әлдеқашан нұқсан келтірген еді, алайда қазір заңгерлер оны жеке қателік емес, жүйелі проблеманың бөлігі ретінде қарастырады.
Құқықтық салдарлар мен беделдік тәуекелдер
Ledger-ге тұтынушылар құқығын қорғау заңдарын бұзу, абайсыздық және адал емес іскерлік тәжірибе айыптары тағылады. Ерекше орында фактілерді немқұрайлы бұрмалау айыптауы тұр — бұл компания пайдаланушыларға өз қауіпсіздігі туралы толық емес немесе жаңылыстыратын ақпарат бергенін білдіруі мүмкін.
Осы аяда тамыз айында OneKey Anzen командасының зерттеушілері Ledger Ethereum қосымшасының 1.22.1 нұсқасында транзакцияларды алмастыру шабуылын сәтті қайталағанын еске салған жөн. Осы осалдық тез арада жойылғанымен, оның болу фактісінің өзі «темірдей» қорғаныстың да абсолютті еместігін көрсетеді.
Менің талдауым: Қазіргі жағдай — цифрлық активтерді сақтау индустриясы үшін алаңдатарлық сигнал. 2023 жылғы PII ағып кетуі, сондай-ақ 2020 жылғы инцидент аппараттық әмияндар кілттерді қорғайтынын, бірақ иелерінің жеке деректерін әрдайым қорғай бермейтінін көрсетеді. Ledger құқықтық қорғанысқа шоғырланған кезде, нарық ойлануы керек: экожүйенің қауіпсіздігі тек Secure Element чипімен ғана емес, сонымен қатар компанияның пайдаланушы ақпаратын қалай өңдейтіні және сақтайтынымен анықталады. Ашықтық пен құпиялылыққа деген көзқарастарды түбегейлі қайта қараусыз, беделдік шығындар кез келген сот шығындарынан да қорқынышты болуы мүмкін.