Аппаратные кошельки Ledger, долгое время считавшиеся эталоном безопасности в криптоиндустрии, снова оказались в центре скандала. На этот раз компания столкнулась с коллективным иском, поданным в суд Южного округа Нью-Йорка. Истец — Дуглас Ким — обвиняет производителя в сокрытии масштабов утечки данных, произошедшей в декабре 2023 года.

Суть претензий сводится к тому, что инцидент затронул конфиденциальную информацию клиентов: имена, адреса электронной почты, номера телефонов и иные персональные данные (PII). Ким настаивает: Ledger не только задержал публичное раскрытие информации о взломе, но и сознательно преуменьшил его серьезность, что противоречит обязательствам перед пользователями.

Социальная инженерия как главный вектор атак

В судебных документах прослеживается прямая связь между утечкой и волной мошеннических действий. По моим данным, злоумышленники, получив доступ к персональным данным, активно использовали тактику социальной инженерии. Они выдавали себя за официальных представителей Ledger, вступали в диалог с жертвами и убеждали их одобрять фишинговые транзакции. В результате пользователи теряли криптоактивы, будучи уверенными, что взаимодействуют с легитимным сервисом.

Особое внимание в иске уделяется и более раннему инциденту. Речь идет об утечке 2020 года, которая, по оценкам, затронула порядка 270 000 клиентов. Тот случай уже подорвал доверие к компании, однако теперь юристы рассматривают его как часть системной проблемы, а не единичную ошибку.

Юридические последствия и репутационные риски

Ledger инкриминируют нарушение законов о защите прав потребителей, халатность и недобросовестную деловую практику. Особняком стоит обвинение в небрежном искажении фактов — это означает, что компания могла предоставлять пользователям неполную или вводящую в заблуждение информацию о своей безопасности.

На этом фоне стоит вспомнить, что еще в августе исследователи из команды OneKey Anzen успешно воспроизвели атаку с подменой транзакций в Ethereum-приложении Ledger версии 1.22.1. Хотя уязвимость была оперативно закрыта, сам факт ее существования демонстрирует, что даже «железная» защита не является абсолютной.

Мой анализ: Текущая ситуация — тревожный сигнал для всей индустрии хранения цифровых активов. Утечка PII в 2023 году, равно как и инцидент 2020-го, показывает, что аппаратные кошельки защищают ключи, но не всегда защищают личные данные владельцев. Пока Ledger сосредоточен на юридической обороне, рынку стоит задуматься: безопасность экосистемы определяется не только чипом Secure Element, но и тем, как компания обрабатывает и хранит пользовательскую информацию. Без прозрачности и радикального пересмотра подходов к приватности, репутационные потери могут оказаться страшнее любых судебных издержек.