硬件加密货币钱包制造商Ledger再次陷入丑闻中心。这一次,该公司面临一项在纽约南区联邦法院提起的集体诉讼。原告道格拉斯·金指控该公司隐瞒了2023年12月发生的数据泄露事件的严重程度。
诉讼的核心指控是,该事件影响了大量客户的关键个人信息:姓名、电子邮件地址、电话号码及其他身份识别数据(PII)。金坚持认为,Ledger不仅延迟了公开披露黑客入侵的事实,还故意淡化了其严重性,这违反了消费者保护规范。
攻击链条与旧账
在诉讼文件中,涉嫌泄露事件被直接与一波社会工程学攻击联系起来。这涉及诈骗者伪装成Ledger官方代表,与用户接触并说服他们批准虚假交易。通过此类操纵,攻击者得以转移受害者的加密资产。
案件特别强调了2020年的事件,当时约27万名客户的数据被公开泄露。原告认为,当前案件是一个系统性问题,而非一次性失误。金的律师将公司的行为定性为疏忽、对事实的粗心歪曲以及不诚实的商业行为。
值得注意的是,这起诉讼并非Ledger唯一的麻烦。今年早些时候,OneKey Anzen研究团队在测试环境中成功复现了对该钱包1.22.1版本以太坊应用的交易替换攻击。尽管该漏洞已被迅速修复,但此类发现本身已削弱了人们对硬件设备铁一般声誉的信任。
我的看法:围绕Ledger的情况对整个行业来说是一个警钟。“冷存储”作为绝对安全方法的声誉正被现实击碎——在现实中,薄弱环节不是芯片,而是客户数据库和沟通环节。投资者应记住:如果公司不能确保所有层面的数据全面安全,即使最可靠的设备也无法抵御网络钓鱼攻击。