Ledger硬件钱包,长期以来被视为加密货币行业的安全标杆,再次陷入丑闻中心。这一次,该公司面临在纽约南区法院提起的集体诉讼。原告道格拉斯·金指控该制造商隐瞒了2023年12月发生的数据泄露事件的严重程度。
诉讼的核心指控是,该事件影响了客户的机密信息:姓名、电子邮件地址、电话号码及其他个人身份信息(PII)。金坚持认为,Ledger不仅延迟了公开披露黑客攻击的信息,还故意低估了其严重性,这违背了对用户的承诺。
社会工程学成为主要攻击手段
法庭文件中可以看出数据泄露与一波欺诈行为之间的直接联系。据我所知,攻击者在获取个人数据后,积极利用社会工程学策略。他们冒充Ledger官方代表,与受害者展开对话,并说服他们批准钓鱼交易。结果,用户在被确信与合法服务互动的情况下损失了加密资产。
诉讼中特别关注了更早的一起事件。这指的是2020年的数据泄露,据估计影响了约27万客户。那次事件已经削弱了人们对公司的信任,但现在律师们将其视为系统性问题的一部分,而非一次性失误。
法律后果与声誉风险
Ledger被指控违反消费者保护法、存在疏忽和不诚实的商业行为。其中尤为突出的是对事实的粗心歪曲的指控——这意味着公司可能向用户提供了不完整或误导性的安全信息。
在此背景下,值得回顾的是,早在8月份,OneKey Anzen团队的研究人员就成功复现了对Ledger以太坊应用1.22.1版本的交易替换攻击。尽管该漏洞已被迅速修复,但其存在本身就表明,即使是“铁壁”般的防护也并非绝对安全。
我的分析:当前局势对整个数字资产存储行业来说是一个警示信号。2023年的PII泄露以及2020年的事件表明,硬件钱包保护密钥,但并不总能保护持有者的个人数据。在Ledger专注于法律辩护的同时,市场应该思考:生态系统的安全性不仅取决于Secure Element芯片,还取决于公司如何处理和存储用户信息。如果没有透明度以及对隐私保护方法的彻底反思,声誉损失可能比任何法律费用都更为可怕。