تورّطت شركة محافظ الأجهزة **ليدجر (Ledger)** في دعوى جماعية تطالب بتعويضات لا تقل عن 500 مليون دولار (نحو 680 مليار وون) بشأن الحادث الأمني الذي وقع في ديسمبر/كانون الأول 2023. ويعتقد العميل الذي رفع الدعوى أن الاستحواذ على أصول بقيمة 1.9 مليون دولار تقريبًا كان نتيجةً لارتدادات هذا الحادث.
المحتوى الأساسي
العميل دوجلاس كيم (Douglas Kim) رفع دعوى جماعية لدى محكمة المقاطعة الفيدرالية للجنوب في نيويورك بالولايات المتحدة في 27 أغسطس/آب، مطالبًا بتعويضات لا تقل عن 500 مليون دولار عن خلفية نزاعات مع شركة ليژر (Ledger).
زعم لائحة الدعوى أن اختراق حساب «كونكت كيت (Connect Kit)» الذي وقع في ديسمبر/كانون الأول 2023 كان وراء خسائر تصيّد (Phishing) بقيمة 1,948,074 دولارًا حدثت في فبراير/شباط 2025.
حتى الآن، باعت ليدجر حوالي 7 ملايين محفظة، ويفيد جانب المدعي أنه تم تقدير أن نحو 3% منها—أي حوالي 210 ألف شخص—قد تعرضوا للضرر.
“اختراق ‘Connect Kit’ أدى إلى وقوع ضحايا للاحتيال”
قدّم دوجلاس كيم في 27 أغسطس/آب إلى المحكمة الفيدرالية في جنوب نيويورك بالولايات المتحدة لائحة شكوى يكون فيها الكيان القانوني الفرنسي “ليدجر إس إيه إس” (Ledger SAS) هو المدعى عليه الوحيد. تقود شركة المحاماة Ervin Cohen & Jessup القضية في شكل دعوى جماعية تمهيدية يستهدف بها مشتري ليدجر في أنحاء الولايات المتحدة.
تركز هذه الدعوى على حادثة أمنية وقعت في حوالي 14 ديسمبر 2023. وفي ذلك الوقت، قام المهاجمون باختطاف حساب NPMJS الذي كان يوزّع مجموعة “Connect Kit” الخاصة بـ “ليدجر”.
“Connect Kit” عبارة عن مكتبة تربط محافظ ليدجر العتادية بتطبيقات لامركزية (DApp). استغل المهاجمون حساب موظف سابق غادر ليدجر عبر التصيّد الاحتيالي، ثم بنوا الهجوم على حقيقة أن صلاحياته لم تُسحب في الوقت المناسب. كما كانت ليدجر قد اعترفت في ذلك الوقت أيضًا بإدارة غير كفؤة لهذه الصلاحيات.
ووفقًا لادعاءات كيم، ورد إليه في 18 فبراير/شباط 2025 اتصال هاتفي ينتحل صفة أحد مسؤولي “Coincover”. حذره الطرف بأنه “كان هناك شخص في هولندا يحاول الاشتراك في ‘Ledger Recover’”، ثم تبع ذلك اتصال ثانٍ ينتحل صفة الشخص ذاته بهدف دفع كيم إلى الوصول إلى موقع مشابه. أدخل كيم عبارة الاسترداد (passphrase) في ذلك الموقع، ثم اكتشف بعد يومين اختفاء أصول بقيمة 1,948,074 دولارًا تقريبًا من حسابه.
기사 ذات صلة: اختبارات BIS تتعرض للاختبار بعد إصدار البيانات على فترات تتراوح بين 3 إلى 5 ثوانٍ في منصة XRP
حساب مبلغ التعويض البالغ 500 مليون دولار هو “تقدير”
في هذه الدعوى، قدم جانب المدّعي ما مجموعه 7 أسباب دعوى. وتشمل على وجه التحديد: الإهمال (negligence)، والإدلاء بمعلومات غير صحيحة ناتج عن الإهمال (negligent misrepresentation)، والوفاء بوعدٍ على أساس الاعتماد (promissory estoppel)، بالإضافة إلى انتهاك المواد 349 و350 من قانون الأعمال العامة في ولاية نيويورك (حظر الممارسات التجارية الخادعة والإعلانات الكاذبة/المبالغ فيها).
كما تطلب كيم صدور حكم تأكيدي يفيد بأن ليدجر انتهكت قانون ولاية نيويورك “SHIELD Act” لعدم إشعار ضحايا نيويورك خلال 30 يومًا من تسرب البيانات.
إن مبلغ 500 مليون دولار الذي عُرض كتعويض ليس حصيلةً دقيقة للأضرار الفعلية، بل هو تقدير قائم على افتراض أن 210 ألف شخص—أي 3%—قد وقعوا ضحيةً بناءً على 7 ملايين محفظة باعها “ليدجر”. وحدثت خسارة كيم الشخصية بعد نحو 14 شهرًا من حادثة اختراق أمنية. وفيما نُظر في الدعوى، أكد المدّعي أن السببية بين الواقعتين تُطرح “استنادًا إلى المعلومات المتاحة والاستنتاجات المعقولة”، مع التحفّظ على الحق في تعديل المحتوى لاحقًا بعد إجراءات إظهار الأدلة.
تاريخ أمن “ليدجر” يظل مطروحًا على طاولة البحث
وفقًا ليدجر، نتج عن هجوم استغل ثغرة “Connect Kit” حوالي 600 ألف دولار من المستخدمين الذين كانوا يجرون “التوقيع الأعمى (Blind Signing)” داخل تطبيقات مبنية على آلة افتراضية من نوع الإيثريوم (ETH).
من جانبها، قالت ليدجر إنها ستعوض جميع الضحايا، وفي الوقت ذاته ستقوم بإيقاف وظيفة “التوقيع الأعمى” تدريجيًا.
في ذلك الوقت، قال المدير التنفيذي (CEO) باسكال غوتييه (Pascal Gauthier) إن “السبب الجذري للمشكلة كان في تطبيقات الطرف الثالث، وليس ثغرات أمنية في أجهزة ليدجر نفسها”.
لكن سجل ليدجر الأمني كان قد تعرض بالفعل لبقعة. ففي عام 2020 وقع حادث تسربت فيه معلومات لعملاء تجاوز عددهم 270 ألف شخص، ولا تزال هذه البيانات تتداول لاحقًا عبر شبكات توزيع غير قانونية مثل الشبكة المظلمة. وما زالت الدعاوى القضائية المرتبطة بهذا الأمر جارية أيضًا في محكمة المقاطعة الفيدرالية الشمالية في كاليفورنيا.
وفي المقابل، يواصل تنظيمات التصيّد إرسال بريد ينتحل شعار ليدجر إلى حائزي المحافظ حتى أبريل 2025، مستمرين في أسلوب توجيه الضحايا إلى مواقع خبيثة عبر أكواد QR.
المزيد للقراءة: فول سيل، بعد اختراق سوَي (Sui) بحجم 91 ألف دولار… تم تسريب كل البراغي الثلاثة بالكامل وإغلاق الشركة
