El fabricante de criptocarteras de hardware Ledger se encuentra en el centro de un sonado proceso judicial. Se ha presentado una demanda colectiva ante el tribunal del Distrito Sur de Nueva York, en la que se acusa a la empresa de negligencia y de no haber revelado completamente la información sobre una grave filtración de datos ocurrida en diciembre de 2023.
El demandante es Douglas Kim, quien afirma que el incidente afectó a datos confidenciales de los clientes: nombres, direcciones de correo electrónico, números de teléfono y otros datos personales (PII). La principal reclamación es que Ledger supuestamente minimizó deliberadamente el alcance y las consecuencias de la filtración, y además informó sobre ella con un retraso significativo, lo que viola las leyes de protección al consumidor.
En la demanda se traza una conexión directa entre la filtración y una ola de ataques que utilizan técnicas de ingeniería social. Según la versión del demandante, los atacantes, al obtener acceso a los datos personales, se hacían pasar por representantes oficiales de Ledger. Convencían a los propietarios de carteras para que aprobaran transacciones fraudulentas, lo que provocaba la pérdida directa de criptoactivos. Así, la empresa, al no garantizar una protección adecuada de los datos, contribuyó indirectamente a estos robos.
En los documentos judiciales también se presta especial atención a un incidente anterior. En la demanda se recuerda la filtración de 2020, que afectó a unos 270 000 clientes. El demandante insiste en que la repetición de una situación similar tres años después indica deficiencias sistémicas en las medidas de seguridad de Ledger, y no errores puntuales.
Además de la violación de la legislación de consumo, se imputa a Ledger negligencia, tergiversación negligente de los hechos y prácticas comerciales desleales. Este caso podría sentar un precedente para toda la industria, subrayando la creciente responsabilidad de las empresas en la protección de los datos de los usuarios.
Mi comentario experto: Esta demanda es una llamada de atención para toda la industria de las carteras de hardware. La filtración de PII en sí misma no implica un hackeo automático de los fondos, pero crea un terreno fértil para ataques de phishing altamente precisos. Si el tribunal declara a Ledger culpable de ocultar información, esto podría conllevar costes financieros significativos y dañar la reputación de una empresa que se posiciona como un estándar de seguridad. La cuestión ahora no es solo la compensación de daños, sino también cómo afectará este caso a los estándares de divulgación de incidentes en el futuro.