El fabricante de criptocarteras de hardware Ledger vuelve a estar en el centro de un escándalo. Esta vez, la empresa se enfrenta a una demanda colectiva presentada ante el tribunal federal del Distrito Sur de Nueva York. El demandante, Douglas Kim, acusa a la firma de ocultar la magnitud de la filtración de datos ocurrida en diciembre de 2023.
La esencia de las reclamaciones se reduce a que el incidente afectó a un conjunto crítico de información personal de los clientes: nombres, direcciones de correo electrónico, números de teléfono y otros datos identificativos (PII). Kim sostiene que Ledger no solo retrasó la divulgación pública del hackeo, sino que también minimizó conscientemente su gravedad, lo que contradice las normas de protección de los derechos del consumidor.
Cadena de ataques y viejos pecados
En los documentos de la demanda, la supuesta filtración se vincula directamente con una ola de ataques de ingeniería social. Se trata de estafadores que, haciéndose pasar por representantes oficiales de Ledger, contactaban con los usuarios y los convencían de aprobar transacciones ficticias. Como resultado de estas manipulaciones, los atacantes lograban retirar los criptoactivos de las víctimas.
Se hace especial hincapié en el incidente de 2020, cuando los datos de unos 270 000 clientes quedaron expuestos públicamente. El demandante considera que el caso actual es un problema sistémico, no un error puntual. Los abogados de Kim califican las acciones de la empresa como negligencia, tergiversación negligente de los hechos y prácticas comerciales desleales.
Cabe destacar que esta demanda no es el único dolor de cabeza para Ledger. A principios de este año, el equipo de investigación OneKey Anzen reprodujo con éxito en un entorno de prueba un ataque de sustitución de transacciones en la aplicación Ethereum de la cartera versión 1.22.1. Aunque la vulnerabilidad se corrigió rápidamente, el mero hecho de tales hallazgos socava la confianza en la sólida reputación de los dispositivos de hardware.
Mi opinión: La situación en torno a Ledger es una llamada de atención para toda la industria. La reputación del "almacenamiento en frío" como método absolutamente seguro se desmorona ante una realidad donde el eslabón débil no es el chip, sino la base de clientes y las comunicaciones. Los inversores deben recordar: incluso los dispositivos más fiables no protegerán contra el phishing si la empresa no garantiza una seguridad total de los datos en todos los niveles.