Ledger enfrenta demanda de 500 millones de dólares por presunta filtración de datos y robo de criptomonedas

ETH
LINK
NEAR
SOL
SUI
UNI
XRP
acción colectivaRobo de Criptomonedasfuga de datosseguridadLedger
2026-09-03Fuente: crypto.news
Ledger enfrenta demanda de 500 millones de dólares por presunta filtración de datos y robo de criptomonedas

Ledger ha sido objeto de una demanda colectiva propuesta que busca al menos 500 millones de dólares por acusaciones de que fallas de seguridad y divulgación relacionadas con un incidente de diciembre de 2023 expusieron a los clientes a robos de criptomonedas y otras pérdidas financieras.

Resumen

  • Ledger enfrenta una demanda colectiva propuesta que busca al menos 500 millones de dólares por presuntas fallas de seguridad y divulgación relacionadas con un incidente de diciembre de 2023.
  • El demandante Douglas Kim alega que estafadores utilizaron información comprometida de clientes para hacerse pasar por representantes de Ledger antes de robar casi 1,95 millones de dólares en criptomonedas.
  • La queja cita la violación de datos de Ledger en 2020 que afectó a más de 270,000 clientes como parte de un supuesto patrón de salvaguardas de datos inadecuadas.
  • La demanda presenta siete causas de acción y busca daños reales, compensatorios, legales, triples y punitivos.

La queja, presentada por Douglas Kim en el Tribunal de Distrito de los Estados Unidos para el Distrito Sur de Nueva York el 27 de agosto, acusa al fabricante de billeteras de hardware de no proteger adecuadamente la información personal identificable de los clientes y los datos de seguridad de criptomonedas. Kim presentó el caso individualmente y en nombre de una clase nacional propuesta.

Kim alega que Ledger no notificó adecuadamente a los clientes después del incidente de seguridad de diciembre de 2023 y no divulgó completamente su alcance. La demanda afirma que los hackers utilizaron posteriormente la información de contacto de los clientes para hacerse pasar por representantes de Ledger y obtener acceso a las billeteras de criptomonedas y claves privadas de los clientes.

La queja presenta siete causas de acción, incluyendo reclamos bajo las Secciones 349 y 350 de la Ley General de Negocios de Nueva York, negligencia, declaración negligente, impedimento promisorio y violación del pacto implícito de buena fe y trato justo.

La demanda contra Ledger se centra en el incidente de seguridad de diciembre de 2023

El incidente de diciembre de 2023 involucró a Ledger Connect Kit, una biblioteca de software utilizada para conectar billeteras de hardware con sitios web y aplicaciones descentralizadas.

La queja dice que los atacantes obtuvieron acceso a la cuenta NPMJS de un ex empleado de Ledger a través de un ataque de phishing. Ledger no había revocado adecuadamente el acceso del ex empleado después de que terminara su empleo, según la presentación.

Ledger reconoció la falla de control de acceso en ese momento, declarando que el acceso NPMJS del ex empleado no había sido revocado adecuadamente.

Una vez dentro de la cuenta, los atacantes subieron una versión maliciosa de Ledger Connect Kit que podía redirigir transacciones a direcciones que controlaban al inducir a los usuarios a aprobar transacciones maliciosas. Ledger reconoció públicamente que el software malicioso podía engañar a los usuarios para que firmaran transacciones que vaciaban sus billeteras.

crypto.news informó anteriormente que un ex empleado de Ledger fue víctima de phishing antes de que un atacante utilizara el acceso comprometido para publicar código malicioso. El CEO de Ledger, Pascal Gauthier, dijo en ese momento que el incidente estaba aislado a aplicaciones de terceros y que las billeteras de hardware de Ledger no se vieron afectadas.

Las estimaciones en ese momento situaron las pérdidas por la explotación de Connect Kit entre aproximadamente $480,000 y $600,000. Ledger dijo más tarde que reembolsaría a los usuarios afectados y anunció planes para eliminar gradualmente la firma a ciegas para aplicaciones descentralizadas de la máquina virtual de Ethereum.

La nueva demanda va más allá de las pérdidas reportadas inmediatamente después del compromiso de Connect Kit. Kim alega que los hackers accedieron y utilizaron la PII de los clientes de Ledger, incluidos nombres, direcciones de correo electrónico y números de teléfono, y que Ledger no proporcionó a los clientes una advertencia suficiente sobre el incidente.

El demandante dice que los estafadores robaron casi 1,95 millones de dólares en criptomonedas

Kim, quien compró por primera vez una billetera de hardware Ledger alrededor de 2017 y compró una Nano X en la ciudad de Nueva York en 2021, dice que posteriormente se convirtió en víctima de un esquema de suplantación de Ledger.

El 18 de febrero de 2025, Kim recibió una llamada de alguien que decía representar a Coincover, que el llamante presentó como un departamento dentro de Ledger, según la queja. El llamante supuestamente le dijo a Kim que alguien en los Países Bajos había intentado registrarse para Ledger Recover usando su información y que sus criptoactivos podrían estar en riesgo.

Kim recibió lo que parecía ser un correo electrónico de Ledger, según la demanda. La queja alega, sobre información y creencia, que los atacantes utilizaron información de contacto de clientes originada del incidente de diciembre de 2023 para identificarlo como cliente de Ledger y activar el correo electrónico. Kim se reservó el derecho de enmendar esa alegación después de obtener los registros forenses de la violación y de respuesta a incidentes de Ledger a través del descubrimiento.

El supuesto representante dirigió a Kim a un sitio web diseñado para parecerse a los servicios de Ledger y le instruyó que ingresara su frase de contraseña confidencial para restablecer el dispositivo, según la demanda. Kim cumplió y recibió lo que creía que era una frase de contraseña de reemplazo.

Dos días después, Kim revisó sus tenencias y descubrió que se habían robado activos criptográficos valorados en $1,948,074, alega la queja. No ha recuperado ninguno de esos activos.

Los clientes de Ledger han seguido enfrentando intentos de suplantación. En febrero de 2026, estafadores enviaron cartas falsas de Ledger dirigiendo a los destinatarios a sitios web de phishing diseñados para recolectar frases de recuperación de billeteras.

Ataques similares por correo físico se reportaron en abril de 2025, cuando estafadores supuestamente utilizaron datos filtrados en 2020 para enviar cartas con la marca Ledger que contenían códigos QR que dirigían a los clientes a sitios web que buscaban sus frases de recuperación.

La queja señala la violación de datos de Ledger en 2020

La demanda de Kim utiliza el historial de seguridad anterior de Ledger para respaldar sus alegaciones de salvaguardas inadecuadas.

Una violación en 2020 afectó a más de 270,000 clientes de Ledger, según la queja, exponiendo información que incluía nombres, direcciones físicas y números de teléfono. Los datos luego estuvieron disponibles en canales del mercado negro en línea. El litigio sobre esa violación se presentó por separado en el Distrito Norte de California.

La nueva queja alega que Ledger no logró mejorar suficientemente sus prácticas de seguridad después de ese incidente y acusa a la empresa de restar importancia tanto a la violación anterior como al incidente de diciembre de 2023.

Kim argumenta que las declaraciones de seguridad de Ledger eran particularmente importantes porque la empresa requiere que los clientes proporcionen información al comprar sus productos. La queja enumera nombres, direcciones de correo electrónico, direcciones de entrega, números de teléfono, detalles de pago, información de productos y montos de pedidos entre los datos de clientes recopilados por Ledger.

Ledger ha publicitado medidas de seguridad que incluyen cifrado, capacitación de empleados, autenticación basada en roles, autenticación de dos factores, monitoreo continuo del sistema y pruebas de seguridad independientes, según declaraciones reproducidas en la queja.

La demanda alega que esas declaraciones fueron engañosas porque Ledger no implementó medidas adecuadas para proteger la información de los clientes y no abordó suficientemente los riesgos previsibles después de incidentes anteriores de ciberseguridad.

Las cuestiones de seguridad en torno a Ledger resurgieron en agosto cuando la empresa dijo que un defecto de firma de Ethereum fue corregido antes de que otra empresa de seguridad divulgara públicamente el problema. El CTO de Ledger, Charles Guillemet, dijo que los usuarios que ejecutan firmware y aplicaciones actualizados estaban protegidos, mientras que no se habían reportado robos verificados de forma independiente vinculados a esa vulnerabilidad específica en ese momento.

Días después, Ledger rechazó las afirmaciones de que fue hackeado después de que el equipo de seguridad de OneKey reprodujera un defecto de sustitución de transacciones utilizando una versión desactualizada de la aplicación Ethereum de Ledger. Ledger dijo que ya se habían agregado protecciones en una versión más nueva de la aplicación.

La demanda colectiva busca al menos $500 millones

Kim propone una clase a nivel nacional que cubra a individuos de EE. UU. cuya PII, activos criptográficos, criptomonedas o credenciales criptográficas se vieron comprometidos como resultado de la presunta violación de datos y que sufrieron pérdidas financieras, transacciones no autorizadas o costos de mitigación de robo de identidad. La queja dice que la clase propuesta podría ascender a miles.

Una subclase separada de Nueva York cubriría a clientes elegibles cuyas transacciones con Ledger, incluyendo compras de productos o servicios o la creación de cuentas de Ledger, ocurrieron en Nueva York.

La queja estima los daños de Kim en aproximadamente $2 millones y afirma que los daños colectivos de la clase podrían alcanzar al menos $500 millones, potencialmente llegando a miles de millones de dólares dependiendo del número de clientes afectados y el tamaño de las pérdidas individuales. Esas cifras son estimaciones presentadas por el demandante y no han sido establecidas por el tribunal.

La presentación de Kim busca declaraciones de que Ledger violó la Ley SHIELD de Nueva York y las Secciones 349 y 350 de la Ley de Prácticas Comerciales Generales, junto con hallazgos de negligencia y declaración negligente. La reparación solicitada incluye daños reales, compensatorios, legales, triples y punitivos, así como honorarios de abogados y costos.

El demandante ha solicitado un juicio con jurado.