Ledger został pozwany w ramach proponowanego pozwu zbiorowego, w którym domaga się co najmniej 500 milionów dolarów z tytułu zarzutów o słabe zabezpieczenia i zaniedbania w ujawnianiu informacji związanych z incydentem z grudnia 2023 r., które naraziły klientów na kradzież kryptowalut i inne straty finansowe.
Podsumowanie
- Ledger stoi w obliczu proponowanego pozwu zbiorowego, w którym domaga się co najmniej 500 milionów dolarów z tytułu zarzutów o naruszenie bezpieczeństwa i zaniedbania w ujawnianiu informacji związanych z incydentem z grudnia 2023 r.
- Powód Douglas Kim twierdzi, że oszuści wykorzystali skompromitowane dane klientów, aby podszywać się pod przedstawicieli Ledger, a następnie ukraść prawie 1,95 miliona dolarów w kryptowalutach.
- Skarga powołuje się na naruszenie bezpieczeństwa Ledger z 2020 r., które dotknęło ponad 270 000 klientów, jako część rzekomego wzorca niewystarczających zabezpieczeń danych.
- Pozew obejmuje siedem podstaw roszczeń i domaga się odszkodowania rzeczywistego, kompensacyjnego, ustawowego, potrójnego i karnego.
Skarga złożona przez Douglasa Kima w Sądzie Okręgowym Stanów Zjednoczonych dla Południowego Dystryktu Nowego Jorku w dniu 27 sierpnia, oskarża producenta portfeli sprzętowych o niewystarczającą ochronę danych osobowych klientów i danych bezpieczeństwa kryptowalut. Kim wniósł pozew indywidualnie oraz w imieniu proponowanej ogólnokrajowej klasy.
Kim twierdzi, że Ledger nie powiadomił właściwie klientów po incydencie bezpieczeństwa z grudnia 2023 r. i nie ujawnił w pełni jego zakresu. Pozew twierdzi, że hakerzy później wykorzystali dane kontaktowe klientów, aby podszywać się pod przedstawicieli Ledger i uzyskać dostęp do portfeli kryptowalutowych i kluczy prywatnych klientów.
Skarga obejmuje siedem podstaw roszczeń, w tym roszczenia na podstawie sekcji 349 i 350 nowojorskiej ustawy o praktykach handlowych, zaniedbanie, wprowadzenie w błąd przez zaniedbanie, estoppel obietniczy i naruszenie dorozumianego obowiązku dobrej wiary i uczciwego postępowania.
Pozew przeciwko Ledger koncentruje się na incydencie bezpieczeństwa z grudnia 2023 r.
Incydent z grudnia 2023 r. dotyczył Ledger Connect Kit, biblioteki oprogramowania używanej do łączenia portfeli sprzętowych z witrynami internetowymi i aplikacjami zdecentralizowanymi.
Skarga mówi, że atakujący uzyskali dostęp do konta NPMJS byłego pracownika Ledger poprzez atak phishingowy. Według pozwu, Ledger nie cofnął właściwie dostępu byłemu pracownikowi po zakończeniu jego zatrudnienia.
Ledger przyznał wówczas do naruszenia kontroli dostępu, stwierdzając, że dostęp do NPMJS byłego pracownika nie został właściwie cofnięty.
Po uzyskaniu dostępu do konta, atakujący opublikowali złośliwą wersję Ledger Connect Kit, która mogła przekierowywać transakcje na adresy kontrolowane przez atakujących, nakłaniając użytkowników do zatwierdzania złośliwych transakcji. Ledger publicznie przyznał, że złośliwe oprogramowanie mogło oszukać użytkowników, aby podpisywali transakcje, które opróżniały ich portfele.
crypto.news wcześniej informował, że były pracownik Ledger padł ofiarą phishingu przed tym, jak atakujący wykorzystał skompromitowany dostęp do opublikowania złośliwego kodu. Dyrektor generalny Ledger, Pascal Gauthier, powiedział wówczas, że incydent był ograniczony do aplikacji stron trzecich, a portfele sprzętowe Ledger pozostały nietknięte.
Szacunki w tamtym czasie określały straty z wykorzystania Connect Kit na około 480 000 do 600 000 dolarów. Ledger później oświadczył, że zwróci koszty dotkniętym użytkownikom i ogłosił plany stopniowego wycofania ślepego podpisywania dla aplikacji zdecentralizowanych na maszynie wirtualnej Ethereum.
Nowy pozew wykracza poza straty zgłoszone bezpośrednio po naruszeniu Connect Kit. Kim twierdzi, że hakerzy uzyskali dostęp do danych osobowych klientów Ledger, w tym imion, adresów e-mail i numerów telefonów, oraz że Ledger nie zapewnił klientom wystarczającego ostrzeżenia o incydencie.
Powód twierdzi, że oszuści ukradli prawie 1,95 miliona dolarów w kryptowalutach
Kim, który po raz pierwszy kupił portfel sprzętowy Ledger około 2017 r. i kupił Nano X w Nowym Jorku w 2021 r., twierdzi, że później stał się ofiarą schematu podszywania się pod Ledger.
W dniu 18 lutego 2025 r. Kim otrzymał telefon od osoby podającej się za przedstawiciela Coincover, którą rozmówca przedstawił jako dział w ramach Ledger, zgodnie z pozwem. Rozmówca rzekomo powiedział Kimowi, że ktoś w Holandii próbował zarejestrować się w Ledger Recover, używając jego danych, i że jego aktywa kryptowalutowe mogą być zagrożone.
Kim otrzymał, jak się wydaje, e-mail od Ledger, jak wynika z pozwu. Skarga zarzuca, na podstawie informacji i przekonania, że atakujący wykorzystali dane kontaktowe klientów pochodzące z incydentu z grudnia 2023 r., aby zidentyfikować go jako klienta Ledger i wywołać e-mail. Kim zastrzegł sobie prawo do zmiany tego zarzutu po uzyskaniu, w ramach postępowania dowodowego, danych dotyczących analizy naruszenia i reakcji na incydent od Ledger.
Rzekomy przedstawiciel skierował Kima na stronę internetową zaprojektowaną tak, aby przypominać usługi Ledger, i polecił mu wprowadzić poufne hasło, aby zresetować urządzenie, zgodnie z pozwem. Kim zastosował się do tych instrukcji i otrzymał to, co uważał za zastępcze hasło.
Dwa dni później Kim sprawdził swoje zasoby i odkrył, że skradziono aktywa kryptograficzne o wartości 1 948 074 dolarów, jak twierdzi skarga. Nie odzyskał żadnych z tych aktywów.
Klienci Ledger nadal doświadczają prób podszywania się. W lutym 2026 r. oszuści wysyłali fałszywe listy Ledger kierujące odbiorców na strony phishingowe zaprojektowane w celu zbierania fraz odzyskiwania portfela.
Podobne ataki za pomocą fizycznej poczty zgłaszano w kwietniu 2025 r., kiedy to oszuści rzekomo wykorzystali dane wyciekłe w 2020 r. do wysyłania listów z logo Ledger zawierających kody QR, które kierowały klientów na strony internetowe z prośbą o podanie fraz odzyskiwania.
Skarga wskazuje na naruszenie danych Ledger w 2020 r.
Pozew Kima wykorzystuje wcześniejszą historię bezpieczeństwa Ledger, aby poprzeć zarzuty dotyczące niewystarczających zabezpieczeń.
Naruszenie z 2020 r. dotknęło ponad 270 000 klientów Ledger, zgodnie ze skargą, ujawniając informacje obejmujące nazwiska, adresy fizyczne i numery telefonów. Dane te później stały się dostępne na czarnym rynku online. Postępowanie sądowe w związku z tym naruszeniem zostało wytoczone osobno w Północnym Dystrykcie Kalifornii.
Nowa skarga zarzuca, że Ledger nie poprawił w wystarczającym stopniu swoich praktyk bezpieczeństwa po tym incydencie, i oskarża firmę o bagatelizowanie zarówno wcześniejszego naruszenia, jak i incydentu z grudnia 2023 r.
Kim argumentuje, że oświadczenia Ledger dotyczące bezpieczeństwa były szczególnie ważne, ponieważ firma wymaga od klientów podania informacji przy zakupie swoich produktów. Skarga wymienia nazwiska, adresy e-mail, adresy dostawy, numery telefonów, dane płatności, informacje o produktach i kwoty zamówień wśród danych klientów zbieranych przez Ledger.
Ledger reklamował środki bezpieczeństwa, w tym szyfrowanie, szkolenia pracowników, uwierzytelnianie oparte na rolach, uwierzytelnianie dwuskładnikowe, ciągłe monitorowanie systemu i niezależne testy bezpieczeństwa, zgodnie z oświadczeniami przytoczonymi w skardze.
Pozew zarzuca, że te oświadczenia były mylące, ponieważ Ledger nie wdrożył odpowiednich środków w celu ochrony informacji o klientach i nie zajął się w wystarczającym stopniu przewidywalnym ryzykiem po wcześniejszych incydentach cyberbezpieczeństwa.
Kwestie bezpieczeństwa wokół Ledger powróciły w sierpniu, kiedy firma poinformowała, że błąd w podpisywaniu Ethereum został naprawiony, zanim inna firma zajmująca się bezpieczeństwem publicznie ujawniła ten problem. Dyrektor techniczny Ledger, Charles Guillemet, powiedział, że użytkownicy korzystający z zaktualizowanego oprogramowania układowego i aplikacji byli chronieni, podczas gdy w tamtym czasie nie zgłoszono żadnych niezależnie potwierdzonych kradzieży związanych z tą konkretną luką.
Kilka dni później Ledger odrzucił twierdzenia o włamaniu po tym, jak zespół bezpieczeństwa OneKey odtworzył wadę polegającą na podmianie transakcji przy użyciu przestarzałej wersji aplikacji Ethereum Ledger. Ledger stwierdził, że zabezpieczenia zostały już dodane w nowszej wersji aplikacji.
Pozew zbiorowy domaga się co najmniej 500 milionów dolarów
Kim proponuje ogólnokrajową klasę obejmującą osoby z USA, których dane osobowe, aktywa kryptograficzne, kryptowaluty lub poświadczenia kryptograficzne zostały naruszone w wyniku rzekomego naruszenia danych i które poniosły straty finansowe, nieautoryzowane transakcje lub koszty łagodzenia skutków kradzieży tożsamości. Skarga mówi, że proponowana klasa może liczyć tysiące osób.
Osobna podklasa nowojorska obejmowałaby kwalifikujących się klientów, których transakcje z Ledger, w tym zakupy produktów lub usług lub utworzenie kont Ledger, miały miejsce w Nowym Jorku.
Skarga szacuje szkody Kima na około 2 miliony dolarów i twierdzi, że łączne szkody klasy mogą sięgnąć co najmniej 500 milionów dolarów, potencjalnie sięgając miliardów dolarów, w zależności od liczby dotkniętych klientów i wielkości indywidualnych strat. Liczby te są szacunkami przedstawionymi przez powoda i nie zostały ustalone przez sąd.
Wniosek Kima ma na celu stwierdzenie, że Ledger naruszył nowojorską ustawę SHIELD oraz sekcje 349 i 350 ustawy o praktykach handlowych, a także ustalenie zaniedbania i wprowadzenia w błąd przez zaniedbanie. Żądane środki obejmują odszkodowanie rzeczywiste, kompensacyjne, ustawowe, potrójne i karne, a także koszty i wydatki adwokackie.
Powód zażądał procesu przed ławą przysięgłych.






