Ledger подан в суд на $500 млн из-за утечки данных и кражи криптовалюты

ETH
LINK
NEAR
SOL
SUI
UNI
XRP
Коллективный исккража криптовалютыутечка данныхбезопасностьLedger
2026-09-03Источник: crypto.news
Ledger подан в суд на $500 млн из-за утечки данных и кражи криптовалюты

Ledger столкнулся с предложенным коллективным иском с требованием не менее 500 миллионов долларов по обвинениям в том, что плохая безопасность и недостатки раскрытия информации, связанные с инцидентом в декабре 2023 года, подвергли клиентов краже криптовалюты и другим финансовым потерям.

Резюме

  • Ledger сталкивается с предложенным коллективным иском с требованием не менее 500 миллионов долларов по обвинениям в недостатках безопасности и раскрытия информации, связанных с инцидентом в декабре 2023 года.
  • Истец Дуглас Ким утверждает, что мошенники использовали скомпрометированную информацию о клиентах, чтобы выдавать себя за представителей Ledger, прежде чем украсть почти 1,95 миллиона долларов в криптовалюте.
  • В жалобе упоминается утечка данных Ledger в 2020 году, затронувшая более 270 000 клиентов, как часть предполагаемой модели неадекватных мер защиты данных.
  • Иск содержит семь оснований для иска и требует фактического, компенсационного, установленного законом, тройного и штрафного возмещения ущерба.

Жалоба, поданная Дугласом Кимом в Окружной суд США по Южному округу Нью-Йорка 27 августа, обвиняет производителя аппаратных кошельков в неспособности адекватно защищать личную информацию клиентов и данные безопасности криптовалюты. Ким подал иск индивидуально и от имени предлагаемого общенационального класса.

Ким утверждает, что Ledger не уведомил клиентов должным образом после инцидента с безопасностью в декабре 2023 года и не полностью раскрыл его масштабы. В иске утверждается, что хакеры позже использовали контактную информацию клиентов, чтобы выдавать себя за представителей Ledger и получать доступ к криптовалютным кошелькам и закрытым ключам клиентов.

Жалоба содержит семь оснований для иска, включая требования в соответствии с разделами 349 и 350 Закона Нью-Йорка о предпринимательской деятельности, халатность, небрежное введение в заблуждение, эстоппель на основе обещания и нарушение подразумеваемого обязательства добросовестности и честной деловой практики.

Иск к Ledger сосредоточен на инциденте с безопасностью в декабре 2023 года

Инцидент в декабре 2023 года был связан с Ledger Connect Kit, программной библиотекой, используемой для подключения аппаратных кошельков к веб-сайтам и децентрализованным приложениям.

В жалобе говорится, что злоумышленники получили доступ к учетной записи NPMJS бывшего сотрудника Ledger с помощью фишинговой атаки. Ledger не смог должным образом отозвать доступ бывшего сотрудника после прекращения его трудовой деятельности, согласно заявлению.

Ledger признал этот сбой контроля доступа в то время, заявив, что доступ бывшего сотрудника к NPMJS не был должным образом отозван.

Попав в учетную запись, злоумышленники загрузили вредоносную версию Ledger Connect Kit, которая могла перенаправлять транзакции на контролируемые ими адреса, побуждая пользователей одобрять вредоносные транзакции. Ledger публично признал, что вредоносное программное обеспечение могло обманом заставить пользователей подписывать транзакции, которые опустошали их кошельки.

crypto.news ранее сообщал, что бывший сотрудник Ledger стал жертвой фишинга до того, как злоумышленник использовал скомпрометированный доступ для публикации вредоносного кода. Генеральный директор Ledger Паскаль Готье заявил тогда, что инцидент был ограничен сторонними приложениями, и аппаратные кошельки Ledger остались незатронутыми.

Оценки в то время оценивали потери от эксплойта Connect Kit примерно от 480 000 до 600 000 долларов. Ledger позже заявил, что возместит ущерб пострадавшим пользователям, и объявил о планах поэтапно отказаться от слепой подписи для децентрализованных приложений на виртуальной машине Ethereum.

Новый иск выходит за рамки потерь, о которых сообщалось сразу после компрометации Connect Kit. Ким утверждает, что хакеры получили доступ и использовали личную информацию клиентов Ledger, включая имена, адреса электронной почты и номера телефонов, и что Ledger не предоставил клиентам достаточных предупреждений об инциденте.

Истец утверждает, что мошенники украли почти 1,95 миллиона долларов в криптовалюте

Ким, который впервые купил аппаратный кошелек Ledger около 2017 года и приобрел Nano X в Нью-Йорке в 2021 году, говорит, что позже стал жертвой схемы выдачи себя за Ledger.

18 февраля 2025 года Ким получил звонок от кого-то, кто утверждал, что представляет Coincover, которую звонивший представил как отдел внутри Ledger, согласно жалобе. Звонивший якобы сказал Киму, что кто-то в Нидерландах пытался зарегистрироваться в Ledger Recover, используя его информацию, и что его криптоактивы могут быть под угрозой.

Ким получил то, что выглядело как электронное письмо от Ledger, говорится в иске. В жалобе утверждается, на основании информации и убеждений, что злоумышленники использовали контактные данные клиентов, полученные в результате инцидента в декабре 2023 года, чтобы идентифицировать его как клиента Ledger и вызвать это письмо. Ким оставляет за собой право изменить это утверждение после получения данных судебной экспертизы и записей о реагировании на инцидент от Ledger в процессе раскрытия доказательств.

Предполагаемый представитель направил Кима на веб-сайт, созданный для имитации сервисов Ledger, и поручил ему ввести свою конфиденциальную кодовую фразу для сброса устройства, согласно иску. Ким выполнил указания и получил то, что считал заменой кодовой фразы.

Два дня спустя Ким проверил свои активы и обнаружил, что криптоактивы на сумму 1 948 074 долларов были похищены, утверждается в жалобе. Он не вернул ни одного из этих активов.

Клиенты Ledger продолжают сталкиваться с попытками мошенничества. В феврале 2026 года мошенники отправили поддельные письма Ledger, направляя получателей на фишинговые веб-сайты, предназначенные для сбора фраз восстановления кошелька.

Аналогичные атаки с использованием физической почты были зарегистрированы в апреле 2025 года, когда мошенники, как сообщается, использовали данные, утекшие в 2020 году, чтобы отправлять письма с брендом Ledger, содержащие QR-коды, которые направляли клиентов на веб-сайты, запрашивающие их фразы восстановления.

Жалоба указывает на утечку данных Ledger в 2020 году

Иск Кима использует более раннюю историю безопасности Ledger для подтверждения утверждений о недостаточных мерах защиты.

Утечка 2020 года затронула более 270 000 клиентов Ledger, согласно жалобе, раскрыв информацию, включая имена, физические адреса и номера телефонов. Позже эти данные стали доступны на черном рынке в интернете. Судебный процесс по этой утечке был отдельно подан в Северном округе Калифорнии.

Новая жалоба утверждает, что Ledger не смог достаточно улучшить свои методы безопасности после этого инцидента, и обвиняет компанию в преуменьшении как более ранней утечки, так и инцидента в декабре 2023 года.

Ким утверждает, что заявления Ledger о безопасности были особенно важны, потому что компания требует от клиентов предоставления информации при покупке ее продуктов. В жалобе перечислены имена, адреса электронной почты, адреса доставки, номера телефонов, платежные данные, информация о продуктах и суммы заказов среди данных клиентов, собираемых Ledger.

Ledger рекламировал меры безопасности, включая шифрование, обучение сотрудников, аутентификацию на основе ролей, двухфакторную аутентификацию, непрерывный мониторинг системы и независимое тестирование безопасности, согласно заявлениям, воспроизведенным в жалобе.

Иск утверждает, что эти заявления были обманчивыми, поскольку Ledger не внедрил адекватные меры для защиты информации клиентов и не устранил должным образом предвидимые риски после более ранних инцидентов в области кибербезопасности.

Вопросы безопасности вокруг Ledger вновь возникли в августе, когда компания заявила, что ошибка подписи Ethereum была исправлена до того, как другая компания по безопасности публично раскрыла эту проблему. Технический директор Ledger Чарльз Гийеме заявил, что пользователи, использующие обновленные прошивки и приложения, защищены, в то время как на тот момент не было зарегистрировано независимо подтвержденных краж, связанных с этой конкретной уязвимостью.

Через несколько дней Ledger отклонил заявления о взломе после того, как команда безопасности OneKey воспроизвела ошибку подмены транзакций, используя устаревшую версию приложения Ethereum от Ledger. Ledger заявил, что защита уже была добавлена в более новую версию приложения.

Коллективный иск требует не менее 500 миллионов долларов

Ким предлагает общенациональный класс, охватывающий граждан США, чьи персональные данные, криптоактивы, криптовалюты или криптографические учетные данные были скомпрометированы в результате предполагаемой утечки данных и которые понесли финансовые потери, несанкционированные транзакции или расходы на смягчение последствий кражи личности. В жалобе говорится, что предлагаемый класс может насчитывать тысячи человек.

Отдельный подкласс для Нью-Йорка охватил бы подходящих клиентов, чьи транзакции с Ledger, включая покупки продуктов или услуг или создание учетных записей Ledger, происходили в Нью-Йорке.

В жалобе оценивается ущерб Кима примерно в 2 миллиона долларов, и утверждается, что совокупный ущерб класса может достичь как минимум 500 миллионов долларов, потенциально достигнув миллиардов долларов в зависимости от количества пострадавших клиентов и размера индивидуальных потерь. Эти цифры являются оценками, выдвинутыми истцом, и не были установлены судом.

В иске Ким требует признать, что Ledger нарушила Закон SHIELD штата Нью-Йорк и разделы 349 и 350 Закона о предпринимательской деятельности, а также установить факты халатности и введения в заблуждение по неосторожности. Запрашиваемые меры включают реальный, компенсационный, установленный законом, тройной и штрафной ущерб, а также возмещение судебных издержек и расходов.

Истец потребовал суда присяжных.