Ledger став об'єктом запропонованого колективного позову з вимогою щонайменше 500 мільйонів доларів через звинувачення в тому, що неналежна безпека та недоліки розкриття інформації, пов'язані з інцидентом у грудні 2023 року, призвели до крадіжки криптовалюти та інших фінансових втрат клієнтів.
Резюме
- Ledger стикається з запропонованим колективним позовом на суму щонайменше 500 мільйонів доларів через нібито недоліки безпеки та розкриття інформації, пов'язані з інцидентом у грудні 2023 року.
- Позивач Дуглас Кім стверджує, що шахраї використовували скомпрометовану інформацію про клієнтів, щоб видавати себе за представників Ledger, перш ніж вкрасти майже 1,95 мільйона доларів у криптовалюті.
- У скарзі згадується порушення безпеки Ledger у 2020 році, яке торкнулося понад 270 000 клієнтів, як частина нібито системи неналежного захисту даних.
- Позов містить сім підстав для позову та вимагає фактичних, компенсаційних, статутних, потрійних та штрафних збитків.
Скаргу, подану Дугласом Кімом до Окружного суду США Південного округу Нью-Йорка 27 серпня, звинувачує виробника апаратних гаманців у нездатності належним чином захистити персональну інформацію клієнтів та дані безпеки криптовалюти. Кім подав позов індивідуально та від імені запропонованого загальнонаціонального класу.
Кім стверджує, що Ledger не повідомив належним чином клієнтів після інциденту з безпекою у грудні 2023 року та не повністю розкрив його масштаби. У позові стверджується, що хакери пізніше використали контактну інформацію клієнтів, щоб видавати себе за представників Ledger та отримати доступ до криптовалютних гаманців і приватних ключів клієнтів.
Скарга містить сім підстав для позову, включаючи вимоги згідно з розділами 349 та 350 Закону Нью-Йорка про загальний бізнес, недбалість, недбале введення в оману, естопель на основі обіцянки та порушення імпліцитного зобов'язання добросовісності та чесних ділових відносин.
Позов до Ledger зосереджений на інциденті з безпекою у грудні 2023 року
Інцидент у грудні 2023 року стосувався Ledger Connect Kit, програмної бібліотеки, яка використовується для з'єднання апаратних гаманців з веб-сайтами та децентралізованими додатками.
У скарзі стверджується, що зловмисники отримали доступ до облікового запису NPMJS колишнього співробітника Ledger через фішингову атаку. Ledger не зміг належним чином скасувати доступ колишнього співробітника після завершення його роботи, згідно з заявою.
Ledger визнав недолік контролю доступу на той час, заявивши, що доступ колишнього співробітника до NPMJS не був належним чином скасований.
Потрапивши в обліковий запис, зловмисники завантажили шкідливу версію Ledger Connect Kit, яка могла перенаправляти транзакції на адреси, які вони контролювали, спонукаючи користувачів схвалювати шкідливі транзакції. Ledger публічно визнав, що шкідливе програмне забезпечення могло обманом змусити користувачів підписувати транзакції, які спустошували їхні гаманці.
crypto.news раніше повідомляв, що колишній співробітник Ledger став жертвою фішингу перед тим, як зловмисник використав скомпрометований доступ для публікації шкідливого коду. Генеральний директор Ledger Паскаль Готьє заявив на той час, що інцидент був ізольований для сторонніх додатків, а апаратні гаманці Ledger залишилися незачепленими.
Оцінки на той час оцінювали збитки від експлойту Connect Kit приблизно від 480 000 до 600 000 доларів. Ledger пізніше заявив, що відшкодує постраждалим користувачам та оголосив про плани поступово відмовитися від сліпого підпису для децентралізованих додатків на віртуальній машині Ethereum.
Новий позов виходить за межі збитків, про які повідомлялося одразу після компрометації Connect Kit. Кім стверджує, що хакери отримали доступ та використовували персональну інформацію клієнтів Ledger, включаючи імена, адреси електронної пошти та номери телефонів, і що Ledger не надав клієнтам достатнього попередження про інцидент.
Позивач стверджує, що шахраї вкрали майже 1,95 мільйона доларів у криптовалюті
Кім, який вперше придбав апаратний гаманець Ledger приблизно у 2017 році та купив Nano X у Нью-Йорку у 2021 році, каже, що пізніше став жертвою схеми видавання себе за Ledger.
18 лютого 2025 року Кім отримав дзвінок від особи, яка стверджувала, що представляє Coincover, яку абонент представив як відділ у складі Ledger, згідно зі скаргою. За словами абонента, Кіму повідомили, що хтось у Нідерландах намагався зареєструватися для Ledger Recover, використовуючи його інформацію, і що його криптоактиви можуть бути під загрозою.
Кім отримав те, що виглядало як електронний лист від Ledger, йдеться у позові. Скарга стверджує, на основі інформації та переконань, що зловмисники використали контактні дані клієнтів, отримані з інциденту в грудні 2023 року, щоб ідентифікувати його як клієнта Ledger і надіслати цей лист. Кім залишає за собою право внести зміни до цього твердження після отримання даних криміналістичної експертизи порушення та записів про реагування на інцидент від Ledger через процес розкриття доказів.
Нібито представник направив Кіма на веб-сайт, розроблений так, щоб нагадувати сервіси Ledger, та інструктував його ввести свою конфіденційну фразу-пароль для скидання пристрою, згідно з позовом. Кім виконав інструкції та отримав те, що вважав заміною фрази-пароля.
Через два дні Кім перевірив свої активи та виявив, що криптоактиви на суму 1 948 074 доларів були вкрадені, стверджується у скарзі. Він не відновив жодного з цих активів.
Клієнти Ledger продовжували стикатися зі спробами імітації. У лютому 2026 року шахраї надіслали фальшиві листи Ledger, спрямовуючи одержувачів на фішингові веб-сайти, розроблені для збору фраз відновлення гаманця.
Подібні атаки фізичною поштою були зафіксовані у квітні 2025 року, коли шахраї, за повідомленнями, використовували дані, витік яких стався у 2020 році, щоб надсилати листи з брендом Ledger, що містили QR-коди, які спрямовували клієнтів на веб-сайти, що запитували їхні фрази відновлення.
Скарга вказує на витік даних Ledger у 2020 році
Позов Кіма використовує попередню історію безпеки Ledger, щоб підтвердити свої звинувачення у недостатніх заходах захисту.
Витік у 2020 році торкнувся понад 270 000 клієнтів Ledger, згідно зі скаргою, розкривши інформацію, що включала імена, фізичні адреси та номери телефонів. Ці дані пізніше стали доступними на чорному ринку в Інтернеті. Судовий процес щодо цього витоку був окремо порушений у Північному окрузі Каліфорнії.
Нова скарга стверджує, що Ledger не зміг достатньо покращити свою практику безпеки після цього інциденту, і звинувачує компанію у применшенні як попереднього витоку, так і інциденту в грудні 2023 року.
Кім стверджує, що заяви Ledger про безпеку були особливо важливими, оскільки компанія вимагає від клієнтів надавати інформацію при купівлі її продуктів. Скарга перелічує імена, адреси електронної пошти, адреси доставки, номери телефонів, платіжні дані, інформацію про продукт та суми замовлень серед даних клієнтів, які збирає Ledger.
Ledger рекламував заходи безпеки, включаючи шифрування, навчання співробітників, автентифікацію на основі ролей, двофакторну автентифікацію, постійний моніторинг систем та незалежне тестування безпеки, згідно із заявами, відтвореними у скарзі.
Позов стверджує, що ці заяви були оманливими, оскільки Ledger не впровадив адекватні заходи для захисту інформації клієнтів і не вирішив належним чином передбачувані ризики після попередніх інцидентів з кібербезпекою.
Питання безпеки навколо Ledger знову виникли у серпні, коли компанія заявила, що помилку підпису Ethereum було виправлено до того, як інша компанія з безпеки публічно розкрила цю проблему. Технічний директор Ledger Чарльз Гійме заявив, що користувачі, які запускають оновлене програмне забезпечення та додатки, були захищені, тоді як на той час не було повідомлень про незалежно підтверджені крадіжки, пов'язані з цією конкретною вразливістю.
Через кілька днів Ledger відхилив заяви про злом після того, як команда безпеки OneKey відтворила помилку підміни транзакцій, використовуючи застарілу версію додатку Ethereum від Ledger. Ledger заявив, що захист вже було додано в новішій версії додатку.
Колективний позов вимагає щонайменше 500 мільйонів доларів
Кім пропонує загальнонаціональний клас, що охоплює фізичних осіб США, чиї персональні дані, криптоактиви, криптовалюти або криптографічні облікові дані були скомпрометовані в результаті ймовірного витоку даних і які зазнали фінансових втрат, несанкціонованих транзакцій або витрат на пом'якшення наслідків крадіжки особистих даних. Скарга зазначає, що запропонований клас може налічувати тисячі осіб.
Окремий підклас для Нью-Йорка охоплював би відповідних клієнтів, чиї транзакції з Ledger, включаючи покупки продуктів або послуг або створення облікових записів Ledger, відбувалися в Нью-Йорку.
Скарга оцінює збитки Кіма приблизно у 2 мільйони доларів і стверджує, що колективні збитки класу можуть досягати щонайменше 500 мільйонів доларів, потенційно сягаючи мільярдів доларів залежно від кількості постраждалих клієнтів та розміру індивідуальних втрат. Ці цифри є оцінками, висунутими позивачем, і не були встановлені судом.
Позов Кіма вимагає декларацій про те, що Ledger порушив SHIELD Act штату Нью-Йорк та розділи 349 і 350 Загального закону про бізнес, а також висновки про недбалість і недбале введення в оману. Запитане відшкодування включає фактичні, компенсаційні, статутні, потрійні та штрафні збитки, а також гонорари адвокатів і судові витрати.
Позивач вимагав суду присяжних.






