Ledger 遭到一项拟议的集体诉讼,索赔金额至少 5 亿美元,指控其与 2023 年 12 月事件相关的安全漏洞和披露失误导致客户遭受加密货币盗窃和其他财务损失。
摘要
- Ledger 面临一项拟议的集体诉讼,索赔金额至少 5 亿美元,涉及与 2023 年 12 月事件相关的安全漏洞和披露失误。
- 原告 Douglas Kim 声称,诈骗者利用被泄露的客户信息冒充 Ledger 代表,窃取了近 195 万美元的加密货币。
- 诉状引用了 Ledger 2020 年影响超过 27 万客户的数据泄露事件,作为其数据保护措施不足的所谓模式的一部分。
- 该诉讼提出七项诉讼原因,并要求实际损害赔偿、补偿性损害赔偿、法定损害赔偿、三倍损害赔偿和惩罚性损害赔偿。
该诉状由 Douglas Kim 于 8 月 27 日向美国纽约南区联邦地区法院提交,指控这家硬件钱包制造商未能充分保护客户个人身份信息和加密货币安全数据。Kim 以个人身份并代表拟议的全国性集体提起此案。
Kim 声称,Ledger 在 2023 年 12 月安全事件后未能适当通知客户,也未完全披露事件范围。诉讼称,黑客后来利用客户联系信息冒充 Ledger 代表,获取客户加密货币钱包和私钥的访问权限。
诉状提出七项诉讼原因,包括根据纽约州一般商业法第 349 条和第 350 条提出的索赔、过失、过失性虚假陈述、允诺禁反言以及违反诚信和公平交易默示契约。
Ledger 诉讼聚焦 2023 年 12 月安全事件
2023 年 12 月事件涉及 Ledger Connect Kit,这是一个用于将硬件钱包与网站和去中心化应用连接的软件库。
诉状称,攻击者通过网络钓鱼攻击获取了 Ledger 前员工的 NPMJS 账户。根据诉状,Ledger 在该员工离职后未能正确撤销其访问权限。
Ledger 当时承认了访问控制失误,称前员工的 NPMJS 访问权限未被正确撤销。
一旦进入账户,攻击者上传了恶意版本的 Ledger Connect Kit,该版本可以通过诱导用户批准恶意交易,将交易重定向到他们控制的地址。Ledger 公开承认,该恶意软件可能诱骗用户签署交易,从而耗尽他们的钱包。
crypto.news 此前报道称,一名Ledger 前员工遭到网络钓鱼,随后攻击者利用被入侵的访问权限发布了恶意代码。Ledger 首席执行官 Pascal Gauthier 当时表示,该事件仅限于第三方应用程序,Ledger 硬件钱包未受影响。
当时估计 Connect Kit 漏洞造成的损失在约 48 万至 60 万美元之间。Ledger 后来表示将补偿受影响用户,并宣布计划逐步取消以太坊虚拟机去中心化应用的盲签。
新的诉讼超出了 Connect Kit 被入侵后立即报告的损失。Kim 声称,黑客访问并使用了 Ledger 客户的个人身份信息,包括姓名、电子邮件地址和电话号码,而 Ledger 未能向客户提供有关该事件的充分警告。
原告称诈骗者窃取了近 195 万美元的加密货币
Kim 大约在 2017 年首次购买 Ledger 硬件钱包,并于 2021 年在纽约市购买了 Nano X,他说自己后来成为 Ledger 冒充骗局的受害者。
根据诉状,2025 年 2 月 18 日,Kim 接到一个自称代表 Coincover 的人的电话,来电者称 Coincover 是 Ledger 内部的一个部门。来电者声称有人试图在荷兰使用他的信息注册 Ledger Recover,并称他的加密资产可能面临风险。
诉状称,Kim收到了一封看似来自Ledger的电子邮件。起诉书基于信息和信念声称,攻击者利用2023年12月事件中的客户联系信息,识别出他是Ledger客户并触发该邮件。Kim保留在通过证据开示获得Ledger的违规取证和事件响应记录后修改该指控的权利。
根据诉讼,所谓的代表将Kim引导至一个旨在模仿Ledger服务的网站,并指示他输入机密助记词以重置设备。Kim照做了,并得到了他认为是替换助记词的内容。
起诉书称,两天后,Kim检查了他的资产,发现价值1,948,074美元的加密资产被盗。他尚未追回任何这些资产。
Ledger客户继续面临冒充企图。2026年2月,诈骗者发送了虚假的Ledger信件,将收件人引导至旨在收集钱包恢复短语的网络钓鱼网站。
类似的实体邮件攻击在2025年4月也有报道,当时诈骗者据称利用2020年泄露的数据发送带有二维码的Ledger品牌信件,将客户引导至寻求其恢复短语的网站。
起诉书指向Ledger的2020年数据泄露
Kim的诉讼利用Ledger早期的安全历史来支持其关于安全措施不足的指控。
起诉书称,2020年的一次泄露影响了超过270,000名Ledger客户,暴露了包括姓名、实际地址和电话号码在内的信息。这些数据后来在在线黑市渠道上可用。针对该泄露的诉讼已另行在加利福尼亚北区提起。
新的起诉书指控Ledger在该事件后未能充分改进其安全实践,并指责该公司淡化了早期泄露和2023年12月事件。
Kim认为,Ledger的安全声明尤为重要,因为该公司要求客户在购买其产品时提供信息。起诉书列出了Ledger收集的客户数据,包括姓名、电子邮件地址、送货地址、电话号码、支付详情、产品信息和订单金额。
根据起诉书中转载的声明,Ledger宣传了包括加密、员工培训、基于角色的身份验证、双因素身份验证、持续系统监控和独立安全测试在内的安全措施。
诉讼称这些声明具有欺骗性,因为Ledger未能实施足够的措施来保护客户信息,并且在早期网络安全事件后未能充分解决可预见的风险。
8月,当公司表示以太坊签名缺陷已修复后,另一家安全公司公开披露了该问题,围绕Ledger的安全问题再次浮出水面。Ledger首席技术官Charles Guillemet表示,运行更新固件和应用程序的用户受到保护,而当时没有独立验证的与该特定漏洞相关的盗窃报告。
几天后,在OneKey的安全团队使用过时版本的Ledger以太坊应用程序重现了交易替换缺陷后,Ledger拒绝了被黑客攻击的说法。Ledger表示,已在较新版本的应用程序中添加了保护措施。
集体诉讼寻求至少5亿美元
Kim提议一个全国性集体,涵盖因涉嫌数据泄露而个人身份信息、加密资产、加密货币或加密凭证受到损害,并遭受财务损失、未经授权交易或身份盗窃缓解费用的美国个人。起诉书称,拟议的集体可能达数千人。
一个单独的纽约子集体将涵盖符合条件的客户,其与Ledger的交易(包括产品或服务购买或创建Ledger账户)发生在纽约。
起诉书估计Kim的损失约为200万美元,并声称集体损失总额可能至少达到5亿美元,根据受影响客户数量和个别损失规模,可能达到数十亿美元。这些数字是原告提出的估计,尚未经法院确认。
Kim的诉讼请求法院宣告Ledger违反了纽约州的SHIELD法案以及《一般商业法》第349条和第350条,并认定其存在过失和过失性虚假陈述。所要求的救济包括实际损害赔偿、补偿性损害赔偿、法定损害赔偿、三倍损害赔偿和惩罚性损害赔偿,以及律师费和诉讼费。
原告已要求陪审团审判。






