Ledger遭5億美元集體訴訟,涉資料外洩與加密貨幣遭竊

ETH
LINK
NEAR
SOL
SUI
UNI
XRP
集體訴訟加密貨幣竊盜資料外洩安全Ledger
2026-09-03來源: crypto.news
Ledger遭5億美元集體訴訟,涉資料外洩與加密貨幣遭竊

Ledger 遭到一項擬議的集體訴訟,索賠至少 5 億美元,指控其安全措施和揭露缺失與 2023 年 12 月的一起事件有關,導致客戶遭受加密貨幣竊盜及其他財務損失。

摘要

  • Ledger 面臨一項擬議的集體訴訟,索賠至少 5 億美元,指控其安全措施和揭露缺失與 2023 年 12 月的一起事件有關。
  • 原告 Douglas Kim 指控詐騙者利用遭洩露的客戶資訊冒充 Ledger 代表,竊取近 195 萬美元的加密貨幣。
  • 訴狀引用 Ledger 2020 年的資料外洩事件,影響超過 27 萬名客戶,作為其資料保護不足的慣常模式的一部分。
  • 該訴訟提出七項訴訟原因,並尋求實際損害賠償、補償性損害賠償、法定損害賠償、三倍損害賠償及懲罰性損害賠償。

該訴狀由 Douglas Kim 於 8 月 27 日在美國紐約南區聯邦地區法院提起,指控這家硬體錢包製造商未能充分保護客戶的個人身分識別資訊和加密貨幣安全資料。Kim 以個人身分並代表擬議的全國性集體提起此案。

Kim 指控 Ledger 在 2023 年 12 月安全事件發生後未能適當通知客戶,也未完全揭露其影響範圍。訴訟稱,駭客後來利用客戶的聯絡資訊冒充 Ledger 代表,取得客戶加密貨幣錢包和私鑰的存取權。

訴狀提出七項訴訟原因,包括根據紐約州一般商業法第 349 條和第 350 條提出的主張、過失、過失不實陳述、允諾禁反言,以及違反誠信公平交易之默示契約。

Ledger 訴訟聚焦於 2023 年 12 月安全事件

2023 年 12 月的事件涉及 Ledger Connect Kit,這是一個用於將硬體錢包與網站和去中心化應用程式連接的軟體庫。

訴狀稱,攻擊者透過網路釣魚攻擊取得了 Ledger 前員工的 NPMJS 帳戶存取權。根據訴狀,Ledger 在該員工離職後未能適當撤銷其存取權限。

Ledger 當時承認了這項存取控制缺失,表示前員工的 NPMJS 存取權限未被妥善撤銷。

一旦進入帳戶,攻擊者上傳了惡意版本的 Ledger Connect Kit,可將交易重新導向至他們控制的地址,誘騙使用者批准惡意交易。Ledger 公開承認該惡意軟體可能誘騙使用者簽署交易,從而掏空他們的錢包。

crypto.news 先前報導,一名 Ledger 前員工遭到網路釣魚,隨後攻擊者利用受損的存取權發布惡意程式碼。Ledger 執行長 Pascal Gauthier 當時表示,該事件僅限於第三方應用程式,Ledger 硬體錢包未受影響。

當時估計 Connect Kit 漏洞造成的損失約在 48 萬至 60 萬美元之間。Ledger 後來表示將賠償受影響的使用者,並宣布計劃逐步淘汰以太坊虛擬機去中心化應用程式的盲簽名功能。

這起新訴訟的範圍超出了 Connect Kit 遭入侵後立即通報的損失。Kim 指控駭客存取並使用了 Ledger 客戶的個人身分識別資訊(包括姓名、電子郵件地址和電話號碼),且 Ledger 未能向客戶提供足夠的關於該事件的警告。

原告稱詐騙者竊取近 195 萬美元的加密貨幣

Kim 大約在 2017 年首次購買 Ledger 硬體錢包,並於 2021 年在紐約市購買了 Nano X,他表示自己後來成為 Ledger 冒充計畫的受害者。

根據訴狀,2025 年 2 月 18 日,Kim 接到一通電話,對方自稱代表 Coincover,並稱 Coincover 是 Ledger 內部的一個部門。對方告訴 Kim,有人在荷蘭試圖使用他的資訊註冊 Ledger Recover,他的加密資產可能面臨風險。

根據訴狀,Kim 收到了一封看似來自 Ledger 的電子郵件。投訴基於資訊與信念主張,攻擊者利用了 2023 年 12 月事件中的客戶聯絡資訊來識別他為 Ledger 客戶並觸發該電子郵件。Kim 保留在透過發現程序取得 Ledger 的洩漏取證和事件回應記錄後修改該主張的權利。

根據訴訟,該所謂的代表引導 Kim 前往一個旨在模仿 Ledger 服務的網站,並指示他輸入機密的助記詞以重置設備。Kim 照做了,並獲得了他認為是替換助記詞的內容。

投訴稱,兩天後,Kim 檢查了他的持倉,發現價值 1,948,074 美元的加密資產被盜。他尚未追回任何這些資產。

Ledger 客戶持續面臨冒充企圖。2026 年 2 月,詐騙者發送了偽造的 Ledger 信件,引導收件人前往旨在收集錢包恢復短語的釣魚網站。

類似的實體郵件攻擊在 2025 年 4 月也有報導,據報導詐騙者利用2020 年洩漏的資料發送帶有 QR 碼的 Ledger 品牌信件,引導客戶前往尋求其恢復短語的網站。

投訴指向 Ledger 的 2020 年資料洩漏

Kim 的訴訟利用 Ledger 早期的安全歷史來支持其關於安全措施不足的主張。

根據投訴,2020 年的一次洩漏影響了超過 270,000 名 Ledger 客戶,暴露了包括姓名、實體地址和電話號碼在內的資訊。這些資料後來在線上黑市管道上可用。關於該洩漏的訴訟已另行在加州北區提起。

新的投訴指控 Ledger 在該事件後未能充分改善其安全實踐,並指責該公司淡化了早期洩漏和 2023 年 12 月的事件。

Kim 主張 Ledger 的安全陳述特別重要,因為該公司要求客戶在購買其產品時提供資訊。投訴列出了 Ledger 收集的客戶資料,包括姓名、電子郵件地址、送貨地址、電話號碼、付款詳細資訊、產品資訊和訂單金額。

根據投訴中重現的陳述,Ledger 宣傳了包括加密、員工培訓、基於角色的身份驗證、雙重身份驗證、持續系統監控和獨立安全測試在內的安全措施。

訴訟指控這些陳述具有欺騙性,因為 Ledger 未能實施足夠的措施來保護客戶資訊,並且在早期的網路安全事件後未能充分應對可預見的風險。

圍繞 Ledger 的安全問題在 8 月再次浮現,當時該公司表示以太坊簽名缺陷已修復,之後另一家安全公司公開披露了該問題。Ledger 技術長 Charles Guillemet 表示,運行更新韌體和應用程式的用戶受到保護,而當時沒有獨立驗證的與該特定漏洞相關的盜竊事件被報導。

幾天後,Ledger 拒絕了被駭的聲稱,此前 OneKey 的安全團隊使用 Ledger 以太坊應用程式的過時版本重現了一個交易替換缺陷。Ledger 表示已在較新的應用程式版本中添加了保護措施。

集體訴訟尋求至少 5 億美元

Kim 提議一個全國性集體,涵蓋因所指控的資料洩漏而個人識別資訊、加密資產、加密貨幣或加密憑證受損,並遭受財務損失、未經授權交易或身份盜竊減輕成本的美國個人。投訴稱,擬議的集體可能達數千人。

一個單獨的紐約子集體將涵蓋符合條件的客戶,其與 Ledger 的交易(包括產品或服務購買或建立 Ledger 帳戶)發生在紐約。

投訴估計 Kim 的損失約為 200 萬美元,並聲稱集體損害賠償總額可能至少達到 5 億美元,視受影響客戶數量和個人損失規模而定,可能達到數十億美元。這些數字是原告提出的估計,尚未經法院確認。

Kim的訴狀尋求法院宣告Ledger違反了紐約州的《SHIELD法案》以及《一般商業法》第349條和第350條,並認定其存在過失和過失性虛假陳述。所請求的救濟包括實際損害賠償、補償性損害賠償、法定損害賠償、三倍損害賠償和懲罰性損害賠償,以及律師費和訴訟費用。

原告已要求陪審團審判。