
Ledger ha sido objeto de una propuesta de demanda colectiva que busca al menos $500 millones por acusaciones de que una seguridad deficiente y fallas en la divulgación, relacionadas con un incidente de diciembre de 2023, expusieron a los clientes al robo de criptomonedas y otras pérdidas financieras.
La demanda, presentada por Douglas Kim en el Tribunal de Distrito de EE. UU. para el Distrito Sur de Nueva York el 27 de agosto, acusa al fabricante de carteras de hardware de no proteger adecuadamente la información de identificación personal de los clientes y los datos de seguridad de las criptomonedas. Kim presentó el caso a título individual y en nombre de una propuesta de clase a nivel nacional.
Kim alega que Ledger no notificó correctamente a los clientes después del incidente de seguridad de diciembre de 2023 y no divulgó completamente su alcance. La demanda afirma que los hackers utilizaron posteriormente la información de contacto de los clientes para suplantar a representantes de Ledger y obtener acceso a las carteras de criptomonedas y claves privadas de los clientes.
La demanda presenta siete causas de acción, incluyendo reclamaciones bajo las Secciones 349 y 350 de la Ley General de Negocios de Nueva York, negligencia, representación negligente, impedimento promisorio e incumplimiento del pacto implícito de buena fe y trato justo.
El incidente de diciembre de 2023 involucró el Ledger Connect Kit, una biblioteca de software utilizada para conectar carteras de hardware con sitios web y aplicaciones descentralizadas.
La demanda afirma que los atacantes obtuvieron acceso a la cuenta NPMJS de un exempleado de Ledger a través de un ataque de phishing. Ledger no había revocado adecuadamente el acceso del exempleado después de que terminó su empleo, según el expediente.
Ledger reconoció la falla en el control de acceso en ese momento, declarando que el acceso NPMJS del exempleado no había sido revocado correctamente.
Una vez dentro de la cuenta, los atacantes subieron una versión maliciosa de Ledger Connect Kit que podía redirigir transacciones a direcciones que ellos controlaban al inducir a los usuarios a aprobar transacciones maliciosas. Ledger reconoció públicamente que el software malicioso podía engañar a los usuarios para que firmaran transacciones que vaciaban sus carteras.
crypto.news informó anteriormente que un exempleado de Ledger fue víctima de phishing antes de que un atacante utilizara el acceso comprometido para publicar código malicioso. El CEO de Ledger, Pascal Gauthier, dijo en ese momento que el incidente estaba aislado a aplicaciones de terceros y que las carteras de hardware de Ledger permanecían inafectadas.
Las estimaciones en ese momento situaban las pérdidas del exploit de Connect Kit entre aproximadamente $480,000 y $600,000. Ledger dijo más tarde que reembolsaría a los usuarios afectados y anunció planes para eliminar gradualmente la firma ciega para aplicaciones descentralizadas de la máquina virtual de Ethereum.
La nueva demanda va más allá de las pérdidas reportadas inmediatamente después del compromiso de Connect Kit. Kim alega que los hackers accedieron y utilizaron información de identificación personal (PII) de los clientes de Ledger, incluyendo nombres, direcciones de correo electrónico y números de teléfono, y que Ledger no proporcionó a los clientes una advertencia suficiente sobre el incidente.
Kim, quien compró por primera vez una cartera de hardware Ledger alrededor de 2017 y una Nano X en la ciudad de Nueva York en 2021, dice que más tarde fue víctima de un esquema de suplantación de identidad de Ledger.
El 18 de febrero de 2025, Kim recibió una llamada de alguien que afirmaba representar a Coincover, que el llamante presentó como un departamento dentro de Ledger, según la demanda. El llamante supuestamente le dijo a Kim que alguien en los Países Bajos había intentado registrarse en Ledger Recover usando su información y que sus criptoactivos podrían estar en riesgo.
Una segunda persona contactó entonces a Kim haciéndose pasar por otro representante de Ledger y le pidió que revisara su correo electrónico como prueba de que la persona que llamaba era legítima.
Kim recibió lo que parecía ser un correo electrónico de Ledger, según el expediente. La demanda alega, con base en información y creencia, que los atacantes usaron la información de contacto del cliente originada en el incidente de diciembre de 2023 para identificarlo como cliente de Ledger y activar el correo electrónico. Kim se reservó el derecho de modificar esa alegación después de obtener los registros forenses de la brecha y de respuesta a incidentes de Ledger a través del descubrimiento.
El supuesto representante dirigió a Kim a un sitio web diseñado para parecerse a los servicios de Ledger y le instruyó a ingresar su frase de contraseña confidencial para reiniciar el dispositivo, según la demanda. Kim obedeció y se le dio lo que él creyó que era una frase de contraseña de reemplazo.
Dos días después, Kim revisó sus tenencias y descubrió que le habían robado criptoactivos valorados en $1,948,074, según alega la demanda. No ha recuperado ninguno de esos activos.
Los clientes de Ledger han seguido enfrentando intentos de suplantación. En febrero de 2026, estafadores enviaron cartas falsas de Ledger dirigiendo a los destinatarios a sitios web de phishing diseñados para recopilar frases de recuperación de carteras.
Ataques similares por correo físico fueron reportados en abril de 2025, cuando estafadores supuestamente usaron datos filtrados en 2020 para enviar cartas con la marca Ledger que contenían códigos QR que dirigían a los clientes a sitios web que solicitaban sus frases de recuperación.
La demanda de Kim utiliza el historial de seguridad anterior de Ledger para respaldar sus alegaciones de salvaguardas inadecuadas.
Una brecha en 2020 afectó a más de 270,000 clientes de Ledger, según la demanda, exponiendo información que incluía nombres, direcciones físicas y números de teléfono. Los datos posteriormente estuvieron disponibles en canales del mercado negro en línea. El litigio sobre esa brecha se presentó por separado en el Distrito Norte de California.
La nueva demanda alega que Ledger no mejoró suficientemente sus prácticas de seguridad después de ese incidente y acusa a la compañía de restar importancia tanto a la brecha anterior como al incidente de diciembre de 2023.
Kim argumenta que las declaraciones de seguridad de Ledger eran particularmente importantes porque la compañía requiere que los clientes proporcionen información al comprar sus productos. La demanda enumera nombres, direcciones de correo electrónico, direcciones de entrega, números de teléfono, detalles de pago, información del producto y montos de pedidos entre los datos de clientes recopilados por Ledger.
Ledger ha publicitado medidas de seguridad que incluyen cifrado, capacitación de empleados, autenticación basada en roles, autenticación de dos factores, monitoreo continuo del sistema y pruebas de seguridad independientes, según declaraciones reproducidas en la demanda.
La demanda alega que esas representaciones fueron engañosas porque Ledger no implementó medidas adecuadas para proteger la información del cliente y no abordó suficientemente los riesgos previsibles después de incidentes de ciberseguridad anteriores.
Las preguntas de seguridad en torno a Ledger resurgieron en agosto cuando la compañía dijo que se había solucionado un fallo de firma de Ethereum antes de que otra empresa de seguridad divulgara públicamente el problema. El CTO de Ledger, Charles Guillemet, dijo que los usuarios que ejecutaban firmware y aplicaciones actualizadas estaban protegidos, mientras que en ese momento no se habían reportado robos verificados independientemente vinculados a esa vulnerabilidad específica.
Días después, Ledger rechazó las afirmaciones de que había sido hackeado después de que el equipo de seguridad de OneKey reprodujera un fallo de sustitución de transacciones utilizando una versión desactualizada de la aplicación de Ethereum de Ledger. Ledger dijo que ya se habían añadido protecciones en una versión más nueva de la aplicación.
Kim propone una clase a nivel nacional que cubre a personas estadounidenses cuya PII, criptoactivos, criptomonedas o credenciales criptográficas fueron comprometidas como resultado de la supuesta violación de datos y que sufrieron pérdidas financieras, transacciones no autorizadas o costos de mitigación de robo de identidad. La demanda dice que la clase propuesta podría ascender a miles.
Una subclase separada de Nueva York cubriría a los clientes calificados cuyas transacciones con Ledger, incluidas las compras de productos o servicios o la creación de cuentas de Ledger, ocurrieron en Nueva York.
La demanda estima los daños de Kim en aproximadamente $2 millones y afirma que los daños colectivos de la clase podrían alcanzar al menos $500 millones, y potencialmente ascender a miles de millones de dólares, dependiendo del número de clientes afectados y el tamaño de las pérdidas individuales. Esas cifras son estimaciones presentadas por el demandante y no han sido establecidas por el tribunal.
La presentación de Kim busca declaraciones de que Ledger violó la Ley SHIELD de Nueva York y las Secciones 349 y 350 de la Ley General de Negocios, junto con hallazgos de negligencia y representación negligente. El alivio solicitado incluye daños reales, compensatorios, estatutarios, triplicados y punitivos, así como honorarios de abogados y costos.
El demandante ha exigido un juicio con jurado.








