AcasăCentrul de știri LBank
Ledger dat în judecată pentru 500 de milioane de dolari din cauza unei presupuse breșe de date și furt de criptomonede
ledger-sued-for-500m-over-alleged-data-breach-and-crypto-theft
Ledger dat în judecată pentru 500 de milioane de dolari din cauza unei presupuse breșe de date și furt de criptomonede
Ledger se confruntă cu o acțiune colectivă propusă, care solicită cel puțin 500 de milioane de dolari pentru presupuse deficiențe de securitate și de divulgare legate de un incident din decembrie 2023. Reclamantul Douglas Kim susține că infractorii au folosit informații compromise ale clienților pentru a se da drept reprezentanți Ledger înainte de a fura criptomonede în valoare de aproape 1,95 milioane de dolari. Plângerea invocă breșa de securitate a Ledger din 2020, care a afectat peste 270.000 de clienți, ca parte a unui presupus model de măsuri insuficiente de protecție a datelor. Procesul introduce șapte capete de acțiune și solicită despăgubiri efective, compensatorii, legale, triple și punitive.
2026-09-03 Sursă:crypto.news

Ledger este vizat de o acțiune colectivă propusă, prin care se solicită cel puțin 500 de milioane de dolari, pe fondul acuzațiilor că deficiențele de securitate și de divulgare legate de un incident din decembrie 2023 au expus clienții la furt de criptomonede și alte pierderi financiare.

Sumar
  • Ledger se confruntă cu o acțiune colectivă propusă, prin care se solicită cel puțin 500 de milioane de dolari, pe fondul presupuselor deficiențe de securitate și de divulgare legate de un incident din decembrie 2023.
  • Reclamantul Douglas Kim susține că escrocii au folosit informații compromise ale clienților pentru a se da drept reprezentanți Ledger înainte de a fura aproape 1,95 milioane de dolari în cripto.
  • Plângerea citează breșa de securitate a Ledger din 2020, care a afectat peste 270.000 de clienți, ca parte a unui presupus tipar de măsuri inadecvate de protecție a datelor.
  • Procesul aduce șapte capete de acuzare și solicită daune reale, compensatorii, statutare, triple și punitive. 

Plângerea, depusă de Douglas Kim la Tribunalul Districtual al Statelor Unite pentru Districtul de Sud al New York-ului pe 27 august, acuză producătorul de portofele hardware că nu a protejat în mod adecvat informațiile de identificare personală ale clienților și datele de securitate ale criptomonedelor. Kim a intentat cazul individual și în numele unei clase naționale propuse.

Kim susține că Ledger nu a notificat corespunzător clienții după incidentul de securitate din decembrie 2023 și nu a dezvăluit integral amploarea acestuia. Procesul susține că hackerii au folosit ulterior informațiile de contact ale clienților pentru a se da drept reprezentanți Ledger și a obține acces la portofelele de criptomonede și cheile private ale clienților.

Plângerea aduce șapte capete de acuzare, inclusiv reclamații în temeiul Secțiunilor 349 și 350 din Legea Generală a Afacerilor din New York, neglijență, declarație eronată din neglijență, estoppel prin promisiune și încălcarea clauzei implicite de bună-credință și corectitudine.

Procesul Ledger se axează pe incidentul de securitate din decembrie 2023

Incidentul din decembrie 2023 a implicat Ledger Connect Kit, o bibliotecă software utilizată pentru a conecta portofele hardware cu site-uri web și aplicații descentralizate.

Plângerea afirmă că atacatorii au obținut acces la contul NPMJS al unui fost angajat Ledger printr-un atac de tip phishing. Ledger nu reușise să revoce în mod corespunzător accesul fostului angajat după încetarea contractului de muncă, conform dosarului.

Ledger a recunoscut la momentul respectiv eșecul controlului accesului, declarând că accesul NPMJS al fostului angajat nu fusese revocat corespunzător.

Odată în interiorul contului, atacatorii au încărcat o versiune malițioasă a Ledger Connect Kit, care putea redirecționa tranzacțiile către adresele pe care le controlau, determinând utilizatorii să aprobe tranzacții malițioase. Ledger a recunoscut public că software-ul malițios putea păcăli utilizatorii să semneze tranzacții care le goleau portofelele.

crypto.news a raportat anterior că un fost angajat Ledger a fost victima unui atac de phishing înainte ca un atacator să folosească accesul compromis pentru a publica cod malițios. Directorul executiv al Ledger, Pascal Gauthier, a declarat la momentul respectiv că incidentul a fost izolat la aplicațiile terților și că portofelele hardware Ledger au rămas neafectate.

Estimările de la momentul respectiv plasau pierderile din exploatarea Connect Kit între aproximativ 480.000 și 600.000 de dolari. Ledger a declarat ulterior că va rambursa utilizatorii afectați și a anunțat planuri de a elimina progresiv semnarea oarbă pentru aplicațiile descentralizate ale mașinii virtuale Ethereum.

Noul proces depășește pierderile raportate imediat după compromiterea Connect Kit. Kim susține că hackerii au accesat și folosit informațiile de identificare personală ale clienților Ledger, inclusiv nume, adrese de e-mail și numere de telefon, și că Ledger nu a oferit clienților un avertisment suficient cu privire la incident.

Reclamantul afirmă că escrocii au furat aproape 1,95 milioane de dolari în cripto

Kim, care a cumpărat pentru prima dată un portofel hardware Ledger în jurul anului 2017 și a achiziționat un Nano X în New York City în 2021, spune că a devenit ulterior victima unei scheme de uzurpare a identității Ledger.

Pe 18 februarie 2025, Kim a primit un apel de la cineva care pretindea că reprezintă Coincover, pe care apelantul l-a prezentat ca fiind un departament în cadrul Ledger, conform plângerii. Apelantul i-ar fi spus lui Kim că cineva din Olanda încercase să se înregistreze pentru Ledger Recover folosind informațiile sale și că activele sale cripto ar putea fi în pericol.

O a doua persoană l-a contactat apoi pe Kim, pretinzând că este un alt reprezentant Ledger și i-a cerut să își verifice e-mailul ca dovadă că apelantul era legitim.

Kim a primit ceea ce părea a fi un e-mail de la Ledger, se arată în dosar. Plângerea susține, pe baza informațiilor și convingerilor, că atacatorii au folosit informații de contact ale clienților provenite din incidentul din decembrie 2023 pentru a-l identifica pe acesta ca client Ledger și a declanșa e-mailul. Kim și-a rezervat dreptul de a modifica această acuzație după obținerea înregistrărilor de investigație forensic și de răspuns la incident ale Ledger prin descoperire.

Presupusul reprezentant l-a îndrumat pe Kim către un site web conceput să semene cu serviciile Ledger și i-a cerut să introducă parola sa confidențială pentru a reseta dispozitivul, conform procesului. Kim s-a conformat și i s-a dat ceea ce el credea că este o parolă de înlocuire.

Două zile mai târziu, Kim și-a verificat deținerile și a descoperit că active cripto în valoare de 1.948.074 de dolari fuseseră furate, susține plângerea. El nu a recuperat niciunul dintre aceste active.

Clienții Ledger au continuat să se confrunte cu încercări de uzurpare a identității. În februarie 2026, escrocii au trimis scrisori Ledger false, direcționând destinatarii către site-uri web de phishing concepute pentru a colecta fraze de recuperare a portofelului.

Atacuri similare prin poștă fizică au fost raportate în aprilie 2025, când escrocii ar fi folosit date scurse în 2020 pentru a trimite scrisori cu branding Ledger, conținând coduri QR care direcționau clienții către site-uri web ce solicitau frazele lor de recuperare.

Plângerea indică breșa de date a Ledger din 2020

Procesul lui Kim folosește istoricul anterior de securitate al Ledger pentru a susține acuzațiile sale de măsuri de protecție inadecvate.

O breșă din 2020 a afectat peste 270.000 de clienți Ledger, conform plângerii, expunând informații care includeau nume, adrese fizice și numere de telefon. Datele au devenit ulterior disponibile pe canalele pieței negre online. Litigiile legate de acea breșă au fost aduse separat în Districtul de Nord al Californiei.

Noua plângere susține că Ledger nu a reușit să își îmbunătățească suficient practicile de securitate după acel incident și acuză compania că a minimalizat atât breșa anterioară, cât și incidentul din decembrie 2023.

Kim susține că declarațiile Ledger privind securitatea au fost deosebit de importante, deoarece compania cere clienților să furnizeze informații la cumpărarea produselor sale. Plângerea enumeră nume, adrese de e-mail, adrese de livrare, numere de telefon, detalii de plată, informații despre produse și sume ale comenzilor printre datele clienților colectate de Ledger.

Ledger a promovat măsuri de securitate, inclusiv criptare, instruirea angajaților, autentificare bazată pe roluri, autentificare cu doi factori, monitorizare continuă a sistemului și testare independentă de securitate, conform declarațiilor reproduse în plângere.

Procesul susține că aceste declarații au fost înșelătoare, deoarece Ledger nu a reușit să implementeze măsuri adecvate pentru a proteja informațiile clienților și nu a abordat suficient riscurile previzibile după incidentele anterioare de securitate cibernetică.

Întrebările legate de securitatea Ledger au reapărut în august, când compania a declarat că o eroare de semnare Ethereum a fost remediată înainte ca o altă companie de securitate să divulge public problema. Charles Guillemet, CTO-ul Ledger, a declarat la momentul respectiv că utilizatorii care foloseau firmware și aplicații actualizate erau protejați, în timp ce nu fuseseră raportate furturi verificate independent legate de acea vulnerabilitate specifică.

Câteva zile mai târziu, Ledger a respins afirmațiile că ar fi fost piratat, după ce echipa de securitate a OneKey a reprodus o eroare de substituire a tranzacției folosind o versiune învechită a aplicației Ethereum de la Ledger. Ledger a declarat că protecțiile fuseseră deja adăugate într-o versiune mai nouă a aplicației.

Acțiunea colectivă solicită cel puțin 500 de milioane de dolari

Kim propune o clasă națională care să cuprindă persoanele din SUA ale căror informații de identificare personală, active cripto, criptomonede sau credențiale cripto au fost compromise ca urmare a presupusei breșe de date și care au suferit pierderi financiare, tranzacții neautorizate sau costuri de atenuare a furtului de identitate. Plângerea afirmă că clasa propusă ar putea număra mii de membri.

O sub-clasă separată din New York ar acoperi clienții eligibili ale căror tranzacții cu Ledger, inclusiv achiziții de produse sau servicii sau crearea de conturi Ledger, au avut loc în New York.

Plângerea estimează daunele lui Kim la aproximativ 2 milioane de dolari și susține că daunele colective ale clasei ar putea ajunge la cel puțin 500 de milioane de dolari, potențial ajungând la miliarde de dolari, în funcție de numărul de clienți afectați și de mărimea pierderilor individuale. Aceste cifre sunt estimări avansate de reclamant și nu au fost stabilite de instanță.

Depunerea lui Kim solicită declarații conform cărora Ledger a încălcat Legea SHIELD din New York și Secțiunile 349 și 350 din Legea Generală a Afacerilor, împreună cu constatări de neglijență și declarație eronată din neglijență. Ajutorul solicitat include daune reale, compensatorii, statutare, triple și punitive, precum și onorarii și cheltuieli de judecată.

Reclamantul a cerut un proces cu jurați.