
Ledger 面臨一項擬議的集體訴訟,索賠金額至少為 5 億美元,理由是其安全措施不力以及在 2023 年 12 月事件中未能充分披露資訊,導致客戶遭受加密貨幣竊盜及其他財務損失。
Douglas Kim 於 8 月 27 日向美國紐約南區地方法院提交的訴訟書,指控這家硬體錢包製造商未能充分保護客戶的個人身份資訊和加密貨幣安全資料。Kim 以個人名義並代表全國擬議的集體提起訴訟。
Kim 指控 Ledger 在 2023 年 12 月的安全事件後未能適當地通知客戶,也沒有充分披露事件的範圍。訴訟聲稱,駭客隨後利用客戶的聯絡資訊冒充 Ledger 代表,並獲取客戶的加密貨幣錢包和私鑰。
訴訟書提出了七項訴訟理由,包括根據紐約一般商業法第 349 和 350 條提出的索賠、過失、過失不實陳述、允諾禁反言以及違反善意和公平交易的默示承諾。
2023 年 12 月的事件涉及 Ledger Connect Kit,這是一個用於將硬體錢包與網站和去中心化應用程式連接的軟體庫。
訴訟書指出,攻擊者透過網路釣魚攻擊,取得了 Ledger 一名前員工的 NPMJS 帳戶權限。根據文件,Ledger 在該員工離職後未能妥善撤銷其存取權限。
Ledger 當時承認了存取控制的失敗,聲明該前員工的 NPMJS 存取權限並未被妥善撤銷。
一旦進入帳戶,攻擊者上傳了一個惡意版本的 Ledger Connect Kit,該版本可以透過誘導用戶批准惡意交易,將交易重新導向到他們控制的地址。Ledger 公開承認,該惡意軟體可能欺騙用戶簽署會導致其錢包被清空的交易。
crypto.news 先前報導稱,Ledger 的一名前員工遭到網路釣魚攻擊,隨後攻擊者利用被洩露的存取權限發布惡意代碼。Ledger 執行長 Pascal Gauthier 當時表示,該事件僅限於第三方應用程式,Ledger 硬體錢包並未受到影響。
當時估計 Connect Kit 漏洞造成的損失約在 48 萬至 60 萬美元之間。Ledger 後來表示將賠償受影響的用戶,並宣布計畫逐步淘汰以太坊虛擬機器去中心化應用程式的盲簽功能。
這項新訴訟的範圍超出了 Connect Kit 遭入侵後立即報告的損失。Kim 指控駭客存取並使用了 Ledger 客戶的個人身份資訊 (PII),包括姓名、電子郵件地址和電話號碼,並且 Ledger 未能充分警告客戶有關該事件。
Kim 於 2017 年左右首次購買 Ledger 硬體錢包,並於 2021 年在紐約市購買了一款 Nano X,他表示後來成為 Ledger 冒充詐騙的受害者。
根據訴訟書,2025 年 2 月 18 日,Kim 接到一通電話,對方聲稱是 Coincover 的代表,並自稱是 Ledger 內的一個部門。來電者據稱告訴 Kim,有人在荷蘭試圖使用他的資訊註冊 Ledger Recover,並且他的加密資產可能面臨風險。
隨後,第二個人冒充另一位 Ledger 代表聯絡 Kim,並要求他檢查電子郵件以證明來電者的身份是合法的。
訴訟書指出,Kim 收到了一封看似來自 Ledger 的電子郵件。訴訟書根據所掌握的資訊和信念指控,攻擊者利用來自 2023 年 12 月事件的客戶聯絡資訊,將他識別為 Ledger 客戶並觸發了該電子郵件。Kim 保留在透過證據開示獲得 Ledger 的資料洩露鑑識和事件回應記錄後修改該指控的權利。
根據訴訟,聲稱的代表指示 Kim 進入一個旨在模仿 Ledger 服務的網站,並指示他輸入其機密密碼來重置設備。Kim 照辦了,並獲得了他認為是替換的密碼。
訴訟書指控,兩天後,Kim 檢查他的資產,發現價值 1,948,074 美元的加密資產已被竊取。他尚未追回任何這些資產。
Ledger 客戶持續面臨冒充嘗試。2026 年 2 月,詐騙者發送了假的 Ledger 信件,引導收件人前往旨在收集錢包復原密語的網路釣魚網站。
類似的實體郵件攻擊在 2025 年 4 月也有報導,據稱詐騙者利用 2020 年洩露的數據發送 Ledger 品牌的信件,其中包含引導客戶前往要求其復原密語的網站的 QR 碼。
Kim 的訴訟利用 Ledger 先前的安全歷史,來支持其關於安全措施不足的指控。
根據訴訟書,2020 年的一起資料洩露事件影響了超過 27 萬名 Ledger 客戶,暴露的資訊包括姓名、實體地址和電話號碼。這些資料後來在網路黑市管道上流通。針對該洩露事件的訴訟已在加州北區單獨提起。
新的訴訟指控 Ledger 在該事件後未能充分改善其安全措施,並指責該公司輕描淡寫了早前的資料洩露和 2023 年 12 月的事件。
Kim 認為 Ledger 的安全聲明尤為重要,因為該公司要求客戶在購買其產品時提供資訊。訴訟書列出了 Ledger 收集的客戶資料,包括姓名、電子郵件地址、送貨地址、電話號碼、付款詳情、產品資訊和訂單金額。
根據訴訟書中引用的聲明,Ledger 曾宣傳其安全措施,包括加密、員工培訓、基於角色的身份驗證、雙因素身份驗證、持續系統監控和獨立安全測試。
訴訟指控這些聲明具有欺騙性,因為 Ledger 未能實施足夠的措施來保護客戶資訊,並且在早前的網路安全事件之後未能充分解決可預見的風險。
Ledger 的安全問題在 8 月再次浮現,當時該公司表示一個以太坊簽名漏洞已修復,而另一家安全公司隨後公開披露了該問題。Ledger 技術長 Charles Guillemet 表示,運行更新韌體和應用程式的用戶受到保護,當時沒有報告與該特定漏洞相關的獨立驗證竊盜事件。
幾天後,OneKey 的安全團隊使用 Ledger 以太坊應用程式的過時版本重現了交易替換漏洞,Ledger 駁斥了其被駭的說法。Ledger 表示,較新版本的應用程式中已添加了保護措施。
Kim 提議一個全國性的集體,涵蓋因涉嫌資料洩露而導致其個人身份資訊 (PII)、加密資產、加密貨幣或加密憑證受損,並遭受財務損失、未經授權交易或身份竊盜緩解成本的美國個人。訴訟書指出,擬議的集體成員可能達數千人。
一個獨立的紐約子類別將涵蓋與 Ledger 進行交易(包括產品或服務購買或建立 Ledger 帳戶)發生在紐約的合格客戶。
訴訟書估計 Kim 的損失約為 200 萬美元,並聲稱集體訴訟的集體損害賠償可能達到至少 5 億美元,根據受影響客戶的數量和個人損失的規模,潛在金額可能高達數十億美元。這些數字是原告提出的估計,尚未經法院確立。
Kim 的訴訟要求宣布 Ledger 違反了紐約的 SHIELD 法案和一般商業法第 349 條及第 350 條,並認定其存在過失和過失不實陳述。請求的救濟包括實際、補償性、法定、三倍和懲罰性損害賠償,以及律師費和訴訟費用。
原告已要求陪審團審判。