Der Hardware-Wallet-Hersteller Ledger sieht sich in den USA mit einer vorgeschlagenen Sammelklage über mindestens 500 Millionen US‑Dollar konfrontiert. Auslöser ist ein Sicherheitsvorfall im Dezember 2023, den ein Kunde mit einem Krypto-Diebstahl von 1,9 Millionen US‑Dollar in Verbindung bringt.
Wichtigste Punkte:
- Douglas Kim reichte am 27. August vor einem Bundesgericht in Manhattan eine vorgeschlagene Sammelklage gegen Ledger ein und fordert mindestens 500 Millionen US‑Dollar.
- Die Klage macht eine Kompromittierung des Ledger Connect Kit im Dezember 2023 für einen Phishing-Betrug verantwortlich, der ihn im Februar 2025 1.948.074 US‑Dollar kostete.
- Ledger hat 7 Millionen Geräte verkauft; die Klage geht davon aus, dass 3 % der Käufer – rund 210.000 Personen – betroffen waren.
Douglas Kim schildert den Connect‑Kit-Hack
Douglas Kim hat seine Klage am 27. August beim U.S. District Court for the Southern District of New York eingereicht. Beklagte ist ausschließlich die französische Gesellschaft Ledger SAS. Vertreten wird Kim von der Kanzlei Ervin Cohen & Jessup, die die Ansprüche im Namen einer landesweiten Gruppe von Käufern geltend machen will.
Im Mittelpunkt steht ein Sicherheitsvorfall vom oder um den 14. Dezember 2023, bei dem Angreifer das NPMJS‑Konto übernahmen, über das Ledger das Connect Kit veröffentlicht.
Diese Bibliothek verbindet die Hardware‑Wallets des Unternehmens mit dezentralen Anwendungen (dApps). Die Angreifer erhielten Zugriff, indem sie einen ehemaligen Mitarbeiter erfolgreich phishen konnten, dessen Berechtigungen nie widerrufen worden waren – ein Versäumnis, das Ledger damals eingeräumt hat.
Kim berichtet, ihn habe am 18. Februar 2025 zunächst ein Anrufer kontaktiert, der sich als Mitarbeiter des Sicherheitsdienstleisters Coincover ausgab und vor einem angeblichen Versuch in den Niederlanden warnte, ihn für den Dienst Ledger Recover zu registrieren. Ein zweiter Anrufer habe ihn anschließend auf eine täuschend echte Copycat‑Website gelotst. Dort gab er seine Seed‑Phrase ein – zwei Tage später stellte er fest, dass 1.948.074 US‑Dollar aus seinen Wallets verschwunden waren.
Auch interessant: XRP Ledger erhält BIS‑Test mit 3–5‑Sekunden‑Datenpublizierung
Schadensersatzforderung stützt sich auf Annahmen
Die Klageschrift führt sieben Anspruchsgrundlagen auf, darunter Fahrlässigkeit, fahrlässige Falschdarstellung, „promissory estoppel“ (Haftung für Vertrauensschutzzusagen) sowie Verstöße gegen die Paragrafen 349 und 350 des New York General Business Law, die irreführende Geschäftspraktiken und falsche Werbung regeln. Zudem verlangt Kim eine Feststellung, dass Ledger gegen den New Yorker SHIELD Act verstoßen habe, weil betroffene Einwohner des Bundesstaats nicht binnen 30 Tagen informiert worden seien.
Die geforderten 500 Millionen US‑Dollar beruhen auf einer Schätzung, nicht auf einer addierten Schadenssumme. Ausgangspunkt sind die 7 Millionen verkauften Geräte und die Annahme, dass 3 % der Käufer – also etwa 210.000 Personen – geschädigt wurden. Kims eigener Verlust trat 14 Monate nach dem Sicherheitsvorfall zutage; die Klage stellt den Zusammenhang „nach bestem Wissen und Gewissen“ her und behält sich vor, die Vorwürfe nach der Beweisaufnahme anzupassen.
Ledgers Sicherheitsbilanz gerät unter Druck
Beim Angriff auf das Connect Kit wurden nach Unternehmensangaben innerhalb weniger Tage rund 600.000 US‑Dollar von Nutzern abgezogen, die auf Ethereum‑(ETH)-basierten Anwendungen Transaktionen im Blindflug signierten.
Ledger sagte zu, die betroffenen Nutzer zu entschädigen, und leitete Schritte ein, um „Blind Signing“ schrittweise abzuschaffen.
Vorstandschef Pascal Gauthier betonte damals, das Problem liege bei Drittanbieter‑Applikationen, nicht bei der Ledger‑Hardware selbst.
Bereits 2020 war es zu einem massiven Datenleck gekommen: Die Kundendaten von mehr als 270.000 Ledger‑Nutzern wurden offengelegt und kursieren seither auf Untergrundmärkten. Die dazugehörigen Klageverfahren vor einem Bundesgericht im Northern District of California laufen noch. Betrüger verschickten zudem noch im April 2025 täuschend echt gestaltete Ledger‑Briefe mit QR‑Codes an Wallet‑Besitzer, um Zugang zu deren Guthaben zu erhalten.
Lesen Sie weiter: Full Sail stellt Betrieb nach 91.000‑Dollar‑Sui‑Hack und drei geleerten Tresoren ein

