Ledger se enfrenta a una demanda colectiva que reclama 500 millones de dólares por su última brecha de seguridad

Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)
Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)

El fabricante de monederos físicos Ledger afronta una demanda colectiva propuesta en Estados Unidos que reclama al menos 500 millones de dólares por una brecha de seguridad de diciembre de 2023 que, según un cliente, derivó en el robo de 1,9 millones de dólares.

Puntos clave:

  • Douglas Kim presentó el 27 de agosto una demanda colectiva propuesta contra Ledger ante un tribunal federal de Manhattan, reclamando al menos 500 millones de dólares.
  • La demanda atribuye a la vulneración de Connect Kit en diciembre de 2023 una estafa de suplantación de identidad que le costó 1.948.074 dólares en febrero de 2025.
  • Ledger ha vendido 7 millones de dispositivos y el escrito parte de la hipótesis de que el 3% de los compradores, unas 210.000 personas, se vieron afectados.

Douglas Kim detalla la brecha en Connect Kit

Douglas Kim presentó la demanda el 27 de agosto ante el Tribunal de Distrito de EE. UU. para el Distrito Sur de Nueva York, señalando a la francesa Ledger SAS como único demandado. El despacho Ervin Cohen & Jessup impulsa el caso en nombre de una clase propuesta de compradores en todo el país.

El caso gira en torno a un incidente de seguridad ocurrido en torno al 14 de diciembre de 2023, cuando atacantes se hicieron con la cuenta de NPMJS utilizada para publicar Ledger Connect Kit.

Esa librería conecta los monederos físicos de la compañía con aplicaciones descentralizadas, y los atacantes accedieron a la cuenta mediante phishing a un exempleado cuyo acceso nunca se había revocado. Ledger reconoció en su momento ese fallo de control interno.

Kim sostiene que, el 18 de febrero de 2025, recibió la llamada de alguien que se hacía pasar por representante de Coincover, alertándole de que desde Países Bajos alguien había intentado inscribirle en Ledger Recover. Un segundo interlocutor le dirigió a una web fraudulenta muy similar a la original, donde introdujo su frase de recuperación; dos días después comprobó que habían desaparecido 1.948.074 dólares.

También puede interesar: XRP Ledger se somete a prueba del BIS con publicación de datos en 3-5 segundos

La reclamación de daños se basa en estimaciones

El escrito recoge siete fundamentos jurídicos, entre ellos negligencia, declaración negligente, “promissory estoppel” y vulneración de los artículos 349 y 350 de la Ley General de Actividades Empresariales de Nueva York, relativos a prácticas engañosas y publicidad falsa. Kim también solicita una declaración judicial de que la compañía incumplió la SHIELD Act de Nueva York al no notificar a los residentes afectados del estado en un plazo de treinta días.

La cifra de 500 millones de dólares es una estimación, no un cálculo concreto. Parte de las 7 millones de unidades vendidas por Ledger y de la premisa de que el 3% de los compradores, unas 210.000 personas, resultaron perjudicadas. La pérdida de Kim se produjo 14 meses después de la brecha y la demanda vincula ambos hechos “sobre la base de la información disponible”, reservándose el derecho a modificar el escrito tras la fase de obtención de pruebas.

El historial de seguridad de Ledger vuelve al foco

El exploit de Connect Kit drenó alrededor de 600.000 dólares de usuarios que firmaban transacciones a ciegas en aplicaciones de la máquina virtual de Ethereum (ETH), según reconoció la propia compañía días después.

Ledger prometió resarcir a esos usuarios y aceleró los planes para eliminar la firma ciega de operaciones.

El consejero delegado, Pascal Gauthier, sostuvo entonces que el problema residía en las aplicaciones de terceros, no en el hardware de Ledger.

Ya en 2020, una brecha expuso los datos de más de 270.000 clientes de Ledger. Esa información circula desde entonces por canales de la internet oscura, el litigio por ese caso sigue abierto en el Distrito Norte de California y estafadores han enviado cartas con la marca Ledger e incluir códigos QR a titulares de monederos tan recientemente como en abril de 2025.

Lea a continuación: Full Sail echa el cierre tras un hackeo de 91.000 dólares en Sui que vació tres bóvedas

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza es un periodista financiero experimentado con amplia trayectoria cubriendo criptomonedas y tecnología blockchain. Ha contribuido a Benzinga y Cointelegraph, entre otras publicaciones, informando sobre tendencias emergentes, el panorama regulatorio y más. Encuéntralo en @murtuza_merc en Twitter y como mmerchant001 en Telegram. Divulgación: Murtuza posee ATOM, AKT, TIA, INJ y OSMO.

Descargo de responsabilidad y advertencia de riesgos: La información proporcionada en este artículo es solo para propósitos educativos e informativos y se basa en la opinión del autor. No constituye asesoramiento financiero, de inversión, legal o fiscal. Los activos de criptomonedas son altamente volátiles y están sujetos a alto riesgo, incluido el riesgo de perder toda o una cantidad sustancial de su inversión. Operar o mantener activos cripto puede no ser adecuado para todos los inversores. Las opiniones expresadas en este artículo son únicamente las del autor/autores y no representan la política oficial o posición de Yellow, sus fundadores o sus ejecutivos. Siempre realice su propia investigación exhaustiva (D.Y.O.R.) y consulte a un profesional financiero licenciado antes de tomar cualquier decisión de inversión.
Ledger se enfrenta a una demanda colectiva que reclama 500 millones de dólares por su última brecha de seguridad | Yellow