El fabricante de monederos de hardware Ledger se enfrenta a una demanda colectiva propuesta que reclama al menos 500 millones de dólares por una brecha de seguridad de diciembre de 2023 que, según un cliente, derivó en el robo de 1,9 millones de dólares.
Claves:
- Douglas Kim presentó una demanda colectiva propuesta contra Ledger el 27 de agosto en un tribunal federal de Manhattan, reclamando al menos 500 millones de dólares.
- La demanda atribuye a la vulneración de Connect Kit de diciembre de 2023 una estafa de suplantación de identidad que le costó 1.948.074 dólares en febrero de 2025.
- Ledger ha vendido 7 millones de dispositivos y el escrito parte de la hipótesis de que el 3% de los compradores, unas 210.000 personas, resultaron afectados.
Douglas Kim detalla la brecha en Connect Kit
Douglas Kim presentó la querella el 27 de agosto ante el Tribunal de Distrito de EE. UU. para el Distrito Sur de Nueva York, señalando a la francesa Ledger SAS como única demandada. El despacho Ervin Cohen & Jessup impulsa el caso como una potencial demanda colectiva a nivel nacional de compradores.
El caso gira en torno a un incidente de seguridad ocurrido en torno al 14 de diciembre de 2023, cuando atacantes se hicieron con la cuenta de NPMJS utilizada para publicar Ledger Connect Kit.
Esa biblioteca conecta los monederos físicos de la compañía con aplicaciones descentralizadas, y los atacantes lograron acceso mediante un ataque de phishing a un exempleado cuyo acceso nunca se había revocado. Ledger reconoció entonces ese fallo interno.
Kim señala que el 18 de febrero de 2025 recibió la llamada de alguien que se hizo pasar por representante de Coincover, alertándole de que un tercero en Países Bajos habría intentado inscribirlo en Ledger Recover. Un segundo interlocutor lo dirigió a una web clonada, donde introdujo su frase de recuperación, y dos días después comprobó que habían desaparecido 1.948.074 dólares.
También puede interesar: XRP Ledger se somete a prueba del BIS con publicación de datos en 3-5 segundos
La reclamación de daños se apoya en estimaciones
El escrito recoge siete causas de acción, entre ellas negligencia, declaración negligente, “promissory estoppel” (doctrina de confianza legítima) e infracciones de los artículos 349 y 350 de la Ley General de Negocios de Nueva York, relativos a prácticas engañosas y publicidad falsa. Kim también solicita una declaración judicial de que la compañía vulneró la SHIELD Act de Nueva York al no notificar a los residentes afectados de ese estado en un plazo de treinta días.
La cifra de 500 millones de dólares es una estimación, no un cálculo caso por caso. Parte de los 7 millones de dispositivos vendidos por Ledger y de la hipótesis de que el 3% de los compradores, unas 210.000 personas, sufrieron daños. La pérdida de Kim se produjo 14 meses después de la brecha, y la demanda vincula ambos hechos “según información y creencia”, reservándose el derecho a modificar la querella tras la fase de descubrimiento de pruebas.
El historial de seguridad de Ledger, bajo la lupa
Según la propia compañía, el exploit de Connect Kit drenó alrededor de 600.000 dólares de usuarios que firmaban transacciones a ciegas en aplicaciones basadas en la máquina virtual de Ethereum (ETH).
Ledger se comprometió a resarcir por completo a esos usuarios y a eliminar progresivamente la firma ciega.
El consejero delegado, Pascal Gauthier, sostuvo entonces que el problema residía en las aplicaciones de terceros, no en el hardware de Ledger.
Una brecha anterior, en 2020, ya había expuesto los datos de más de 270.000 clientes de Ledger. Esa información circula desde entonces en canales de mercado negro, la litigiosidad por ese incidente continúa en el Distrito Norte de California, y estafadores han llegado a enviar cartas con la marca Ledger acompañadas de códigos QR a titulares de monederos tan recientemente como en abril de 2025.
Lea a continuación: Full Sail echa el cierre tras un hackeo de 91.000 dólares en Sui que vació tres bóvedas

