Ledger visée par un recours collectif réclamant 500 M$ après une faille de sécurité

Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)
Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)

Le fabricant de portefeuilles matériels Ledger fait l’objet d’un projet de recours collectif réclamant au moins 500 millions de dollars, à la suite d’une faille de décembre 2023 qu’un client tient pour responsable d’un vol de 1,9 million de dollars.

Points clés :

  • Douglas Kim a déposé, le 27 août, un projet de recours collectif contre Ledger devant le tribunal fédéral de Manhattan, réclamant au moins 500 millions de dollars.
  • La plainte met en cause la compromission de Connect Kit en décembre 2023, jugée responsable d’une escroquerie par usurpation d’identité lui ayant coûté 1 948 074 $ en février 2025.
  • Ledger a vendu 7 millions d’unités, et le recours suppose que 3 % des acheteurs, soit 210 000 personnes, ont été affectés.

Douglas Kim détaille la faille sur Connect Kit

Douglas Kim a déposé sa plainte le 27 août devant la cour de district des États‑Unis pour le district sud de New York, en désignant la société française Ledger SAS comme unique défenderesse. Le cabinet Ervin Cohen & Jessup agit pour le compte d’un recours collectif national présumé regroupant les acheteurs de produits Ledger.

Le dossier porte sur un incident de sécurité daté du 14 décembre 2023, lorsque des attaquants ont pris le contrôle du compte NPMJS utilisé pour publier Ledger Connect Kit.

Cette bibliothèque relie les portefeuilles matériels de la société aux applications décentralisées. Les pirates auraient obtenu l’accès au compte via une opération de phishing visant un ancien employé dont les droits n’avaient jamais été révoqués, un manquement que Ledger avait reconnu à l’époque.

Kim affirme qu’un interlocuteur se faisant passer pour un représentant de Coincover l’a appelé le 18 février 2025 pour l’alerter qu’une personne aux Pays‑Bas tentait de l’inscrire à Ledger Recover. Un second appel l’aurait dirigé vers un site factice imitant celui de Ledger, sur lequel il a saisi sa phrase de récupération. Deux jours plus tard, il a constaté la disparition de 1 948 074 $ de son portefeuille.

À lire aussi : XRP Ledger bénéficie d’un test de la BRI avec une publication des données en 3 à 5 secondes

Une estimation de 500 M$ fondée sur des hypothèses

La plainte avance sept fondements juridiques, dont la négligence, la présentation inexacte par négligence, l’« estoppel » promissoire ainsi que des violations des sections 349 et 350 du New York General Business Law, qui encadrent les pratiques trompeuses et la publicité mensongère dans l’État. Kim demande en outre une décision judiciaire constatant que l’entreprise a enfreint la loi SHIELD de New York en n’ayant pas informé les résidents concernés dans un délai de trente jours.

Le montant de 500 millions de dollars repose sur une estimation plutôt que sur un calcul exhaustif : il est dérivé des 7 millions d’unités vendues par Ledger et de l’hypothèse que 3 % des acheteurs, soit 210 000 personnes, auraient subi un préjudice. La perte de Kim est intervenue 14 mois après la faille, et la plainte relie les deux événements « selon les informations et la croyance » du plaignant, tout en se réservant le droit de modifier ses allégations à l’issue de la phase de découverte.

Le bilan sécurité de Ledger de nouveau sous le feu des critiques

Selon les propres chiffres de l’entreprise publiés quelques jours après les faits, l’exploitation de Connect Kit a permis de détourner environ 600 000 dollars auprès d’utilisateurs signant des transactions à l’aveugle sur des applications basées sur la machine virtuelle d’Ethereum (ETH).

Ledger s’est alors engagée à indemniser intégralement les victimes et a annoncé la suppression progressive de la signature à l’aveugle.

Son directeur général, Pascal Gauthier, avait à l’époque affirmé que le problème relevait des applications tierces, et non du matériel Ledger lui‑même.

Dès 2020, une précédente fuite de données avait déjà exposé les informations de plus de 270 000 clients Ledger. Ces données ont circulé sur des canaux du marché noir, un contentieux est toujours en cours devant le tribunal fédéral du district nord de Californie, et des escrocs ont encore envoyé, en avril 2025, des courriers aux couleurs de Ledger contenant des QR codes destinés aux détenteurs de portefeuilles.

À suivre : Full Sail ferme ses portes après un hack Sui de 91 000 $ ayant vidé trois coffres

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza est un journaliste financier chevronné, doté d’une vaste expérience dans la couverture des cryptomonnaies et de la technologie blockchain. Il a contribué à Benzinga et Cointelegraph, entre autres publications, en rapportant sur les tendances émergentes, le paysage réglementaire, et plus encore. Retrouvez-le sur Twitter à @murtuza_merc et sur Telegram sous le nom mmerchant001. Divulgation : Murtuza détient ATOM, AKT, TIA, INJ et OSMO.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.