Le fabricant de portefeuilles matériels Ledger fait l’objet d’un projet de recours collectif réclamant au moins 500 millions de dollars, à la suite d’une faille de décembre 2023 qu’un client tient pour responsable d’un vol de 1,9 million de dollars.
À retenir
- Douglas Kim a déposé un projet de recours collectif contre Ledger le 27 août devant un tribunal fédéral à Manhattan, réclamant au moins 500 millions de dollars.
- La plainte met en cause la compromission de Connect Kit en décembre 2023, jugée à l’origine d’une escroquerie par usurpation d’identité lui ayant coûté 1 948 074 $ en février 2025.
- Ledger a vendu 7 millions d’unités, et la requête part de l’hypothèse que 3 % des acheteurs, soit 210 000 personnes, ont été touchés.
Douglas Kim détaille la faille de Connect Kit
Douglas Kim a déposé sa plainte le 27 août auprès de la cour fédérale du Southern District de New York, en désignant la société française Ledger SAS comme unique défenderesse. Le cabinet Ervin Cohen & Jessup agit pour le compte d’un recours collectif potentiel couvrant l’ensemble des acheteurs américains.
Le dossier se concentre sur un incident de sécurité survenu autour du 14 décembre 2023, lorsque des attaquants ont pris le contrôle du compte NPMJS utilisé pour publier Ledger Connect Kit.
Cette bibliothèque relie les portefeuilles matériels de la société aux applications décentralisées. Les pirates auraient obtenu l’accès en piégeant par hameçonnage un ancien employé dont les droits n’avaient jamais été révoqués, un manquement que Ledger avait reconnu à l’époque.
Kim affirme qu’un interlocuteur se faisant passer pour un représentant de Coincover l’a contacté le 18 février 2025 pour l’alerter qu’une personne aux Pays-Bas avait tenté de l’inscrire à Ledger Recover. Un second appel l’aurait ensuite dirigé vers un site miroir imitant celui de la société. Il y a saisi sa phrase secrète, avant de constater, deux jours plus tard, la disparition de 1 948 074 $.
À lire aussi : XRPLedger testé par la BRI avec une publication des données en 3 à 5 secondes
La demande de 500 millions repose sur des projections
La plainte retient sept fondements juridiques, dont la négligence, la déclaration inexacte par négligence, la promesse non tenue (promissory estoppel) et des violations des sections 349 et 350 du New York General Business Law, relatives aux pratiques trompeuses et à la publicité mensongère. Kim sollicite également un jugement déclaratoire constatant une violation du SHIELD Act de l’État de New York, pour défaut de notification aux résidents concernés dans un délai de trente jours.
Le montant de 500 millions de dollars est une estimation, non un chiffrage exhaustif. Il se fonde sur les 7 millions d’unités vendues par Ledger et sur l’hypothèse que 3 % des acheteurs, soit 210 000 personnes, ont subi un préjudice. La perte de Kim est intervenue 14 mois après la brèche, et la plainte relie les deux événements « sur la base d’informations et de convictions », tout en se réservant le droit de modifier la requête après la phase de découverte.
Le bilan de sécurité de Ledger de nouveau sous le feu des critiques
L’exploitation de la faille de Connect Kit a, selon le propre décompte de la société, permis de détourner environ 600 000 $ à des utilisateurs signant des transactions à l’aveugle sur des applications de machine virtuelle Ethereum (ETH).
Ledger s’est alors engagé à indemniser intégralement ces utilisateurs et a annoncé la fin progressive de la signature aveugle.
Son directeur général, Pascal Gauthier, avait à l’époque affirmé que le problème relevait des applications tierces, et non du matériel Ledger lui‑même.
Une fuite de données en 2020 avait déjà exposé les informations personnelles de plus de 270 000 clients de Ledger. Ces données ont circulé sur des canaux du marché noir, une procédure judiciaire reste pendante devant la cour fédérale du Northern District de Californie, et des escrocs ont encore envoyé, en avril 2025, des courriers physiques aux couleurs de Ledger contenant des QR codes destinés aux détenteurs de portefeuilles.
À suivre : Full Sail ferme après un hack Sui de 91 000 $ ayant vidé trois coffres





