Ledger visé par un recours collectif réclamant 500 millions de dollars après une faille de sécurité

Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)
Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)

Le fabricant de portefeuilles matériels Ledger fait l’objet d’un projet de recours collectif réclamant au moins 500 millions de dollars, à la suite d’une faille de décembre 2023 qu’un client tient pour responsable d’un vol de 1,9 million de dollars.

À retenir

  • Douglas Kim a déposé un projet de recours collectif contre Ledger le 27 août devant un tribunal fédéral à Manhattan, réclamant au moins 500 millions de dollars.
  • La plainte met en cause la compromission de Connect Kit en décembre 2023, jugée à l’origine d’une escroquerie par usurpation d’identité lui ayant coûté 1 948 074 $ en février 2025.
  • Ledger a vendu 7 millions d’unités, et la requête part de l’hypothèse que 3 % des acheteurs, soit 210 000 personnes, ont été touchés.

Douglas Kim détaille la faille de Connect Kit

Douglas Kim a déposé sa plainte le 27 août auprès de la cour fédérale du Southern District de New York, en désignant la société française Ledger SAS comme unique défenderesse. Le cabinet Ervin Cohen & Jessup agit pour le compte d’un recours collectif potentiel couvrant l’ensemble des acheteurs américains.

Le dossier se concentre sur un incident de sécurité survenu autour du 14 décembre 2023, lorsque des attaquants ont pris le contrôle du compte NPMJS utilisé pour publier Ledger Connect Kit.

Cette bibliothèque relie les portefeuilles matériels de la société aux applications décentralisées. Les pirates auraient obtenu l’accès en piégeant par hameçonnage un ancien employé dont les droits n’avaient jamais été révoqués, un manquement que Ledger avait reconnu à l’époque.

Kim affirme qu’un interlocuteur se faisant passer pour un représentant de Coincover l’a contacté le 18 février 2025 pour l’alerter qu’une personne aux Pays-Bas avait tenté de l’inscrire à Ledger Recover. Un second appel l’aurait ensuite dirigé vers un site miroir imitant celui de la société. Il y a saisi sa phrase secrète, avant de constater, deux jours plus tard, la disparition de 1 948 074 $.

À lire aussi : XRPLedger testé par la BRI avec une publication des données en 3 à 5 secondes

La demande de 500 millions repose sur des projections

La plainte retient sept fondements juridiques, dont la négligence, la déclaration inexacte par négligence, la promesse non tenue (promissory estoppel) et des violations des sections 349 et 350 du New York General Business Law, relatives aux pratiques trompeuses et à la publicité mensongère. Kim sollicite également un jugement déclaratoire constatant une violation du SHIELD Act de l’État de New York, pour défaut de notification aux résidents concernés dans un délai de trente jours.

Le montant de 500 millions de dollars est une estimation, non un chiffrage exhaustif. Il se fonde sur les 7 millions d’unités vendues par Ledger et sur l’hypothèse que 3 % des acheteurs, soit 210 000 personnes, ont subi un préjudice. La perte de Kim est intervenue 14 mois après la brèche, et la plainte relie les deux événements « sur la base d’informations et de convictions », tout en se réservant le droit de modifier la requête après la phase de découverte.

Le bilan de sécurité de Ledger de nouveau sous le feu des critiques

L’exploitation de la faille de Connect Kit a, selon le propre décompte de la société, permis de détourner environ 600 000 $ à des utilisateurs signant des transactions à l’aveugle sur des applications de machine virtuelle Ethereum (ETH).

Ledger s’est alors engagé à indemniser intégralement ces utilisateurs et a annoncé la fin progressive de la signature aveugle.

Son directeur général, Pascal Gauthier, avait à l’époque affirmé que le problème relevait des applications tierces, et non du matériel Ledger lui‑même.

Une fuite de données en 2020 avait déjà exposé les informations personnelles de plus de 270 000 clients de Ledger. Ces données ont circulé sur des canaux du marché noir, une procédure judiciaire reste pendante devant la cour fédérale du Northern District de Californie, et des escrocs ont encore envoyé, en avril 2025, des courriers physiques aux couleurs de Ledger contenant des QR codes destinés aux détenteurs de portefeuilles.

À suivre : Full Sail ferme après un hack Sui de 91 000 $ ayant vidé trois coffres

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza est un journaliste financier chevronné, doté d’une vaste expérience dans la couverture des cryptomonnaies et de la technologie blockchain. Il a contribué à Benzinga et Cointelegraph, entre autres publications, en rapportant sur les tendances émergentes, le paysage réglementaire, et plus encore. Retrouvez-le sur Twitter à @murtuza_merc et sur Telegram sous le nom mmerchant001. Divulgation : Murtuza détient ATOM, AKT, TIA, INJ et OSMO.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.
Ledger visé par un recours collectif réclamant 500 millions de dollars après une faille de sécurité | Yellow