Produsen dompet keras kripto Ledger menghadapi gugatan class action yang menuntut sedikitnya US$500 juta terkait insiden kebocoran pada Desember 2023, yang oleh satu pelanggan disebut berujung pada pencurian US$1,9 juta dari dompetnya.
Poin Penting:
- Douglas Kim mengajukan gugatan class action terhadap Ledger pada 27 Agustus di pengadilan federal Manhattan, menuntut sedikitnya US$500 juta.
- Gugatan menyalahkan kompromi Connect Kit pada Desember 2023 yang disebut memicu skema penipuan penyamaran dan membuat Kim kehilangan US$1.948.074 pada Februari 2025.
- Ledger telah menjual 7 juta unit; berkas gugatan berasumsi 3% pembeli, atau sekitar 210.000 orang, terdampak.
Douglas Kim Uraikan Dugaan Kebocoran Connect Kit
Douglas Kim mengajukan gugatan tersebut pada 27 Agustus di Pengadilan Distrik AS untuk Distrik Selatan New York, dengan perusahaan Prancis Ledger SAS sebagai satu-satunya tergugat. Firma hukum Ervin Cohen & Jessup mewakili penggugat untuk membentuk class action nasional bagi para pembeli produk Ledger.
Perkara ini berpusat pada insiden keamanan sekitar 14 Desember 2023, ketika peretas mengambil alih akun NPMJS yang digunakan untuk menerbitkan Ledger Connect Kit.
Pustaka perangkat lunak tersebut berfungsi sebagai penghubung antara dompet keras Ledger dan aplikasi terdesentralisasi (dapp). Menurut gugatan, pelaku berhasil menguasai akun itu lewat aksi phishing terhadap mantan karyawan yang aksesnya ke sistem tidak pernah dicabut. Ledger saat itu telah mengakui kelengahan prosedural tersebut.
Kim menuturkan, pada 18 Februari 2025 ia dihubungi seseorang yang mengaku sebagai perwakilan Coincover dan memperingatkan adanya upaya dari seseorang di Belanda untuk mendaftarkan dirinya ke layanan Ledger Recover. Penelpon kedua kemudian mengarahkan Kim ke situs tiruan yang mirip dengan milik Ledger. Di sana, Kim memasukkan passphrase miliknya, dan dua hari kemudian ia mendapati dana sebesar US$1.948.074 raib dari dompetnya.
Baca juga: XRP Ledger Jalani Uji BIS dengan Publikasi Data 3–5 Detik
Perhitungan Kerugian Ledger Berdasarkan Estimasi
Berkas gugatan memuat tujuh dasar tuntutan hukum, antara lain kelalaian (negligence), salah penyajian karena kelalaian (negligent misrepresentation), promissory estoppel, serta pelanggaran terhadap Sections 349 dan 350 New York General Business Law, yang mengatur praktik usaha menyesatkan dan iklan palsu di negara bagian tersebut. Kim juga meminta penetapan pengadilan bahwa perusahaan telah melanggar SHIELD Act New York karena gagal memberi tahu warga New York yang terdampak dalam jangka waktu 30 hari.
Angka US$500 juta yang dituntut bukan hasil perhitungan kerugian aktual, melainkan estimasi yang diturunkan dari total penjualan 7 juta unit perangkat Ledger dan asumsi bahwa 3% pembeli, atau sekitar 210.000 orang, dirugikan. Kerugian Kim terjadi 14 bulan setelah insiden kebocoran, dan dalam gugatan disebutkan keterkaitan kedua peristiwa tersebut didasarkan pada “informasi dan keyakinan”, dengan penggugat menyatakan berhak untuk mengubah rincian klaim setelah proses pembuktian (discovery).
Rekam Jejak Keamanan Ledger Kembali Disorot
Eksploitasi Connect Kit diklaim telah menguras sekitar US$600.000 dari pengguna yang menandatangani transaksi secara “buta” pada aplikasi berbasis mesin virtual Ethereum (ETH), menurut pernyataan perusahaan beberapa hari setelah insiden.
Ledger kemudian berkomitmen mengganti kerugian para pengguna yang terdampak dan mulai menghentikan praktik blind signing.
CEO Pascal Gauthier ketika itu menyatakan bahwa sumber persoalan berada pada aplikasi pihak ketiga, bukan pada perangkat keras Ledger itu sendiri.
Insiden keamanan pada 2020 sebelumnya telah mengekspos data lebih dari 270.000 pelanggan Ledger. Data tersebut beredar di kanal pasar gelap, sementara proses hukum terkait insiden itu masih berjalan di Pengadilan Distrik Utara California. Para penipu bahkan dilaporkan masih mengirimkan surat berlogo Ledger yang memuat kode QR kepada pemilik dompet hingga April 2025.
Artikel berikutnya: Full Sail Tutup Setelah Peretasan Sui US$91.000 Menguras Tiga Vault

