Il produttore di hardware wallet Ledger è finito nel mirino di una class action che punta a ottenere almeno 500 milioni di dollari di risarcimenti per un breach avvenuto a dicembre 2023, al quale un cliente attribuisce un furto di 1,9 milioni di dollari in crypto.
Punti chiave:
- Douglas Kim ha depositato il 27 agosto presso il tribunale federale di Manhattan una proposta di class action contro Ledger, chiedendo almeno 500 milioni di dollari.
- L’atto di citazione imputa a un compromesso del Connect Kit di dicembre 2023 la responsabilità di una truffa di impersonificazione che gli è costata 1.948.074 dollari nel febbraio 2025.
- Ledger ha venduto 7 milioni di dispositivi; il ricorso ipotizza che il 3% degli acquirenti, pari a 210.000 persone, abbia subito danni.
Il racconto di Douglas Kim sul breach del Connect Kit
Douglas Kim ha depositato il reclamo il 27 agosto presso la U.S. District Court for the Southern District of New York, indicando la francese Ledger SAS come unico convenuto. Lo studio legale Ervin Cohen & Jessup ha promosso l’azione in nome di una classe potenziale di acquirenti su base nazionale.
Il caso ruota attorno a un incidente di sicurezza datato intorno al 14 dicembre 2023, quando gli attaccanti sono riusciti a prendere il controllo dell’account NPMJS utilizzato per pubblicare il Ledger Connect Kit.
Questa libreria collega gli hardware wallet dell’azienda alle applicazioni decentralizzate; secondo l’esposto, i criminali sarebbero riusciti a entrare nell’account grazie al phishing di un ex dipendente il cui accesso non era mai stato revocato. Ledger aveva ammesso all’epoca questa falla procedurale.
Kim racconta che, il 18 febbraio 2025, è stato contattato telefonicamente da una persona che si spacciava per rappresentante di Coincover, la quale lo avrebbe avvisato di un tentativo, partito dai Paesi Bassi, di iscriverlo al servizio Ledger Recover. Una seconda telefonata lo avrebbe poi indirizzato verso un sito clone, dove ha inserito la sua passphrase: due giorni dopo ha scoperto che dal wallet erano spariti 1.948.074 dollari.
Da leggere anche: XRP Ledger ottiene un test BIS con pubblicazione dei dati in 3-5 secondi
Il conto da 500 milioni si basa su stime
L’atto introduttivo elenca sette capi di imputazione, tra cui negligenza, informativa fuorviante per colpa, promissory estoppel e violazioni delle sezioni 349 e 350 della New York General Business Law, che disciplinano pratiche commerciali ingannevoli e pubblicità ingannevole nello Stato di New York. Kim chiede inoltre una declaratoria secondo cui l’azienda avrebbe violato il New York SHIELD Act, non avendo informato i residenti di New York colpiti entro trenta giorni.
I 500 milioni richiesti non derivano da un conteggio puntuale ma da una stima: il ricorso parte dai 7 milioni di dispositivi venduti da Ledger e dall’ipotesi che il 3% dei clienti, circa 210.000 persone, abbia subito danni. La perdita di Kim è avvenuta 14 mesi dopo il breach e l’atto collega i due eventi “sulla base delle informazioni al momento disponibili”, riservandosi il diritto di modificare le richieste dopo la discovery.
Il track record di sicurezza di Ledger sotto i riflettori
Secondo la stessa azienda, l’exploit sul Connect Kit ha drenato circa 600.000 dollari dai portafogli di utenti che firmavano transazioni alla cieca su applicazioni compatibili con la Ethereum (ETH) Virtual Machine.
Ledger si è impegnata a rimborsare integralmente le vittime di quell’attacco e ha avviato il phase-out della blind signing.
L’amministratore delegato Pascal Gauthier aveva allora sostenuto che il problema risiedeva nelle applicazioni di terze parti, non nell’hardware Ledger in sé.
Il curriculum di sicurezza della società era già macchiato da un grave incidente nel 2020, quando un breach aveva esposto i dati di oltre 270.000 clienti. Quelle informazioni continuano a circolare sui canali del dark web, il relativo contenzioso è ancora pendente presso la Northern District of California e truffatori hanno inviato, almeno fino all’aprile 2025, lettere brandizzate Ledger con codici QR ai possessori di wallet.
Prossimo articolo: Full Sail chiude dopo un hack su Sui da 91.000 dollari che ha prosciugato tre vault





