Il produttore di wallet hardware Ledger è al centro di una proposta di class action che chiede almeno 500 milioni di dollari di risarcimenti per una violazione avvenuta nel dicembre 2023, che un cliente collega a un furto di criptovalute da 1,9 milioni di dollari.
Punti chiave:
- Il 27 agosto Douglas Kim ha depositato a Manhattan una proposta di class action federale contro Ledger, chiedendo almeno 500 milioni di dollari.
- L’esposto imputa a un attacco al Connect Kit del dicembre 2023 la responsabilità di una truffa di impersonificazione che a febbraio 2025 gli è costata 1.948.074 dollari.
- Ledger ha venduto 7 milioni di dispositivi e l’atto di causa ipotizza che il 3% degli acquirenti, pari a 210.000 persone, sia stato coinvolto.
Il racconto di Douglas Kim sulla violazione di Connect Kit
Il 27 agosto Douglas Kim ha presentato il ricorso presso la U.S. District Court for the Southern District of New York, indicando la società francese Ledger SAS come unico convenuto. Lo studio legale Ervin Cohen & Jessup ha promosso l’azione per conto di una classe potenziale di acquirenti su base nazionale.
La causa si concentra su un incidente di sicurezza datato intorno al 14 dicembre 2023, quando gli aggressori sono riusciti a prendere controllo dell’account NPMJS utilizzato per pubblicare Ledger Connect Kit.
Questa libreria collega i wallet hardware dell’azienda alle applicazioni decentralizzate. Gli hacker sono riusciti a entrare tramite un attacco di phishing ai danni di un ex dipendente, al quale non erano mai state revocate le credenziali di accesso. Ledger aveva riconosciuto pubblicamente questa falla all’epoca dei fatti.
Kim riferisce che il 18 febbraio 2025 è stato contattato telefonicamente da qualcuno che si spacciava per un rappresentante di Coincover, il quale lo avrebbe avvertito del tentativo, partito dai Paesi Bassi, di iscriverlo al servizio Ledger Recover. Una seconda telefonata lo avrebbe poi indirizzato verso un sito clone, dove ha inserito la propria passphrase. Due giorni più tardi ha scoperto che dal wallet erano scomparsi 1.948.074 dollari.
Da leggere anche: XRP Ledger sottoposto a test BIS con pubblicazione dati in 3-5 secondi
Il calcolo dei 500 milioni di dollari di danni
L’atto di citazione individua sette capi d’accusa, tra cui negligenza, falsa rappresentazione colposa, promissory estoppel e violazione delle sezioni 349 e 350 del New York General Business Law, che disciplinano le pratiche commerciali ingannevoli e la pubblicità ingannevole nello Stato.
Kim chiede inoltre che sia accertato giudizialmente che la società abbia violato lo SHIELD Act dello Stato di New York, non avendo informato i residenti interessati entro trenta giorni dalla violazione.
I 500 milioni di dollari non sono un conteggio puntuale, ma una stima: si parte dai 7 milioni di dispositivi Ledger venduti e si ipotizza che il 3% degli acquirenti, ovvero 210.000 persone, abbia subito danni. La perdita di Kim si è verificata 14 mesi dopo la violazione, e il collegamento tra i due eventi viene sostenuto sulla base delle informazioni finora disponibili, con la riserva di modificare le accuse dopo la discovery.
Sotto esame il track record di sicurezza di Ledger
Secondo la stessa Ledger, lo sfruttamento della falla nel Connect Kit ha sottratto circa 600.000 dollari a utenti che firmavano transazioni “alla cieca” su applicazioni basate su Ethereum (ETH) e su altre macchine virtuali compatibili.
L’azienda si è impegnata a rimborsare integralmente quelle vittime e ha avviato la transizione per abbandonare la pratica della blind signing.
L’amministratore delegato Pascal Gauthier aveva allora sostenuto che il problema risiedesse nelle applicazioni di terze parti, non nell’hardware Ledger.
Già nel 2020 una precedente violazione aveva esposto i dati personali di oltre 270.000 clienti Ledger. Quelle informazioni sono finite nei circuiti del dark web; il relativo contenzioso è ancora pendente presso la Northern District of California e, secondo le denunce più recenti, fino ad aprile 2025 truffatori hanno inviato lettere brandizzate Ledger con codici QR ai titolari di wallet.
In primo piano dopo: Full Sail chiude dopo un attacco Sui da 91.000 dollari che ha prosciugato tre vault

