レジャー、2023年漏えい巡り5億ドル賠償求める集団訴訟に直面

Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)
Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)

ハードウェアウォレット大手 Ledger(レジャー) が、2023年12月に発生したセキュリティ侵害を巡り、最低5億ドル(約800億円超)の支払いを求める集団訴訟の標的となっている。原告の顧客は、この侵害が2025年2月に発生した約194.8万ドルの暗号資産流出につながったと主張している。

重要ポイント

  • 顧客ダグラス・キム氏は8月27日、ニューヨーク南部地区連邦地裁にレジャーを相手取る集団訴訟を提起し、少なくとも5億ドルの賠償を請求。
  • 訴状は、2023年12月の「Connect Kit」侵害が発端となったなりすまし詐欺により、2025年2月に1,948,074ドルの損害を被ったと主張。
  • レジャーは累計700万台を販売しており、訴え側は購入者の3%にあたる約21万人が影響を受けたと推計している。

ダグラス・キム氏、「Connect Kit」侵害の経緯を主張

顧客の ダグラス・キム 氏は8月27日、ニューヨーク南部地区連邦地裁に訴えを提出し、フランス法人の Ledger SAS を唯一の被告として名指しした。法律事務所 Ervin Cohen & Jessup が、全米の購入者を対象とする集団訴訟として提起している。

訴えの焦点となっているのは、2023年12月14日頃に発生したとされるセキュリティインシデントだ。攻撃者は、レジャーの「Ledger Connect Kit」を配布するために利用されていた NPMJS アカウントを乗っ取ったとされる。

Connect Kit は、同社のハードウェアウォレットと分散型アプリケーション(dApps)を接続するためのライブラリだが、攻撃者は、退職後もアクセス権限が剥奪されていなかった元従業員をフィッシング攻撃で欺き、アカウントに到達したとされる。レジャーは当時、この権限管理の不備を認めている。

キム氏によると、2025年2月18日、Coincover の担当者を名乗る人物から電話を受け、「オランダ在住者が Ledger Recover への登録を試みている」と警告されたという。その後、別の人物からの電話で誘導された偽サイトにパスフレーズを入力したところ、2日後にウォレットから1,948,074ドルが消失していることを確認した、としている。

関連記事: XRP Ledger、BISテストで3〜5秒ごとにデータ公開

5億ドル請求は「推計値」、7つの請求原因

訴状では、レジャーに対し7つの法的責任が主張されている。過失、過失による虚偽表示、約束的禁反言(プロミッソリー・エストッペル)に加え、ニューヨーク州一般ビジネス法第349条および第350条(不公正・詐欺的商行為および虚偽広告の禁止)違反などだ。さらにキム氏側は、ニューヨーク州 SHIELD Act に基づき、影響を受けた州内居住者へ30日以内に通知しなかったとして、その違反確認を求めている。

5億ドルという金額は、実損の集計ではなく、あくまで推計に基づくものだ。レジャーの累計販売台数700万台を前提に、その3%に相当する約21万人が被害を受けたと見積もって算出している。キム氏自身の損失は侵害発生から14カ月後に生じており、訴状は「情報及び信念に基づき」両者は関連するとしつつ、証拠開示の結果に応じて訴えの内容を修正する権利を留保している。

レジャーのセキュリティ実績に改めて疑問符

Connect Kit の悪用では、同社の発表ベースで、Ethereum (ETH) 仮想マシン対応アプリケーション上で「ブラインドサイン」によりトランザクションを承認していたユーザーから、約60万ドルが流出したとされる。

レジャーは被害者の全額補償を公約し、ブラインドサイン機能の段階的廃止に動いた。当時、パスカル・ゴーティエ最高経営責任者(CEO)は、問題はあくまでサードパーティのアプリケーション側にあり、レジャーのハードウェア自体には起因しないとの立場を示していた。

しかし、レジャーを巡るセキュリティ不安は今回が初めてではない。2020年には27万件超の顧客情報流出が発覚し、そのデータは闇市場で出回った。これに関連する訴訟は現在もカリフォルニア北部地区連邦地裁で係争中だ。さらに2025年4月には、ウォレット保有者に対し、レジャーのロゴ入り封筒でQRコード付きの詐欺的な郵送物が送りつけられる事案も確認されている。

次に読む: Full Sail、9.1万ドル相当のSuiハッキングで3ボールト枯渇し閉鎖

Murtuza Merchant profile photo

Murtuza Merchant

Murtuzaは、暗号資産およびブロックチェーン技術を専門とする経験豊富な金融ジャーナリストです。BenzingaやCointelegraphをはじめとする複数のメディアで寄稿し、新たなトレンド、規制環境などについて取材・報道してきました。Twitterでは @murtuza_merc、Telegramでは mmerchant001 で見つけることができます。 ディスクロージャー: MurtuzaはATOM、AKT、TIA、INJ、OSMOを保有しています。

免責事項とリスク警告: この記事で提供される情報は教育および情報提供のみを目的としており、著者の意見に基づいています。金融、投資、法的、または税務上のアドバイスを構成するものではありません。 暗号資産は非常に変動性が高く、投資の全部または相当な部分を失うリスクを含む高いリスクにさらされています。暗号資産の取引または保有は、すべての投資家に適しているとは限りません。 この記事で表明された見解は著者のものであり、Yellow、その創設者、または役員の公式な方針や立場を表すものではありません。 投資決定を行う前に、常にご自身で十分な調査(D.Y.O.R.)を行い、ライセンスを持つ金融専門家にご相談ください。
レジャー、2023年漏えい巡り5億ドル賠償求める集団訴訟に直面 | Yellow