ハードウェアウォレット大手の**Ledger(レジャー)**が、2023年12月のセキュリティ侵害を巡り、少なくとも5億ドル(約800億円)の損害賠償を求める集団訴訟に直面している。原告の顧客は、この侵害が原因で約194万8,074ドル相当の暗号資産を失ったと主張している。
主なポイント
- 顧客のダグラス・キム氏が8月27日、ニューヨーク南部地区連邦地裁にレジャーを相手取る集団訴訟を提起し、少なくとも5億ドルの賠償を求めた。
- 訴状は、2023年12月の「Connect Kit」侵害が発端となり、2025年2月にキム氏が約194万8,074ドルを失う偽装詐欺に結び付いたと主張。
- レジャーは累計700万台を販売しており、出願側はその3%に当たる約21万人が影響を受けたと推計している。
キム氏、Connect Kit侵害の経緯を主張
顧客のダグラス・キム氏は8月27日、フランス企業のLedger SASを唯一の被告として、米ニューヨーク南部地区連邦地裁に訴状を提出した。全米の購入者を対象とする集団訴訟(クラスアクション)としての認定を求めており、代理人は法律事務所Ervin Cohen & Jessupが務める。
訴えの中心となっているのは、2023年12月14日ごろに発生したとされるセキュリティインシデントだ。攻撃者は、レジャーの「Ledger Connect Kit」を公開するために用いられていたNPMJSアカウントを乗っ取ったとされる。
Connect Kitは、レジャーのハードウェアウォレットと各種分散型アプリケーション(DApps)を接続するライブラリであり、攻撃者は、退職後もアクセス権限が剝奪されていなかった元従業員をフィッシング攻撃で狙うことで、同アカウントを奪取したとされる。レジャーは当時、この権限管理の不備を認めていた。
キム氏によれば、2025年2月18日、自身にCoincoverの担当者を名乗る人物から電話があり、「オランダ在住の第三者がLedger Recoverへの登録を試みている」と警告を受けたという。その後、別の人物からの電話で、正規サイトと見分けがつきにくい偽サイトに誘導され、そこで秘密のパスフレーズを入力してしまった。2日後、ウォレットを確認したところ、合計1,948,074ドルが消失していたとされる。
関連記事: XRP Ledger、BISと連携し3〜5秒間隔のデータ公開テスト
被害額5億ドルは推計値 7つの請求原因
訴状では、7つの請求原因が列挙されている。具体的には、過失、過失による虚偽表示、約束的禁反言(プロミッソリー・エストッペル)に加え、ニューヨーク州一般商取引法349条および350条(欺瞞的取引慣行および虚偽広告)違反などだ。あわせて、レジャーが、侵害を受けたニューヨーク州在住者に対し30日以内に通知しなかったとして、州のデータ保護法であるSHIELD法に違反したとの宣言判決も求めている。
請求額の5億ドルは、個々の被害額を積み上げた「確定値」ではなく、推計に基づく数字だ。レジャーがこれまでに販売したハードウェアウォレットは累計700万台とされ、そのうち3%にあたる約21万人のユーザーが何らかの損害を被ったと仮定して算出している。
キム氏自身の損失は、Connect Kit侵害発生から14カ月後に発生しており、訴状は「情報と信念に基づき」両者を結び付けている。原告側は今後の証拠開示手続きの結果を踏まえ、訴状の修正を行う権利を留保している。
レジャーのセキュリティ体制に再び批判
Connect Kitを悪用した今回の攻撃では、レジャーの集計でも、**イーサリアム(Ethereum)**のETHバーチャルマシン対応アプリケーション上で、いわゆる「ブラインドサイニング」(内容を確認せずに署名)を行っていたユーザーから、約60万ドルが流出したとされる。
レジャーは事件後、被害ユーザーに対する全額補償を約束し、ブラインドサイニング機能の段階的な廃止に動いた。
当時、最高経営責任者(CEO)の**パスカル・ゴーティエ(Pascal Gauthier)**氏は、問題の所在はあくまでサードパーティーアプリにあり、ハードウェアウォレットそのもののセキュリティには欠陥がなかったとの立場を示していた。
もっとも、レジャーのセキュリティ体制には以前から疑問符が付いていた。2020年には、レジャーの顧客27万人超の個人情報が流出する事案が発生。このデータはその後、闇市場で出回り続けており、同件を巡る訴訟は現在もカリフォルニア北部地区連邦地裁で係争中だ。さらに、2025年4月には、レジャーブランドをかたる紙の通知とQRコードを送り付ける詐欺が確認されている。

