하드웨어 지갑 업체 **레저(Ledger)**가 2023년 12월 발생한 보안 사고와 관련해, 최소 5억달러(약 6,800억원) 규모의 집단소송에 휘말렸다. 소장을 낸 한 고객은 이 여파로 194만8,074달러 상당의 자산을 도난당했다고 주장하고 있다.
핵심 내용
- 더글라스 김은 8월 27일 미국 뉴욕남부연방법원에 레저를 상대로 최소 5억달러를 요구하는 집단소송을 제기했다.
- 소장은 2023년 12월 발생한 ‘커넥트 킷(Connect Kit)’ 라이브러리 탈취를 원인으로 지목하며, 그 결과 2025년 2월 그가 1,948,074달러를 사기 피해로 잃었다고 주장한다.
- 레저는 누적 700만대의 지갑을 판매했으며, 이 가운데 3%인 약 21만명이 피해를 봤다는 가정에 따라 손해액이 산출됐다.
더글라스 김, 커넥트 킷 해킹 과정 구체 제시
더글라스 김은 8월 27일, 뉴욕남부연방법원에 프랑스 법인 Ledger SAS를 단독 피고로 하는 소장을 제출했다. 로펌 Ervin Cohen & Jessup이 미국 전역의 레저 구매자들을 대표하는 방식의 전국 단위 집단소송을 추진하고 있다.
이번 사건의 핵심은 2023년 12월 14일 전후로 발생한 보안 사고다. 당시 공격자는 레저의 ‘Ledger Connect Kit’를 배포하는 데 사용되던 NPMJS 계정을 장악했다.
커넥트 킷은 레저 하드웨어 지갑과 각종 디파이·디앱을 연결해 주는 라이브러리로, 공격자는 퇴사자의 계정 접근 권한이 회수되지 않은 점을 악용해 피싱으로 계정을 탈취한 것으로 전해졌다. 레저는 당시 해당 통제 실패를 인정한 바 있다.
김의 주장에 따르면, 2025년 2월 18일 코인커버(Coincover) 직원을 사칭한 인물이 그에게 전화를 걸어 “네덜란드에서 누군가가 레저 리커버(Ledger Recover)에 가입을 시도했다”고 경고했다. 이어 두 번째 사칭 전화가 그를 레저 공식 페이지와 유사한 가짜 웹사이트로 유도했고, 김은 여기에 복구용 패스프레이즈를 입력했다. 이틀 뒤 그는 자신의 자산 중 1,948,074달러가 사라진 것을 확인했다고 적시했다.
관련 기사: XRP 레저, BIS 테스트 통해 3~5초 단위 데이터 게시 시험
5억달러 손해배상 산정은 ‘추정치’
소장은 과실(negligence), 부주의한 허위표시(negligent misrepresentation), 약속불이행에 대한 금반언(promissory estoppel), 뉴욕주 일반업무법(General Business Law) 제349·350조 위반(기만적 영업행위 및 허위광고) 등 7가지 청구 원인을 내세웠다. 또 레저가 뉴욕 주민에게 30일 이내에 통지하지 않아 뉴욕주의 개인정보보호법인 SHIELD Act를 위반했다는 판단을 내려달라고 법원에 요구하고 있다.
김 측이 주장하는 5억달러는 실제 피해 집계가 아닌 ‘가정에 기반한 추정치’다. 레저가 지금까지 판매한 700만대의 기기 가운데 3%인 21만명이 피해를 봤다고 보고, 이들의 손실을 추산한 것이다. 김 본인의 피해는 커넥트 킷 해킹 발생 시점으로부터 14개월 뒤에 발생했지만, 소장은 양자 간의 인과관계를 “현재까지 입수한 정보와 믿음에 근거해” 연결짓고 있으며, 추후 증거개시 절차를 거쳐 내용을 수정할 권리를 유보했다.
레저 보안 이력, 다시 도마 위에
레저에 따르면 커넥트 킷 취약점 악용으로 이더리움(Ethereum) (ETH) 기반 애플리케이션에서 눈으로 내용을 확인하지 못한 채 거래에 서명(blind signing)을 진행한 사용자들의 자금 중 약 60만달러가 유출됐다.
레저는 당시 피해자 전원에 대한 전액 보상을 약속하고, 블라인드 서명 기능 단계적 폐지를 추진하겠다고 밝혔다.
파스칼 고티에(Pascal Gauthier) 최고경영자(CEO)는 당시 “문제의 근원은 서드파티 애플리케이션에 있으며, 레저 하드웨어 자체의 취약점은 아니다”라고 강조했다.
그러나 레저의 보안 이력은 이미 도마 위에 올라 있었다. 2020년에는 27만명 이상 고객의 개인정보가 유출되는 사고가 발생했고, 이 데이터는 다크웹 등 불법 유통망을 통해 퍼져 나갔다. 이와 관련된 소송은 현재까지도 캘리포니아 북부 연방법원에서 진행 중이다. 더 나아가 2025년 4월에도 사기범들이 레저 로고와 포장을 그대로 모방한 우편물을 지갑 소유자들에게 발송하고, QR코드를 통해 악성 사이트로 유도하는 사례가 보고됐다.

