Hardwarewallet-maker Ledger wordt geconfronteerd met een voorgestelde collectieve rechtszaak waarin minimaal $500 miljoen wordt geëist vanwege een datalek in december 2023, dat volgens één klant leidde tot een diefstal van $1,9 miljoen.
Belangrijkste punten:
- Douglas Kim spande op 27 augustus een voorgestelde class action aan tegen Ledger bij de federale rechtbank in Manhattan en eist minimaal $500 miljoen.
- De aanklacht wijt een compromittering van de Connect Kit in december 2023 aan een impersonatiescam die hem in februari 2025 $1.948.074 kostte.
- Ledger heeft 7 miljoen apparaten verkocht; de klacht gaat ervan uit dat 3% van de kopers, zo’n 210.000 mensen, is geraakt.
Douglas Kim schetst toedracht Connect Kit-inbraak
Douglas Kim heeft de klacht op 27 augustus ingediend bij de U.S. District Court for the Southern District of New York. Het Franse bedrijf Ledger SAS wordt daarin als enige gedaagde genoemd. Advocatenkantoor Ervin Cohen & Jessup treedt op namens een voorgestelde landelijke groep van kopers.
De zaak draait om een beveiligingsincident van om en nabij 14 december 2023, toen aanvallers het NPMJS-account wisten over te nemen waarmee Ledger de Connect Kit publiceert.
Deze softwarebibliotheek koppelt de hardwarewallets van het bedrijf aan gedecentraliseerde applicaties. De aanvallers verkregen toegang via een phishing-aanval op een voormalig medewerker van wie de toegangsrechten nooit waren ingetrokken. Ledger erkende destijds dat deze beveiligingsfout had plaatsgevonden.
Kim stelt dat hij op 18 februari 2025 werd gebeld door iemand die zich voordeed als medewerker van Coincover, met de waarschuwing dat iemand in Nederland had geprobeerd hem aan te melden voor Ledger Recover. Een tweede beller stuurde hem naar een nagemaakte website, waar hij zijn herstelzin invoerde. Twee dagen later ontdekte hij dat er in totaal $1.948.074 was verdwenen.
Ook interessant: XRP Ledger krijgt BIS-test met 3-5 seconden datapublicatie
Schadeclaim tegen Ledger leunt op schattingen
De dagvaarding somt zeven aanklachten op, waaronder nalatigheid, onzorgvuldige misleiding, promissory estoppel en schendingen van Sections 349 en 350 van de New York General Business Law, de bepalingen over misleidende handelspraktijken en valse reclame. Kim vraagt daarnaast om een verklaring dat het bedrijf de New Yorkse SHIELD Act heeft geschonden door getroffen inwoners van New York niet binnen dertig dagen te informeren.
Het bedrag van $500 miljoen is een raming, geen exacte optelsom. De eis is gebaseerd op de verkoop van 7 miljoen Ledger-apparaten en de aanname dat 3% van de kopers, zo’n 210.000 mensen, schade heeft geleden. Kims verlies vond 14 maanden na het oorspronkelijke lek plaats; de klacht legt het verband tussen beide “op basis van kennis en overtuiging” en behoudt zich het recht voor de eis later te wijzigen na verdere bewijsvergaring.
Beveiligingsdossier van Ledger onder vuur
De Connect Kit-exploit leidde volgens Ledger zelf tot ongeveer $600.000 aan verliezen bij gebruikers die “blind” transacties ondertekenden op applicaties voor de virtuele machine van Ethereum (ETH).
Het bedrijf zegde toe deze gebruikers volledig te vergoeden en kondigde aan blind signing af te bouwen.
Topman Pascal Gauthier benadrukte destijds dat het probleem bij externe applicaties lag en niet bij de hardware van Ledger zelf.
Al in 2020 was er een datalek waarbij de gegevens van meer dan 270.000 Ledger-klanten op straat kwamen te liggen. Die data circuleert nog altijd op zwarte marktplatformen, en een rechtszaak hierover loopt nog in de Northern District of California. Oplichters verstuurden zelfs in april 2025 nog brieven in Ledger-huisstijl met QR-codes naar wallet-bezitters.
Verder lezen: Full Sail sluit de deuren na $91K Sui-hack die drie kluizen leeg trok

