Ledger mierzy się z pozwem zbiorowym na 500 mln dol. po włamaniu

Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)
Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)

Producent portfeli sprzętowych Ledger stoi w obliczu proponowanego pozwu zbiorowego, w którym domagane jest co najmniej 500 mln dol. odszkodowania za włamanie z grudnia 2023 r. Jeden z klientów łączy ten incydent z kradzieżą kryptowalut wartą 1,9 mln dol.

Najważniejsze informacje:

  • Douglas Kim złożył 27 sierpnia w federalnym sądzie na Manhattanie pozew zbiorowy przeciwko Ledger, domagając się minimum 500 mln dol.
  • Skarga wiąże kompromitację narzędzia Connect Kit z grudnia 2023 r. z oszustwem podszywającym się pod firmę, które w lutym 2025 r. kosztowało go 1 948 074 dol.
  • Ledger sprzedał 7 mln urządzeń; pozew zakłada, że 3% nabywców, czyli ok. 210 tys. osób, zostało poszkodowanych.

Douglas Kim opisuje włamanie do Connect Kit

Douglas Kim złożył skargę 27 sierpnia w Sądzie Okręgowym USA dla Południowego Dystryktu Nowego Jorku, wskazując francuską spółkę Ledger SAS jako jedynego pozwanego. Sprawę prowadzi kancelaria Ervin Cohen & Jessup, reprezentująca proponowaną ogólnokrajową grupę nabywców.

Postępowanie koncentruje się na incydencie bezpieczeństwa z okolic 14 grudnia 2023 r., kiedy atakujący przejęli konto NPMJS służące do publikowania biblioteki Ledger Connect Kit.

To oprogramowanie łączy portfele sprzętowe spółki z aplikacjami zdecentralizowanymi. Napastnicy dostali się do konta, wykorzystując phishing wobec byłego pracownika, którego uprawnień nigdy nie cofnięto. Ledger przyznał wówczas ten błąd.

Kim twierdzi, że 18 lutego 2025 r. zadzwoniła do niego osoba podająca się za przedstawiciela Coincover, ostrzegając, iż ktoś z Holandii próbował zapisać go do usługi Ledger Recover. Drugi rozmówca skierował go następnie na łudząco podobną stronę internetową, gdzie wpisał swoją frazę seed. Dwa dni później odkrył, że zniknęło 1 948 074 dol.

Zobacz także: XRP Ledger otrzymuje test BIS z publikacją danych co 3–5 sekund

Roszczenie odszkodowawcze oparte na szacunkach

Pozew obejmuje siedem podstaw odpowiedzialności, w tym zaniedbanie (negligence), wprowadzenie w błąd na skutek niedbalstwa (negligent misrepresentation), tzw. promissory estoppel oraz naruszenia sekcji 349 i 350 nowojorskiej ustawy o ogólnych praktykach biznesowych (New York General Business Law) dotyczących zwodniczych praktyk i fałszywej reklamy. Kim domaga się także stwierdzenia, że spółka złamała nowojorską ustawę SHIELD Act, nie powiadamiając poszkodowanych mieszkańców stanu Nowy Jork w ciągu 30 dni.

Kwota 500 mln dol. ma charakter szacunkowy, a nie zsumowanej szkody. Wywiedziona jest z 7 mln sprzedanych urządzeń Ledger oraz założenia, że dotkniętych problemem było 3% klientów, czyli ok. 210 tys. osób. Strata Kima nastąpiła 14 miesięcy po włamaniu, a skarga łączy oba zdarzenia „wedle najlepszej wiedzy i przekonania”, zastrzegając prawo do zmiany żądania po przeprowadzeniu postępowania dowodowego.

Historia bezpieczeństwa Ledger pod lupą

Według samego Ledger exploity na Connect Kit doprowadziły do utraty ok. 600 tys. dol. przez użytkowników podpisujących transakcje „w ciemno” w aplikacjach na wirtualnej maszynie Ethereum (ETH).

Firma zadeklarowała, że w pełni zrekompensuje straty tym użytkownikom i zapowiedziała odejście od tzw. blind signing. Prezes Pascal Gauthier utrzymywał wówczas, że problem leżał po stronie aplikacji firm trzecich, a nie sprzętu Ledger.

Już w 2020 r. doszło do wycieku danych ponad 270 tys. klientów Ledger. Informacje te od lat krążą po czarnorynkowych kanałach, a postępowanie sądowe w tej sprawie wciąż toczy się przed sądem w Northern District of California. Oszuści wysyłali też do posiadaczy portfeli listy stylizowane na korespondencję od Ledger, z załączonymi kodami QR, jeszcze w kwietniu 2025 r.

Przeczytaj następnie: Full Sail kończy działalność po ataku na Sui za 91 tys. dol., który wyczyścił trzy skarbce

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza jest doświadczonym dziennikarzem finansowym ze znacznym doświadczeniem w relacjonowaniu tematyki kryptowalut i technologii blockchain. Współpracował z Benzinga i Cointelegraph, a także innymi redakcjami, pisząc o nowych trendach, otoczeniu regulacyjnym i wielu innych kwestiach. Można go znaleźć jako @murtuza_merc na Twitterze oraz mmerchant001 na Telegramie. Informacja: Murtuza posiada ATOM, AKT, TIA, INJ i OSMO.

Zastrzeżenie i ostrzeżenie o ryzyku: Informacje zawarte w tym artykule służą wyłącznie celom edukacyjnym i informacyjnym i opierają się na opinii autora. Nie stanowią one porad finansowych, inwestycyjnych, prawnych czy podatkowych. Aktywa kryptowalutowe są bardzo zmienne i podlegają wysokiemu ryzyku, w tym ryzyku utraty całości lub znacznej części Twojej inwestycji. Handel lub posiadanie aktywów krypto może nie być odpowiednie dla wszystkich inwestorów. Poglądy wyrażone w tym artykule są wyłącznie poglądami autora/autorów i nie reprezentują oficjalnej polityki lub stanowiska Yellow, jej założycieli lub dyrektorów. Zawsze przeprowadź własne dokładne badania (D.Y.O.R.) i skonsultuj się z licencjonowanym specjalistą finansowym przed podjęciem jakiejkolwiek decyzji inwestycyjnej.
Ledger mierzy się z pozwem zbiorowym na 500 mln dol. po włamaniu | Yellow