Producent portfeli sprzętowych Ledger mierzy się z projektem pozwu zbiorowego, w którym domagane jest co najmniej 500 mln dol. odszkodowania w związku z włamaniem z grudnia 2023 r. Jeden z klientów wiąże je z kradzieżą kryptowalut o wartości 1,9 mln dol.
Kluczowe informacje:
- 27 sierpnia w federalnym sądzie na Manhattanie Douglas Kim złożył projekt pozwu zbiorowego przeciwko Ledger, żądając co najmniej 500 mln dol.
- Skarga obarcza winą kompromitację Connect Kit z grudnia 2023 r. za oszustwo podszywania się pod firmę, które w lutym 2025 r. kosztowało go 1 948 074 dol.
- Ledger sprzedał 7 mln urządzeń; w pozwie przyjęto, że dotkniętych mogło być 3% nabywców, czyli około 210 tys. osób.
Douglas Kim opisuje włamanie do Connect Kit
Douglas Kim złożył skargę 27 sierpnia w Sądzie Okręgowym USA dla Południowego Dystryktu Nowego Jorku, wskazując francuską spółkę Ledger SAS jako jedynego pozwanego. Kancelaria Ervin Cohen & Jessup występuje w imieniu proponowanej ogólnokrajowej grupy nabywców.
Sprawa koncentruje się na incydencie bezpieczeństwa z około 14 grudnia 2023 r., kiedy atakujący przejęli konto NPMJS służące do publikacji biblioteki Ledger Connect Kit.
Ten komponent łączy portfele sprzętowe firmy z aplikacjami zdecentralizowanymi. Napastnikom udało się zdobyć dostęp dzięki atakowi phishingowemu na byłego pracownika, którego uprawnień nigdy nie cofnięto. Ledger przyznał tę lukę w tamtym czasie.
Kim twierdzi, że 18 lutego 2025 r. zadzwoniła do niego osoba podająca się za przedstawiciela Coincover, ostrzegając, że ktoś z Holandii próbował zapisać go do usługi Ledger Recover. Drugi rozmówca skierował go na łudząco podobną stronę internetową, gdzie wpisał swoją frazę seed. Dwa dni później odkrył, że z jego portfela zniknęło 1 948 074 dol.
Zobacz też: XRP Ledger otrzymuje test BIS z publikacją danych co 3–5 sekund
Roszczenie na 500 mln dol. oparte na szacunkach
W pozwie wskazano siedem podstaw prawnych roszczeń, w tym zaniedbanie (negligence), wprowadzenie w błąd przez niedbalstwo (negligent misrepresentation), promissory estoppel oraz naruszenia paragrafów 349 i 350 nowojorskiej ustawy o ogólnym prawie gospodarczym, regulujących wprowadzające w błąd praktyki i fałszywą reklamę. Kim domaga się też stwierdzenia, że spółka złamała nowojorski SHIELD Act, nie powiadamiając poszkodowanych mieszkańców stanu w ciągu 30 dni.
Kwota 500 mln dol. ma charakter szacunkowy, a nie wyliczeniowy. Opiera się na liczbie 7 mln sprzedanych urządzeń Ledger oraz założeniu, że 3% nabywców, czyli ok. 210 tys. osób, poniosło szkodę. Strata Kima nastąpiła 14 miesięcy po włamaniu; w skardze powiązano oba zdarzenia na podstawie „informacji i przekonań”, z zastrzeżeniem prawa do modyfikacji roszczeń po przeprowadzeniu discovery.
Pod lupą historia zabezpieczeń Ledger
Według samej spółki, exploit Connect Kit doprowadził do utraty około 600 tys. dol. przez użytkowników podpisujących transakcje „w ciemno” w aplikacjach działających w środowisku wirtualnej maszyny Ethereum (ETH).
Ledger zobowiązał się do pełnej rekompensaty strat tym użytkownikom i rozpoczął wygaszanie funkcji blind signing.
Dyrektor generalny Pascal Gauthier argumentował wówczas, że problem leżał po stronie aplikacji firm trzecich, a nie sprzętu Ledger.
Już wcześniej, w 2020 r., doszło do wycieku danych ponad 270 tys. klientów Ledger. Informacje te krążyły po czarnorynkowych kanałach; związane z tym postępowania sądowe nadal toczą się w sądzie federalnym dla Północnego Dystryktu Kalifornii. Oszuści wysyłali listy stylizowane na korespondencję Ledger z kodami QR do właścicieli portfeli jeszcze w kwietniu 2025 r.
Czytaj dalej: Full Sail kończy działalność po ataku na Sui za 91 tys. dol., który opróżnił trzy skarbce

