Producent portfeli sprzętowych Ledger stoi w obliczu proponowanego pozwu zbiorowego, w którym domagane jest co najmniej 500 mln dol. odszkodowania za włamanie z grudnia 2023 r. Jeden z klientów łączy ten incydent z kradzieżą kryptowalut wartą 1,9 mln dol.
Najważniejsze informacje:
- Douglas Kim złożył 27 sierpnia w federalnym sądzie na Manhattanie pozew zbiorowy przeciwko Ledger, domagając się minimum 500 mln dol.
- Skarga wiąże kompromitację narzędzia Connect Kit z grudnia 2023 r. z oszustwem podszywającym się pod firmę, które w lutym 2025 r. kosztowało go 1 948 074 dol.
- Ledger sprzedał 7 mln urządzeń; pozew zakłada, że 3% nabywców, czyli ok. 210 tys. osób, zostało poszkodowanych.
Douglas Kim opisuje włamanie do Connect Kit
Douglas Kim złożył skargę 27 sierpnia w Sądzie Okręgowym USA dla Południowego Dystryktu Nowego Jorku, wskazując francuską spółkę Ledger SAS jako jedynego pozwanego. Sprawę prowadzi kancelaria Ervin Cohen & Jessup, reprezentująca proponowaną ogólnokrajową grupę nabywców.
Postępowanie koncentruje się na incydencie bezpieczeństwa z okolic 14 grudnia 2023 r., kiedy atakujący przejęli konto NPMJS służące do publikowania biblioteki Ledger Connect Kit.
To oprogramowanie łączy portfele sprzętowe spółki z aplikacjami zdecentralizowanymi. Napastnicy dostali się do konta, wykorzystując phishing wobec byłego pracownika, którego uprawnień nigdy nie cofnięto. Ledger przyznał wówczas ten błąd.
Kim twierdzi, że 18 lutego 2025 r. zadzwoniła do niego osoba podająca się za przedstawiciela Coincover, ostrzegając, iż ktoś z Holandii próbował zapisać go do usługi Ledger Recover. Drugi rozmówca skierował go następnie na łudząco podobną stronę internetową, gdzie wpisał swoją frazę seed. Dwa dni później odkrył, że zniknęło 1 948 074 dol.
Zobacz także: XRP Ledger otrzymuje test BIS z publikacją danych co 3–5 sekund
Roszczenie odszkodowawcze oparte na szacunkach
Pozew obejmuje siedem podstaw odpowiedzialności, w tym zaniedbanie (negligence), wprowadzenie w błąd na skutek niedbalstwa (negligent misrepresentation), tzw. promissory estoppel oraz naruszenia sekcji 349 i 350 nowojorskiej ustawy o ogólnych praktykach biznesowych (New York General Business Law) dotyczących zwodniczych praktyk i fałszywej reklamy. Kim domaga się także stwierdzenia, że spółka złamała nowojorską ustawę SHIELD Act, nie powiadamiając poszkodowanych mieszkańców stanu Nowy Jork w ciągu 30 dni.
Kwota 500 mln dol. ma charakter szacunkowy, a nie zsumowanej szkody. Wywiedziona jest z 7 mln sprzedanych urządzeń Ledger oraz założenia, że dotkniętych problemem było 3% klientów, czyli ok. 210 tys. osób. Strata Kima nastąpiła 14 miesięcy po włamaniu, a skarga łączy oba zdarzenia „wedle najlepszej wiedzy i przekonania”, zastrzegając prawo do zmiany żądania po przeprowadzeniu postępowania dowodowego.
Historia bezpieczeństwa Ledger pod lupą
Według samego Ledger exploity na Connect Kit doprowadziły do utraty ok. 600 tys. dol. przez użytkowników podpisujących transakcje „w ciemno” w aplikacjach na wirtualnej maszynie Ethereum (ETH).
Firma zadeklarowała, że w pełni zrekompensuje straty tym użytkownikom i zapowiedziała odejście od tzw. blind signing. Prezes Pascal Gauthier utrzymywał wówczas, że problem leżał po stronie aplikacji firm trzecich, a nie sprzętu Ledger.
Już w 2020 r. doszło do wycieku danych ponad 270 tys. klientów Ledger. Informacje te od lat krążą po czarnorynkowych kanałach, a postępowanie sądowe w tej sprawie wciąż toczy się przed sądem w Northern District of California. Oszuści wysyłali też do posiadaczy portfeli listy stylizowane na korespondencję od Ledger, z załączonymi kodami QR, jeszcze w kwietniu 2025 r.
Przeczytaj następnie: Full Sail kończy działalność po ataku na Sui za 91 tys. dol., który wyczyścił trzy skarbce





