Ledger enfrenta ação coletiva que cobra US$ 500 milhões por falha de segurança

Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)
Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)

A fabricante de carteiras de hardware Ledger passou a responder a uma ação coletiva proposta que pede pelo menos US$ 500 milhões em indenizações por causa de uma brecha de segurança em dezembro de 2023, à qual um cliente atribui o roubo de US$ 1,9 milhão em criptoativos.

Principais pontos:

  • Douglas Kim entrou com uma ação coletiva proposta contra a Ledger em 27 de agosto, na Justiça Federal em Manhattan, pedindo pelo menos US$ 500 milhões.
  • A queixa responsabiliza o comprometimento do Connect Kit, em dezembro de 2023, por um golpe de falsidade ideológica que lhe custou US$ 1.948.074 em fevereiro de 2025.
  • A Ledger já vendeu 7 milhões de unidades, e a petição parte da premissa de que 3% dos compradores, ou 210 mil pessoas, foram afetados.

Douglas Kim detalha a falha no Connect Kit

Douglas Kim ajuizou a ação em 27 de agosto na Corte Distrital dos EUA para o Distrito Sul de Nova York, tendo a francesa Ledger SAS como única ré. O escritório Ervin Cohen & Jessup assina o processo em nome de uma classe nacional proposta de compradores.

O caso gira em torno de um incidente de segurança ocorrido em ou por volta de 14 de dezembro de 2023, quando invasores tomaram o controle da conta no NPMJS usada para publicar o Ledger Connect Kit.

Essa biblioteca faz a ponte entre as carteiras de hardware da companhia e aplicações descentralizadas. Segundo a ação, os atacantes chegaram à conta por meio de um ataque de phishing a um ex-funcionário cujo acesso não havia sido revogado — uma falha que a Ledger reconheceu à época.

Kim afirma que, em 18 de fevereiro de 2025, recebeu uma ligação de alguém que se passou por representante da Coincover, alertando que uma pessoa na Holanda teria tentado inscrevê-lo no serviço Ledger Recover. Uma segunda ligação o direcionou a um site falso, muito parecido com o original, onde ele inseriu sua frase-semente. Dois dias depois, ele percebeu que US$ 1.948.074 haviam desaparecido de sua carteira.

Veja também: XRP Ledger é testado pelo BIS com publicação de dados em 3 a 5 segundos

Cálculo dos danos contra a Ledger se baseia em estimativas

A petição lista sete fundamentos jurídicos, incluindo negligência, falsa representação negligente, promissory estoppel (quebra de promessa que gerou confiança legítima) e violações das Seções 349 e 350 da Lei Geral de Negócios de Nova York, que tratam de práticas enganosas e publicidade falsa. Kim também pede uma declaração judicial de que a empresa violou a lei SHIELD de Nova York ao não notificar residentes afetados no estado dentro de trinta dias.

O valor de US$ 500 milhões é apresentado como estimativa, e não como soma já comprovada. O cálculo parte dos 7 milhões de dispositivos vendidos pela Ledger e da suposição de que 3% dos compradores — cerca de 210 mil pessoas — teriam sofrido prejuízos. A perda de Kim ocorreu 14 meses depois da violação, e a queixa vincula os dois eventos “com base em informações e crenças”, reservando o direito de alterar o pedido após a fase de produção de provas (discovery).

Histórico de segurança da Ledger volta ao centro das atenções

O ataque ao Connect Kit drenou cerca de US$ 600 mil de usuários que assinavam transações às cegas em aplicações compatíveis com a máquina virtual do Ethereum (ETH), segundo a própria contagem da empresa divulgada dias depois.

A Ledger prometeu ressarcir integralmente esses usuários e iniciou um processo para eliminar a prática de blind signing (assinatura às cegas).

O CEO Pascal Gauthier declarou na ocasião que o problema estava nas aplicações de terceiros, e não no hardware da Ledger.

Um vazamento anterior, em 2020, já havia exposto dados de mais de 270 mil clientes da Ledger. Essas informações circularam em canais do mercado paralelo; a disputa judicial relacionada ao episódio ainda corre no Distrito Norte da Califórnia; e golpistas vêm enviando, até pelo menos abril de 2025, cartas físicas com a marca Ledger e QR codes para donos de carteiras.

Leia em seguida: Full Sail encerra atividades após ataque de US$ 91 mil em Sui drenar três cofres

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza é um jornalista financeiro experiente, com ampla vivência na cobertura de criptomoedas e tecnologia blockchain. Ele já contribuiu para a Benzinga e a Cointelegraph, entre outras publicações, reportando sobre tendências emergentes, o cenário regulatório e muito mais. Você pode encontrá-lo em @murtuza_merc no Twitter e como mmerchant001 no Telegram. Disclosure: Murtuza holds ATOM, AKT, TIA, INJ, and OSMO.

Isenção de responsabilidade e aviso de risco: As informações fornecidas neste artigo são apenas para fins educacionais e informativos e são baseadas na opinião do autor. Elas não constituem aconselhamento financeiro, de investimento, jurídico ou tributário. Ativos de criptomoedas são altamente voláteis e sujeitos a alto risco, incluindo o risco de perder todo ou uma quantia substancial do seu investimento. Negociar ou manter ativos cripto pode não ser adequado para todos os investidores. As opiniões expressas neste artigo são exclusivamente do(s) autor(es) e não representam a política oficial ou posição da Yellow, seus fundadores ou seus executivos. Sempre conduza sua própria pesquisa minuciosa (D.Y.O.R.) e consulte um profissional financeiro licenciado antes de tomar qualquer decisão de investimento.
Ledger enfrenta ação coletiva que cobra US$ 500 milhões por falha de segurança | Yellow