A fabricante de carteiras de hardware Ledger enfrenta uma ação coletiva proposta que busca pelo menos US$ 500 milhões em indenizações, em razão de uma violação de segurança em dezembro de 2023 à qual um cliente atribui o roubo de US$ 1,9 milhão.
Principais pontos:
- Douglas Kim ingressou com uma ação coletiva proposta contra a Ledger em 27 de agosto, na Justiça Federal em Manhattan, pedindo ao menos US$ 500 milhões.
- A queixa atribui a um comprometimento do Connect Kit, em dezembro de 2023, um golpe de falsidade ideológica que lhe custou US$ 1.948.074 em fevereiro de 2025.
- A Ledger já vendeu 7 milhões de unidades, e a petição presume que 3% dos compradores, ou 210 mil pessoas, foram afetadas.
Douglas Kim detalha violação no Connect Kit
Douglas Kim ajuizou a ação em 27 de agosto na Corte Distrital dos EUA para o Distrito Sul de Nova York, apontando a francesa Ledger SAS como única ré. O escritório Ervin Cohen & Jessup patrocina o caso em nome de uma classe nacional proposta de compradores.
O processo gira em torno de um incidente de segurança datado de aproximadamente 14 de dezembro de 2023, quando invasores assumiram o controle da conta NPMJS usada para publicar o Ledger Connect Kit.
Essa biblioteca faz a ponte entre as carteiras de hardware da empresa e aplicações descentralizadas. Segundo a petição, os atacantes chegaram à conta por meio de um golpe de phishing contra um ex-funcionário cujo acesso nunca havia sido revogado — falha que a Ledger reconheceu à época.
Kim afirma que, em 18 de fevereiro de 2025, recebeu uma ligação de alguém que se passava por representante da Coincover, alertando que uma pessoa na Holanda teria tentado cadastrá-lo no serviço Ledger Recover. Uma segunda ligação o direcionou para um site clone, onde ele inseriu sua frase-semente; dois dias depois, ele constatou que US$ 1.948.074 haviam desaparecido.
Veja também: XRP Ledger passa por teste do BIS com publicação de dados em 3 a 5 segundos
Cálculo dos danos contra a Ledger é baseado em estimativas
A petição elenca sete fundamentos jurídicos, entre eles negligência, declaração negligente, promissory estoppel (quebra de promessa que gerou confiança legítima) e violações das Seções 349 e 350 da Lei Geral de Negócios de Nova York, que tratam de práticas enganosas e publicidade enganosa. Kim também pede uma declaração judicial de que a empresa violou a SHIELD Act de Nova York ao não notificar, em até 30 dias, os residentes do estado afetados pela falha.
O valor de US$ 500 milhões é apresentado como estimativa, não como soma detalhada. Ele resulta da base de 7 milhões de unidades vendidas pela Ledger e da suposição de que 3% dos compradores — cerca de 210 mil pessoas — teriam sido prejudicados. A perda de Kim ocorreu 14 meses após a violação, e a queixa vincula os dois eventos “com base em informações e crença”, reservando o direito de alterar os pedidos após a fase de produção de provas (discovery).
Histórico de segurança da Ledger volta ao centro das atenções
A exploração do Connect Kit drenou cerca de US$ 600 mil de usuários que assinaram transações às cegas em aplicações da máquina virtual do Ethereum (ETH), segundo números divulgados pela própria empresa dias depois do ataque.
A Ledger prometeu ressarcir integralmente esses usuários e iniciou um processo para descontinuar a prática de “blind signing”.
O CEO Pascal Gauthier afirmou, na época, que o problema estava nas aplicações de terceiros, e não no hardware da Ledger.
Em 2020, uma outra violação já havia exposto dados de mais de 270 mil clientes da Ledger. Essas informações circularam em canais de mercado negro, o litígio relacionado a esse episódio segue em tramitação no Distrito Norte da Califórnia, e golpistas chegaram a enviar, até abril de 2025, cartas com a marca Ledger e QR codes para donos de carteiras.
Próximo artigo: Full Sail encerra operações após ataque de US$ 91 mil em Sui drenar três cofres

