A fabricante de carteiras físicas Ledger enfrenta uma ação coletiva proposta que pede ao menos US$ 500 milhões em indenizações devido a uma falha de segurança em dezembro de 2023, que um cliente responsabiliza por um roubo de US$ 1,9 milhão.
Pontos-chave:
- Douglas Kim entrou com uma ação coletiva proposta contra a Ledger em 27 de agosto, no tribunal federal de Manhattan, pedindo pelo menos US$ 500 milhões.
- A petição atribui a um comprometimento do Connect Kit, em dezembro de 2023, um golpe de falsidade ideológica que lhe custou US$ 1.948.074 em fevereiro de 2025.
- A Ledger já vendeu 7 milhões de unidades, e o processo parte do pressuposto de que 3% dos compradores, ou 210 mil pessoas, foram afetadas.
Douglas Kim detalha falha no Connect Kit
Douglas Kim ajuizou a ação em 27 de agosto na Corte Distrital dos EUA para o Distrito Sul de Nova York, tendo a empresa francesa Ledger SAS como única ré. O escritório Ervin Cohen & Jessup conduz o caso em nome de uma classe nacional proposta de compradores.
O processo gira em torno de um incidente de segurança ocorrido em ou por volta de 14 de dezembro de 2023, quando invasores assumiram o controle da conta NPMJS usada para publicar o Ledger Connect Kit.
Essa biblioteca faz a ponte entre as carteiras físicas da empresa e aplicações descentralizadas. Segundo a ação, os atacantes chegaram à conta por meio de um phishing contra um ex-funcionário cujo acesso nunca havia sido revogado – uma falha que a Ledger reconheceu à época.
Kim relata que, em 18 de fevereiro de 2025, recebeu uma ligação de alguém que se passou por representante da Coincover, alertando que uma pessoa na Holanda teria tentado inscrevê-lo no serviço Ledger Recover. Um segundo telefonema o direcionou para um site falso, semelhante ao oficial, onde ele inseriu sua frase-semente. Dois dias depois, ele descobriu que US$ 1.948.074 haviam desaparecido.
Veja também: Livro-razão XRP passa por teste do BIS com publicação de dados em 3 a 5 segundos
Cálculo de danos se baseia em estimativas
A petição elenca sete fundamentos jurídicos, incluindo negligência, declaração negligente, promissory estoppel e violações das Seções 349 e 350 da Lei Geral de Negócios de Nova York, que tratam de práticas enganosas e publicidade enganosa. Kim também busca uma declaração judicial de que a empresa violou o SHIELD Act de Nova York ao deixar de notificar residentes afetados do estado no prazo de 30 dias.
O valor de US$ 500 milhões é apresentado como estimativa, não como soma efetivamente apurada. Ele deriva da base de 7 milhões de dispositivos vendidos pela Ledger e da suposição de que 3% dos compradores – cerca de 210 mil pessoas – teriam sido prejudicados. A perda de Kim ocorreu 14 meses após a falha, e a petição faz a ligação entre os dois eventos “com base em informações e crença”, reservando o direito de alterar o pedido após a fase de produção de provas.
Histórico de segurança da Ledger volta ao centro das atenções
Segundo a própria empresa, o ataque ao Connect Kit drenou cerca de US$ 600 mil de usuários que assinaram transações às cegas em aplicações da máquina virtual do Ethereum (ETH).
A Ledger então se comprometeu a ressarcir integralmente esses usuários e iniciou um plano para eliminar a prática de assinatura cega de transações.
Na ocasião, o CEO Pascal Gauthier afirmou que o problema estava nas aplicações de terceiros, e não no hardware da Ledger.
Um incidente anterior, em 2020, já havia exposto dados de mais de 270 mil clientes da empresa. Essas informações circularam em mercados paralelos, o litígio sobre o caso ainda corre no Tribunal Distrital do Norte da Califórnia, e golpistas continuaram a enviar cartas com a marca Ledger, contendo códigos QR, a donos de carteiras físicas até, pelo menos, abril de 2025.
Leia a seguir: Full Sail encerra operações após ataque de US$ 91 mil em Sui drenar três cofres

