Производитель аппаратных криптокошельков Ledger стал объектом коллективного иска на сумму не менее $500 млн. Истец утверждает, что утечка в декабре 2023 года привела к краже $1,9 млн с его кошелька.
Основные моменты:
- Дуглас Ким подал коллективный иск против Ledger 27 августа в федеральный суд Манхэттена, требуя не менее $500 млн.
- В жалобе указывается, что компрометация Connect Kit в декабре 2023 года стала причиной фишингового мошенничества, в результате которого он потерял $1 948 074 в феврале 2025 года.
- Ledger продала 7 млн устройств, и заявители исходят из того, что инцидент мог затронуть 3% покупателей, или около 210 000 человек.
Как Дуглас Ким описывает взлом Connect Kit
Дуглас Ким подал иск 27 августа в Окружной суд США по Южному округу Нью‑Йорка, указав французскую компанию Ledger SAS единственным ответчиком. Интересы предполагаемого общенационального класса покупателей представляет юридическая фирма Ervin Cohen & Jessup.
В центре дела — инцидент безопасности около 14 декабря 2023 года, когда злоумышленники получили контроль над аккаунтом NPMJS, через который распространялся Ledger Connect Kit.
Эта библиотека обеспечивает связку аппаратных кошельков компании с децентрализованными приложениями. По версии иска, доступ к аккаунту удалось получить с помощью фишинга бывшего сотрудника, чей доступ так и не был отозван. Ledger тогда публично признала этот просчёт.
По словам Кима, 18 февраля 2025 года ему позвонил человек, представившийся сотрудником Coincover, и сообщил о попытке несанкционированного подключения к сервису Ledger Recover из Нидерландов. Затем второй «представитель» перенаправил его на сайт‑двойник, где Ким ввёл кодовую фразу от кошелька. Спустя два дня он обнаружил, что с его кошелька исчезли $1 948 074.
Также по теме: Реестр XRP тестируют в BIS с публикацией данных за 3–5 секунд
На чём построена оценка ущерба Ledger
В иске заявлено семь оснований для предъявления претензий, включая халатность, недобросовестное информирование, доктрину «promissory estoppel», а также нарушения разделов 349 и 350 Общего закона штата Нью‑Йорк о защите прав потребителей и запрете вводящей в заблуждение рекламы. Кроме того, Ким требует признать, что компания нарушила закон SHIELD штата Нью‑Йорк, не уведомив пострадавших жителей штата в течение 30 дней.
Сумма в $500 млн — оценочная, а не фактический подсчёт ущерба. Она основана на данных о 7 млн проданных устройств Ledger и предположении, что инцидент затронул около 3% клиентов, или 210 000 человек. Потери самого Кима наступили через 14 месяцев после взлома, и в жалобе эти события связываются «на основании имеющейся информации и убеждения» с оговоркой о праве уточнить иски после раскрытия доказательств.
К послужному списку Ledger по безопасности возникают вопросы
Эксплуатация уязвимости в Connect Kit, по подсчётам самой Ledger, привела к выводу примерно $600 000 у пользователей, подписывавших транзакции «вслепую» в приложениях на виртуальной машине Ethereum (ETH).
Компания пообещала полностью возместить потери пострадавшим и объявила курс на отказ от практики «слепой» подписи транзакций.
Генеральный директор Паскаль Готье тогда заявлял, что корень проблемы находится в сторонних приложениях, а не в аппаратных кошельках Ledger.
Ещё в 2020 году компания столкнулась с масштабной утечкой данных более чем 270 000 клиентов. Эти массивы до сих пор циркулируют на теневых площадках, суды по тем событиям продолжаются в Северном округе Калифорнии, а мошенники вплоть до апреля 2025 года рассылали владельцам кошельков письма якобы от Ledger с QR‑кодами для кражи средств.
Читайте далее: Full Sail прекращает работу после взлома Sui на $91 тыс. и опустошения трёх хранилищ





