Производитель аппаратных криптокошельков Ledger столкнулся с коллективным иском на сумму не менее $500 млн из‑за инцидента безопасности в декабре 2023 года, который один из клиентов связывает с кражей криптоактивов на $1,9 млн.
Ключевые факты:
- 27 августа Дуглас Ким подал в федеральный суд Манхэттена коллективный иск против Ledger с требованием не менее $500 млн.
- В жалобе утверждается, что взлом Connect Kit в декабре 2023 года привёл к мошенничеству, в результате которого в феврале 2025 года у Кима похитили $1 948 074.
- Ledger реализовала 7 млн устройств, а истец предполагает, что были затронуты 3% покупателей, то есть около 210 000 человек.
Как Дуглас Ким описывает взлом Connect Kit
Дуглас Ким подал иск 27 августа в Окружной суд США по Южному округу Нью‑Йорка, указав французскую компанию Ledger SAS единственным ответчиком. Интересы предполагаемого общенационального класса покупателей представляет юридическая фирма Ervin Cohen & Jessup.
Дело сосредоточено вокруг инцидента безопасности от 14 декабря 2023 года (или около того), когда злоумышленники завладели аккаунтом NPMJS, через который распространялся Ledger Connect Kit.
Эта библиотека обеспечивает связку аппаратных кошельков компании с децентрализованными приложениями. Хакеры получили доступ к аккаунту, используя фишинг по отношению к бывшему сотруднику, чьи права доступа так и не были отозваны. Ledger тогда публично признала этот промах.
По словам Кима, 18 февраля 2025 года ему позвонил человек, представившийся сотрудником Coincover, и предупредил, что кто‑то из Нидерландов якобы попытался подключить его к сервису Ledger Recover. В ходе второго звонка его перенаправили на фишинговый сайт‑двойник, где он ввёл свою секретную фразу. Спустя два дня он обнаружил исчезновение $1 948 074 с кошелька.
Также по теме: Сеть XRP Ledger проходит тест BIS с публикацией данных за 3–5 секунд
На чём строится расчёт ущерба Ledger
В иске заявлено семь оснований для предъявления претензий, в том числе небрежность, вводящее в заблуждение представление фактов, доктрина эстоппеля по обещанию, а также нарушение §§ 349 и 350 Закона штата Нью‑Йорк о защите прав потребителей (обманные практики и ложная реклама). Ким также требует признать, что компания нарушила так называемый SHIELD Act штата Нью‑Йорк, не уведомив пострадавших жителей штата в течение 30 дней.
Заявленные $500 млн — это оценка, а не точный подсчёт. Сумма выведена из объёма продаж Ledger в 7 млн устройств и предположения, что пострадали 3% покупателей — около 210 000 человек. Потери самого Кима наступили через 14 месяцев после инцидента, и жалоба связывает эти события, опираясь на формулу «по имеющейся информации и убеждению», оставляя за истцом право уточнить иск после стадии раскрытия доказательств.
История кибербезопасности Ledger под прицелом
Эксплойт Connect Kit, по оценке самой компании, привёл к потерям порядка $600 000 у пользователей, которые вслепую подписывали транзакции в приложениях на базе виртуальной машины Ethereum (ETH).
Ledger пообещала полностью компенсировать убытки этим пользователям и объявила курс на отказ от «слепой подписи» транзакций.
Генеральный директор Паскаль Готье тогда настаивал, что проблема лежит на стороне сторонних приложений, а не аппаратных кошельков Ledger.
Ещё в 2020 году произошла крупная утечка данных более чем 270 000 клиентов Ledger. Эти данные до сих пор обращаются на чёрных рынках, связанный с инцидентом суд до сих пор продолжается в Северном округе Калифорнии, а мошенники вплоть до апреля 2025 года рассылали владельцам кошельков письма якобы от Ledger с QR‑кодами.
Читайте далее: Full Sail прекращает работу после взлома Sui на $91 тыс. и опустошения трёх хранилищ

