Виробник апаратних криптогаманців Ledger зіткнувся з колективним позовом, у якому заявники вимагають щонайменше $500 млн компенсації за інцидент безпеки в грудні 2023 року. Один із клієнтів пов’язує цей злам із крадіжкою в нього $1,9 млн у криптоактивах.
Ключові факти:
- Дуглас Кім подав колективний позов проти Ledger 27 серпня до федерального суду Манхеттена, вимагаючи щонайменше $500 млн.
- У скарзі йдеться, що злам Connect Kit у грудні 2023 року став передумовою шахрайської схеми, яка коштувала йому $1 948 074 у лютому 2025 року.
- Ledger продала 7 млн пристроїв, і позивачі виходять із того, що 3% покупців, або близько 210 000 осіб, могли постраждати.
Дуглас Кім деталізує злам Ledger Connect Kit
Дуглас Кім послався у позові на інцидент, що стався 14 грудня 2023 року. Скаргу подано до Окружного суду США Південного округу Нью-Йорка, єдиним відповідачем виступає французька компанія Ledger SAS. Справу веде юридична фірма Ervin Cohen & Jessup, яка ініціювала формування загальнонаціонального класу постраждалих покупців.
За матеріалами позову, справа зосереджується на компрометації облікового запису NPMJS, через який публікується бібліотека Ledger Connect Kit.
Ця бібліотека забезпечує зв’язок апаратних гаманців компанії з децентралізованими застосунками. Зловмисники нібито отримали доступ до облікового запису шляхом фішингу колишнього співробітника, доступ якого так і не було відкликано після звільнення. Ledger тоді публічно визнала цю прогалину в процесах безпеки.
Кім стверджує, що 18 лютого 2025 року йому зателефонувала людина, яка представилася співробітником Coincover, і попередила, що нібито хтось у Нідерландах намагається підключити його до сервісу Ledger Recover. Згодом другий «представник» спрямував його на сайт-двійник, де Кім ввів свій секретний пароль. Через два дні він виявив зникнення $1 948 074 у криптоактивах із гаманця.
Читайте також: Реєстр XRP проходить тест BIS із публікацією даних за 3–5 секунд
Розрахунок збитків Ledger побудовано на припущеннях
У позові заявлено сім правових підстав, зокрема: недбалість, введення в оману через недбалість, доктрина «promissory estoppel» (покладання на обіцянки), а також порушення §§349 і 350 Генерального закону штату Нью-Йорк про захист прав споживачів — щодо шахрайських практик і неправдивої реклами. Кім також вимагає судового визнання того, що компанія порушила SHIELD Act штату Нью-Йорк, не сповістивши постраждалих мешканців штату протягом 30 днів.
Сума у $500 млн є орієнтовною, а не підсумковою. Вона базується на даних про 7 млн проданих пристроїв Ledger та припущенні, що шкоди зазнали 3% покупців — близько 210 000 користувачів. Втрати самого Кіма сталися через 14 місяців після первинного зламу, і скарга пов’язує ці події «на підставі наявної інформації та переконання», залишаючи за позивачами право уточнити вимоги після проведення розкриття доказів (discovery).
Історія інцидентів безпеки Ledger під прицілом
За оцінками самої компанії, експлойт Connect Kit дозволив вивести близько $600 000 у користувачів, які підписували транзакції «наосліп» у застосунках на базі віртуальної машини Ethereum (ETH).
Після інциденту Ledger пообіцяла повністю компенсувати збитки постраждалим користувачам і оголосила курс на поетапну відмову від «сліпого підписання» транзакцій.
Генеральний директор Паскаль Готьє тоді наполягав, що проблема полягає в інтеграції зі сторонніми застосунками, а не в апаратних гаманцях Ledger як таких.
Ще у 2020 році компанія зазнала масштабного витоку даних, унаслідок чого стали доступними особисті відомості понад 270 000 клієнтів Ledger. Ця база згодом поширювалася в тіньових каналах, а судові спори щодо того інциденту тривають у Північному окрузі Каліфорнії. На тлі цього шахраї й надалі активно націлюються на клієнтів компанії: у квітні 2025 року фіксувалися випадки розсилки листів із логотипом Ledger і QR-кодами, які перенаправляли власників гаманців на фішингові сайти.
Читайте далі: Full Sail припиняє роботу після зламу Sui на $91 тис. і втрати трьох сейфів

