Виробник апаратних криптогаманців Ledger опинився під загрозою колективного позову на щонайменше $500 млн через інцидент безпеки у грудні 2023 року, який один із клієнтів пов’язує з крадіжкою криптоактивів на $1,9 млн.
Ключові моменти:
- Дуглас Кім подав колективний позов проти Ledger 27 серпня до федерального суду на Манхеттені, вимагаючи мінімум $500 млн.
- У скарзі інцидент із компрометацією Connect Kit у грудні 2023 року пов’язують із шахрайством, яке коштувало йому $1 948 074 у лютому 2025 року.
- Ledger продала 7 млн пристроїв, і позов виходить з припущення, що постраждали 3% покупців — орієнтовно 210 000 осіб.
Як Дуглас Кім описує злам Connect Kit
Дуглас Кім подав скаргу 27 серпня до Окружного суду США Південного округу Нью-Йорка, вказавши французьку компанію Ledger SAS єдиним відповідачем. Позов в інтересах потенційного загальнонаціонального класу покупців веде юридична фірма Ervin Cohen & Jessup.
Справу зосереджено навколо інциденту безпеки, що стався приблизно 14 грудня 2023 року, коли зловмисники отримали контроль над обліковим записом NPMJS, який Ledger використовувала для публікації бібліотеки Connect Kit.
Ця бібліотека забезпечує зв’язок апаратних гаманців компанії з децентралізованими застосунками, а доступ до облікового запису хакери нібито здобули через фішинг колишнього співробітника, чий доступ так і не було відкликано. Ledger тоді публічно визнала цю прогалину в контролі доступу.
За словами Кіма, 18 лютого 2025 року до нього зателефонував нібито представник Coincover і попередив, що хтось у Нідерландах намагається підключити його до сервісу Ledger Recover. Другий «представник» спрямував його на сайт-двійник, де інвестор ввів свою секретну фразу. Через два дні він виявив, що з гаманця зникло $1 948 074.
Також читайте: Реєстр XRP тестують BIS з публікацією даних за 3–5 секунд
На чому ґрунтується вимога $500 млн
У скарзі заявлено сім підстав для позову, зокрема недбалість, надання недостовірної інформації через необережність, доктрина promissory estoppel (відповідальність за нездійснену обіцянку), а також порушення §§349 і 350 Генерального закону штату Нью-Йорк про бізнес — норм про недобросовісну практику та оманливу рекламу. Окремо Кім вимагає визнати, що компанія порушила закон штату SHIELD Act, не повідомивши постраждалих мешканців Нью-Йорка протягом 30 днів.
Сума у $500 млн — це оціночний, а не фактичний обсяг збитків. Позивач виходить із загальної кількості проданих Ledger — 7 млн пристроїв — і припущення, що постраждали 3% покупців, тобто приблизно 210 000 осіб. Втрата Кіма сталася через 14 місяців після зламу, і позов пов’язує ці події на підставі «наявної інформації та переконання», зберігаючи за собою право уточнити вимоги після розкриття доказів у процесі discovery.
До безпеки Ledger дедалі більше запитань
Експлойт Connect Kit, за оцінками самої компанії, коштував користувачам близько $600 000, які вони втратили, підписуючи транзакції «всліпу» в застосунках на базі віртуальної машини Ethereum (ETH).
Ledger пообіцяла повністю компенсувати збитки цим користувачам і оголосила курс на відмову від практики «blind signing».
Генеральний директор Паскаль Ґотьє тоді наполягав, що першопричина вразливості — у сторонніх застосунках, а не в апаратних гаманцях Ledger.
Ще у 2020 році попередній інцидент безпеки призвів до витоку персональних даних понад 270 000 клієнтів Ledger. Ці масиви й досі циркулюють на тіньових майданчиках, а судові процеси за цим витоком тривають у Північному окрузі Каліфорнії. На тлі цього шахраї продовжують розсилати власникам гаманців фальшиві листи з логотипом Ledger і QR‑кодами — такі випадки фіксувалися щонайменше до квітня 2025 року.
Далі по темі: Full Sail припиняє роботу після злому в мережі Sui на $91 тис., який спорожнив три сховища





