Ledger đối mặt với vụ kiện tập thể đòi bồi thường 500 triệu USD sau sự cố bảo mật

Murtuza Merchant
Murtuza MerchantSep, 03 2026 11:57
Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)
Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)

Nhà sản xuất ví cứng Ledger đang phải đối mặt với một vụ kiện tập thể được đề xuất, yêu cầu bồi thường tối thiểu 500 triệu USD liên quan đến sự cố bảo mật tháng 12/2023 mà một khách hàng cáo buộc đã dẫn đến việc bị đánh cắp 1,9 triệu USD.

Điểm chính:

  • Douglas Kim nộp đơn khởi kiện tập thể chống lại Ledger ngày 27/8 tại tòa liên bang Manhattan, yêu cầu ít nhất 500 triệu USD.
  • Đơn kiện cho rằng việc bộ Connect Kit bị xâm phạm vào tháng 12/2023 đã dẫn tới một vụ giả mạo lừa đảo khiến ông mất 1.948.074 USD vào tháng 2/2025.
  • Ledger đã bán 7 triệu thiết bị, và hồ sơ vụ kiện giả định 3% người mua, tương đương khoảng 210.000 người, bị ảnh hưởng.

Douglas Kim mô tả sự cố Connect Kit

Douglas Kim đã nộp đơn ngày 27/8 lên Tòa án Quận phía Nam bang New York (Hoa Kỳ), nêu công ty Pháp Ledger SAS là bị đơn duy nhất. Hãng luật Ervin Cohen & Jessup đứng ra đại diện cho một nhóm nguyên đơn tập thể trên phạm vi toàn nước Mỹ gồm những người mua sản phẩm Ledger.

Vụ việc tập trung vào một sự cố bảo mật xảy ra vào khoảng ngày 14/12/2023, khi kẻ tấn công chiếm quyền kiểm soát tài khoản NPMJS dùng để phát hành Ledger Connect Kit.

Thư viện này đóng vai trò cầu nối giữa ví cứng của Ledger và các ứng dụng phi tập trung (dApp). Theo đơn kiện, kẻ tấn công đã truy cập được vào tài khoản thông qua việc lừa đảo (phishing) một cựu nhân viên mà quyền truy cập nội bộ của người này không hề bị thu hồi sau khi rời công ty. Ledger khi đó đã thừa nhận lỗ hổng quy trình này.

Kim cho biết một người tự xưng là đại diện của Coincover đã gọi cho ông ngày 18/2/2025, cảnh báo rằng có ai đó ở Hà Lan đang cố gắng đăng ký dịch vụ Ledger Recover cho tài khoản của ông. Một cuộc gọi thứ hai dẫn dụ ông truy cập vào một trang web giả mạo có giao diện gần giống, nơi ông nhập cụm từ khóa khôi phục (passphrase). Hai ngày sau, ông phát hiện 1.948.074 USD trong ví đã biến mất.

Bài viết liên quan: XRP Ledger được BIS thử nghiệm với thời gian công bố dữ liệu 3–5 giây

Cách tính con số bồi thường 500 triệu USD

Hồ sơ vụ kiện nêu bảy căn cứ pháp lý, bao gồm: sơ suất (negligence), cung cấp thông tin sai lệch do bất cẩn (negligent misrepresentation), promissory estoppel, cùng các vi phạm Mục 349 và 350 của Luật Kinh doanh chung bang New York – các điều khoản về hành vi thương mại lừa dối và quảng cáo sai sự thật. Kim cũng yêu cầu tòa tuyên bố Ledger đã vi phạm Đạo luật SHIELD của New York khi không thông báo cho các cư dân New York bị ảnh hưởng trong vòng 30 ngày theo quy định.

Mức bồi thường 500 triệu USD là con số ước tính, không phải tổng hợp thiệt hại đã được xác minh. Nó được suy ra từ số 7 triệu thiết bị Ledger đã bán và giả định rằng 3% người mua – khoảng 210.000 khách hàng – đã bị thiệt hại. Tổn thất của Kim xảy ra 14 tháng sau sự cố, và đơn kiện liên kết hai sự kiện này dựa trên “thông tin và niềm tin” (information and belief), đồng thời bảo lưu quyền được sửa đổi đơn sau giai đoạn thu thập chứng cứ (discovery).

Hồ sơ an ninh của Ledger tiếp tục bị soi xét

Vụ khai thác lỗ hổng Connect Kit trước đó đã khiến khoảng 600.000 USD bị rút khỏi người dùng khi họ ký giao dịch “mù” trên các ứng dụng chạy máy ảo Ethereum (ETH), theo chính thống kê của Ledger vài ngày sau sự cố.

Công ty sau đó cam kết sẽ hoàn trả toàn bộ thiệt hại cho những người dùng bị ảnh hưởng và triển khai lộ trình loại bỏ dần hình thức ký giao dịch mù. Tổng giám đốc điều hành Pascal Gauthier khi ấy khẳng định “vấn đề nằm ở các ứng dụng bên thứ ba, không phải ở phần cứng Ledger”.

Tuy nhiên, Ledger đã từng vướng bê bối tương tự trước đó. Năm 2020, một vụ rò rỉ dữ liệu đã làm lộ thông tin của hơn 270.000 khách hàng Ledger. Dữ liệu này bị rao bán và trao đổi trên các kênh chợ đen; vụ kiện liên quan vẫn đang được giải quyết tại Tòa án quận Bắc California. Từ đó đến nay, nhiều vụ lừa đảo tiếp tục bám theo: kẻ gian gửi thư giả mạo thương hiệu Ledger kèm mã QR đến chủ ví, ghi nhận mới nhất là vào tháng 4/2025.

Bài viết tiếp theo: Full Sail đóng cửa sau vụ tấn công Sui 91.000 USD làm cạn ba “vault”

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza là một nhà báo tài chính dày dạn kinh nghiệm với bề dày hoạt động trong lĩnh vực đưa tin về tiền điện tử và công nghệ blockchain. Anh đã cộng tác với Benzinga và Cointelegraph, cùng nhiều ấn phẩm khác, chuyên viết về các xu hướng mới nổi, bối cảnh quy định và nhiều chủ đề liên quan. Bạn có thể tìm anh ấy trên Twitter với tên @murtuza_merc và trên Telegram với tên mmerchant001. Công bố thông tin: Murtuza hiện nắm giữ ATOM, AKT, TIA, INJ và OSMO.

Tuyên bố miễn trừ trách nhiệm và cảnh báo rủi ro: Thông tin được cung cấp trong bài viết này chỉ dành cho mục đích giáo dục và thông tin, dựa trên ý kiến của tác giả. Nó không cấu thành lời khuyên tài chính, đầu tư, pháp lý hoặc thuế. Tài sản tiền mã hóa có tính biến động cao và chịu rủi ro cao, bao gồm rủi ro mất tất cả hoặc một phần lớn khoản đầu tư của bạn. Giao dịch hoặc nắm giữ tài sản crypto có thể không phù hợp với tất cả nhà đầu tư. Những quan điểm được bày tỏ trong bài viết này hoàn toàn là của (các) tác giả và không đại diện cho chính sách chính thức hoặc lập trường của Yellow, những người sáng lập hoặc giám đốc điều hành. Luôn tiến hành nghiên cứu kỹ lưỡng của riêng bạn (D.Y.O.R.) và tham khảo ý kiến chuyên gia tài chính được cấp phép trước khi đưa ra bất kỳ quyết định đầu tư nào.
Tin tức mới nhất
Xem tất cả tin tức