Ledger đối mặt kiện tập thể đòi bồi thường 500 triệu USD vì sự cố bảo mật

Murtuza Merchant
Murtuza Merchant1 giờ trước
Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)
Customer Douglas Kim seeks $500 million from Ledger over a December 2023 breach and a scam that drained his crypto wallet. (Image: Shutterstock)

Nhà sản xuất ví cứng Ledger đang đối mặt với một vụ kiện tập thể đề xuất, yêu cầu bồi thường tối thiểu 500 triệu USD liên quan đến sự cố bảo mật tháng 12/2023, mà một khách hàng cho rằng đã dẫn tới vụ mất cắp 1,9 triệu USD tài sản số của mình.

Điểm chính:

  • Douglas Kim nộp đơn khởi kiện tập thể chống lại Ledger ngày 27/8 tại tòa liên bang Manhattan, đòi ít nhất 500 triệu USD.
  • Đơn kiện cho rằng sự cố xâm phạm Connect Kit tháng 12/2023 là nguồn gốc của một vụ lừa đảo giả mạo khiến ông mất 1.948.074 USD vào tháng 2/2025.
  • Ledger đã bán 7 triệu thiết bị, và đơn kiện giả định 3% người mua, tương đương khoảng 210.000 người, đã bị ảnh hưởng.

Douglas Kim mô tả vụ xâm phạm Connect Kit

Douglas Kim đã nộp đơn kiện ngày 27/8 lên Tòa án Quận Nam New York (U.S. District Court for the Southern District of New York), nêu đích danh công ty Pháp Ledger SAS là bị đơn duy nhất. Hãng luật Ervin Cohen & Jessup đại diện cho một nhóm nguyên đơn tập thể trên phạm vi toàn nước Mỹ là người mua sản phẩm Ledger.

Vụ kiện xoay quanh một sự cố an ninh xảy ra vào khoảng ngày 14/12/2023, khi kẻ tấn công chiếm quyền kiểm soát tài khoản NPMJS dùng để phát hành thư viện Ledger Connect Kit.

Thư viện này là cầu nối giúp ví cứng của Ledger kết nối với các ứng dụng phi tập trung (dApp). Theo đơn kiện, kẻ tấn công đã truy cập được tài khoản NPMJS bằng chiến thuật lừa đảo (phishing) nhắm vào một cựu nhân viên mà quyền truy cập không bị thu hồi sau khi nghỉ việc – một lỗ hổng mà Ledger đã thừa nhận thời điểm đó.

Kim cho biết ngày 18/2/2025, ông nhận cuộc gọi từ một người tự xưng là đại diện của Coincover, cảnh báo rằng có người ở Hà Lan đã cố đăng ký dịch vụ Ledger Recover cho tài khoản của ông. Một người khác tiếp tục gọi, hướng dẫn ông truy cập một trang web giả mạo có giao diện giống hệt, nơi ông nhập mật khẩu khôi phục (passphrase). Hai ngày sau, ông phát hiện số tài sản trị giá 1.948.074 USD đã biến mất khỏi ví.

Bài liên quan: XRP Ledger được BIS kiểm thử với tần suất công bố dữ liệu 3–5 giây

Cơ sở tính toán yêu cầu bồi thường với Ledger

Đơn kiện nêu bảy căn cứ pháp lý, bao gồm: cẩu thả (negligence), cung cấp thông tin sai lệch do cẩu thả (negligent misrepresentation), promissory estoppel (cam kết tạo kỳ vọng hợp pháp nhưng không thực hiện), cùng với các hành vi vi phạm Mục 349 và 350 Luật Kinh doanh Tổng quát New York (New York General Business Law) về thực tiễn kinh doanh lừa dối và quảng cáo sai sự thật. Kim cũng yêu cầu tòa tuyên bố Ledger đã vi phạm Đạo luật SHIELD của New York khi không thông báo cho cư dân New York bị ảnh hưởng trong vòng 30 ngày.

Con số 500 triệu USD là ước tính chứ không phải tổng hợp thiệt hại thực tế, được suy ra từ số 7 triệu thiết bị Ledger đã bán ra và giả định 3% người mua – khoảng 210.000 người – bị thiệt hại. Tổn thất của Kim xảy ra 14 tháng sau sự cố xâm phạm, và đơn kiện liên kết hai sự kiện này dựa trên “thông tin và niềm tin” (information and belief), đồng thời bảo lưu quyền được sửa đổi, bổ sung nội dung sau giai đoạn thu thập chứng cứ (discovery).

Hồ sơ an ninh của Ledger bị soi kỹ

Theo thống kê do chính công ty công bố vài ngày sau vụ việc, lỗ hổng trong Connect Kit đã khiến khoảng 600.000 USD bị rút khỏi ví của những người dùng ký giao dịch một cách “mù” (blind signing) trên các ứng dụng chạy máy ảo Ethereum (ETH).

Ledger sau đó cam kết bồi hoàn toàn bộ thiệt hại cho các nạn nhân vụ Connect Kit, đồng thời từng bước loại bỏ hoàn toàn tính năng blind signing nhằm giảm rủi ro người dùng ký nhầm giao dịch độc hại.

Tổng giám đốc điều hành Pascal Gauthier khi đó khẳng định vấn đề nằm ở các ứng dụng bên thứ ba, chứ không phải phần cứng của Ledger.

Trước đó, vào năm 2020, Ledger cũng đã dính một vụ rò rỉ dữ liệu nghiêm trọng, làm lộ thông tin của hơn 270.000 khách hàng. Dữ liệu này bị rao bán và trao đổi trên các kênh chợ đen; các vụ kiện liên quan vẫn đang được xét xử tại Tòa án Quận miền Bắc California. Thậm chí tới tận tháng 4/2025, kẻ xấu vẫn gửi thư giả mạo mang thương hiệu Ledger, kèm mã QR, tới chủ ví nhằm đánh cắp thêm dữ liệu và tài sản.

Bài nên đọc tiếp: Full Sail đóng cửa sau vụ hack Sui 91.000 USD làm cạn kiệt ba vault

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza là một nhà báo tài chính dày dạn kinh nghiệm với bề dày hoạt động trong lĩnh vực đưa tin về tiền điện tử và công nghệ blockchain. Anh đã cộng tác với Benzinga và Cointelegraph, cùng nhiều ấn phẩm khác, chuyên viết về các xu hướng mới nổi, bối cảnh quy định và nhiều chủ đề liên quan. Bạn có thể tìm anh ấy trên Twitter với tên @murtuza_merc và trên Telegram với tên mmerchant001. Công bố thông tin: Murtuza hiện nắm giữ ATOM, AKT, TIA, INJ và OSMO.

Tuyên bố miễn trừ trách nhiệm và cảnh báo rủi ro: Thông tin được cung cấp trong bài viết này chỉ dành cho mục đích giáo dục và thông tin, dựa trên ý kiến của tác giả. Nó không cấu thành lời khuyên tài chính, đầu tư, pháp lý hoặc thuế. Tài sản tiền mã hóa có tính biến động cao và chịu rủi ro cao, bao gồm rủi ro mất tất cả hoặc một phần lớn khoản đầu tư của bạn. Giao dịch hoặc nắm giữ tài sản crypto có thể không phù hợp với tất cả nhà đầu tư. Những quan điểm được bày tỏ trong bài viết này hoàn toàn là của (các) tác giả và không đại diện cho chính sách chính thức hoặc lập trường của Yellow, những người sáng lập hoặc giám đốc điều hành. Luôn tiến hành nghiên cứu kỹ lưỡng của riêng bạn (D.Y.O.R.) và tham khảo ý kiến chuyên gia tài chính được cấp phép trước khi đưa ra bất kỳ quyết định đầu tư nào.
Tin tức mới nhất
Xem tất cả tin tức
Ledger đối mặt kiện tập thể đòi bồi thường 500 triệu USD vì sự cố bảo mật | Yellow