硬件錢包生產商 Ledger 近日成為訴訟焦點,一宗新入稟的集體訴訟,指控其2023年12月的安全事故導致客戶日後被騙,現向公司追討至少5億美元(約39億港元)賠償,一名投資者更聲稱個人損失達194.8萬美元。
重點摘要:
- 客戶Douglas Kim於8月27日入稟美國紐約南區聯邦法院,對Ledger提起集體訴訟,索償金額至少5億美元。
- 訴狀指,2023年12月「Connect Kit」遭入侵,最終觸發一宗於2025年2月發生的冒充騙案,令Kim損失1,948,074美元。
- Ledger累計售出700萬部硬件錢包,訴狀假設當中3%買家、即約21萬名客戶曾受影響。
Kim指「Connect Kit」遭入侵埋下禍根
Douglas Kim 已於8月27日向美國紐約南區聯邦地方法院入稟,被告為法國公司Ledger SAS。案件由律師樓 Ervin Cohen & Jessup 代表,並以「全國性買家集體」形式提出。
案件聚焦於2023年12月14日前後發生的一宗安全事故:攻擊者奪取了用作發佈「Ledger Connect Kit」的NPMJS帳戶控制權。
「Connect Kit」是連接Ledger硬件錢包與不同DeFi及去中心化應用程式的程式庫。訴狀指,攻擊者透過釣魚手法,騙取一名已離職但帳戶存取權未被撤銷的員工憑證,最終入侵相關帳戶。Ledger其後亦承認此一權限管理漏洞。
Kim聲稱,2025年2月18日,他接獲一名自稱Coincover職員的來電,對方警告指,疑有人在荷蘭嘗試將他的帳戶登記至「Ledger Recover」服務。不久後,另一來電者引導他登入一個高度仿真的釣魚網站,他在該處輸入了自己的助記詞及密語。兩日之後,他發現錢包內合共1,948,074美元資產已被轉走。
延伸閱讀: XRP分類帳獲BIS測試 數據發布僅需3至5秒
5億美元索償額建基推算假設
訴狀列出七項訴因,包括疏忽、疏忽失實陳述、允諾禁反言,以及違反《紐約州一般商業法》第349及350條,即涉及不良商業手法及虛假/誤導性廣告條文。Kim並要求法院裁定,Ledger違反紐約州SHIELD Act(資料安全及通報法),原因是未有在30日內通知受影響的紐約居民。
5億美元索償額並非具體逐項損失總和,而是基於推算:Ledger至今已售出約700萬部硬件錢包,訴狀假定當中3%買家、約21萬人曾或可能遭殃。Kim本身的損失發生在事故約14個月之後,訴狀現階段以「根據現有資料及合理相信」方式將兩者連繫,並保留於日後證據披露程序完成後修訂索償內容和金額的權利。
Ledger安全紀錄再受審視
據Ledger當時自己估算,是次「Connect Kit」漏洞在數天內,已令用家於以太坊 (ETH) 虛擬機應用上,因「盲簽」交易而被盜走約60萬美元資產。
事發後,公司承諾全面賠償受影響用戶,並逐步淘汰「盲簽」功能。
行政總裁 Pascal Gauthier 當時強調,技術問題出在第三方應用程式而非Ledger硬件本身。
然而,Ledger過往已多次捲入保安爭議。早在2020年,一宗資料外洩事故已曝露逾27萬名Ledger客戶的個人資料,其後多年一直於黑市渠道流傳。就該次事件,美國加州北區法院仍有相關民事訴訟進行中。更有詐騙集團利用外洩資料,於2025年4月仍向錢包持有人寄出偽冒Ledger信件及QR code,企圖再度釣魚。

