硬件加密錢包生產商 Ledger,正面對一宗擬議集體訴訟,原告要求就 2023 年 12 月發生的安全事故賠償至少 5 億美元。有關事故被指最終導致一名用戶損失約 190 萬美元(約 1,948,074 美元)的加密資產。
要點整理:
- Douglas Kim 於 8 月 27 日入稟曼哈頓聯邦法院,向 Ledger 提出集體訴訟,索償至少 5 億美元。
- 起訴書指,2023 年 12 月 Connect Kit 被入侵,其後引發的冒充騙案,令他在 2025 年 2 月損失 1,948,074 美元。
- Ledger 累計已售出 700 萬部硬件錢包,申索估算約 3% 用戶,即 21 萬人曾受影響。
Kim 詳述 Connect Kit 外洩經過
Douglas Kim 已於 8 月 27 日向美國紐約南區聯邦地方法院入稟 提交訴狀,被告為法國公司 Ledger SAS。案件由律師行 Ervin Cohen & Jessup 代表,擬代表全美範圍內的產品買家提出集體訴訟。
訴訟焦點 指向 2023 年 12 月 14 日前後的一宗保安事故:黑客奪取了用作發布 Ledger Connect Kit 的 NPMJS 帳戶控制權。
該程式庫負責將公司硬件錢包連接至不同去中心化應用(dApps)。黑客被指是透過釣魚手法,騙取一名已離職但帳戶權限並未被註銷的前員工憑證而成功入侵。Ledger 其後亦承認這個內部權限管理上的疏忽。
Kim 稱,2025 年 2 月 18 日,他接獲一名自稱 Coincover 職員來電,對方向他警示,指有人在荷蘭嘗試替他登記 Ledger Recover 服務。隨後第二名冒充來電者把他引導至一個偽冒網站,Kim 在該頁面輸入了自己的密語。兩日之後,他發現自己錢包中的 1,948,074 美元資產已經 不翼而飛。
延伸閱讀: XRP Ledger 獲 BIS 測試 資料發布時間壓縮至 3-5 秒
5 億美元索償額建基推算
起訴書列出七項訴因,包括疏忽(negligence)、疏忽失實陳述(negligent misrepresentation)、允諾禁反言(promissory estoppel),以及違反紐約州《一般商業法》第 349 及 350 條,涉及欺騙性商業行為及虛假廣告等。Kim 亦要求法院宣告,Ledger 違反紐約州 SHIELD 法案,原因是未有在 30 日內通知受影響的紐約州居民。
5 億美元索償額屬估算而非實際匯總數字。原告以 Ledger 累計銷售 700 萬部硬件錢包為基礎,假設當中 3% 用戶受害,即約 21 萬人,將潛在損失推算至該水平。Kim 本人實際損失發生於外洩事故約 14 個月之後,訴狀暫以「根據現有資料及合理推斷」把兩者關聯起來,並保留日後在取證程序後再作 修訂訴狀 的權利。
Ledger 安全紀錄再受檢視
根據 Ledger 其後公布,Connect Kit 被利用的漏洞,令在 Ethereum (ETH) 虛擬機應用上「盲簽」交易的用戶合共損失約 60 萬美元。
公司其後 承諾 全數補償相關用戶,並逐步淘汰盲簽機制。行政總裁 Pascal Gauthier 當時強調,問題出在第三方應用,而非 Ledger 的硬件裝置本身。
早在 2020 年,Ledger 已發生過一次大型資料外洩事故,逾 27 萬名客戶資料被曝光,並在黑市渠道流傳。有關事件的訴訟至今仍在加州北區聯邦法院審理。其後數年,不法分子更多次向錢包持有人寄出印有 Ledger 品牌的實體信件,內附二維碼誘導受害人掃描,其中最新個案一度出現在 2025 年 4 月。





