硬體加密貨幣錢包業者 Ledger,因 2023 年 12 月一場資安事件遭到用戶提起集體訴訟,索賠金額至少 5 億美元。一名客戶主張,該事件最終導致其 190 萬美元資產遭竊。
重點摘要:
- 用戶 Douglas Kim 8 月 27 日在曼哈頓聯邦地方法院對 Ledger 提起擬制集體訴訟,求償金額至少 5 億美元。
- 訴狀指控 2023 年 12 月 Ledger Connect Kit 遭入侵,導致其在 2025 年 2 月遭遇冒名詐騙,被騙走 1,948,074 美元。
- Ledger 累計銷售 700 萬台裝置,原告假設其中 3%(約 21 萬人)受到影響,據此推估總損失。
Kim 指控 Ledger Connect Kit 遭攻破
Douglas Kim 已於 8 月 27 日向美國紐約南區聯邦地方法院提出訴狀,被告為法國公司 Ledger SAS。此案由律師事務所 Ervin Cohen & Jessup 代理,尋求在全美組成一個涵蓋所有買家的集體訴訟團體。
案件焦點鎖定在 2023 年 12 月 14 日前後的一起資安事故。當時攻擊者奪取了 Ledger 用來發佈 Connect Kit 的 NPMJS 帳號。
Connect Kit 是一個程式庫,用來連結 Ledger 硬體錢包與各種去中心化應用(dApp)。攻擊者透過釣魚手法鎖定一名前員工,而該員工原本應被撤銷的存取權限卻未被關閉。Ledger 先前已承認這項管理疏失。
Kim 指出,2025 年 2 月 18 日,他接到一通自稱為 Coincover 人員的電話,對方警告,有人試圖在荷蘭替他申請 Ledger Recover 服務。之後第二名詐騙者來電,誘導他前往一個與官方極為相似的偽造網站。Kim 在該網站輸入通關片語(passphrase),兩天後他發現帳戶中 1,948,074 美元資產已被轉走。
延伸閱讀: XRP 分散式帳本參與 BIS 測試:資料發佈時間縮短至 3–5 秒
5 億美元求償金額來自推估
訴狀共列舉七項法律請求,包括過失(negligence)、過失性不實陳述、允諾禁反言(promissory estoppel),以及違反紐約州《一般商業法》第 349 條與第 350 條,即禁止欺騙性商業行為與虛假廣告的相關規定。Kim 亦要求法院宣告,Ledger 違反紐約州《SHIELD 法案》,因為公司未在 30 天內通知受影響的紐約州居民。
求償總額 5 億美元並非實際損失統計,而是原告基於推估。訴狀指出,Ledger 至今已售出 700 萬台裝置,若假設其中 3% 的買家、約 210,000 人遭到波及,則潛在損失可達上述規模。
Kim 的損失發生在疑似資安事件後約 14 個月,訴狀以「依現有資訊與合理信念」為基礎,將兩者連結起來,並保留在訴訟揭露程序後修正訴狀的權利。
Ledger 的資安紀錄再度受檢驗
根據 Ledger 自行估算,Connect Kit 遭利用期間,約有 60 萬美元從在 Ethereum (ETH) 虛擬機上「盲簽」(blind signing)交易的用戶錢包中被轉出。
事發後,Ledger 承諾全額補償受害者,並宣示逐步淘汰盲簽功能。
執行長 Pascal Gauthier 當時強調,問題出在第三方應用程式,而非 Ledger 硬體本身。
然而,早在 2020 年,Ledger 已爆出一場重大資料外洩事件,逾 27 萬名客戶資料遭曝光,並在黑市通路上流傳。相關訴訟目前仍在加州北區聯邦法院審理中。至 2025 年 4 月,仍有詐騙集團寄送印有 Ledger 品牌的實體信件,附上 QR Code,引導錢包持有人至釣魚網站。

