Ledger 因涉嫌数据泄露和加密货币盗窃被起诉,索赔 5 亿美元
核心要点
- Ledger 因涉嫌与 2023 年 12 月事件相关的不良安全和信息披露失败而导致客户遭受加密货币盗窃和其他财务损失,遭到拟议的集体诉讼,寻求至少 5 亿美元的赔偿。
- 原告 Douglas Kim 指控诈骗者利用受损的客户信息冒充 Ledger 代表,然后窃取近 195 万美元的加密货币。

Ledger 因涉嫌与 2023 年 12 月事件相关的不良安全和信息披露失败而导致客户遭受加密货币盗窃和其他财务损失,遭到拟议的集体诉讼,寻求至少 5 亿美元的赔偿。
摘要 Ledger 面临拟议的集体诉讼,因涉嫌与 2023 年 12 月的事件相关的安全和披露失败而寻求至少 5 亿美元的赔偿。
原告 Douglas Kim 指控诈骗者利用受损的客户信息冒充 Ledger 代表,然后窃取近 195 万美元的加密货币。
投诉称,Ledger 2020 年的违规行为影响了超过 270,000 名客户,这是所谓的数据保护不足模式的一部分。
该诉讼提出了七项诉讼理由,并寻求实际、补偿、法定、三倍和惩罚性赔偿。
Douglas Kim 于 8 月 27 日向美国纽约南区地方法院提起诉讼,指控这家硬件钱包制造商未能充分保护客户个人身份信息和加密货币安全数据。金以个人名义并代表提议的全国性集体提起诉讼。
Kim 声称,Ledger 在 2023 年 12 月发生安全事件后未能正确通知客户,也没有完全披露其范围。该诉讼称,黑客后来利用客户联系信息冒充 Ledger 代表并访问客户的加密货币钱包和私钥。
该投诉提出了七项诉讼理由,包括根据《纽约一般商业法》第 349 条和第 350 条提出的索赔、疏忽、疏忽失实陈述、承诺禁止反言以及违反默示的善意和公平交易契约。
Ledger 诉讼以 2023 年 12 月安全事件为中心
2023 年 12 月的事件涉及 Ledger Connect Kit,这是一个用于将硬件钱包与网站和去中心化应用程序连接的软件库。
投诉称,攻击者通过网络钓鱼攻击访问了一名前 Ledger 员工的 NPMJS 帐户。文件显示,莱杰未能在前雇员的雇佣关系结束后正确撤销其访问权限。
Ledger 承认当时的访问控制失败,并表示该前员工的 NPMJS 访问权限尚未被正确撤销。
一旦进入账户,攻击者就会上传恶意版本的 Ledger Connect Kit,该版本可以通过诱导用户批准恶意交易,将交易重定向到他们控制的地址。 Ledger 公开承认,该恶意软件可能会诱骗用户签署交易,从而耗尽他们的钱包。
您可能还喜欢:CFTC 寻求驳回 CME 加密期货诉讼
crypto.news 此前曾报道称,一名前 Ledger 员工在攻击者利用受损的访问权限发布恶意代码之前遭到了网络钓鱼。 Ledger 首席执行官 Pascal Gauthier 当时表示,该事件与第三方应用程序无关,Ledger 硬件钱包并未受到影响。
当时估计 Connect Kit 漏洞造成的损失约为 480,000 美元至 600,000 美元。 Ledger 随后表示,将补偿受影响的用户,并宣布计划逐步淘汰以太坊虚拟机去中心化应用程序的盲签名。
新诉讼超出了 Connect Kit 泄露后立即报告的损失范围。 Kim 声称,黑客访问并使用了 Ledger 客户的 PII,包括姓名、电子邮件地址和电话号码,并且 Ledger 未能就该事件向客户提供足够的警告。
原告称诈骗者窃取了近 195 万美元的加密货币
Kim 于 2017 年左右首次购买了 Ledger 硬件钱包,并于 2021 年在纽约购买了 Nano X,他表示后来成为 Ledger 冒充计划的受害者。
投诉称,2025 年 2 月 18 日,Kim 接到了一个自称代表 Coincover 的人打来的电话,来电者称 Coincover 是 Ledger 内的一个部门。据称,打电话的人告诉 Kim,荷兰有人试图使用他的信息注册 Ledger Recover,他的加密资产可能面临风险。
随后,第二个人冒充另一名 Ledger 代表联系 Kim,并要求他检查电子邮件,以证明来电者是合法的。
文件称,金似乎收到了莱杰发来的一封电子邮件。投诉称,根据信息和确信,攻击者使用源自 2023 年 12 月事件的客户联系信息将他识别为 Ledger 客户并触发电子邮件。在通过发现获得莱杰的违规取证和事件响应记录后,金保留修改该指控的权利。
诉讼称,这名所谓的代表将 Kim 引导至一个旨在模仿 Ledger 服务的网站,并指示他输入机密密码以重置设备。 Kim 遵守了要求,并得到了他认为是替换密码的信息。
起诉书称,两天后,Kim 检查了自己的资产,发现价值 1,948,074 美元的加密资产被盗。他尚未收回任何这些资产。
Ledger 客户继续面临假冒企图。 2026 年 2 月,诈骗者发送了虚假的 Ledger 信件,引导收件人访问旨在收集钱包恢复短语的网络钓鱼网站。
2025 年 4 月也报告了类似的物理邮件攻击,据报道,诈骗者利用 2020 年泄露的数据发送包含二维码的 Ledger 品牌信件,这些二维码将客户引导至网站寻找恢复短语。
投诉指向 Ledger 2020 年数据泄露
Kim 的诉讼利用了 Ledger 早期的安全历史来支持其关于保障措施不足的指控。
投诉称,2020 年的一次泄露影响了超过 270,000 名 Ledger 客户,泄露的信息包括姓名、实际地址和电话号码。这些数据后来可以通过在线黑市渠道获得。针对该违规行为的诉讼已在加利福尼亚州北区单独提起。
新的投诉称,Ledger 在该事件发生后未能充分改善其安全实践,并指责该公司淡化了之前的违规行为和 2023 年 12 月的事件。
Kim 认为,Ledger 的安全陈述尤其重要,因为该公司要求客户在购买其产品时提供信息。投诉列出了 Ledger 收集的客户数据中的姓名、电子邮件地址、送货地址、电话号码、付款详细信息、产品信息和订单金额。
根据投诉中转载的声明,Ledger 宣传的安全措施包括加密、员工培训、基于角色的身份验证、两因素身份验证、持续系统监控和独立安全测试。
该诉讼称,这些陈述具有欺骗性,因为 Ledger 未能采取足够的措施来保护客户信息,也没有充分解决早期网络安全事件后可预见的风险。
8 月份,围绕 Ledger 的安全问题再次浮出水面,当时该公司表示,在另一家安全公司公开披露该问题之前,以太坊签名缺陷已得到修复。 Ledger 首席技术官 Charles Guillemet 表示,运行更新固件和应用程序的用户受到保护,但当时尚未报告与该特定漏洞相关的经独立验证的盗窃行为。
几天后,Ledger 否认了在 OneKey 的安全团队使用 Ledger 以太坊应用程序的过时版本重现交易替代缺陷后遭到黑客攻击的说法。莱杰表示,新的应用程序版本中已经添加了保护措施。
集体诉讼索赔至少 5 亿美元
Kim 提议在全国范围内对因涉嫌数据泄露而导致 PII、加密资产、加密货币或加密凭证遭到泄露以及遭受财务损失、未经授权的交易或身份盗窃缓解成本的美国个人进行分类。投诉称,拟议的班级人数可能有数千人。
一个单独的纽约子类将涵盖在纽约与 Ledger 进行交易(包括购买产品或服务或创建 Ledger 账户)的合格客户。
起诉书估计 Kim 的损失约为 200 万美元,并声称集体损失可能达到至少 5 亿美元,根据受影响的客户数量和个人损失的规模,可能达到数十亿美元。这些数字是原告提出的估计,尚未由法院确定。
Kim 的文件要求声明 Ledger 违反了纽约州《神盾局法案》和《一般商业法》第 349 条和第 350 条,以及疏忽和疏忽失实陈述的调查结果。请求的救济包括实际的、补偿性的、法定的、三倍的和惩罚性的损害赔偿,以及律师费和成本。
