Колективен иск срещу Ledger търси поне $500 млн. за пропуски в сигурността

Делото свързва слабости в софтуерната и информационната сигурност с фишинг загуба за близо $1,95 млн.

Сподели:


Дъглас Ким заведе предложен колективен иск срещу Ledger SAS във Федералния окръжен съд на САЩ за Южния окръг на Ню Йорк. Жалбата по дело 1:26-cv-07307-VM търси поне $500 млн. обезщетение за засегнатите потребители. Ищецът е представляван от Ervin Cohen & Jessup LLP. На този етап изложеното в документа представлява твърдения, по които съдът не се е произнесъл, а предложената група ищци още не е сертифицирана.


Жалбата обединява инциденти от 2020 и 2023 г.


Ким обвинява Ledger в системни пропуски при защитата на личните данни и софтуерната инфраструктура. Като предходен случай е посочено изтичането от 2020 г., при което според официалното съобщение на Ledger са били разкрити около 1 млн. имейл адреса и приблизително 272 000 по-подробни клиентски записа с имена, пощенски адреси и телефонни номера. Компанията тогава уточни, че засегнатата база е свързана с електронната търговия, а не със самите устройства или средствата в тях.

Вторият централен елемент е компрометирането на Ledger Connect Kit на 14 декември 2023 г. Нападател получава достъп до NPMJS профила на бивш служител, чиито права не са били прекратени, и публикува злонамерени версии на библиотеката. Кодът е зареждан от децентрализирани приложения и е подвеждал потребители да одобрят трансакции към контролирани от атакуващия адреси. Ledger призна пропуска при отнемането на достъпа в своя доклад за инцидента.

Според исковата молба през февруари 2025 г. Дъглас Ким е получил обаждания от лица, представящи се за служители на Coincover и Ledger. Те заявили, че някой в Нидерландия се е опитал да активира Ledger Recover с неговите данни, след което го насочили към сайт, имитиращ услугите на компанията.

Ким твърди, че е въвел поверителната си фраза по дадените инструкции. Два дни по-късно установил, че криптовалути на стойност точно $1 948 074 са прехвърлени от портфейлите му и не са възстановени. Случаят показва защо фразата за възстановяване не трябва да се въвежда в сайт или да се споделя с лице, представящо се за техническа поддръжка.


Връзката с Connect Kit остава твърдение на ищеца


Същественото фактологично разграничение е, че жалбата не доказва откъде измамниците са получили данните за контакт на Ким. В параграф 94 се твърди „въз основа на информация и убеждение“, че те произхождат от инцидента с Connect Kit. Ищецът изрично запазва правото да промени твърдението след достъп до вътрешните анализи и документацията на Ledger.

Официалният доклад на компанията описва инцидента от 2023 г. като компрометиране на външен канал за разпространение на софтуер. Според Ledger нападателят не е получил достъп до корпоративната инфраструктура, кодовите хранилища или самите децентрализирани приложения. Докладът не посочва изтичане на клиентска база с имена, имейли и телефони.

Делото не трябва да се смесва и с отделния инцидент с клиентски данни при Global-e, който е предмет на друг колективен иск, заведен на 24 август 2026 г.


Хардуерният портфейл е само един от защитните слоеве


Хардуерният портфейл държи частните ключове отделени от свързаното с интернет устройство. Това обаче не защитава автоматично софтуерните библиотеки, каналите за разпространение на код, клиентските бази и външните доставчици.

Изтеклите имена, телефони или данни за покупка не дават директен контрол върху портфейла. Те позволяват на измамниците да установят кой притежава устройство и да изградят убедителна персонализирана атака. Ако потребителят разкрие фразата си за възстановяване или одобри злонамерена трансакция, защитата на устройството вече не е достатъчна. Това разграничение е централно за сигурността и self-custody.


Поисканите $500 млн. не са присъдено обезщетение


Жалбата предявява седем основания, сред които нарушения на нюйоркските правила срещу подвеждащи практики, декларативен иск по SHIELD Act, небрежност и небрежно представяне на невярна информация. Ищецът иска действителни, компенсационни, законови, утроени и наказателни обезщетения.

Сумата от поне $500 млн. е претенция на ищеца, а не съдебно установена отговорност. Точният размер на предложената група също не е определен. Жалбата допуска сценарий с до 210 000 засегнати потребители, но посочва, че реалният им брой все още е неизвестен.


Източници:

1. Kim v. Ledger SAS — Class Action Complaint, ECF No. 1
2. Kim v. Ledger SAS — PacerMonitor Court Docket
3. Kim v. Ledger SAS — Justia Docket
4. Ledger — Security Incident Report
5. Ledger — Update on the July 2020 data breach
6. Hall Attorneys — Ledger/Global-e class action