2026-09-04 10:40:40
icon loading...

Ledger因涉嫌数据泄露和加密货币被盗被起诉索赔5亿美元

摘要
Ledger面临至少5亿美元的集体诉讼,指控其安全措施不力及披露违规Ledger公司正面临一起拟议中的集体诉讼,索赔金额至少达5亿美元。该诉讼指控该公司在2023年12月发生的安全事件中存在严重的安全缺陷和信息披露失败,导致客户遭受加密货币被盗及其他经济损失。原告指控:骗子利用泄露信息冒充官方人员窃取资产原告道格拉斯·

Ledger面临至少5亿美元的集体诉讼,指控其安全措施不力及披露违规

Ledger公司正面临一起拟议中的集体诉讼,索赔金额至少达5亿美元。该诉讼指控该公司在2023年12月发生的安全事件中存在严重的安全缺陷和信息披露失败,导致客户遭受加密货币被盗及其他经济损失。

原告指控:骗子利用泄露信息冒充官方人员窃取资产

原告道格拉斯·金(Douglas Kim)指控,诈骗分子利用被盗的客户信息冒充Ledger代表,随后窃取了近195万美元的加密货币。起诉书援引了Ledger在2020年影响超过27万名客户的数据泄露事件,以此作为该公司长期数据保护不力的证据之一。

该诉讼提出了七项诉讼请求,包括实际损害赔偿、补偿性赔偿、法定赔偿、三倍赔偿以及惩罚性赔偿。

8月27日,道格拉斯·金在美国纽约南区联邦地区法院提起此案,单独起诉并代表一个拟议的全美范围集体。起诉书指控这家硬件钱包制造商未能充分保护客户的个人身份信息(PII)和加密货币安全数据。金以个人名义及代表拟议集体提起诉讼。

金指控称,Ledger在2023年12月的安全事件后未适当通知客户,也未充分披露事件的严重程度。诉讼声称,黑客随后利用客户的联系信息冒充Ledger代表,获取了客户加密货币钱包和私钥的访问权限。

起诉书列出的七项诉讼请求包括依据《纽约州一般商业法》第349条和第350条提出的主张,以及过失、过失虚假陈述、允诺禁反言和违反默示善意与公平交易义务等指控。

诉讼核心:聚焦2023年12月安全事件

2023年12月的事件涉及“Ledger Connect Kit”,这是一个用于将硬件钱包连接到网站和去中心化应用程序的软件库。

起诉书指出,攻击者通过钓鱼攻击获得了一名前Ledger员工NPMJS账户的访问权限。文件显示,Ledger在该员工离职后未能正确撤销其访问权限。当时,Ledger承认了这一访问控制失误,表示前员工的NPMJS访问权限确实未被妥善撤销。

一旦进入账户,攻击者上传了一个恶意版本的Ledger Connect Kit,该版本可以通过诱导用户批准恶意交易,将交易重定向到攻击者控制的地址。Ledger公开承认,这种恶意软件可能会欺骗用户签署导致其钱包被清空的交易。

此前有报道指出,一名前Ledger员工遭到钓鱼攻击,随后攻击者利用被盗取的权限发布了恶意代码。当时,Ledger首席执行官帕斯卡尔·戈捷(Pascal Gauthier)表示,该事件仅限于第三方应用程序,Ledger硬件钱包本身未受影响。当时的估计损失在48万美元至60万美元之间。随后,Ledger表示将向受影响的用户退款,并宣布计划逐步淘汰以太坊虚拟机(EVM)去中心化应用程序的盲签功能。

新的诉讼超出了Connect Kit漏洞直接导致的损失范围。金指控称,黑客访问并使用了Ledger客户的个人身份信息,包括姓名、电子邮件地址和电话号码,且Ledger未向客户提供关于该事件的足够警告。

原告细节:几乎195万美元加密货币被盗

金于2017年左右首次购买Ledger硬件钱包,并于2021年在纽约市购买了Nano X型号。他声称自己后来成为了冒充Ledger骗局的目标。

根据起诉书,2025年2月18日,金接到自称来自Coincover的电话,对方声称自己是Ledger旗下的一个部门。打电话的人告诉金,有人试图使用他的信息在荷兰注册Ledger Recover服务,他的加密资产可能面临风险。

随后,另一名冒充Ledger代表的人联系了金,要求他查看邮件以证明来电者的身份。金收到了一封看似来自Ledger的电子邮件。起诉书称,基于信息和信念,攻击者利用源自2023年12月事件的客户联系信息识别出金是Ledger客户,并触发了这封邮件。金保留在通过取证程序获得Ledger的泄露法医调查和事件响应记录后修改该指控的权利。

据诉讼称,所谓的代表引导金访问了一个旨在模仿Ledger服务的网站,并指示他输入保密助记词以重置设备。金照做了,并获得了他认为是新助记词的字符串。

两天后,金检查持仓时发现价值1,948,074美元的加密资产被盗,但他尚未追回任何资产。

Ledger客户持续面临冒充尝试。2026年2月,骗子发送伪造的Ledger信件,指引收件人前往旨在收集钱包恢复助记词的钓鱼网站。2025年4月也报告了类似的实体邮件攻击,据报道,骗子利用2020年泄露的数据发送带有二维码的Ledger品牌信件,引导客户前往索取恢复助记词的网站。

起诉书指向Ledger的2020年数据泄露

金的诉讼利用Ledger早期的安全历史来支持其关于防护不足的主张。根据起诉书,2020年的一次泄露影响了超过27万名Ledger客户,暴露了包括姓名、物理地址和电话号码在内的信息。这些数据后来在黑市渠道上流传。针对那次泄露的诉讼已在加利福尼亚北区联邦地区法院另行提起。

新的起诉书指控Ledger在那次事件后未能充分改进其安全实践,并指责该公司淡化了早期泄露事件和2023年12月事件的影响。

金认为,Ledger的安全声明尤为重要,因为公司在销售产品时需要客户提供信息。起诉书列出了Ledger收集的各类客户数据,包括姓名、电子邮件地址、送货地址、电话号码、支付详情、产品信息和订单金额。

根据起诉书中引用的声明,Ledger曾宣传其安全措施包括加密、员工培训、基于角色的认证、双因素认证、持续系统监控和独立安全测试。

诉讼指控这些声明具有误导性,因为Ledger未能实施足够的措施来保护客户信息,且在之前的网络安全事件后未充分解决可预见的风险。

安全问题再次引发关注

今年8月,当Ledger表示在另一家安全公司公开披露之前修复了一个以太坊签名漏洞时,围绕Ledger的安全问题再次浮现。Ledger首席技术官查尔斯·吉勒梅特(Charles Guillemet)表示,运行更新固件和应用程序的用户受到保护,当时也没有报告与此特定漏洞相关的独立验证盗窃案件。

几天后,在一Key的安全团队使用过时版本的Ledger以太坊应用程序重现了交易替换漏洞后,Ledger否认了其被黑客入侵的说法。Ledger表示,保护措施已在新版应用程序中添加。

集体诉讼寻求至少5亿美元赔偿

金提议建立一个涵盖全美范围的集体,包括那些因 alleged 数据泄露而导致个人身份信息、加密资产、加密货币或凭证受损,并遭受经济损失、未经授权的交易或身份盗窃缓解成本的美国个人。起诉书称,拟议集体的人数可能达到数千人。

一个单独的纽约州子集体将涵盖符合条件的客户,其在Ledger的交易(包括购买产品或服务或创建Ledger账户)发生在纽约州。

起诉书估计金的损失约为200万美元,并声称集体总损失可能至少达到5亿美元,如果受影响客户数量众多且个人损失巨大,总额可能高达数十亿美元。这些数字仅为原告提出的估算,尚未经法院确认。

金的 filing 寻求宣告Ledger违反了《纽约州SHIELD法案》和《一般商业法》第349条和第350条,以及认定其存在过失和过失虚假陈述。所请求的救济包括实际、补偿性、法定、三倍和惩罚性损害赔偿,以及律师费和成本。

原告已要求陪审团审判。

声明:文章不代表币圈网观点及立场,不构成本平台任何投资建议。投资决策需建立在独立思考之上,本文内容仅供参考,风险自担!转载请注明出处!侵权必究!
币圈快讯
查看更多
回顶部