Grupperettssak mot Ledger
Ledger har blitt rammet av et foreslått gruppesøksmål som søker minst 500 millioner dollar, basert på påstander om dårlig sikkerhet og manglende informasjon knyttet til en hendelse i desember 2023. Denne hendelsen skal ha utsatt kunder for kryptotyveri og andre økonomiske tap.
Klagen, innlevert av Douglas Kim i den amerikanske distriktsdomstolen for den sørlige delen av New York den 27. august, anklager produsenten av maskinvarelommebøker for ikke å ha beskyttet kundenes personlig identifiserbare informasjon og kryptosikkerhetsdata tilstrekkelig.
Kim fører saken både individuelt og på vegne av en foreslått nasjonal klasse. Han påstår at Ledger ikke klarte å varsle kundene på riktig måte etter sikkerhetshendelsen i desember 2023, og at selskapet ikke fullt ut avslørte omfanget av den. Søksmålet hevder at hackere senere brukte kundenes kontaktinformasjon for å utgi seg for Ledger-representanter og få tilgang til kundenes kryptovaluta-lommebøker og private nøkler.
Hendelsen i desember 2023
Klagen inneholder syv krav, inkludert krav under New Yorks generelle forretningslov §§ 349 og 350, uaktsomhet, uaktsom feilrepresentasjon, promissory estoppel og brudd på den underforståtte avtalen om god tro og rettferdig behandling. Hendelsen i desember 2023 involverte Ledger Connect Kit, et programvarebibliotek som brukes til å koble maskinvarelommebøker med nettsteder og desentraliserte applikasjoner.
Klagen sier at angriperne fikk tilgang til NPMJS-kontoen til en tidligere Ledger-ansatt gjennom et phishing-angrep. Ledger hadde ikke klart å tilbakekalle den tidligere ansattes tilgang etter at ansettelsen var avsluttet, ifølge innleveringen. Ledger anerkjente tilgangskontrollfeilen på den tiden og uttalte at den tidligere ansattes NPMJS-tilgang ikke hadde blitt tilbakekalt på riktig måte.
Konsekvenser av angrepet
Når angriperne kom inn i kontoen, lastet de opp en ondsinnet versjon av Ledger Connect Kit som kunne omdirigere transaksjoner til adresser de kontrollerte, ved å få brukerne til å godkjenne ondsinnede transaksjoner. Ledger anerkjente offentlig at den ondsinnede programvaren kunne lure brukerne til å signere transaksjoner som tappet lommebøkene deres.
Estimater på den tiden satte tapene fra Connect Kit-utnyttelsen mellom omtrent 480 000 og 600 000 dollar. Ledger sa senere at de ville erstatte berørte brukere og kunngjorde planer om å fase ut blind signering for Ethereum-virtuelle maskindesentraliserte applikasjoner.
Kim, som først kjøpte en Ledger-maskinvarelommebok rundt 2017, sier han senere ble offer for et Ledger-utgave-svindel.
Videre svindel og sikkerhetshistorikk
Den 18. februar 2025 mottok Kim et anrop fra noen som påsto å representere Coincover, som den som ringte presenterte som en avdeling innen Ledger. Den som ringte skal ha fortalt Kim at noen i Nederland hadde forsøkt å registrere seg for Ledger Recover ved å bruke hans informasjon, og at hans kryptoaktiva kunne være i fare.
En annen person kontaktet deretter Kim mens han utga seg for å være en annen Ledger-representant og ba ham sjekke e-posten sin som bevis på at den som ringte var legitim. Kim mottok det som så ut til å være en e-post fra Ledger. Klagen påstår at angriperne brukte kundens kontaktinformasjon som stammer fra hendelsen i desember 2023 for å identifisere ham som en Ledger-kunde.
Kims søksmål bruker Ledgers tidligere sikkerhetshistorie for å støtte sine påstander om utilstrekkelige sikkerhetstiltak. Et brudd i 2020 påvirket mer enn 270 000 Ledger-kunder, ifølge klagen, og eksponerte informasjon som inkluderte navn, fysiske adresser og telefonnumre.
Konklusjon
Kims innlevering søker erklæringer om at Ledger brøt New Yorks SHIELD-lov og generelle forretningslov §§ 349 og 350, sammen med funn av uaktsomhet og uaktsom feilrepresentasjon. Den forespurte lettelsen inkluderer faktiske, kompensatoriske, lovbestemte, tredoblede og straffende skader, samt advokatsalærer og kostnader. Saksøker har krevd en juryrettssak.