Ledger因数据泄露和加密货币盗窃面临5亿美元诉讼

2 小时前
閱讀 5 分鐘
2 視圖

Ledger公司面临集体诉讼

Ledger公司因2023年12月发生的安全事件而面临一项提议的集体诉讼,索赔金额至少为5亿美元。诉讼指控该公司因安全措施不足和信息披露失误,导致客户面临加密货币盗窃和其他财务损失。

诉讼背景

该诉讼由道格拉斯·金(Douglas Kim)于8月27日在纽约南区地方法院提起,指控这家硬件钱包制造商未能充分保护客户的个人身份信息和加密货币安全数据。金以个人身份提起诉讼,并代表一个提议的全国性集体。

金声称,Ledger在2023年12月的安全事件后未能及时通知客户,并未充分披露事件的范围。诉讼称,黑客随后利用客户的联系信息冒充Ledger的代表,获取客户的加密货币钱包和私钥。

诉因与事件细节

诉讼提出了七项诉因,包括根据纽约一般商业法第349和350条的索赔、过失、过失虚假陈述、允诺禁止反言以及违反默示的诚信和公平交易契约。2023年12月的事件涉及Ledger Connect Kit,这是一个用于将硬件钱包与网站和去中心化应用程序连接的软件库。

诉讼称,攻击者通过网络钓鱼攻击获得了一名前Ledger员工的NPMJS账户访问权限。根据诉状,Ledger未能在该员工离职后及时撤销其访问权限。Ledger在事件发生时承认了访问控制的失误,表示该前员工的NPMJS访问权限未被正确撤销。

“攻击者进入账户后,上传了一个恶意版本的Ledger Connect Kit,该版本能够通过诱使用户批准恶意交易,将交易重定向到他们控制的地址。”

事件后果与客户影响

Ledger公开承认,该恶意软件可能会欺骗用户签署交易,从而导致他们的钱包被掏空。根据报道,一名前Ledger员工在攻击者利用被盗访问权限发布恶意代码之前遭遇了网络钓鱼。

事件发生时的损失估计在48万美元到60万美元之间。Ledger后来表示将对受影响用户进行赔偿,并宣布计划逐步淘汰以盲签名的方式进行以太坊虚拟机去中心化应用程序的交易。

金的个人经历与诉讼细节

金在2017年首次购买了Ledger硬件钱包,并在2021年在纽约市购买了一台Nano X,后来成为了Ledger冒充骗局的受害者。2025年2月18日,金接到一通自称代表Coincover的电话,来电者声称Coincover是Ledger的一个部门。

金随后收到了看似来自Ledger的电子邮件,诉状称,攻击者利用2023年12月事件中泄露的客户联系信息识别出金是Ledger客户,并触发了该电子邮件。金保留在获得Ledger的安全漏洞和事件响应记录后修改该指控的权利。

安全历史与未来展望

金的诉讼利用Ledger早期的安全历史来支持其对安全措施不足的指控。根据诉状,2020年的一次数据泄露影响了超过270,000名Ledger客户,暴露的信息包括姓名、地址和电话号码。这些数据后来在黑市渠道上流出。

新的诉状指控Ledger在该事件后未能充分改善其安全实践,并指责该公司淡化了早期泄露和2023年12月事件的严重性。金认为,Ledger的安全声明尤其重要,因为该公司要求客户在购买其产品时提供信息。

诉讼请求与潜在影响

金提议建立一个覆盖美国个人的全国性集体,涵盖因数据泄露而受到影响的个人,其个人身份信息、加密资产、加密货币或加密凭证遭到泄露,并遭受财务损失、未经授权的交易或身份盗窃缓解费用。诉状称,提议的集体可能有数千人。

诉状估计金的损失约为200万美元,并声称集体损失可能至少达到5亿美元,具体取决于受影响客户的数量和个人损失的规模。这些数字是原告提出的估算,尚未由法院确认。

金的诉状要求确认Ledger违反了纽约的SHIELD法案和一般商业法第349和350条,并要求认定过失和过失虚假陈述。请求的救济包括实际损害、补偿性损害、法定损害、三倍损害和惩罚性损害,以及律师费用和诉讼费用。原告已要求陪审团审判。