Ledger bị kiện 500 triệu USD vì cáo buộc vi phạm dữ liệu và đánh cắp tiền điện tử

3 giờ trước đây
6 phút đọc
2 lượt xem

Vụ Kiện Tập Thể Chống Ledger

Ledger đã bị kiện trong một vụ kiện tập thể yêu cầu ít nhất 500 triệu USD, với cáo buộc rằng việc bảo mật kém và những thất bại trong việc công bố thông tin liên quan đến một sự cố vào tháng 12 năm 2023 đã khiến thông tin của khách hàng bị lộ, dẫn đến việc đánh cắp tiền điện tử và các tổn thất tài chính khác.

Đơn kiện, được nộp bởi Douglas Kim tại Tòa án Quận Hoa Kỳ cho Quận phía Nam của New York vào ngày 27 tháng 8, cáo buộc nhà sản xuất ví phần cứng này đã không bảo vệ đầy đủ thông tin cá nhân và dữ liệu bảo mật tiền điện tử của khách hàng.

Kim đã đưa vụ kiện này cá nhân và thay mặt cho một lớp người tiêu dùng toàn quốc được đề xuất. Ông cáo buộc rằng Ledger đã không thông báo đúng cách cho khách hàng sau sự cố bảo mật tháng 12 năm 2023 và không công bố đầy đủ quy mô của sự cố này. Đơn kiện cho rằng các hacker đã sử dụng thông tin liên lạc của khách hàng để giả mạo đại diện của Ledger và truy cập vào ví tiền điện tử cũng như khóa riêng của khách hàng.

Sự Cố Bảo Mật Tháng 12 Năm 2023

Sự cố tháng 12 năm 2023 liên quan đến Ledger Connect Kit, một thư viện phần mềm được sử dụng để kết nối ví phần cứng với các trang web và ứng dụng phi tập trung. Đơn kiện cho biết các kẻ tấn công đã truy cập vào tài khoản NPMJS của một cựu nhân viên Ledger thông qua một cuộc tấn công lừa đảo.

Ledger đã không thu hồi quyền truy cập của cựu nhân viên này đúng cách sau khi họ thôi việc, theo hồ sơ.

Ledger đã thừa nhận sự thất bại trong kiểm soát quyền truy cập vào thời điểm đó, cho biết rằng quyền truy cập NPMJS của cựu nhân viên này đã không được thu hồi đúng cách. Khi đã vào tài khoản, các kẻ tấn công đã tải lên một phiên bản độc hại của Ledger Connect Kit, có thể chuyển hướng các giao dịch đến các địa chỉ mà chúng kiểm soát bằng cách khiến người dùng phê duyệt các giao dịch độc hại.

Hệ Quả Đối Với Khách Hàng

Vụ kiện mới này vượt ra ngoài những tổn thất được báo cáo ngay sau khi sự cố Connect Kit xảy ra. Kim cáo buộc rằng các hacker đã truy cập và sử dụng thông tin cá nhân của khách hàng Ledger, bao gồm tên, địa chỉ email và số điện thoại, và rằng Ledger đã không cung cấp đủ cảnh báo cho khách hàng về sự cố này.

Kim, người đã mua một ví phần cứng Ledger lần đầu vào khoảng năm 2017 và đã mua một Nano X tại New York City vào năm 2021, cho biết sau đó anh đã trở thành nạn nhân của một kế hoạch giả mạo Ledger.

Vào ngày 18 tháng 2 năm 2025, Kim nhận được một cuộc gọi từ một người tự xưng là đại diện của Coincover, mà người gọi này trình bày như một bộ phận trong Ledger. Người gọi này được cho là đã nói với Kim rằng một người ở Hà Lan đã cố gắng đăng ký Ledger Recover bằng thông tin của anh và rằng tài sản tiền điện tử của anh có thể đang gặp rủi ro.

Những Nỗ Lực Giả Mạo Tiếp Theo

Khách hàng của Ledger đã tiếp tục phải đối mặt với các nỗ lực giả mạo. Vào tháng 2 năm 2026, những kẻ lừa đảo đã gửi thư giả mạo từ Ledger hướng dẫn người nhận đến các trang web lừa đảo được thiết kế để thu thập cụm từ khôi phục ví. Các cuộc tấn công thư vật lý tương tự đã được báo cáo vào tháng 4 năm 2025, khi những kẻ lừa đảo được cho là đã sử dụng dữ liệu bị rò rỉ vào năm 2020 để gửi thư mang thương hiệu Ledger chứa mã QR hướng dẫn khách hàng đến các trang web tìm kiếm cụm từ khôi phục của họ.

Các Biện Pháp Khắc Phục Yêu Cầu

Đơn kiện của Kim yêu cầu tuyên bố rằng Ledger đã vi phạm Đạo luật SHIELD của New York và các Điều khoản 349 và 350 của Luật Kinh doanh Tổng quát, cùng với các phát hiện về sự sơ suất và thông tin sai lệch do sơ suất. Các biện pháp khắc phục được yêu cầu bao gồm thiệt hại thực tế, bồi thường, thiệt hại theo luật định, thiệt hại gấp ba lần và thiệt hại trừng phạt, cũng như phí luật sư và chi phí.

Nguyên đơn đã yêu cầu một phiên tòa xét xử bởi bồi thẩm đoàn.