Una demanda colectiva propuesta presentada en la Corte Federal del Distrito Sur de Nueva York ha llevado a Ledger, fabricante de billeteras de hardware, a un nuevo escándalo de seguridad. Los demandantes alegan que Ledger tuvo deficiencias en el control de acceso y en la divulgación posterior al evento de seguridad de diciembre de 2023, lo que permitió que criminales aprovecharan la información de los clientes para llevar a cabo estafas criptográficas mediante suplantación de servicio al cliente.
La demanda se refiere al evento de diciembre de 2023
La demanda se presentó el 27 de agosto. El demandante, Douglas Kim, presentó la acción en su nombre personal y en nombre de un grupo nacional propuesto, buscando al menos 500 millones de dólares en daños. La demanda alega que Ledger no protegió adecuadamente la información de identidad personal de los clientes y los datos relacionados con la seguridad de los activos criptográficos.
El núcleo de la disputa apunta al Ledger Connect Kit, una biblioteca de software utilizada para conectar billeteras de hardware con sitios web y aplicaciones descentralizadas. La demanda afirma que los atacantes obtuvieron acceso a la cuenta de NPMJS de un exempleado mediante phishing, y que Ledger no revocó oportunamente los permisos de acceso tras la salida del empleado.
Luego, el atacante subió una versión maliciosa de Connect Kit, induciendo a los usuarios a firmar transacciones maliciosas y transferir fondos a direcciones bajo su control. Ledger reconoció en ese momento que el código malicioso podría haber inducido a los usuarios a firmar, lo que llevó a la transferencia de los activos de la billetera.
El demandante afirma que se robaron activos por casi 1,95 millones de dólares.
La demanda alega que las pérdidas del caso no se limitan a los efectos directos ocurridos en el momento del incidente de Connect Kit. Los demandantes sostienen que los atacantes posteriormente utilizaron información como nombres, correos electrónicos y números de teléfono de los clientes para suplantar a Ledger o a personal relacionado y llevar a cabo estafas secundarias, y que la empresa no proporcionó advertencias adecuadas a los clientes.
Douglas Kim indicó que en febrero de 2025 recibió una llamada de personas que se hacían pasar por empleados de Coincover y Ledger, quienes le dijeron que su información de cuenta había sido utilizada en los Países Bajos para registrarse en Ledger Recover, poniendo en riesgo sus activos. Posteriormente, recibió un correo electrónico que parecía provenir de Ledger y fue dirigido a un sitio web falso para ingresar su frase de recuperación y "reiniciar el dispositivo".
Según la demanda, dos días después, Kim descubrió que se habían robado activos criptográficos por un valor de 1,948,074 dólares estadounidenses, los cuales aún no se han recuperado. Los demandantes afirman que los atacantes identificaron su identidad de usuario de Ledger y activaron los correos electrónicos correspondientes utilizando información de contacto expuesta durante el evento de diciembre de 2023.
La demanda también menciona la filtración de datos de 2020.
La demanda también cita el historial de seguridad anterior de Ledger, afirmando que la empresa sufrió una filtración masiva de datos ya en 2020, afectando a más de 270.000 clientes y exponiendo información como nombres, direcciones y números de teléfono. Posteriormente, estos datos aparecieron en el mercado negro en línea, y este incidente también dio lugar a una demanda separada.
El demandante argumenta que, tras los eventos anteriores, Ledger no mejoró adecuadamente sus medidas de seguridad y minimizó la gravedad de la filtración de datos de 2020 y el incidente de seguridad de diciembre de 2023. La demanda también enumera siete causas de acción, incluyendo disposiciones relacionadas con la ley comercial del estado de Nueva York, negligencia, declaraciones falsas y violación de obligaciones de buena fe.
Los usuarios que hayan sufrido pérdidas financieras, transacciones no autorizadas o costos asociados con el robo de identidad en Estados Unidos debido a la filtración de datos relacionada son los objetivos de la demanda colectiva propuesta. La demanda indica que el número potencial de demandantes podría alcanzar miles.
Información adicional: Después del evento de 2023, Ledger indicó que compensaría a los usuarios afectados y avanzaría en la eliminación de la función de firma ciega en las aplicaciones de la máquina virtual de Ethereum. En febrero de este año, aún se detectaron cartas falsificadas y sitios web de phishing que se hacían pasar por Ledger.
