Ledger enfrentó una demanda colectiva de $500 millones por el incidente de seguridad de 2023

icon币界网
Compartir
AI summary iconResumen
Se ha presentado una demanda colectiva en la Corte del Distrito Sur de Nueva York contra Ledger, buscando $500 millones en daños, citando un incidente de seguridad de 2023 vinculado a las regulaciones de la CFT. El caso, liderado por Douglas Kim, alega que el fracaso de Ledger para proteger los datos de los clientes permitió ataques de phishing, con Kim perdiendo $1.95 millones. La brecha involucró código malicioso cargado a través de la cuenta NPMJS de un exempleado. Los activos risk-on enfrentaron volatilidad mientras la demanda destacaba preocupaciones de seguridad continuas. Una filtración de datos en 2020 también afectó a más de 270,000 usuarios.
CoinDesk informa:

Una demanda colectiva propuesta presentada en la Corte Federal del Distrito Sur de Nueva York ha llevado a Ledger, fabricante de billeteras de hardware, a un nuevo escándalo de seguridad. Los demandantes alegan que Ledger tuvo deficiencias en el control de acceso y en la divulgación posterior al evento de seguridad de diciembre de 2023, lo que permitió que criminales aprovecharan la información de los clientes para llevar a cabo estafas criptográficas mediante suplantación de servicio al cliente.

La demanda se refiere al evento de diciembre de 2023

La demanda se presentó el 27 de agosto. El demandante, Douglas Kim, presentó la acción en su nombre personal y en nombre de un grupo nacional propuesto, buscando al menos 500 millones de dólares en daños. La demanda alega que Ledger no protegió adecuadamente la información de identidad personal de los clientes y los datos relacionados con la seguridad de los activos criptográficos.

El núcleo de la disputa apunta al Ledger Connect Kit, una biblioteca de software utilizada para conectar billeteras de hardware con sitios web y aplicaciones descentralizadas. La demanda afirma que los atacantes obtuvieron acceso a la cuenta de NPMJS de un exempleado mediante phishing, y que Ledger no revocó oportunamente los permisos de acceso tras la salida del empleado.

Luego, el atacante subió una versión maliciosa de Connect Kit, induciendo a los usuarios a firmar transacciones maliciosas y transferir fondos a direcciones bajo su control. Ledger reconoció en ese momento que el código malicioso podría haber inducido a los usuarios a firmar, lo que llevó a la transferencia de los activos de la billetera.

El demandante afirma que se robaron activos por casi 1,95 millones de dólares.

La demanda alega que las pérdidas del caso no se limitan a los efectos directos ocurridos en el momento del incidente de Connect Kit. Los demandantes sostienen que los atacantes posteriormente utilizaron información como nombres, correos electrónicos y números de teléfono de los clientes para suplantar a Ledger o a personal relacionado y llevar a cabo estafas secundarias, y que la empresa no proporcionó advertencias adecuadas a los clientes.

Douglas Kim indicó que en febrero de 2025 recibió una llamada de personas que se hacían pasar por empleados de Coincover y Ledger, quienes le dijeron que su información de cuenta había sido utilizada en los Países Bajos para registrarse en Ledger Recover, poniendo en riesgo sus activos. Posteriormente, recibió un correo electrónico que parecía provenir de Ledger y fue dirigido a un sitio web falso para ingresar su frase de recuperación y "reiniciar el dispositivo".

Según la demanda, dos días después, Kim descubrió que se habían robado activos criptográficos por un valor de 1,948,074 dólares estadounidenses, los cuales aún no se han recuperado. Los demandantes afirman que los atacantes identificaron su identidad de usuario de Ledger y activaron los correos electrónicos correspondientes utilizando información de contacto expuesta durante el evento de diciembre de 2023.

La demanda también menciona la filtración de datos de 2020.

La demanda también cita el historial de seguridad anterior de Ledger, afirmando que la empresa sufrió una filtración masiva de datos ya en 2020, afectando a más de 270.000 clientes y exponiendo información como nombres, direcciones y números de teléfono. Posteriormente, estos datos aparecieron en el mercado negro en línea, y este incidente también dio lugar a una demanda separada.

El demandante argumenta que, tras los eventos anteriores, Ledger no mejoró adecuadamente sus medidas de seguridad y minimizó la gravedad de la filtración de datos de 2020 y el incidente de seguridad de diciembre de 2023. La demanda también enumera siete causas de acción, incluyendo disposiciones relacionadas con la ley comercial del estado de Nueva York, negligencia, declaraciones falsas y violación de obligaciones de buena fe.

Los usuarios que hayan sufrido pérdidas financieras, transacciones no autorizadas o costos asociados con el robo de identidad en Estados Unidos debido a la filtración de datos relacionada son los objetivos de la demanda colectiva propuesta. La demanda indica que el número potencial de demandantes podría alcanzar miles.

Información adicional: Después del evento de 2023, Ledger indicó que compensaría a los usuarios afectados y avanzaría en la eliminación de la función de firma ciega en las aplicaciones de la máquina virtual de Ethereum. En febrero de este año, aún se detectaron cartas falsificadas y sitios web de phishing que se hacían pasar por Ledger.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.