Une action de groupe proposée, intentée devant le tribunal fédéral de district du sud de New York, place le fabricant de portefeuilles matériels Ledger au cœur d'une nouvelle controverse sécuritaire. Les plaignants affirment que Ledger a présenté des défauts dans le contrôle d'accès et la divulgation ultérieure lors de l'événement sécuritaire de décembre 2023, permettant à des individus malveillants d'exploiter les informations des clients et d'engendrer des escroqueries cryptographiques par impersonation de service client.
L'action en justice concerne les événements de décembre 2023
Cette poursuite a été déposée le 27 août. Le plaignant, Douglas Kim, agit en son nom personnel et au nom d'une classe nationale proposée, réclamant au moins 500 millions de dollars de dommages-intérêts. Le procès-verbal affirme que Ledger n'a pas protégé adéquatement les informations d'identité personnelle des clients ainsi que les données liées à la sécurité des actifs cryptographiques.
Le cœur du litige porte sur Ledger Connect Kit, une bibliothèque logicielle utilisée pour connecter les portefeuilles matériels à des sites web et des applications décentralisées. Le plaidoyer affirme que les attaquants ont obtenu l'accès au compte NPMJS d'un ancien employé par hameçonnage, tandis que Ledger n'a pas révoqué les autorisations d'accès correspondantes après le départ de l'employé.
L'attaquant a ensuite téléchargé une version malveillante de Connect Kit, incitant les utilisateurs à signer des transactions malveillantes et à transférer leurs fonds vers des adresses sous son contrôle. Ledger a reconnu à l'époque que le code malveillant pouvait inciter les utilisateurs à signer des transactions, entraînant le transfert des actifs de leur portefeuille.
Le plaignant affirme que près de 1,95 million de dollars d'actifs ont été volés.
La plainte affirme que les pertes liées à l'affaire ne se limitent pas aux effets directs survenus au moment de l'incident Connect Kit. Les plaignants estiment que les attaquants ont ensuite utilisé des informations telles que les noms, adresses e-mail et numéros de téléphone des clients pour se faire passer pour des représentants de Ledger ou de services associés et commettre des escroqueries secondaires, alors que l'entreprise n'a pas fourni de préavis suffisant à ses clients.
Douglas Kim a déclaré avoir reçu, en février 2025, un appel de personnes se faisant passer pour des employés de Coincover et Ledger, lui affirmant que ses informations de compte avaient été utilisées aux Pays-Bas pour s'inscrire à Ledger Recover, mettant ses actifs en danger. Par la suite, il a reçu un e-mail semblant provenir de Ledger et a été redirigé vers un site web contrefait pour saisir sa phrase de rétablissement afin de « réinitialiser l'appareil ».
Selon la plainte, deux jours plus tard, Kim a découvert que des actifs cryptographiques d'une valeur de 1 948 074 $ avaient été volés et n'ont pas été récupérés à ce jour. Les plaignants affirment que les attaquants ont identifié son identité Ledger et déclenché les e-mails associés en utilisant des coordonnées issues des données exposées lors de l'événement de décembre 2023.
Le plaidoyer mentionne également la violation de données de 2020.
Cette plainte cite également l'historique de sécurité antérieur de Ledger, affirmant qu'une importante fuite de données s'était produite dès 2020, affectant plus de 270 000 clients et exposant des informations telles que noms, adresses et numéros de téléphone. Ces données ont ensuite été vendues sur le dark web, un événement ayant déjà donné lieu à une action en justice distincte.
Le demandeur soutient que Ledger n’a pas suffisamment renforcé ses mesures de sécurité après les événements précédents et a minimisé la gravité de la fuite de données de 2020 et de l’incident de sécurité de décembre 2023. La plainte énumère également sept fondements juridiques, incluant des dispositions du droit commercial de l’État de New York, la négligence, la fausse déclaration et la violation des obligations de bonne foi.
Les utilisateurs ayant subi des pertes financières, des transactions non autorisées ou des coûts liés à la gestion du vol d'identité aux États-Unis en raison de la violation de données concernée sont visés par la poursuite collective proposée. Le plaidoyer indique que le nombre potentiel de plaignants pourrait atteindre plusieurs milliers.
Informations complémentaires : Après l'événement de 2023, Ledger a déclaré qu'il rembourserait les utilisateurs affectés et mettrait en œuvre la désactivation de la fonction de signature aveugle dans les applications de la machine virtuelle Ethereum. En février de cette année, des lettres falsifiées et des sites de phishing imitant Ledger continuaient d'apparaître sur le marché.
