Ledger enfrentou ação coletiva de US$ 500 milhões por causa do incidente de segurança de 2023

icon币界网
Compartilhar
AI summary iconResumo
Uma ação coletiva buscando US$ 500 milhões em indenização foi apresentada contra a Ledger no Tribunal Distrital dos Estados Unidos para o Distrito Sul de Nova York, citando um incidente de segurança de 2023 relacionado às regulamentações da CFT. O caso, liderado por Douglas Kim, alega que a falha da Ledger em proteger os dados dos clientes resultou em ataques de phishing, com Kim perdendo US$ 1,95 milhão. A violação envolveu código malicioso carregado por meio da conta NPMJS de um ex-funcionário. Ativos risk-on enfrentaram volatilidade à medida que a ação destacou preocupações contínuas com segurança. Um vazamento de dados em 2020 também afetou mais de 270.000 usuários.
Relatório do CoinGape:

Uma ação coletiva proposta, apresentada no Tribunal Distrital dos Estados Unidos para o Distrito Sul de Nova York, colocou a fabricante de carteiras de hardware Ledger em nova onda de controvérsias de segurança. Os autores alegam que o controle de acesso e a divulgação subsequente da Ledger durante o incidente de segurança de dezembro de 2023 foram inadequados, permitindo que criminosos utilizassem informações dos clientes para perpetrar fraudes cripto disfarçadas de atendimento ao cliente.

A ação judicial refere-se ao evento de dezembro de 2023

A ação foi apresentada em 27 de agosto. O autor, Douglas Kim, processou em nome próprio e em nome de uma classe nacional proposta, buscando pelo menos 500 milhões de dólares em indenização. A queixa alega que a Ledger não protegeu adequadamente as informações de identificação pessoal dos clientes e dados relacionados à segurança de ativos criptográficos.

O foco da disputa recai sobre o Ledger Connect Kit, uma biblioteca de software usada para conectar carteiras de hardware a sites e aplicações descentralizadas. A queixa afirma que os atacantes obtiveram acesso à conta NPMJS de um ex-funcionário por meio de phishing, e que a Ledger não revogou imediatamente as permissões de acesso após a saída do funcionário.

O atacante posteriormente fez o upload da versão maliciosa do Connect Kit, induzindo os usuários a assinarem transações maliciosas e transferindo fundos para endereços sob seu controle. A Ledger reconheceu na época que o código malicioso poderia induzir os usuários a assinarem, resultando na transferência dos ativos da carteira.

O autor alega que aproximadamente US$ 1,95 milhão em ativos foram roubados.

A queixa afirma que as perdas do caso não se limitam aos impactos diretos ocorridos no momento do evento do Connect Kit. Os demandantes alegam que os atacantes posteriormente utilizaram informações como nomes, e-mails e números de telefone dos clientes para se passar por funcionários da Ledger ou de serviços relacionados, cometendo golpes secundários, e que a empresa não forneceu alertas adequados aos clientes.

Douglas Kim afirmou que, em fevereiro de 2025, recebeu uma ligação de pessoas se passando por funcionários da Coincover e da Ledger, dizendo que suas informações de conta haviam sido usadas na Holanda para registrar o Ledger Recover, colocando seus ativos em risco. Em seguida, recebeu um e-mail aparentemente proveniente da Ledger e foi direcionado a um site falso, onde foi solicitado a inserir sua frase de recuperação para “redefinir o dispositivo”.

De acordo com a queixa, dois dias depois, Kim descobriu que ativos criptográficos no valor de US$ 1.948.074 foram roubados e ainda não foram recuperados. Os autores alegam que os atacantes identificaram sua identidade de usuário do Ledger e dispararam os e-mails correspondentes usando informações de contato expostas durante o evento de dezembro de 2023.

A queixa também menciona a violação de dados de 2020.

Esta queixa também cita o histórico de segurança anterior da Ledger, alegando que a empresa sofreu um grande vazamento de dados já em 2020, afetando mais de 270.000 clientes, com informações expostas incluindo nomes, endereços e números de telefone. Esses dados posteriormente apareceram no mercado negro da internet, e o incidente também gerou uma ação judicial separada.

O autor alega que, após os eventos anteriores, a Ledger não aprimorou adequadamente suas medidas de segurança e minimizou a gravidade da violação de dados de 2020 e do incidente de segurança de dezembro de 2023. A queixa também lista sete fundamentos legais, incluindo disposições da lei comercial do Estado de Nova York, negligência, declarações falsas e violação de obrigações de boa-fé.

Os usuários que sofreram perdas financeiras, transações não autorizadas ou custos relacionados ao roubo de identidade nos Estados Unidos devido ao vazamento de dados são os alvos da ação coletiva proposta. A queixa afirma que o número potencial de autores pode chegar a milhares.

Informação adicional: Após o evento de 2023, a Ledger afirmou que compensaria os usuários afetados e avançaria na desativação da função de assinatura cega nas aplicações da Máquina Virtual Ethereum. Em fevereiro deste ano, ainda foram detectados cartas falsas e sites de phishing se passando pela Ledger.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.