美國紐約南區聯邦地區法院受理的一起擬議集體訴訟,將硬體錢包廠商 Ledger 推上新一輪安全爭議。原告稱,Ledger 在 2023 年 12 月安全事件中的存取控制和後續披露存在問題,導致客戶資訊被不法分子利用,進一步引發冒充客服的加密詐騙。
訴訟指向 2023 年 12 月事件
這起訴訟於 8 月 27 日提交。原告 Douglas Kim 以個人名義,並代表擬議的全美集體提起訴訟,要求至少 5 億美元賠償。起訴書稱,Ledger 未能充分保護客戶的個人身份資訊,以及與加密資產安全相關的資料。
爭議核心指向 Ledger Connect Kit。這是一套用於連接硬體錢包與網站、去中心化應用的軟體庫。訴狀稱,攻擊者透過釣魚方式獲取了一名前員工的 NPMJS 帳戶權限,而 Ledger 在員工離職後沒有及時撤銷相關存取權限。
攻擊者隨後上傳了惡意版本的 Connect Kit,誘導用戶簽署惡意交易,並將資金轉至其控制的地址。Ledger 當時承認,惡意代碼可能誘導用戶簽名,從而導致錢包資產被轉走。
原告稱近 195 萬美元資產被盜
訴狀稱,案件損失不僅限於 Connect Kit 事件發生當時的直接影響。原告認為,攻擊者後來還利用客戶姓名、郵箱和電話號碼等資訊,冒充 Ledger 或相關服務人員實施二次詐騙,而公司沒有向客戶作出充分預警。
Douglas Kim 表示,他在 2025 年 2 月接到假冒 Coincover 和 Ledger 員工的電話,對方稱其帳戶資訊在荷蘭被用於註冊 Ledger Recover,資產面臨風險。隨後,他又收到一封看似來自 Ledger 的郵件,並被引導至仿冒網站,輸入助記詞以「重置設備」。
根據訴狀,兩天後 Kim 發現價值 1,948,074 美元的加密資產被盜,至今未追回。原告稱,攻擊者識別其 Ledger 用戶身份並觸發相關郵件,所用聯繫方式來自 2023 年 12 月事件暴露的數據。
訴狀還提及 2020 年數據洩露
這份訴狀還援引 Ledger 過往的安全記錄,稱公司早在 2020 年就曾發生大規模數據洩露,影響超過 27 萬名客戶,洩露資訊包括姓名、住址和電話號碼。相關數據後來流入網絡黑市,該事件也曾引發單獨訴訟。
原告主張,Ledger 在此前事件後並未充分提升安全措施,且淡化了 2020 年數據洩露和 2023 年 12 月安全事件的嚴重性。訴狀同時列出了七項訴因,包括紐約州商業法相關條款、過失、虛假陳述和違背誠信義務等。
擬議中的集體訴訟針對的是因相關數據洩露而在美國境內遭受資金損失、未授權交易或身份盜用處置成本的用戶。訴狀稱,潛在原告人數可能達數千人。
補充資訊:Ledger 在 2023 年事件後曾表示,將賠付受影響用戶,並推進取消以太坊虛擬機應用中的盲簽功能。今年 2 月,市場上仍出現冒充 Ledger 的偽造信件與釣魚網站。
