Американец Дуглас Ким (Douglas Kim) подал заявление от своего имени и от лица других клиентов Ledger, которые могли понести финансовые потери. Истец утверждает, что компания не обеспечила достаточную защиту пользовательских данных и до сих пор не раскрыла в полном объеме последствия инцидента с библиотекой Ledger Connect Kit в декабре 2023 года.
Тогда, после фишинговой атаки, злоумышленники получили доступ к учетной записи бывшего сотрудника Ledger и разместили вредоносную версию библиотеки Ledger Connect Kit, обычно используемую для подключения аппаратных кошельков к сайтам и децентрализованным приложениям. По версии компании, доступ сотрудника к учетной записи не был своевременно отозван после увольнения. Вредоносный код позволял, после подтверждения пользователями, перенаправлять транзакции на подконтрольные злоумышленникам адреса.
В иске утверждается, что во время инцидента могли быть скомпрометированы персональные данные клиентов Ledger, включая имена, адреса электронной почты и номера телефонов. По версии истца, компания не предупредила клиентов о возможных последствиях в достаточном объеме.
Ким связывает с этим инцидентом потерю своих криптоактивов почти на $1,95 млн. В феврале 2025 года ему позвонил человек, представившийся сотрудником Coincover и заявил о предпринятой кем-то в Нидерландах попытке зарегистрировать Ledger Recover с использованием данных клиента. Позднее с Кимом связался другой человек — под видом представителя Ledger. Будущего истца направили на сайт, имитировавший сервисы Ledger, где предложили ввести секретную фразу для сброса устройства. Спустя два дня Ким обнаружил исчезновение криптовалюты со своего счета. По словам пострадавшего, злоумышленники смогли выбрать его целью благодаря полученным ранее контактным данным клиентов Ledger.
В заявлении как пример упоминается утечка данных Ledger в 2020 году, затронувшая более 270 000 клиентов. Тогда в открытом доступе оказались в том числе имена, физические адреса и номера телефонов пользователей. Истец назвал предыдущий инцидент свидетельством того, что компания до 2023 года так и не приняла достаточных мер для устранения проблем с защитой клиентской информации.
Ранее анонимный блокчейн-детектив ZachXBT назвал существующие аппаратные кошельки «полным мусором» и посоветовал не полагаться на них при хранении криптоактивов и подписании важных транзакций. Свои претензии анонимный аналитик адресовал исключительно Ledger.