Ledger遭集体诉讼索赔5亿美元,缘起2023年安全漏洞

2026-09-06分类:Ledger 阅读(


硬件钱包厂商 Ledger 正面临一宗在美国提起的拟议集体诉讼,原告要求公司就其在 2023 年 12 月遭遇的安全漏洞承担至少 5 亿美元赔偿责任。一名客户称,该事件最终导致其近 194.8 万美元加密资产被盗。

原告详述 Connect Kit 漏洞经过

Douglas Kim 已于 8 月 27 日向美国纽约南区联邦地区法院提交起诉书,唯一被告为法国公司 Ledger SAS。该案由律师事务所 Ervin Cohen & Jessup 代理,拟代表全美范围内的 Ledger 购买者提起集体诉讼。

案件核心指向一宗发生在 2023 年 12 月 14 日前后的安全事件:攻击者攻陷了用于发布 Ledger Connect Kit 的 NPMJS 账号。相关披露 显示,这一账号系通过钓鱼一名前员工而取得,而该员工的访问权限此前并未被及时收回,Ledger 当时已承认管理上的疏漏。

作为一款前端库,Connect Kit 负责在 Ledger 硬件钱包与各类去中心化应用之间建立连接。账号被攻陷后,攻击者得以向用户推送恶意代码。

Kim 在诉状中称,2025 年 2 月 18 日,有人冒充 Coincover 工作人员致电联系,告知所谓“有人在荷兰试图将其账户加入 Ledger Recover 服务”。紧接着第二通电话将他引导至一个“高仿官网”,其在该网站输入了钱包助记词/密码短语。两天后,他发现 钱包中价值 1,948,074 美元的加密资产已被转走。

5 亿美元索赔额建立在受害人数估算之上

起诉书罗列了七项指控事由,包括一般过失、过失性虚假陈述、允诺禁反言,以及违反纽约州《一般商业法》第 349 条和第 350 条(欺骗性商业行为与虚假广告条款)。此外,Kim 还要求法院宣告 Ledger 违反了纽约州 SHIELD 法案,即未能在 30 天内通知受影响的纽约居民。

诉状中提出的 5 亿美元金额并非现有损失的精确合计,而是依据 Ledger 累计销售 700 万台硬件钱包,并假设其中 3% 买家(约 21 万人)遭受损害后推算的估值。Kim 本人的损失发生在安全事件披露约 14 个月之后,起诉方在诉状中以“基于现有信息与信念”将两者关联起来,并保留在证据开示阶段后修订索赔主张的权利。

Ledger 安全记录再受放大审视

按照 Ledger 事后披露的数据,Connect Kit 被利用期间,攻击者通过诱导用户在 以太坊 (ETH) 虚拟机生态中的应用“盲签”恶意交易,累计盗走约 60 万美元资产。公司随后承诺 对受影响用户进行补偿,并加快逐步淘汰“盲签”功能的计划。

当时,首席执行官 Pascal Gauthier 一度强调,问题主要出在第三方去中心化应用集成层面,而非 Ledger 硬件本身设计缺陷。

然而,市场对 Ledger 安全性的质疑早有积累。早在 2020 年,一起数据泄露事件已暴露逾 27 万名 Ledger 客户资料,这批数据随后在黑市渠道流传。围绕该次信息泄露的相关诉讼目前仍在加州北区联邦法院审理中。与此同时,骗子利用泄露数据进行“精准行骗”,包括在 2025 年 4 月仍有用户收到伪装成 Ledger 官方、内含二维码的纸质信件。

Tags: