币圈界报道:

Ledger遭拟议集体诉讼,索赔金额逾5亿美元

一家美国联邦法院已受理针对Ledger公司的拟议集体诉讼,原告主张该公司在2023年12月发生的安全事件中存在严重防护缺陷与信息披露延迟,造成客户加密资产损失及个人信息外泄,索赔总额不低于5亿美元。

攻击者利用泄露数据冒充官方实施诈骗

原告道格拉斯·金(Douglas Kim)指出,犯罪分子通过2023年12月事件获取的客户信息,伪装成Ledger官方人员,成功诱导其签署恶意交易,致使约195万美元的数字资产被转移。该案件引用了2020年影响超27万名用户的旧有数据泄露作为公司长期安全治理薄弱的佐证。

诉讼提出七项赔偿请求,涵盖实际损害、补偿性赔偿、法定赔偿、三倍惩罚性赔偿及律师费用等,依据包括《纽约州一般商业法》第349条与第350条,以及过失、虚假陈述、允诺禁反言和违反公平交易义务等多项法律条款。

核心争议聚焦于2023年12月的Connect Kit漏洞事件

此次风波起源于“Ledger Connect Kit”软件库,该工具用于连接硬件钱包至去中心化应用。起诉书揭露,攻击者通过钓鱼手段窃取一名前员工的NPMJS账户权限,并在离职后未及时撤销访问权的情况下上传恶意版本代码。

该恶意程序可诱使用户批准交易,将其重定向至攻击者控制地址。尽管Ledger承认此漏洞可能导致钱包清空,但最初声称仅影响第三方应用,硬件设备本身未受波及。当时估算损失为48万至60万美元,公司随后承诺退款并计划逐步停用以太坊虚拟机的盲签功能。

新诉讼则扩大了责任范围,指称黑客不仅利用技术漏洞,还大规模使用从2023年事件中获取的客户联系信息,包括姓名、邮箱与电话号码,且公司在事件后未向用户发出充分警示。

受害者经历:195万美元资产被远程盗取

金自2017年起持有Ledger硬件钱包,2021年购入Nano X型号。2025年2月18日,他接到自称来自Coincover(Ledger旗下部门)的来电,对方称有人试图在荷兰注册其恢复服务,账户面临风险。

随后另一名冒充者要求其查看邮件以验证身份。金收到一封外观真实的Ledger邮件,起诉书认为,攻击者正是基于2023年泄露的数据识别出他是目标客户,并触发了这封诱导邮件。

在引导下,金访问了一个仿冒的Ledger服务页面,并输入了助记词以“重置设备”。两天后,其钱包内价值1,948,074美元的资产消失,目前尚未追回。相关取证材料将用于后续修正指控内容。

历史数据泄露被援引为安全失职证据

金的诉讼强调,2020年一次重大数据泄露事件暴露了超过27万名客户的姓名、住址与联系方式,这些信息此后流入黑市。另有一桩独立诉讼已在加州提起,针对该事件。

起诉书批评Ledger在两次事件之间未能建立有效的安全改进机制,反而淡化风险,尤其在宣传中宣称采用加密、双因素认证、角色权限控制和独立审计等措施,却被指存在误导性陈述。

诉讼指出,公司收集的客户数据范围广泛,包括支付信息、订单记录与设备详情,若防护不足,极易成为攻击目标。

近期安全问题再度引发公众质疑

今年8月,当另一家安全机构披露一个以太坊签名漏洞时,Ledger表示已在更新固件后修复问题,且无独立盗窃案例报告。首席技术官查尔斯·吉勒梅特强调,运行新版应用的用户受到保护。

然而,在一Key团队复现该漏洞后,Ledger否认系统被入侵,称新版本已加入防御机制,但外界对其响应速度与透明度仍存疑虑。

集体诉讼覆盖范围广,总损失或达数十亿美元

原告提议设立全国性集体,涵盖所有因数据泄露导致身份信息、加密资产或凭证受损并遭受经济损失的个人,潜在人数可能达数千人。其中纽约州子集体将包含在该州完成交易或注册的用户。

金估计自身损失约为200万美元,而集体整体损失可能至少达到5亿美元,若叠加大量个体高金额损失,总额或攀升至数十亿级别——上述数字为初步估算,尚未经法院确认。

诉讼请求法院认定Ledger违反《纽约州SHIELD法案》及《一般商业法》第349条、第350条,同时判定其存在过失与虚假陈述行为。所求救济包括实际损害、补偿性、法定、三倍及惩罚性赔偿,以及律师费与诉讼成本,并要求进行陪审团审判。