硬件钱包制造商Ledger近日遭遇一起拟议的集体诉讼,索赔金额至少5亿美元。原告指控该公司在2023年12月发生的一起安全事件中,因安全防护和披露不足,导致客户遭受加密货币盗窃及其他财务损失。该诉讼于8月27日由原告Douglas Kim向美国纽约南区联邦地区法院提起,指控Ledger未能充分保护客户的个人身份信息和加密货币安全数据。
根据起诉书,Kim代表其本人及一个拟议的全国性集体提起诉讼。他声称,2023年12月的事件涉及Ledger Connect Kit——一个用于将硬件钱包与网站和去中心化应用连接的软件库。攻击者通过钓鱼攻击获取了一名前Ledger员工的NPMJS账户访问权限,而Ledger在该员工离职后未能正确撤销其访问权限。攻击者随后上传了恶意版本的Ledger Connect Kit,能够诱使用户批准恶意交易,从而将交易重定向到攻击者控制的地址。据估计,该次攻击造成的直接损失在48万至60万美元之间。
然而,Kim的诉讼指出,攻击者还利用泄露的客户数据(包括姓名、电子邮件地址和电话号码)进行后续诈骗。Kim本人于2025年2月18日接到冒充Ledger工作人员的电话,对方声称其加密货币资产存在风险,并引导他访问一个仿冒Ledger服务的网站,输入其机密助记词。两天后,Kim发现价值约194.8万美元的加密资产被盗,且至今未能追回。
诉讼还引用了Ledger在2020年发生的数据泄露事件,该事件影响了超过27万名客户,暴露了姓名、地址和电话号码等信息。原告认为,Ledger在2020年事件后并未充分改进安全措施,并淡化了这两次事件的严重性。起诉书列出了七项诉讼理由,包括违反纽约州《一般商业法》第349条和第350条、过失、过失性虚假陈述、允诺禁反言及违反诚信和公平交易默示契约。原告要求实际损害赔偿、补偿性赔偿、法定赔偿、三倍赔偿及惩罚性赔偿,并请求陪审团审判。
拟议的全国性集体涵盖美国境内因数据泄露导致个人身份信息、加密资产或加密凭证受损的用户,以及遭受财务损失或身份盗窃防御费用的个人。Kim估计其个人损失约为200万美元,而集体损失总额可能至少达到5亿美元,甚至可能高达数十亿美元。目前,这些数字仅为原告的估算,尚未经法庭确认。
