27 августа 2026 года в Нью-Йорке подан коллективный иск против производителя аппаратных кошельков Ledger — заявитель требует для себя и других участников не менее $500 млн. Они обвиняют компанию в слабой защите данных клиентов и сокрытии масштаба инцидента декабря 2023 года.
Тогда злоумышленники получили доступ к аккаунту бывшего сотрудника Ledger, которому компания не закрыла доступ после увольнения, в npm — каталоге, откуда сайты подтягивают код для подключения кошелька. Через этот аккаунт выложили поддельную версию Connect Kit — библиотеки, связывающей аппаратные кошельки с браузерами и dApp. Пользователи подписывали транзакции, уводившие средства на чужие адреса.
В феврале 2025 года Киму позвонили люди, представившиеся сотрудниками Ledger. Они сообщили, что кто-то пытается подключить к его кошельку сервис восстановления доступа Ledger Recover, и потребовали срочно «сбросить» устройство. Для этого Ким зашел на указанный ими сайт и ввел сид-фразу. Через два дня с кошелька пропали $1,95 млн. Вернуть средства не удалось.
В иске утверждается: контакты клиентов, включая Кима, утекли именно после инцидента 2023 года. Это открыло дорогу целевым звонкам и письмам под видом официальных. Ledger, по их версии, не предупредила пользователей вовремя и полностью — как и после утечки 2020 года на 270 тыс. человек.
Читайте также:
