Demanda Colectiva Contra Ledger
Ledger ha sido objeto de una demanda colectiva que busca al menos $500 millones debido a alegaciones de que una mala seguridad y fallos en la divulgación relacionados con un incidente de diciembre de 2023 expusieron a los clientes al robo de criptomonedas y otras pérdidas financieras. La queja, presentada por Douglas Kim en el Tribunal de Distrito de EE. UU. para el Distrito Sur de Nueva York el 27 de agosto, acusa al fabricante de billeteras de hardware de no proteger adecuadamente la información personal identificable de los clientes y los datos de seguridad de criptomonedas.
Detalles de la Queja
Kim alega que Ledger no notificó adecuadamente a los clientes después del incidente de seguridad de diciembre de 2023 y no divulgó completamente su alcance. La demanda afirma que los hackers utilizaron posteriormente la información de contacto de los clientes para hacerse pasar por representantes de Ledger y obtener acceso a las billeteras de criptomonedas y claves privadas de los clientes. La queja presenta siete causas de acción, incluidas reclamaciones bajo las Secciones 349 y 350 de la Ley de Negocios General de Nueva York, negligencia, tergiversación negligente, estoppel promisor y violación del pacto implícito de buena fe y trato justo.
Incidente de Seguridad
El incidente de diciembre de 2023 involucró Ledger Connect Kit, una biblioteca de software utilizada para conectar billeteras de hardware con sitios web y aplicaciones descentralizadas. La queja dice que los atacantes accedieron a la cuenta de NPMJS de un ex empleado de Ledger a través de un ataque de phishing. Ledger no había revocado adecuadamente el acceso del ex empleado después de que terminó su empleo, según la presentación. Ledger reconoció la falla en el control de acceso en ese momento, afirmando que el acceso de NPMJS del ex empleado no había sido revocado adecuadamente.
Una vez dentro de la cuenta, los atacantes subieron una versión maliciosa de Ledger Connect Kit que podía redirigir transacciones a direcciones que controlaban, induciendo a los usuarios a aprobar transacciones maliciosas. Ledger reconoció públicamente que el software malicioso podría engañar a los usuarios para que firmaran transacciones que drenaban sus billeteras. Crypto.news informó anteriormente que un ex empleado de Ledger fue víctima de phishing antes de que un atacante utilizara el acceso comprometido para publicar código malicioso.
Impacto en los Clientes
El CEO de Ledger, Pascal Gauthier, dijo en ese momento que el incidente estaba aislado a aplicaciones de terceros y que las billeteras de hardware de Ledger no se vieron afectadas. Las estimaciones en ese momento situaron las pérdidas del exploit de Connect Kit entre aproximadamente $480,000 y $600,000. Ledger luego dijo que reembolsaría a los usuarios afectados y anunció planes para eliminar la firma ciega para aplicaciones descentralizadas de la máquina virtual de Ethereum.
La nueva demanda va más allá de las pérdidas reportadas inmediatamente después de la violación de Connect Kit. Kim alega que los hackers accedieron y utilizaron la información personal identificable (PII) de los clientes de Ledger, incluidos nombres, direcciones de correo electrónico y números de teléfono, y que Ledger no proporcionó a los clientes una advertencia suficiente sobre el incidente.
Suplantación y Robo de Criptoactivos
Kim, quien compró por primera vez una billetera de hardware Ledger alrededor de 2017 y adquirió un Nano X en la ciudad de Nueva York en 2021, dice que más tarde se convirtió en víctima de un esquema de suplantación de Ledger. El 18 de febrero de 2025, Kim recibió una llamada de alguien que afirmaba representar a Coincover, que el llamador presentó como un departamento dentro de Ledger. El llamador supuestamente le dijo a Kim que alguien en los Países Bajos había intentado registrarse para Ledger Recover utilizando su información y que sus criptoactivos podrían estar en riesgo.
Luego, una segunda persona contactó a Kim haciéndose pasar por otro representante de Ledger y le pidió que revisara su correo electrónico como prueba de que el llamador era legítimo. Kim recibió lo que parecía ser un correo electrónico de Ledger, dice la presentación. La queja alega, según información y creencia, que los atacantes utilizaron la información de contacto de los clientes originada en el incidente de diciembre de 2023 para identificarlo como un cliente de Ledger y activar el correo electrónico.
Consecuencias Financieras
Dos días después, Kim revisó sus tenencias y descubrió que criptoactivos valorados en $1,948,074 habían sido robados, alega la queja. No ha recuperado ninguno de esos activos. Los clientes de Ledger han seguido enfrentando intentos de suplantación. En febrero de 2026, los estafadores enviaron cartas falsas de Ledger dirigiendo a los destinatarios a sitios web de phishing diseñados para recopilar frases de recuperación de billeteras.
La demanda de Kim utiliza el historial de seguridad anterior de Ledger para respaldar sus alegaciones de salvaguardias inadecuadas. Una violación en 2020 afectó a más de 270,000 clientes de Ledger, según la queja, exponiendo información que incluía nombres, direcciones físicas y números de teléfono. Los datos luego se hicieron disponibles en canales del mercado negro en línea.
Demandas y Compensaciones
La nueva queja alega que Ledger no mejoró suficientemente sus prácticas de seguridad tras ese incidente y acusa a la empresa de minimizar tanto la violación anterior como el incidente de diciembre de 2023. Kim argumenta que las representaciones de seguridad de Ledger eran particularmente importantes porque la empresa requiere que los clientes proporcionen información al comprar sus productos.
Ledger ha publicitado medidas de seguridad que incluyen cifrado, capacitación de empleados, autenticación basada en roles, autenticación de dos factores, monitoreo continuo del sistema y pruebas de seguridad independientes, según declaraciones reproducidas en la queja. La demanda alega que esas representaciones fueron engañosas porque Ledger no implementó medidas adecuadas para proteger la información del cliente y no abordó suficientemente los riesgos previsibles después de incidentes de ciberseguridad anteriores.
Kim propone una clase nacional que cubra a individuos de EE. UU. cuya PII, criptoactivos, criptomonedas o credenciales de criptomonedas fueron comprometidos como resultado de la supuesta violación de datos y que sufrieron pérdidas financieras, transacciones no autorizadas o costos de mitigación de robo de identidad. La queja dice que la clase propuesta podría contar con miles de miembros.
La queja estima los daños de Kim en aproximadamente $2 millones y afirma que los daños colectivos de la clase podrían alcanzar al menos $500 millones, potencialmente llegando a miles de millones de dólares dependiendo del número de clientes afectados y el tamaño de las pérdidas individuales. Esas cifras son estimaciones presentadas por el demandante y no han sido establecidas por el tribunal.
La presentación de Kim busca declaraciones de que Ledger violó la Ley SHIELD de Nueva York y las Secciones 349 y 350 de la Ley de Negocios General, junto con hallazgos de negligencia y tergiversación negligente. La compensación solicitada incluye daños reales, compensatorios, estatutarios, triples y punitivos, así como honorarios y costos de abogados. El demandante ha solicitado un juicio con jurado.