Naar de inhoud
cryptocrime.nl
Nieuws

Ledger aangeklaagd om minstens $500 miljoen schade

Eiser zegt zelf bijna $2 miljoen kwijt

· Richard Alpert · 2× gelezen

Een Amerikaanse klant heeft hardwarewalletmaker Ledger aangeklaagd en raamt de collectieve schade op minstens $500 miljoen. De eiser diende zijn klacht op 27 augustus 2026 in bij de federale rechtbank voor het Southern District of New York.

Volgens het relaas van de eiser belden fraudeurs hem en stuurden zij een ogenschijnlijk echte e-mail van Ledger. Ze leidden hem naar ledgerlivemanage.com, waar hij op hun instructie zijn geheime herstelzin invoerde. Op 20 februari 2025 ontdekte hij dat de crypto was verdwenen.

De eiser wil optreden voor een landelijke groep Amerikaanse gedupeerden en een subgroep in New York. Hij denkt dat de landelijke groep duizenden mensen omvat. De zaak bevindt zich nog vóór de certificering van die groep. Alleen het gestelde verlies van de eiser heeft in de klacht een concreet bedrag gekregen.

Rekensom komt lager uit

De $500 miljoen is een raming van de eiser, exclusief rente en kosten; de rechter moet de schade nog beoordelen. De klacht noemt als laag rekenvoorbeeld 7 miljoen verkochte apparaten. Daarvan zou 3 procent, oftewel 210.000 consumenten, zijn getroffen. Als 10 procent van die groep ieder $20.000 verloor, komt de som uit op $420 miljoen. Dat voorbeeld blijft $80 miljoen onder de genoemde ondergrens.

De eiser stelt dat fraudeurs zijn contactgegevens uit een Ledger-incident van december 2023 haalden. De klacht noemt dat uitdrukkelijk een aanname die tijdens de bewijsvergaring kan worden aangepast. De herkomst van zijn gegevens staat dus open.

Ledger beschrijft het incident uit 2023 anders. Het softwareaccount van een voormalige werknemer werd na phishing misbruikt om kwaadaardige versies van een Ledger-softwarepakket te verspreiden. Gebruikers moesten een kwaadaardige transactie ondertekenen om crypto te verliezen. Volgens Ledger kreeg de aanvaller geen toegang tot zijn computersystemen of opgeslagen broncode. Het incidentrapport gaat over kwaadaardige software, in plaats van diefstal van klantcontactgegevens.

Eerdere klantgegevens lagen op straat

In 2020 waren er wel twee incidenten met klantgegevens. Via een verkeerd ingestelde sleutel van marketingdienst Iterable kregen onbevoegden toegang tot een database. Bij webwinkelplatform Shopify exporteerden medewerkers eveneens klantgegevens.

Volgens Ledger werden uit de eerste database circa 1 miljoen e-mailadressen openbaar. Ongeveer 272.000 records bevatten ook een naam, adres en telefoonnummer. Met het grotendeels overlappende Shopify-bestand kwam het totaal op circa 292.000 persoonlijke records. Ledger zegt dat creditcardgegevens, wachtwoorden, herstelzinnen en privésleutels buiten die bestanden bleven. Het bedrijf erkende later dat klanten na het lek via e-mail en sms met phishing werden bestookt.

De klacht verwijt Ledger onder meer gebrekkige beveiliging, toezicht en klantmeldingen. Ledger stelt zelf dat het de fout in 2020 dezelfde dag herstelde, de Franse privacytoezichthouder binnen drie dagen informeerde en getroffen klanten aanschreef.

De zaak heeft nummer 1:26-cv-07307 en is toegewezen aan rechter Victor Marrero. Op de laatst opgehaalde rol stond alleen dat op 28 augustus een oproep voor Ledger was uitgegeven. De zes civiele vorderingen wachten nog op een inhoudelijke beoordeling.

Bronnen

  1. CourtListener – klachtcourtlistener.com
  2. CourtListener – rolcourtlistener.com
  3. Ledger – FAQ e-commerce- en marketingdataleksupport.ledger.com
  4. Ledger – verklaring CEOledger.com
  5. Ledger – Security Incident Reportledger.com
  6. Ninth Circuit-memorandum via Justialaw.justia.com
  7. Protosprotos.com