Ledger na Justiça: padrão de falhas custa US$ 500 mi
A Ledger SAS enfrenta ação coletiva de US$ 500 milhões por falhas recorrentes de proteção de dados (2020, 2023 e 2026), com pelo menos um cliente que perdeu quase US$ 2 milhões em criptoativos após ataque de phishing viabilizado por dados vazados. Os incidentes subjacentes são confirmados pela própria empresa; o nexo causal entre os vazamentos e o dano financeiro do autor ainda depende de prova forense a ser obtida via discovery.
Juicios analíticos
Cada evaluación viene con su nivel de confianza declarado, según la práctica de inteligencia (ICD 203 / FIRST). Confianza alta no es certeza; confianza baja no es una suposición — es el peso que sostiene la evidencia disponible.
Os três incidentes de vazamento (2020/Shopify, 2023/Connect Kit, 2026/Global-e) são confirmados pela própria Ledger em comunicados oficiais, não há disputa sobre os fatos centrais — a disputa é sobre responsabilidade e nexo causal.
O nexo causal alegado pelo autor — de que os dados do incidente de dezembro de 2023 foram usados para identificá-lo e direcionar o ataque de phishing que drenou US$ 1,95 mi — é, por admissão expressa da própria petição, uma alegação 'on information and belief', a ser confirmada apenas depois de acesso aos registros forenses da Ledger via discovery.
O valor de US$ 500 milhões pedido na ação é um patamar mínimo declarado na petição, não um número apurado de dano real; o pedido chega a 'bilhões' segundo o próprio texto. Trata-se de estratégia processual comum em class actions dos EUA, não de quantificação de dano verificada.
A recorrência de brechas via terceiros (Shopify em 2020, Global-e em 2026) e via supply chain de software (Connect Kit em 2023) indica que o risco sistêmico da Ledger está concentrado em dependências externas, não no hardware em si — o elemento seguro nunca foi comprometido em nenhum dos incidentes confirmados.
O incidente de 2026 (Global-e) não consta na petição de Kim — foi arquivada em 27 de agosto, enquanto o incidente Global-e ocorreu em janeiro de 2026. A ausência é relevante: um caso que já cobre 2020 e 2023 não incorporou o evento mais recente, o que sugere que novas ações ou emendas são prováveis.
A Ledger declarou apenas que não comenta assuntos jurídicos, sem contestar publicamente os fatos alegados. Isso não equivale a admissão, mas enfraquece a capacidade da empresa de controlar a narrativa pública neste momento.
Análisis
Este não é um incidente isolado: é o terceiro ciclo de consequências legais e reputacionais de uma cadeia de eventos que começa em
2020. A ação de Kim (SDNY, agosto de
2026) se soma à ação coletiva já em curso no Distrito Norte da Califórnia sobre o episódio de 2020/Shopify — dois litígios federais simultâneos sobre falhas distintas da mesma empresa.
O caso central é de engenharia social, não de invasão ao hardware. A petição admite explicitamente que não está alegando que os private keys foram comprometidos. O que Kim alega é que a Ledger falhou no trabalho mais básico de uma empresa de segurança: controle de acesso, notificação adequada e alertas de acompanhamento quando usuários já estavam sendo atacados. O atacante usou dados de cadastro — nome, e-mail, contexto de cliente Ledger — para construir abordagem crível, induzir Kim a entregar sua seed phrase e drenar US$ 1.948.074. O hardware funcionou como projetado; a falha foi no lado humano, facilitada pelos dados vazados.
O nexo causal é o ponto mais fraco da petição. A ligação entre os dados do incidente de dezembro de 2023 e a identificação de Kim como alvo é alegada 'on information and belief' — o próprio autor reservou o direito de emendar essa alegação após obter os registros forenses da Ledger via discovery. Isso significa que o caso pode fortalecer ou desmoronar dependendo do que a descoberta revelar. A imprensa cobriu o número de US$ 500 milhões como se fosse o dano verificado; é o piso do pedido em uma class action ainda sem classe certificada.
O incidente do Connect Kit (dezembro de
2023) é tecnicamente distinto dos vazamentos de cadastro: foi um ataque à cadeia de suprimentos de software (supply chain), comprometendo versões do pacote npm da Ledger Connect Kit por meio de phishing contra a conta npmJS de um ex-funcionário — falha de offboarding confirmada pela própria Ledger. O malware injetado drenava carteiras de usuários de dApps EVM, não dados pessoais. A Ledger conteve o ataque em cerca de 40 minutos após ser alertada, mas o CDN manteve o arquivo malicioso acessível por cerca de cinco horas. Perdas confirmadas: ~US$ 484–600 mil (fontes SlowMist e Ledger). A petição de Kim usa o incidente principalmente como evidência de padrão de negligência, não como a fonte direta dos dados que o identificaram.
O incidente Global-e de janeiro de 2026 é tecnicamente o mais recente vazamento de dados de cadastro da Ledger — e notavelmente está ausente da petição de Kim, arquivada em agosto. Isso provavelmente reflete o timing: o incidente Global-e ocorreu oito meses antes do arquivamento, mas a ação centra-se nos eventos de 2020 e
2023. É esperável que o incidente Global-e alimente emendas à petição existente ou novas ações. A Ledger distanciou-se formalmente, afirmando que Global-e é o data controller daquele sistema — argumento juridicamente relevante mas que não altera o risco prático para o usuário.
O padrão estrutural que emerge é inequívoco: todas as brechas de dados PII da Ledger ocorreram em terceiros (Shopify 2020, Global-e
2026) ou via comprometimento de credencial de ex-funcionário (Connect Kit 2023). O hardware nunca foi comprometido. Isso sugere que o risco da Ledger não está no produto que ela vende, mas na cadeia de fornecedores e operações de e-commerce que constroem o negócio ao redor do produto. A repetição desse padrão em seis anos, com três parceiros diferentes, é o argumento mais forte que os autores têm — e é factualmente sustentado.
Cronología
- 14 jul 2020Pesquisador notifica a Ledger sobre vazamento de banco de dados de e-commerce; aproximadamente 272.000 registros com nome, endereço, telefone e mais de 1 milhão de e-mails expostos. Fonte: comunicado oficial Ledger.
- 23 dic 2020Shopify notifica a Ledger que rogue employees exportaram registros de clientes em abril e junho de 2020, afetando outros ~20.000 clientes (total consolidado: 292.000). Fonte: comunicado oficial Ledger.
- 13 ene 2021Ledger notifica por e-mail todos os clientes afetados pelo incidente Shopify; registra queixa junto ao Ministério Público francês e comunica à CNIL (autoridade de dados francesa). Fonte: comunicado oficial Ledger.
- 06 abr 2021Ação coletiva movida no Distrito Norte da Califórnia contra Ledger e Shopify pelo incidente de 2020. Fonte: BetaKit / classaction.org.
- 14 dic 2023Supply chain attack via npmJS: conta de ex-funcionário da Ledger comprometida por phishing; versões maliciosas do Ledger Connect Kit (1.1.5, 1.1.6, 1.1.7) publicadas. Janela ativa de drenagem de carteiras inferior a duas horas; perdas estimadas em ~US$ 484–600 mil. Fonte: comunicado oficial Ledger, SlowMist, TechCrunch.
- 01 feb 2025Douglas Kim perde US$ 1.948.074 em criptoativos após golpe de engenharia social: atacante se passou por suporte da Ledger e o induziu a revelar sua seed phrase em site falso. Fonte: petição da ação coletiva (via crypto.news, Cryptonomist).
- 01 abr 2025Ataques físicos de phishing por correio usando dados do vazamento de 2020 — cartas com QR codes direcionando a sites para captura de seed phrases. Fonte: crypto.news, Cryptonomist.
- 05 ene 2026Ledger confirma incidente via parceiro Global-e: acesso não autorizado a sistemas de pedidos contendo nomes, e-mails, endereços e telefones de clientes. Número de afetados não divulgado. Fonte: CoinDesk, BleepingComputer, SiliconAngle, comunicado Ledger.
- 01 feb 2026Scammers enviam cartas físicas falsas em nome da Ledger direcionando destinatários a sites de phishing para captura de seed phrases. Fonte: crypto.news, Cryptonomist.
- 27 ago 2026Douglas Kim protocola ação coletiva no SDNY (Southern District of New York) contra Ledger SAS, pedindo mínimo de US$ 500 milhões, com sete causas de ação incluindo violação do NY SHIELD Act e negligência. Fonte: petição (via crypto.news, Cryptonomist, Protos).
- 04 sep 2026Cobertura ampla do ajuizamento pela imprensa especializada; Ledger declara que não comenta assuntos jurídicos. Fonte: Protos, DataBreaches.net.
Datos involucrados
Impacto
Pelo menos um cliente confirmadamente perdeu US$ 1.948.074 em criptoativos (sem recuperação documentada). Os incidentes acumulados de 2020, 2023 e 2026 expuseram dados pessoais (nomes, endereços, e-mails, telefones) de pelo menos 292.000 clientes confirmados no episódio Shopify/2020, com número não divulgado de afetados no incidente Global-e/2026. Esses dados continuam sendo usados em campanhas de phishing físico e digital documentadas até fevereiro de
2026. O impacto financeiro do incidente do Connect Kit (drenagem de carteiras em dApps EVM) foi confirmado em ~US$ 484–600 mil. A ação coletiva, se certificada, pode abranger dezenas a centenas de milhares de clientes nos EUA. A Ledger enfrenta agora dois litígios federais simultâneos e potencial escrutínio regulatório adicional.
Enlaces técnicos
Recomendaciones
- Usuários com conta em Ledger.com devem assumir que seus dados de cadastro (nome, e-mail, endereço, telefone) estão em circulação desde 2020, e tratar qualquer contato — físico ou digital — que invoque sua identidade como cliente Ledger como potencialmente fraudulento, independentemente do nível de detalhe que o interlocutor demonstre.
- Nunca inserir seed phrase (24 palavras) em qualquer site, app ou formulário, independentemente de instruções recebidas. A Ledger nunca solicita seed phrase — esse é o vetor central de todos os ataques documentados neste caso.
- Organizações que terceirizam e-commerce, logística ou pagamentos devem mapear quais dados de clientes são transmitidos a cada parceiro, exigir notificação contratual de incidentes em prazo definido, e auditar periodicamente os controles de acesso de ex-funcionários a sistemas de código (npmJS, PyPI, etc.).
- Times de segurança que mantêm bibliotecas JavaScript publicadas em CDN devem implementar Subresource Integrity (SRI) nos consumidores da biblioteca e monitoramento de integridade de hash nas versões publicadas, para detectar substituições maliciosas antes da propagação pelo CDN.
- CISOs de empresas com modelo similar (produto de hardware + e-commerce + ecossistema de parceiros de software) devem revisar políticas de offboarding para incluir revogação imediata de acesso a registros de pacotes de terceiros (npm, pip, etc.), não apenas sistemas internos.
Lagunas de inteligencia
Lo que aún no sabemos. Un informe que no declara sus huecos está vendiendo, no analizando.
Número exato de clientes afetados pelo incidente Global-e/2026: Ledger e Global-e não divulgaram — reguladores europeus com jurisdição (CNIL, GDPR) ou notificações obrigatórias de breach poderiam revelar esse dado.
Nexo causal forense entre os dados do Connect Kit/2023 e a identificação de Kim como alvo: só será resolvido com os logs de resposta ao incidente da Ledger, que o autor busca via discovery.
Status do litígio de 2020 no Distrito Norte da Califórnia: não há informação pública sobre desfecho ou acordo — um levantamento dos dockets federais resolveria.
Resposta da Ledger ao mérito das alegações de Kim: a empresa limitou-se a 'sem comentários sobre assuntos jurídicos' — qualquer contestação formal no processo revelará a linha de defesa.
Identificação do atacante do incidente Connect Kit/2023: Tether congelou carteira do atacante, mas nenhuma fonte confirmou prisão ou identificação do agente — registros da investigação policial ou da Tether esclareceriam.
Auditoria das práticas de offboarding da Ledger pós-2023: a falha de revogar acesso npmJS de ex-funcionário foi admitida; não há confirmação pública de que o processo foi corrigido de forma auditável.
Fuentes y evaluación
Notación Admiralty (estándar NATO, usado por CERT-EU y OpenCTI): la letra evalúa la confiabilidad de la FUENTE (A completamente confiable a F no evaluada); el número evalúa la credibilidad de la INFORMACIÓN (1 confirmada a 6 no juzgable). Ambas dimensiones se evalúan de forma independiente.