Ledger na Justiça: padrão de falhas custa US$ 500 mi
A Ledger SAS enfrenta ação coletiva de US$ 500 milhões por falhas recorrentes de proteção de dados (2020, 2023 e 2026), com pelo menos um cliente que perdeu quase US$ 2 milhões em criptoativos após ataque de phishing viabilizado por dados vazados. Os incidentes subjacentes são confirmados pela própria empresa; o nexo causal entre os vazamentos e o dano financeiro do autor ainda depende de prova forense a ser obtida via discovery.
Analytic judgments
Every assessment carries its confidence level explicitly, following intelligence practice (ICD 203 / FIRST). High confidence is not certainty; low confidence is not a guess — it’s the weight the available evidence supports.
Os três incidentes de vazamento (2020/Shopify, 2023/Connect Kit, 2026/Global-e) são confirmados pela própria Ledger em comunicados oficiais, não há disputa sobre os fatos centrais — a disputa é sobre responsabilidade e nexo causal.
O nexo causal alegado pelo autor — de que os dados do incidente de dezembro de 2023 foram usados para identificá-lo e direcionar o ataque de phishing que drenou US$ 1,95 mi — é, por admissão expressa da própria petição, uma alegação 'on information and belief', a ser confirmada apenas depois de acesso aos registros forenses da Ledger via discovery.
O valor de US$ 500 milhões pedido na ação é um patamar mínimo declarado na petição, não um número apurado de dano real; o pedido chega a 'bilhões' segundo o próprio texto. Trata-se de estratégia processual comum em class actions dos EUA, não de quantificação de dano verificada.
A recorrência de brechas via terceiros (Shopify em 2020, Global-e em 2026) e via supply chain de software (Connect Kit em 2023) indica que o risco sistêmico da Ledger está concentrado em dependências externas, não no hardware em si — o elemento seguro nunca foi comprometido em nenhum dos incidentes confirmados.
O incidente de 2026 (Global-e) não consta na petição de Kim — foi arquivada em 27 de agosto, enquanto o incidente Global-e ocorreu em janeiro de 2026. A ausência é relevante: um caso que já cobre 2020 e 2023 não incorporou o evento mais recente, o que sugere que novas ações ou emendas são prováveis.
A Ledger declarou apenas que não comenta assuntos jurídicos, sem contestar publicamente os fatos alegados. Isso não equivale a admissão, mas enfraquece a capacidade da empresa de controlar a narrativa pública neste momento.
Analysis
Este não é um incidente isolado: é o terceiro ciclo de consequências legais e reputacionais de uma cadeia de eventos que começa em
2020. A ação de Kim (SDNY, agosto de
2026) se soma à ação coletiva já em curso no Distrito Norte da Califórnia sobre o episódio de 2020/Shopify — dois litígios federais simultâneos sobre falhas distintas da mesma empresa.
O caso central é de engenharia social, não de invasão ao hardware. A petição admite explicitamente que não está alegando que os private keys foram comprometidos. O que Kim alega é que a Ledger falhou no trabalho mais básico de uma empresa de segurança: controle de acesso, notificação adequada e alertas de acompanhamento quando usuários já estavam sendo atacados. O atacante usou dados de cadastro — nome, e-mail, contexto de cliente Ledger — para construir abordagem crível, induzir Kim a entregar sua seed phrase e drenar US$ 1.948.074. O hardware funcionou como projetado; a falha foi no lado humano, facilitada pelos dados vazados.
O nexo causal é o ponto mais fraco da petição. A ligação entre os dados do incidente de dezembro de 2023 e a identificação de Kim como alvo é alegada 'on information and belief' — o próprio autor reservou o direito de emendar essa alegação após obter os registros forenses da Ledger via discovery. Isso significa que o caso pode fortalecer ou desmoronar dependendo do que a descoberta revelar. A imprensa cobriu o número de US$ 500 milhões como se fosse o dano verificado; é o piso do pedido em uma class action ainda sem classe certificada.
O incidente do Connect Kit (dezembro de
2023) é tecnicamente distinto dos vazamentos de cadastro: foi um ataque à cadeia de suprimentos de software (supply chain), comprometendo versões do pacote npm da Ledger Connect Kit por meio de phishing contra a conta npmJS de um ex-funcionário — falha de offboarding confirmada pela própria Ledger. O malware injetado drenava carteiras de usuários de dApps EVM, não dados pessoais. A Ledger conteve o ataque em cerca de 40 minutos após ser alertada, mas o CDN manteve o arquivo malicioso acessível por cerca de cinco horas. Perdas confirmadas: ~US$ 484–600 mil (fontes SlowMist e Ledger). A petição de Kim usa o incidente principalmente como evidência de padrão de negligência, não como a fonte direta dos dados que o identificaram.
O incidente Global-e de janeiro de 2026 é tecnicamente o mais recente vazamento de dados de cadastro da Ledger — e notavelmente está ausente da petição de Kim, arquivada em agosto. Isso provavelmente reflete o timing: o incidente Global-e ocorreu oito meses antes do arquivamento, mas a ação centra-se nos eventos de 2020 e
2023. É esperável que o incidente Global-e alimente emendas à petição existente ou novas ações. A Ledger distanciou-se formalmente, afirmando que Global-e é o data controller daquele sistema — argumento juridicamente relevante mas que não altera o risco prático para o usuário.
O padrão estrutural que emerge é inequívoco: todas as brechas de dados PII da Ledger ocorreram em terceiros (Shopify 2020, Global-e
2026) ou via comprometimento de credencial de ex-funcionário (Connect Kit 2023). O hardware nunca foi comprometido. Isso sugere que o risco da Ledger não está no produto que ela vende, mas na cadeia de fornecedores e operações de e-commerce que constroem o negócio ao redor do produto. A repetição desse padrão em seis anos, com três parceiros diferentes, é o argumento mais forte que os autores têm — e é factualmente sustentado.
Timeline
- 14 Jul 2020Pesquisador notifica a Ledger sobre vazamento de banco de dados de e-commerce; aproximadamente 272.000 registros com nome, endereço, telefone e mais de 1 milhão de e-mails expostos. Fonte: comunicado oficial Ledger.
- 23 Dec 2020Shopify notifica a Ledger que rogue employees exportaram registros de clientes em abril e junho de 2020, afetando outros ~20.000 clientes (total consolidado: 292.000). Fonte: comunicado oficial Ledger.
- 13 Jan 2021Ledger notifica por e-mail todos os clientes afetados pelo incidente Shopify; registra queixa junto ao Ministério Público francês e comunica à CNIL (autoridade de dados francesa). Fonte: comunicado oficial Ledger.
- 06 Apr 2021Ação coletiva movida no Distrito Norte da Califórnia contra Ledger e Shopify pelo incidente de 2020. Fonte: BetaKit / classaction.org.
- 14 Dec 2023Supply chain attack via npmJS: conta de ex-funcionário da Ledger comprometida por phishing; versões maliciosas do Ledger Connect Kit (1.1.5, 1.1.6, 1.1.7) publicadas. Janela ativa de drenagem de carteiras inferior a duas horas; perdas estimadas em ~US$ 484–600 mil. Fonte: comunicado oficial Ledger, SlowMist, TechCrunch.
- 01 Feb 2025Douglas Kim perde US$ 1.948.074 em criptoativos após golpe de engenharia social: atacante se passou por suporte da Ledger e o induziu a revelar sua seed phrase em site falso. Fonte: petição da ação coletiva (via crypto.news, Cryptonomist).
- 01 Apr 2025Ataques físicos de phishing por correio usando dados do vazamento de 2020 — cartas com QR codes direcionando a sites para captura de seed phrases. Fonte: crypto.news, Cryptonomist.
- 05 Jan 2026Ledger confirma incidente via parceiro Global-e: acesso não autorizado a sistemas de pedidos contendo nomes, e-mails, endereços e telefones de clientes. Número de afetados não divulgado. Fonte: CoinDesk, BleepingComputer, SiliconAngle, comunicado Ledger.
- 01 Feb 2026Scammers enviam cartas físicas falsas em nome da Ledger direcionando destinatários a sites de phishing para captura de seed phrases. Fonte: crypto.news, Cryptonomist.
- 27 Aug 2026Douglas Kim protocola ação coletiva no SDNY (Southern District of New York) contra Ledger SAS, pedindo mínimo de US$ 500 milhões, com sete causas de ação incluindo violação do NY SHIELD Act e negligência. Fonte: petição (via crypto.news, Cryptonomist, Protos).
- 04 Sep 2026Cobertura ampla do ajuizamento pela imprensa especializada; Ledger declara que não comenta assuntos jurídicos. Fonte: Protos, DataBreaches.net.
Data involved
Impact
Pelo menos um cliente confirmadamente perdeu US$ 1.948.074 em criptoativos (sem recuperação documentada). Os incidentes acumulados de 2020, 2023 e 2026 expuseram dados pessoais (nomes, endereços, e-mails, telefones) de pelo menos 292.000 clientes confirmados no episódio Shopify/2020, com número não divulgado de afetados no incidente Global-e/2026. Esses dados continuam sendo usados em campanhas de phishing físico e digital documentadas até fevereiro de
2026. O impacto financeiro do incidente do Connect Kit (drenagem de carteiras em dApps EVM) foi confirmado em ~US$ 484–600 mil. A ação coletiva, se certificada, pode abranger dezenas a centenas de milhares de clientes nos EUA. A Ledger enfrenta agora dois litígios federais simultâneos e potencial escrutínio regulatório adicional.
Technical links
Recommendations
- Usuários com conta em Ledger.com devem assumir que seus dados de cadastro (nome, e-mail, endereço, telefone) estão em circulação desde 2020, e tratar qualquer contato — físico ou digital — que invoque sua identidade como cliente Ledger como potencialmente fraudulento, independentemente do nível de detalhe que o interlocutor demonstre.
- Nunca inserir seed phrase (24 palavras) em qualquer site, app ou formulário, independentemente de instruções recebidas. A Ledger nunca solicita seed phrase — esse é o vetor central de todos os ataques documentados neste caso.
- Organizações que terceirizam e-commerce, logística ou pagamentos devem mapear quais dados de clientes são transmitidos a cada parceiro, exigir notificação contratual de incidentes em prazo definido, e auditar periodicamente os controles de acesso de ex-funcionários a sistemas de código (npmJS, PyPI, etc.).
- Times de segurança que mantêm bibliotecas JavaScript publicadas em CDN devem implementar Subresource Integrity (SRI) nos consumidores da biblioteca e monitoramento de integridade de hash nas versões publicadas, para detectar substituições maliciosas antes da propagação pelo CDN.
- CISOs de empresas com modelo similar (produto de hardware + e-commerce + ecossistema de parceiros de software) devem revisar políticas de offboarding para incluir revogação imediata de acesso a registros de pacotes de terceiros (npm, pip, etc.), não apenas sistemas internos.
Intelligence gaps
What we still don’t know. A report that doesn’t declare its holes is selling, not analyzing.
Número exato de clientes afetados pelo incidente Global-e/2026: Ledger e Global-e não divulgaram — reguladores europeus com jurisdição (CNIL, GDPR) ou notificações obrigatórias de breach poderiam revelar esse dado.
Nexo causal forense entre os dados do Connect Kit/2023 e a identificação de Kim como alvo: só será resolvido com os logs de resposta ao incidente da Ledger, que o autor busca via discovery.
Status do litígio de 2020 no Distrito Norte da Califórnia: não há informação pública sobre desfecho ou acordo — um levantamento dos dockets federais resolveria.
Resposta da Ledger ao mérito das alegações de Kim: a empresa limitou-se a 'sem comentários sobre assuntos jurídicos' — qualquer contestação formal no processo revelará a linha de defesa.
Identificação do atacante do incidente Connect Kit/2023: Tether congelou carteira do atacante, mas nenhuma fonte confirmou prisão ou identificação do agente — registros da investigação policial ou da Tether esclareceriam.
Auditoria das práticas de offboarding da Ledger pós-2023: a falha de revogar acesso npmJS de ex-funcionário foi admitida; não há confirmação pública de que o processo foi corrigido de forma auditável.
Sources and rating
Admiralty rating (NATO standard, used by CERT-EU and OpenCTI): the letter rates SOURCE reliability (A completely reliable to F not rated); the number rates INFORMATION credibility (1 confirmed to 6 cannot be judged). Both dimensions are assessed independently — a good source does not make weak information reliable.