하드웨어 지갑 제조사 레저가 2023년 12월 발생한 해킹 사고를 이유로 최소 5억 달러를 물어내라는 집단소송을 당했다. 소송을 낸 고객은 이 사고 탓에 자신이 194만 8,074달러를 도난당했다고 주장하고 있다.

요약
- 더글러스 김은 8월 27일 맨해튼 연방법원에 레저를 상대로 최소 5억 달러를 청구하는 집단소송을 제기했다.
- 소장은 2023년 12월 커넥트 키트(Connect Kit) 해킹 사고가 2025년 2월 자신을 노린 사칭 사기로 이어져 194만 8,074달러를 잃었다고 주장한다.
- 레저는 지금까지 지갑 700만 대를 판매했는데, 이번 소장은 구매자의 3%인 21만 명이 피해를 봤다고 가정하고 배상액을 산정했다.
더글러스 김이 밝힌 커넥트 키트 해킹 경위
더글러스 김은 8월 27일 뉴욕남부지방법원에 프랑스 법인 레저 SAS 한 곳만을 피고로 지정해 소장을 냈다. 이번 소송은 로펌 어빈 코헨 앤 제섭이 미국 전역 구매자를 대표하는 집단소송 형태로 맡았다.
사건의 발단은 2023년 12월 14일 무렵으로 거슬러 올라간다. 당시 공격자들은 레저 커넥트 키트를 배포하는 데 쓰이던 NPM(NPMJS) 계정을 탈취했다. 이 커넥트 키트는 레저의 하드웨어 지갑을 탈중앙화 애플리케이션(dApp)과 연결해주는 라이브러리다. 공격자들은 접근 권한이 회수되지 않은 전직 직원 한 명을 피싱해 이 계정에 침투했는데, 레저도 당시 이 허점을 인정한 바 있다.
김의 주장에 따르면, 2025년 2월 18일 코인커버(Coincover) 직원을 사칭한 전화가 걸려와 네덜란드의 누군가가 그를 레저 리커버(Ledger Recover)에 가입시키려 했다고 경고했다. 뒤이어 걸려온 두 번째 전화가 그를 가짜 사이트로 유도했고, 그는 그 사이트에 패스프레이즈를 입력했다. 이틀 뒤 그는 194만 8,074달러가 사라진 걸 발견했다.
배상 청구액, 정확한 집계 아닌 추정치에 근거
이번 소장은 과실, 과실에 의한 부실 표시, 약속적 금반언(promissory estoppel), 그리고 뉴욕주 일반사업법 349조·350조 위반(각각 기만적 영업행위와 허위광고를 다루는 조항) 등 총 7가지 청구 원인을 담고 있다. 김은 또 레저가 피해를 본 뉴욕주 거주자들에게 30일 안에 통지해야 한다는 뉴욕주 SHIELD법을 어겼다는 선언적 판결도 함께 요구하고 있다.
5억 달러라는 금액은 실제 피해를 집계한 수치가 아니라 추정치다. 레저가 지금까지 판매한 지갑 700만 대 중 3%, 즉 21만 명이 피해를 봤을 거라는 가정에서 나온 계산이다. 김이 실제로 돈을 잃은 시점은 해킹 사고로부터 14개월이 지난 뒤였는데, 소장은 이 둘 사이의 연관성을 “정보와 믿음에 근거해” 주장하면서, 향후 증거개시 절차를 거쳐 내용을 수정할 권리를 유보해뒀다.
다시 도마 위에 오른 레저의 보안 이력
레저 자체 집계로는, 당시 커넥트 키트 해킹으로 이더리움 가상머신 기반 앱에서 내용을 제대로 확인하지 않고 서명하는 이른바 ‘블라인드 서명’을 하던 이용자들에게서 약 60만 달러가 빠져나갔다. 레저는 사고 며칠 뒤 이 피해자들에게 전액 보상하겠다고 약속했고, 블라인드 서명 방식 자체를 단계적으로 없애겠다고 밝혔다. 당시 파스칼 고티에 최고경영자는 문제의 원인이 레저 하드웨어가 아니라 제3자 애플리케이션에 있었다고 선을 그었다.
레저의 보안 논란은 이번이 처음도 아니다. 2020년에도 해킹으로 27만 명이 넘는 고객 정보가 유출된 적이 있는데, 이 데이터는 암시장을 통해 계속 나돌았고 관련 소송은 지금도 캘리포니아북부지방법원에서 진행 중이다. 이 유출 정보를 악용한 사기범들은 최근인 2025년 4월에도 QR코드가 담긴 레저 명의의 가짜 우편물을 지갑 소유자들에게 발송한 것으로 알려졌다.