Ledger SASは、同社のConnect Kitソフトウェアライブラリの公開に使われていたNPMJSアカウントが2023年12月に侵害されたことをめぐり、ニューヨーク州でクラスアクションを提起されている。Douglas Kim氏は、このインシデントの余波により自身がLedgerの顧客であることが特定される一因となり、2025年2月に発生したなりすましスキャムを助長し、194万8074ドル相当の暗号資産損失につながったと主張している。LedgerのCEOであるPascal Gauthier氏は、インシデントは第三者アプリケーションに限定され、Ledgerのハードウェアウォレットは影響を受けなかったと述べた。当時の推計では、Connect Kitのエクスプロイトによる損失はおよそ48万ドルから60万ドルとされていた。Ledgerはその後、影響を受けたユーザーに補償すると表明し、イーサリアム仮想マシンの分散型アプリケーションでのブラインド署名を段階的に廃止する計画を発表した。今回の訴訟は、当初の損失にとどまらない。原告らはさらに、Ledgerがインシデントの深刻さを過小評価し、適時に開示しなかったほか、流出した顧客の連絡先データが後にLedgerを装ったスキャムに使われ、ダークネットやブラックマーケットで流通したと主張している。また、同社の2020年の顧客データ流出を、より広範なセキュリティ上の問題のパターンを示す証拠として挙げている。2026年8月27日にニューヨーク州南部地区連邦地方裁判所へ提出された訴状は、ニューヨーク州の事業法に基づく請求、過失、過失による不実表示など、複数の請求原因に基づき少なくとも5億ドルを求めており、全米規模のクラスは最大21万人になると見積もっている。2023年のソフトウェア侵害と、その後のKim氏の損失との関連は、情報および信念に基づく主張として訴状に記載されており、Ledgerのインシデント対応記録の開示後に訴状を修正する権利を留保している。