La faille de données de Bits of Gold entraîne l’arrêt des achats de Bitcoin via l’application Yellow de Paz
Points clés
- •Bits of Gold a détecté un accès inhabituel à son système d’analyse de données et l’a déconnecté de ses sources de données pendant l’enquête sur le cyberincident.
- •Paz a temporairement gelé les achats de Bitcoin dans l’application Yellow jusqu’à la fin de l’enquête.
- •Bits of Gold a indiqué que les fonds, portefeuilles, mots de passe et actifs numériques n’avaient pas été exposés, mais que des noms, coordonnées, numéros d’identité, détails bancaires et certaines adresses de portefeuilles publiques pourraient avoir été touchés.
- •Des reportages ont relié la faille à CVE-2026-72898 dans Metabase, une vulnérabilité critique que Metabase dit avoir vue exploitée activement et corrigée dans de nouvelles versions.
- •Bits of Gold a indiqué avoir informé les autorités israéliennes, et aucun calendrier public n’a été annoncé pour le rétablissement des achats de Bitcoin via Yellow.

Les achats de Bitcoin ont été interrompus après une faille de données chez le courtier israélien en crypto-actifs Bits of Gold, tandis que le groupe de carburant et de distribution Paz a temporairement gelé l’option d’acheter du Bitcoin via son application Yellow, dans l’attente de la fin de l’enquête sur cet incident de sécurité.
Pourquoi les achats de Bitcoin ont été interrompus
Bits of Gold a indiqué avoir détecté un accès inhabituel à son système d’analyse de données et avoir déconnecté le système concerné de ses sources de données dans le cadre de sa réponse à ce que l’entreprise a décrit comme un cyberincident de grande ampleur, selon sa mise à jour sur l’incident.
En réponse, Paz a gelé l’option d’acheter du Bitcoin via l’application Yellow jusqu’à la conclusion de l’enquête, a rapporté CTech. Paz a précisé qu’il n’existe pas d’interface directe entre les applications Yellow et Bits of Gold.
Cette combinaison donne à l’incident une portée grand public plus large qu’une simple indisponibilité d’un courtier : Paz est l’un des plus grands détaillants israéliens de carburant et de produits de proximité, et son application Yellow regroupe des services de fidélité et de paiement avec l’option d’achat de Bitcoin, mettant l’accès aux crypto-actifs devant un public de consommateurs ordinaires. Bits of Gold, fondé en 2013, compte parmi les courtiers en crypto-actifs les plus anciens d’Israël et sert une base de clients dont l’ampleur rend l’exposition particulièrement sensible.
Cette suspension est une mesure opérationnelle de précaution liée directement à la réponse à la faille, et non une décision motivée par le marché. L’activité d’achat a été suspendue afin que les plateformes puissent contenir l’incident avant de rétablir l’accès.
Ce que la faille signifie pour les utilisateurs
Pour les clients, l’effet immédiat est que les achats de Bitcoin planifiés ou en attente via Yellow ne peuvent pas être exécutés tant que le gel est maintenu. La perturbation concerne l’accès à l’achat, et non les avoirs existants.
Bits of Gold a déclaré que les mots de passe, codes de vérification, clés privées, photos d’identité, informations complètes de cartes bancaires, codes CVV, fonds des clients, comptes, portefeuilles et actifs numériques n’avaient pas été exposés dans l’incident. L’entreprise a indiqué que les actifs numériques et les fonds n’étaient pas concernés.
En revanche, Bits of Gold a indiqué que des noms, adresses IP, e-mails, numéros de téléphone, détails de comptes bancaires, numéros d’identité israéliens et certaines adresses de portefeuilles publiques pourraient avoir été exposés. Cet écart est important, car des identifiants personnels de ce type — noms, coordonnées et numéros d’identité nationaux — peuvent servir à des tentatives de hameçonnage et d’usurpation d’identité. Les préoccupations liées à la sécurité des comptes et à l’identité persistent donc, même si les fonds semblent protégés. L’ampleur de cette exposition reste une question centrale, les reportages indiquant que la faille pourrait avoir touché une large base de clients.
Selon CoinDesk, des reportages externes ont évalué l’incident à environ 200 000 clients concernés, d’après CoinDesk, bien que l’avis public de Bits of Gold ne publie pas de total confirmé des utilisateurs touchés. Ce chiffre reste donc attribué à une source externe et non confirmé par l’entreprise.
La distinction est importante : la perturbation des transactions est temporaire et réversible, tandis que l’exposition potentielle de données personnelles constitue une question de confiance à plus long terme, qui dépasse la seule période de gel des achats. Ce gel intervient également alors que le Bitcoin s’échange près des niveaux ayant ravivé le débat autour d’une correction vers 65 000 dollars.
Ce qui doit se passer avant la reprise des achats
Des reportages ont relié l’incident à une faille critique du logiciel d’analyse de données Metabase, plus précisément CVE-2026-72898, bien que l’avis client de Bits of Gold ne mentionne ni Metabase ni la CVE. Cette attribution provient de reportages directs et non d’une confirmation de l’entreprise.
La National Vulnerability Database classe CVE-2026-72898 au niveau de gravité maximal CNA de 10.0 CRITICAL, en décrivant une faille permettant à un attaquant distant et non authentifié d’injecter du SQL arbitraire via le point de terminaison de réinitialisation du mot de passe. Metabase est une plateforme d’analyse open source largement déployée, utilisée bien au-delà du secteur crypto, si bien qu’une faille de sévérité maximale de ce type concernait toute organisation exploitant une instance non corrigée, et pas seulement les plateformes crypto.
Metabase a indiqué avoir confirmé une exploitation active de la faille, bloqué les points d’attaque et publié des versions minimales sûres — 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 et 0.63.5 — dans sa mise à jour de sécurité. L’application de correctifs vers ces versions constitue la mesure de remédiation nécessaire à toute reprise sûre du service.
Bits of Gold a déclaré avoir notifié les autorités compétentes, que CTech a identifiées comme l’Autorité israélienne des marchés de capitaux et la Direction nationale du cyber. Bits of Gold a été la première entreprise du marché israélien à obtenir une licence de l’Autorité des marchés de capitaux pour fournir des services financiers liés aux actifs numériques.
Avant la reprise des achats, les utilisateurs attendront des mises à jour claires confirmant que le système concerné est sécurisé, que la vulnérabilité a été corrigée et que l’enquête avec les régulateurs est terminée. Aucun calendrier public n’a été fixé pour le rétablissement des achats de Bitcoin via Yellow.
Cet épisode constitue la troisième exposition de données liée au secteur crypto révélée en l’espace d’environ une semaine, après des incidents impliquant des fournisseurs de SafePal et de Trezor, selon les reportages de CoinDesk. Cette succession a placé la posture de sécurité des plateformes crypto à destination des consommateurs sous un nouvel examen.
Avertissement : cet article est fourni à titre informatif uniquement et ne constitue pas un conseil financier ou d’investissement. Les marchés des cryptomonnaies et des actifs numériques comportent des risques importants. Faites toujours vos propres recherches avant de prendre une décision.