Bits of Gold enquête sur une intrusion chez un prestataire tiers susceptible d'exposer les données de 200 000 clients ; les fonds crypto restent en sécurité
Points clés
- •Bits of Gold a indiqué qu'un accès non autorisé s'est produit dans un système tiers utilisé pour l'analyse de données et le support client.
- •Selon l'entreprise, les fonds des clients, les actifs crypto, les mots de passe, les clés privées et les données complètes de cartes n'ont pas été exposés.
- •Les informations potentiellement accessibles comprennent les noms, les numéros d'identification, les adresses e-mail, les numéros de téléphone, les adresses IP, les coordonnées bancaires et les adresses publiques de portefeuilles.
- •Les médias israéliens ont rapporté que jusqu'à 200 000 clients pourraient être affectés, mais l'entreprise n'a pas confirmé de chiffre définitif.
- •Bits of Gold a déclaré que ses services de négociation ne sont pas affectés et que les clients n'ont pas à prendre de mesures à ce stade.

Bits of Gold, une plateforme de courtage en cryptomonnaies basée en Israël, enquête sur un incident de sécurité au cours duquel un acteur non autorisé a accédé à un système tiers utilisé pour l'analyse de données et le support client. L'entreprise a déclaré que ses actifs crypto et les comptes clients restaient sécurisés, mais que certaines informations personnelles ont pu être consultées. Selon les médias israéliens, jusqu'à 200 000 clients pourraient être concernés.
Accès non autorisé à un système tiers
Bits of Gold a indiqué que l'incident s'est produit plusieurs jours avant la notification aux clients et qu'il est lié à une cyberattaque plus vaste impliquant un fournisseur de logiciels utilisé par plusieurs entreprises dans le monde entier. Ce schéma d'attaque passant par un prestataire est devenu une caractéristique récurrente du paysage des menaces, comme l'ont montré des campagnes telles que les attaques de 2023 contre l'outil de transfert de fichiers MOVEit, où un seul produit compromis d'un fournisseur s'est répercuté sur des milliers d'organisations en aval, souvent au-delà du périmètre de sécurité des entreprises concernées elles-mêmes.
Dès la détection de l'intrusion, l'entreprise a bloqué l'accès non autorisé et isolé le système affecté de ses sources d'information. Elle a également fait appel à un expert indépendant en cybersécurité pour enquêter sur le piratage et a alerté les autorités compétentes ; en Israël, les incidents de sécurité impliquant des données personnelles relèvent des obligations de signalement prévues par la réglementation du pays en matière de protection de la vie privée, supervisée par l'Autorité de protection de la vie privée (Privacy Protection Authority).
Les informations ayant potentiellement pu être consultées via le système compromis comprennent les noms complets, les numéros d'identification, les adresses e-mail, les numéros de téléphone, les adresses IP, les coordonnées bancaires et les adresses publiques de portefeuilles de cryptomonnaies.
200 000 clients pourraient être concernés
Selon les médias israéliens, environ 200 000 clients pourraient être concernés, mais Bits of Gold n'a rendu public aucun décompte définitif des utilisateurs affectés, et le chiffre de 200 000 clients n'a pas été vérifié de manière indépendante. L'entreprise indique que son enquête sur le système tiers concerné est toujours en cours.
Selon les informations citées par la presse locale, Bits of Gold est l'une des entreprises crypto réglementées établies d'Israël, comptant plus de 300 000 clients inscrits. La société est active depuis 2013 et figure parmi les premières entreprises israéliennes de cryptomonnaies à avoir été agréée dans le cadre réglementaire que l'Autorité israélienne des marchés financiers (Israel Securities Authority) a commencé à appliquer aux prestataires de services d'actifs numériques en 2019, ce qui place ces sociétés sous une supervision réglementaire formelle.
L'entreprise a déclaré qu'elle déterminerait précisément quelles informations ont été consultées, combien de clients ont été affectés et si des données ont été supprimées du système. Les réponses à ces questions, ainsi que tout élément concernant la manière dont le fournisseur de logiciels non identifié a été compromis, devraient déterminer l'ampleur finale de l'incident.
Les fonds et les actifs crypto n'ont pas été affectés
Bits of Gold a précisé que l'incident n'était pas lié aux fonds des clients ni aux monnaies numériques. Les mots de passe des comptes, les clés privées, les relevés des lecteurs de contrôle d'accès à l'entrée, les informations complètes de cartes bancaires et les codes CVV n'ont pas été divulgués, a indiqué l'entreprise, précisant qu'elle ne stocke aucune clé privée ni donnée complète de carte.
Par ailleurs, rien n'indique pour l'instant que les données potentiellement exposées aient été utilisées au détriment des clients. Les services de négociation de Bits of Gold ne sont pas affectés et les clients ne devraient pas avoir à prendre de mesures à la suite de cet incident, selon l'entreprise.
À la suite de cette fuite de données potentielle, les attaques par hameçonnage (phishing) et par usurpation d'identité restent une préoccupation majeure pour les personnes dont les données personnelles ont pu être consultées. Cette inquiétude a un précédent dans l'industrie crypto : après la divulgation par Ledger, fabricant de portefeuilles matériels, d'une intrusion en 2020 dans sa base de données e-commerce ayant exposé les données personnelles d'environ un million de clients, les utilisateurs concernés ont été ciblés pendant des années par des tentatives de phishing et des messages d'escroquerie fondés sur les informations divulguées.
Source : Crypto Ninjas