Pocket Bitcoin annonce qu'une fuite de données en août a exposé les informations de plus de 5 400 clients
Points clés
- •Pocket Bitcoin a révélé qu'un incident de sécurité survenu en août a exposé les données de plus de 5 400 clients, dont les coordonnées bancaires de 5 120 d'entre eux.
- •Un sous-groupe de 291 clients a vu des informations plus sensibles exposées, incluant potentiellement des pièces d'identité, des justificatifs de provenance des fonds, des adresses Bitcoin et des adresses de résidence.
- •L'entreprise a déclaré que ses bases de données clients et de transactions n'ont pas été compromises et que les avoirs en Bitcoin et les clés privées n'ont pas été affectés, les clients conservant leurs fonds en auto-garde.
- •Pocket Bitcoin a signalé l'incident aux autorités de protection des données de Suisse et du Liechtenstein ainsi qu'à la police.
- •L'entreprise a indiqué qu'il n'existe actuellement aucun signe d'utilisation abusive des informations exposées, mais des risques pour la vie privée et la sécurité demeurent pour les clients concernés.

Pocket Bitcoin, prestataire suisse de services financiers en Bitcoin, a révélé qu'un incident de sécurité survenu en août a exposé les informations personnelles et financières de plus de 5 400 clients, y compris des coordonnées bancaires et, dans un nombre de cas plus restreint, des données plus sensibles.
Selon des informations publiées par @WuBlockchain, Pocket Bitcoin a indiqué que les données de 5 120 clients ont été exposées lors de l'incident. Les informations concernées comprenaient des noms, des adresses, des montants et des dates de virements bancaires, et certains enregistrements contenaient également des IBAN.
291 clients supplémentaires ont vu des informations plus sensibles exposées. Selon l'entreprise, ces données comprenaient potentiellement des pièces d'identité, des justificatifs de provenance des fonds, des adresses Bitcoin et des adresses de résidence. Ce type de documents est généralement collecté par les entreprises financières crypto régulées afin de satisfaire aux exigences de lutte contre le blanchiment d'argent et de connaissance client (KYC), ce qui explique que même les sociétés ne manipulant jamais les clés privées de leurs clients détiennent d'importants volumes de données personnelles sensibles.
Les bases de données clients et de transactions n'ont pas été compromises, selon l'entreprise
Pocket Bitcoin a déclaré que ses bases de données clients et de transactions n'avaient pas été compromises pendant l'incident. Les informations exposées provenaient plutôt de correspondances bancaires et de listes de transactions stockées dans le système de support affecté de l'entreprise.
Cette distinction est importante car, selon l'entreprise, l'incident n'a pas touché les bases de données centrales contenant les enregistrements de transactions des clients. Pocket Bitcoin a également précisé que les avoirs en Bitcoin et les clés privées n'ont pas été affectés. Pocket Bitcoin fonctionne selon un modèle dans lequel les clients achètent du Bitcoin via la plateforme et le conservent en auto-garde, ce qui signifie que l'entreprise ne gère pas les clés privées de ses clients — une conception qui limite l'exposition financière directe d'une telle fuite aux données personnelles plutôt qu'aux fonds.
L'entreprise a indiqué qu'il n'existe actuellement aucun signe d'utilisation abusive des informations exposées. Toutefois, la divulgation de coordonnées bancaires, d'adresses de résidence et de justificatifs de provenance des fonds pourrait créer des risques potentiels en matière de vie privée et de sécurité pour les clients concernés, en particulier si ces informations étaient ultérieurement combinées avec des données provenant d'autres sources.
Autorités de protection des données et police informées
Pocket Bitcoin a déclaré avoir signalé l'incident aux autorités de protection des données de Suisse et du Liechtenstein, ainsi qu'à la police. Ce type de signalement aux régulateurs correspond aux obligations auxquelles les entreprises sont soumises en vertu du droit suisse de la protection des données qui, depuis sa révision de 2023, exige la notification des violations impliquant des données personnelles dans de nombreux cas, ainsi qu'au Règlement général sur la protection des données de l'Union européenne, qui s'applique aux entreprises servant des clients de l'UE et exige généralement la notification des violations éligibles dans un délai de 72 heures.
Cette réponse s'inscrit dans le cadre du contrôle réglementaire plus large exercé sur la cybersécurité et la protection des données personnelles dans le secteur des services financiers. Les entreprises crypto traitant des informations bancaires et des pièces d'identité encourent des risques supplémentaires, car les données personnelles compromises peuvent potentiellement être utilisées pour des fraudes, de l'ingénierie sociale ou des attaques ciblées, même lorsque les actifs numériques et les clés privées restent sécurisés. Des incidents similaires survenus chez d'autres entreprises crypto, y compris des failles au niveau de plateformes d'échange ayant exposé les pièces d'identité de clients, ont montré que des compromissions limitées aux données peuvent néanmoins causer des dommages importants aux clients et nuire à la réputation.
La priorité immédiate pour Pocket Bitcoin et les clients concernés consistera donc à déterminer l'ampleur exacte des informations exposées et à surveiller toute utilisation abusive susceptible d'émerger à la suite de cette divulgation.
Source : Hokanews