NieuwsCryptoDatalek bij Bits of Gold doet Paz Bitcoin-aankopen via de Yellow-app stilleggen

Datalek bij Bits of Gold doet Paz Bitcoin-aankopen via de Yellow-app stilleggen

Auteur: CoinLineup·

Belangrijkste punten

  • Bits of Gold detecteerde ongebruikelijke toegang tot het data-analysesysteem en koppelde dit los van de databronnen tijdens het onderzoek naar het cyberincident.
  • Paz bevroor de Bitcoin-aankopen in de Yellow-app tijdelijk totdat het onderzoek is afgerond.
  • Bits of Gold meldde dat geld, wallets, wachtwoorden en digitale activa niet zijn blootgesteld, maar dat namen, contactgegevens, identiteitsnummers, bankrekeninggegevens en sommige openbare walletadressen mogelijk zijn getroffen.
  • Berichtgeving koppelde het lek aan Metabase CVE-2026-72898, een kritieke kwetsbaarheid die volgens Metabase actief is misbruikt en in nieuwere releases is gepatcht.
  • Bits of Gold meldde de Israëlische autoriteiten te hebben geïnformeerd, en er is geen openbare termijn aangekondigd voor het herstellen van de Bitcoin-aankopen via Yellow.
Datalek bij Bits of Gold doet Paz Bitcoin-aankopen via de Yellow-app stilleggen

Bitcoin-aankopen zijn stilgelegd na een datalek bij de Israëlische cryptomakelaar Bits of Gold. Brandstof- en retailgroep Paz heeft de optie om Bitcoin te kopen via de Yellow-app tijdelijk bevroren terwijl het onderzoek naar het beveiligingsincident loopt.

Waarom de Bitcoin-aankopen zijn stilgelegd

Bits of Gold meldde ongebruikelijke toegang tot het data-analysesysteem te hebben vastgesteld en het getroffen systeem te hebben losgekoppeld van de databronnen als onderdeel van de reactie op wat het bedrijf omschreef als een grootschalig cyberincident, volgens de incidentupdate van het bedrijf.

Als reactie daarop bevroor Paz de optie om Bitcoin te kopen via de Yellow-app totdat het onderzoek is afgerond, aldus CTech. Paz gaf aan dat er geen directe koppeling bestaat tussen de apps van Yellow en Bits of Gold.

De samenwerking geeft het incident een bredere reikwijdte in de detailhandel dan een storing die alleen een makelaar zou treffen: Paz is een van de grootste brandstof- en gemaksretailbedrijven van Israël en de Yellow-app combineert loyaliteits- en betalingsdiensten met de optie om Bitcoin te kopen, waardoor toegang tot crypto bij een breed publiek van consumenten komt. Bits of Gold, opgericht in 2013, behoort tot de langst bestaande cryptomakelaars van Israël en bedient de klantenbasis die de omvang van de blootstelling zo significant maakte.

De pauze is een voorzorgsmaatregel op operationeel gebied die rechtstreeks samenhangt met de reactie op het lek en geen door de markt ingegeven beslissing. De aankoopactiviteit werd opgeschort zodat de platforms het incident konden inperken voordat de toegang wordt hersteld.

Wat het lek betekent voor gebruikers

Voor klanten houdt het directe effect in dat geplande of lopende Bitcoin-aankopen via Yellow niet kunnen worden uitgevoerd totdat de blokkade wordt opgeheven. De verstoring betreft de aankooptoegang, niet de bestaande bezittingen.

Bits of Gold meldde dat wachtwoorden, verificatiecodes, privésleutels, identiteitsfoto's, volledige creditcardgegevens, CVV-codes, klantgeld, accounts, wallets en digitale activa bij het incident niet zijn blootgesteld. Het bedrijf gaf aan dat digitale activa en geld niet betrokken waren.

Bits of Gold gaf echter aan dat namen, IP-adressen, e-mailadressen, telefoonnummers, bankrekeninggegevens, Israëlische identiteitsnummers en sommige openbare walletadressen mogelijk zijn blootgesteld. Dit verschil is belangrijk, omdat persoonsidentificatoren van dit soort — namen, contactgegevens en nationale identiteitsnummers — de bouwstenen vormen voor phishing- en imitatiepogingen. Zorgen over accountveiligheid en identiteit blijven daardoor bestaan, ook al lijkt het geld veilig. De omvang van de blootstelling blijft een centrale vraag, aangezien uit berichtgeving blijkt dat het lek een grote klantenbasis kan hebben getroffen.

Externe berichtgeving schatte het aantal getroffen klanten op ongeveer 200.000, aldus CoinDesk, hoewel de openbare kennisgeving van Bits of Gold geen bevestigd totaalaantal getroffen gebruikers publiceert. Dat cijfer is extern toegekend en niet door het bedrijf bevestigd.

Het onderscheid is belangrijk: de transactieverstoring is tijdelijk en omkeerbaar, terwijl de mogelijke blootstelling van persoonsgegevens een vertrouwenskwestie van langere duur is die blijft bestaan nadat de aankoopblokkade zelf is opgeheven. De blokkade komt bovendien nu Bitcoin handelt nabij de niveaus die hernieuwd debat hebben opgeroepen over een sell-off rond $65.000.

Wat er moet gebeuren voordat de aankopen worden hervat

Berichtgeving heeft het incident gekoppeld aan een kritieke fout in Metabase, de data-analysesoftware, specifiek CVE-2026-72898, hoewel de klantkennisgeving van Bits of Gold Metabase of de CVE niet noemt. Die toeschrijving komt uit directe berichtgeving en niet uit een bevestiging door het bedrijf.

De National Vulnerability Database vermeldt CVE-2026-72898 met de maximale CNA-ernst van 10.0 CRITICAL en beschrijft een fout waarmee een externe, niet-geverifieerde aanvaller willekeurige SQL kan injecteren via het endpoint voor wachtwoordherstel. Metabase is een veelgebruikt open-source analyseplatform dat ver buiten de cryptobranche wordt ingezet, waardoor een fout van deze maximale ernst relevant was voor elke organisatie met een ongepatchte installatie, en niet alleen voor cryptoplatforms.

Metabase meldde het actieve misbruik van de fout te hebben bevestigd, de aanvalsendpoints te hebben geblokkeerd en minimale veilige releases te hebben gepubliceerd — 0.58.24, 0.59.21, 0.60.17, 0.61.11, 0.62.9 en 0.63.5 — in de beveiligingsupdate. Patchen naar die versies is de herstelstap die ten grondslag ligt aan een veilige hervatting van de dienstverlening.

Bits of Gold meldde de relevante autoriteiten op de hoogte te hebben gebracht, die CTech identificeerde als de Israëlische Capital Market Authority en de National Cyber Directorate. Bits of Gold was het eerste bedrijf op de Israëlische markt dat van de Capital Market Authority een licentie ontving voor financiële diensten in digitale activa, en gelicentieerde aanbieders in het land vallen onder toezicht van de Capital Market Authority. Daarmee valt het incident onder een gevestigd toetsingsproces door toezichthouders in plaats van een puur intern proces.

Voordat de aankopen worden hervat, zullen gebruikers wachten op duidelijke statusupdates waarin wordt bevestigd dat het getroffen systeem is beveiligd, de kwetsbaarheid is gepatcht en het onderzoek met toezichthouders is afgerond. Er is geen openbare termijn vastgesteld voor het herstellen van Bitcoin-aankopen via Yellow.

Deze affaire is de derde datablootstelling in de cryptobranche die binnen ongeveer een week werd bekendgemaakt, na incidenten waarbij leveranciers van SafePal en Trezor betrokken waren, volgens de berichtgeving van CoinDesk. Door die opeenvolging blijft de beveiligingsstatus van op consumenten gerichte cryptoplatforms onder hernieuwde aandacht.