Publicité

Fuite de données chez Based : des informations KYC de porteurs de carte Visa exposées

Vos papiers, s’il vous plaît. Ce jeudi 8 octobre, BasedApp a confirmé une intrusion survenue au cœur de son infrastructure. Dans un communiqué publié sur X (Twitter), la fintech singapourienne confirme le pire scénario. Des données KYC de certains porteurs de sa carte Visa auraient pu être dérobées. Or, les fonds demeurent intacts, dans un contexte où le Danemark recensait récemment 8 millions d’identifiants nationaux exposés.

Les points clés de cet article :

  • Lundi 5 octobre, Based a détecté qu’un tiers non autorisé accédait à un dashboard interne de son programme de carte Visa.
  • Des données KYC de certains porteurs, dont le nom, le numéro de passeport, la date de naissance et l’adresse, auraient pu être obtenues par l’attaquant.
  • Les numéros de carte, les CVV, les PIN, les photos d’identité et les fonds du Based Wallet ne sont pas concernés par l’incident.
  • L’entreprise appelle les clients concernés à la prudence face aux tentatives d’usurpation et d’ingénierie sociale à venir.

Le standard de sécurité pour les investisseurs crypto exigeants.
<strong>Achetez votre wallet</strong>
Achetez votre wallet

Une intrusion au cœur du programme carte

Pour rappel, Based (SHA2 Labs) est une application fintech singapourienne qui combine wallet, trading et carte Visa du même nom. Lundi, l’équipe apprend qu’un acteur non autorisé a réussi à pénétrer un tableau de bord interne, utilisé pour administrer le programme de la carte. L’attaque a été « rapidement stoppée et contenue » dès sa découverte, assure la société.

Dans les faits, ce sont les données KYC (know your customer) collectées par l’émetteur de la carte qui sont visées. Nom, numéro de pièce d’identité ou de passeport, date de naissance et adresse figuraient dans le périmètre potentiellement exposé. La société précise que seuls « certains porteurs » sont concernés, sans communiquer le moindre chiffre. Par ailleurs, les clients touchés ont reçu un e-mail jeudi, tandis que les autorités compétentes ont été informées de l’incident.

Des fonds intacts, mais un risque d’usurpation bien réel

Côté bonnes nouvelles, la liste des éléments épargnés est plutôt rassurante. Les numéros de carte, les CVV et les PIN n’ont pas fui, pas plus que les photos de pièces d’identité et les images des contrôles de vivacité. Le Based Wallet, qui sert au trading, échappe à l’incident, et les fonds présents sur la carte demeurent accessibles. De plus, les paiements Visa continuent de fonctionner normalement.

Néanmoins, des données d’identité suffisent à alimenter des campagnes d’ingénierie sociale très crédibles.

« Si vous êtes l’un des utilisateurs concernés, considérez que ces données sont compromises. »

L’équipe rappelle ainsi que le support passe exclusivement par le chat intégré à l’application, et qu’aucun membre ne contactera les utilisateurs par message privé sur Telegram ou X.

En pratique, le communiqué assume aussi un choix singulier. L’équipe dit avoir désactivé « exprès » les commentaires de la publication, pour des raisons de sécurité. Une manière de couper court aux faux agents du support, un classique du genre. En effet, la mécanique est connue, puisqu’une cyberattaque visant Oracle avait déjà exposé les données de santé de près de 20 millions de personnes la semaine dernière.

Cette affaire rappelle que la périphérie des plateformes crypto reste une cible de choix. Pendant ce temps, les hackers ont siphonné 1,26 milliard de dollars de protocoles crypto au troisième trimestre. Fort à parier que les tentatives de phishing visant les porteurs de la carte ne tarderont pas.

Sur un exchange, vos cryptos dépendent d'un tiers. Avec Ledger, elles ne dépendent que de vous : les clés privées ne quittent jamais l'appareil, et chaque transaction se signe d'un geste sur votre signer. Vous seul décidez, personne d'autre.
<strong>Prendre le contrôle avec Ledger</strong>
Prendre le contrôle avec Ledger

Renaud H.

Ingénieur en software et en systèmes distribués de formation, passionné de cryptos depuis 2013. Touche à tout, entre mining et développement, je cherche toujours à en apprendre plus sur l’univers des cryptomonnaies et à partager le fruit de mes recherches à travers mes articles.

Journal du Coin
Résumé de la politique de confidentialité

Ce site utilise des cookies afin que nous puissions vous fournir la meilleure expérience utilisateur possible. Les informations sur les cookies sont stockées dans votre navigateur et remplissent des fonctions telles que vous reconnaître lorsque vous revenez sur notre site Web et aider notre équipe à comprendre les sections du site que vous trouvez les plus intéressantes et utiles.