Une brèche chez Pocket Bitcoin expose les données de 5 411 clients

BTC
Pocket Bitcoin
2026-09-04Source: crypto.news
Une brèche chez Pocket Bitcoin expose les données de 5 411 clients

Pocket Bitcoin a déclaré le 3 septembre que son incident de sécurité d'août avait exposé des informations personnelles et financières supplémentaires concernant 5 411 clients, élargissant ainsi la portée décrite dans sa divulgation initiale.

Résumé

  • Pocket Bitcoin a confirmé que deux groupes de données exposés contenaient des enregistrements impliquant au total 5 411 clients.
  • Les listes de transactions bancaires exposaient les noms, adresses, montants de transfert, dates et parfois les numéros de compte IBAN des clients.
  • 291 autres clients ont été confrontés à une possible exposition de documents d'identité, d'adresses Bitcoin et de dossiers sensibles de financement.
  • Pocket a déclaré que ses bases de données clients, ses systèmes de transaction, ses clés privées et les Bitcoins de ses clients restaient directement non affectés.
  • Les autorités en Suisse et au Liechtenstein ont été notifiées, tandis que Pocket a également déposé officiellement une plainte auprès de la police.

Le fournisseur suisse de services Bitcoin a identifié deux groupes distincts après avoir terminé son enquête médico-légale. L'un contenait des informations de transactions bancaires impliquant 5 120 clients. L'autre couvrait une correspondance contenant des enregistrements potentiellement plus sensibles de 291 clients.

La violation de Pocket Bitcoin a exposé deux groupes de données

Le groupe le plus important était constitué de listes de transactions que les banques partenaires envoyaient à Pocket Bitcoin lors de contrôles de conformité. Ces listes contenaient les noms des clients, leurs adresses résidentielles, les montants de transfert et les dates de transaction. Certaines incluaient également l'IBAN lié à un transfert.

Le groupe plus restreint impliquait la correspondance que Pocket Bitcoin envoyait aux banques partenaires. Selon le client, les documents exposés comprenaient des noms, des adresses postales, des adresses Bitcoin publiques, des copies de documents d'identité et des enregistrements de source de fonds.

Les deux groupes couvrent au total 5 411 clients. D'autres clients peuvent avoir eu des adresses e-mail ou des conversations de support exposées dans le cadre de la divulgation originale de l'entreprise, mais Pocket a déclaré que ceux qui n'ont pas reçu de nouvelle notification personnelle devraient continuer à se fier à cet avis initial.

Les bases de données principales et les Bitcoins des clients n'ont pas été affectés

Pocket Bitcoin a déclaré que les attaquants n'ont pas compromis ses bases de données principales de clients ou de transactions. Au lieu de cela, les enregistrements provenaient de correspondance et de listes générées par les banques stockées dans une sauvegarde copiée au sein du système de support affecté.

Cette distinction explique pourquoi des données ressemblant à des enregistrements de transactions et d'identité ont été exposées alors même que les bases de données sous-jacentes restaient sécurisées. Le matériel de support affecté contenait des copies d'informations produites ou reçues lors des procédures de conformité réglementaire.

Pocket Bitcoin fonctionne comme un service non dépositaire et ne détient pas les clés privées des clients. La société a déclaré que les soldes Bitcoin n'ont jamais été accessibles à l'attaquant, tandis que les services d'achat et de vente continuent de fonctionner normalement.

Une adresse Bitcoin divulguée ne peut pas autoriser un transfert. Cependant, lier une adresse publique à l'identité d'un client peut permettre à une autre personne d'inspecter son activité visible sur la blockchain. Pocket a noté que déplacer des Bitcoins ne peut pas effacer l'historique de transaction existant de l'adresse.

Les enregistrements exposés créent des risques de phishing physique

Pocket Bitcoin a déclaré qu'il n'a actuellement aucune indication que les informations exposées aient été utilisées à mauvais escient. Cette déclaration reflète les informations disponibles après son enquête et ne garantit pas qu'une utilisation abusive ne se produira pas ultérieurement.

« Pour l'instant, nous n'avons aucune indication que les informations concernées aient été utilisées à mauvais escient », a déclaré Pocket Bitcoin.

La société a identifié les lettres falsifiées et autres communications physiques comme des risques particuliers, car les noms et adresses postales étaient inclus. Un fraudeur pourrait se référer à un virement bancaire authentique ou à une transaction Bitcoin pour rendre une tentative d'usurpation d'identité crédible.

Les adresses e-mail et les identifiants de connexion n'étaient pas liés aux deux groupes de données nouvellement identifiés, selon Pocket Bitcoin. La société a donc déclaré qu'elle ne voyait pas de risque direct de phishing par e-mail ciblé découlant spécifiquement de ces enregistrements.

Cet incident fait suite à plusieurs divulgations impliquant des informations clients détenues en dehors des systèmes cryptographiques de base. Comme l'a rapporté crypto.news, trois violations récentes ont exposé 253 487 enregistrements, suscitant des inquiétudes quant au fait que les données résidentielles et de transaction pourraient soutenir le phishing ou le ciblage physique des années plus tard.

Un incident distinct en août chez Bits of Gold a potentiellement exposé les informations d'identité, bancaires et de portefeuille des clients via un système tiers. Cette enquête a également constaté que les fonds et mots de passe des clients restaient non affectés.

Pocket Bitcoin a informé les régulateurs et la police

Pocket Bitcoin a signalé l'incident au Préposé fédéral à la protection des données et à la transparence de la Suisse et au Bureau de la protection des données du Liechtenstein. Elle a également déposé un rapport de police mais n'a pas identifié l'attaquant présumé ni fourni de détails sur l'enquête.

La société a déclaré que la vulnérabilité à l'origine de l'incident a été comblée et que des mesures de protection supplémentaires ont été installées. Elle examine comment la correspondance bancaire et les dossiers de conformité associés sont stockés et transférés.

Pocket prévoit de publier plus d'informations sur ces changements dans les semaines à venir. Elle ne s'attend pas à identifier d'autres catégories d'exposition, bien qu'elle ait déclaré qu'elle informerait les clients si des découvertes ultérieures modifiaient cette évaluation.

Les utilisateurs concernés doivent surveiller leur activité bancaire et traiter avec prudence les lettres, appels ou messages inattendus. Pocket Bitcoin a déclaré qu'elle ne demandera jamais aux clients de divulguer une phrase de récupération ou de transférer des Bitcoins via un appel téléphonique ou une lettre non sollicités.