Crypto Prices

Violation de sécurité chez Pocket Bitcoin : 5 411 dossiers clients exposés

il y a 22 heures
3 mins read
5 vues

Incident de sécurité chez Pocket Bitcoin

Pocket Bitcoin a annoncé le 3 septembre que son incident de sécurité survenu en août avait exposé des informations personnelles et financières supplémentaires concernant 5 411 clients, élargissant ainsi la portée de sa divulgation initiale. Le fournisseur suisse de services Bitcoin a identifié deux groupes distincts après avoir terminé son enquête interne.

Détails des groupes affectés

Le premier groupe contenait des informations sur les transactions bancaires impliquant 5 120 clients, tandis que le second regroupait des correspondances contenant potentiellement des dossiers plus sensibles de 291 clients.

Le groupe le plus important se composait de listes de transactions que les banques partenaires avaient envoyées à Pocket Bitcoin lors de contrôles de conformité. Ces listes contenaient des noms de clients, des adresses résidentielles, des montants de transfert et des dates de transaction. Certaines incluaient également l’IBAN lié à un transfert.

Mise à jour sur l’incident de sécurité chez Pocket Bitcoin
L’enquête est désormais terminée. Il a été constaté que, dans certains cas, d’autres données étaient concernées que celles décrites dans notre premier communiqué. Nous avons identifié deux groupes de clients touchés.

Le groupe le plus petit impliquait la correspondance que Pocket Bitcoin avait envoyée aux banques partenaires. Selon les informations disponibles, le matériel exposé comprenait des noms, des adresses postales, des adresses Bitcoin publiques, des copies de documents d’identité et des dossiers de provenance des fonds. La société a précisé que les informations apparaissaient dans différentes combinaisons, ce qui signifie que chaque client du groupe de 291 personnes n’avait pas nécessairement tous les types de données exposés.

Pocket Bitcoin a contacté individuellement les clients concernés pour leur fournir des détails sur leurs cas. Les deux groupes couvrent un total de 5 411 clients. D’autres clients peuvent avoir eu des adresses e-mail ou des conversations de support exposées dans le cadre de la divulgation initiale de la société, mais Pocket a indiqué que ceux qui n’avaient pas reçu de notification personnelle devraient continuer à se fier à cet avis initial.

Mesures de sécurité et implications

La société a affirmé que les attaquants n’avaient pas compromis ses principales bases de données clients ou de transactions. Au lieu de cela, les dossiers provenaient de correspondances et de listes générées par les banques, stockées dans une sauvegarde copiée au sein du système de support affecté. Cette distinction explique pourquoi des données ressemblant à des dossiers de transaction et d’identité ont été exposées, même si les bases de données sous-jacentes restaient sécurisées.

Pocket Bitcoin fonctionne comme un service non-custodial et ne détient pas les clés privées des clients. La société a déclaré que les soldes Bitcoin n’étaient jamais accessibles à l’attaquant, tandis que les services d’achat et de vente continuent de fonctionner normalement. Une adresse Bitcoin divulguée ne peut pas autoriser un transfert. Cependant, lier une adresse publique à l’identité d’un client peut permettre à une autre personne d’inspecter son activité visible sur la blockchain.

Déclaration de Pocket Bitcoin
« En l’état actuel des choses, nous n’avons aucune indication que les informations concernées aient été utilisées de manière abusive. »

La société a identifié des lettres falsifiées et d’autres communications physiques comme des risques particuliers, car des noms et des adresses postales étaient inclus. Un fraudeur pourrait se référer à un véritable transfert bancaire ou à une transaction Bitcoin pour rendre une tentative d’imitation crédible. Les adresses e-mail et les identifiants de connexion n’étaient pas liés aux deux nouveaux groupes de données identifiés, selon Pocket Bitcoin.

Contexte et actions futures

L’incident fait suite à plusieurs divulgations impliquant des informations clients détenues en dehors des systèmes crypto principaux. Comme l’a rapporté crypto.news, trois violations récentes ont exposé 253 487 dossiers, soulevant des inquiétudes selon lesquelles les données résidentielles et de transaction pourraient soutenir le phishing ou le ciblage physique des années plus tard.

Pocket Bitcoin a signalé l’incident au Commissaire fédéral à la protection des données et à l’information de Suisse ainsi qu’au Bureau de la protection des données du Liechtenstein. Elle a également déposé un rapport de police, mais n’a pas identifié l’attaquant présumé ni fourni de détails sur l’enquête. La société a déclaré que la vulnérabilité à l’origine de l’incident avait été corrigée et que des mesures de sécurité supplémentaires avaient été mises en place.

Pocket s’attend à publier plus d’informations sur ces changements dans les semaines à venir. Elle ne s’attend pas à identifier d’autres catégories d’exposition, bien qu’elle ait déclaré qu’elle informerait les clients si des découvertes ultérieures modifiaient cette évaluation. Les utilisateurs concernés devraient surveiller l’activité bancaire et traiter les lettres, appels ou messages inattendus avec prudence. Pocket Bitcoin a déclaré qu’elle ne demanderait jamais aux clients de divulguer une phrase de récupération ou de transférer des Bitcoins par le biais d’un appel téléphonique ou d’une lettre non sollicitée.

Populaire