Pocket Bitcoin, un service suisse réglementé d'achat de bitcoin non custodial, a révélé qu'une violation de sécurité de son système d'assistance a exposé les données personnelles de 5 411 clients. L'entreprise affirme qu'aucune utilisation abusive des informations compromises n'a été détectée à ce jour.
L'incident, qui s'est déroulé sur environ une semaine à la mi-août 2026, a impliqué un accès non autorisé à une base de données interne liée à l'infrastructure de support client de Pocket Bitcoin. L'entreprise a coupé l'accès de l'intrus le 16 août et a annoncé publiquement la violation le 21 août.
Qu'a été exposé, et ce qui ne l'a pas été
Une analyse détaillée publiée le 31 août a réparti les utilisateurs concernés en deux groupes. Le premier, composé de 291 individus, a vu sa correspondance avec des institutions financières compromise. Cette correspondance incluait des noms, des adresses et des documents, ce type de données qui apparaît généralement lors d'échanges de conformité avec les banques partenaires.
Le deuxième groupe, bien plus important, comprenant 5 120 clients, a vu ses listes de transactions exposées. Ces listes, fournies par des banques partenaires, contenaient des données personnelles liées à des transferts bancaires.
La distinction est importante. Pour le groupe plus petit, la violation est nettement plus grave : leurs identités dans le monde réel pourraient potentiellement être liées à leurs adresses bitcoin.
Pocket Bitcoin a souligné qu'aucun profil KYC, aucune historique de transaction complet ni aucun fonds client n'ont été compromis. Étant donné que le service est non custodial, ce qui signifie qu'il ne détient jamais les bitcoin des utilisateurs, il n'y a jamais eu de risque de perte financière directe due à la violation elle-même.
Comment la violation s'est produite
L'accès non autorisé a été tracé jusqu'au système de support de Pocket Bitcoin, où sont stockées les conversations entre les utilisateurs et le personnel d'assistance. Les enquêteurs ont déterminé d'ici le 19 août que des adresses e-mail et des conversations de support avaient été copiées depuis la base de données interne.
Pocket Bitcoin a mené une enquête forensic et a signalé la violation aux autorités compétentes en Suisse et au Liechtenstein, y compris les agences d'application de la loi. Chaque utilisateur concerné a reçu une notification individuelle concernant l'exposition.
Le problème de confidentialité en dessous de la surface
À la suite de la dernière mise à jour de l'entreprise du 3 septembre, aucun cas confirmé d'utilisation abusive des données exposées n'a été signalé.
Pour les 291 utilisateurs dont les noms, adresses et documents ont été compromis junto avec leur correspondance liée au bitcoin, les dommages pourraient être durables. Si ces informations venaient à apparaître sur des marchés du darknet ou à être obtenues par un acteur motivé, elles pourraient être utilisées pour relier des individus spécifiques à des transactions bitcoin spécifiques.
Le groupe plus large de 5 120 utilisateurs fait face à une préoccupation moins aiguë, mais encore significative. Les listes de transactions liées aux virements bancaires contiennent suffisamment de métadonnées pour établir des profils des comportements d'achat au fil du temps.

