Carte Visa & crypto : vos nom, adresse et passeport ont fuité, voici le risque bien plus grave que le vol de votre argent

Intrusion confirmée le 8 octobre chez Based, fintech crypto singapourienne : des données KYC de porteurs de carte Visa ont potentiellement fuité via un outil interne. Si aucun wallet n’a été vidé, les risques d’usurpation et de phishing montent d’un cran.
Une intrusion dans les systèmes d’une fintech crypto, des identités potentiellement exposées, mais aucun wallet vidé : la dernière alerte de BasedApp illustre bien la nouvelle géographie des risques. Jeudi 8 octobre, l’entreprise singapourienne a confirmé qu’un tiers non autorisé avait accédé à un outil interne lié à son programme de carte Visa, avec à la clé une possible fuite de données touchant certains clients.
Basée à Singapour, Based (SHA2 Labs) combine application de wallet, trading et carte Visa. Lundi 5 octobre, l’équipe a détecté qu’un acteur non autorisé accédait à un dashboard interne utilisé pour administrer le programme de carte. L’attaque a été « rapidement stoppée et contenue » dès sa découverte, assure la société dans un message sur X cité par Journal du Coin. Reste que le type de données potentiellement visées change la nature du problème.
Intrusion chez Based : un dashboard du programme carte Visa ciblé
Dans son communiqué, Based explique que l’accès frauduleux a touché les données KYC – pour « know your customer » – collectées par l’émetteur de la carte. Nom, numéro de pièce d’identité ou de passeport, date de naissance et adressse postale font partie des informations qui auraient pu être consultées par l’attaquant. L’entreprise précise que seuls « certains porteurs » sont concernés, sans avancer de chiffre, et indique avoir prévenu par e-mail les clients identifiés comme exposés.
Le périmètre des éléments restés hors d’atteinte est plus rassurant, au moins sur le plan financier. Les numéros de carte, les CVV et les codes PIN ne sont pas concernés, pas plus que les photos de pièces d’identité ou les images de contrôles de vivacité. Le Based Wallet utilisé pour le trading n’est pas impacté et les fonds chargés sur la carte demeurent accessibles ; les paiements Visa continuent de fonctionner normalement, selon la société.
Données KYC exposées : risques d’ingénierie sociale et réflexes pour les porteurs de carte Visa
Le vrai sujet se situe donc du côté de l’ingénierie sociale. Des données comme le nom, la date de naissance, l’adresse et un numéro de passeport suffisent à fabriquer des e-mails ou des appels qui paraissent totalement légitimes. Based prévient d’ailleurs sans détour : « Si vous êtes l’un des utilisateurs concernés, considérez que ces données sont compromises. » L’équipe rappelle que le support officiel passe uniquement par le chat intégré à l’application et que personne ne contactera les clients par message privé sur Telegram ou X. Pour limiter les faux comptes de support, la fintech dit aussi avoir désactivé « exprès » les commentaires sous sa publication d’alerte.
Des fuites de données KYC massives ont déjà montré jusqu’où cela peut aller. À propos d’une base d’identités exposée, Benoit Grunemwald, expert en cybersécurité chez ESET France, estime que les « données sont propres, organisées, prêtes à l’emploi. Pour un cybercriminel, c’est un coffre-fort dont les tiroirs sont déjà étiquetés », dans un entretien rapporté par 01net. Même si l’incident Based semble de moindre ampleur, la logique est la même : plus un profil est détaillé, plus il devient exploitable pour des escroqueries ciblées.
| Catégorie | Statut annoncé | Exemples | Risque principal | Réflexe conseillé |
|---|---|---|---|---|
| Données KYC | Potentiellement exposées | Nom, date de naissance, adresse, n° passeport | Phishing crédible, usurpation d’identité | Vérifier l’expéditeur, se méfier des demandes urgentes |
| Données carte | Non concernées | Numéro de carte, CVV, PIN | Fraude de paiement limitée à ce stade | Continuer à surveiller ses relevés |
| Biométrie et pièces | Non concernées | Photos d’identité, contrôles de vivacité | Risque jugé faible sur ce volet | Conserver ses originaux en lieu sûr |
| Fonds et wallets | Non concernés | Based Wallet, solde carte Visa | Aucun vol direct signalé | Activer l’authentification forte sur les comptes liés |
| Canaux de contact | Ciblés par des imposteurs | Faux comptes X, Telegram, e-mails | Vol de codes, prise de contrôle de compte | Utiliser uniquement le chat in-app Based |
Concrètement, les porteurs de carte peuvent adopter quelques réflexes simples : ne jamais communiquer de code reçu par SMS ou de mot de passe, taper eux-mêmes l’URL de Based dans leur navigateur, et traiter avec suspicion tout message qui reprend des détails personnels comme leur adresse ou leur date de naissance pour réclamer une « vérification urgente ». En cas de doute, mieux vaut fermer le message et ouvrir l’application pour contacter le support via le chat interne. Benoit Grunemwald rappelle d’ailleurs que « Sur Internet, chaque minute compte ».
Cette affaire remet aussi en lumière le débat sur l’accumulation de données KYC. « Nous construisons des meules de foin de données toujours plus grosses en pensant y trouver une aiguille ou deux. Mais une meule plus grosse rend les aiguilles plus difficiles à trouver », a déclaré Hester Peirce, commissaire de la SEC, lors d’une conférence à New York citée par Cryptoast. La responsable évoque des pistes comme les zero-knowledge proofs, qui permettraient de prouver qu’une condition est remplie sans livrer toutes les informations d’identité sous-jacentes. Le cas Based intervient alors que d’autres prestataires de vérification d’identité, comme IDMerit, ont déjà vu d’immenses bases de profils KYC exposées en ligne, transformant ces entrepôts de données en cibles de choix pour les attaquants.
En bref
- Début octobre 2026, Based (SHA2 Labs), fintech crypto basée à Singapour, signale un accès non autorisé à un dashboard interne de son programme de carte Visa.
- Des données KYC de certains porteurs (nom, adresse, date de naissance, numéro de document) ont potentiellement été consultées, tandis que numéros de carte, CVV, PIN et fonds restent annoncés intacts.
- Entre risque accru de phishing ciblé et débat sur ces énormes bases KYC, les utilisateurs sont appelés à renforcer leurs réflexes de sécurité et à rester vigilants.








