Carte Visa & crypto : vos nom, adresse et passeport ont fuité, voici le risque bien plus grave que le vol de votre argent

Publié le Par
Carte Visa & crypto : vos nom, adresse et passeport ont fuité, voici le risque bien plus grave que le vol de votre argent

Intrusion confirmée le 8 octobre chez Based, fintech crypto singapourienne : des données KYC de porteurs de carte Visa ont potentiellement fuité via un outil interne. Si aucun wallet n’a été vidé, les risques d’usurpation et de phishing montent d’un cran.

Une intrusion dans les systèmes d’une fintech crypto, des identités potentiellement exposées, mais aucun wallet vidé : la dernière alerte de BasedApp illustre bien la nouvelle géographie des risques. Jeudi 8 octobre, l’entreprise singapourienne a confirmé qu’un tiers non autorisé avait accédé à un outil interne lié à son programme de carte Visa, avec à la clé une possible fuite de données touchant certains clients.

Basée à Singapour, Based (SHA2 Labs) combine application de wallet, trading et carte Visa. Lundi 5 octobre, l’équipe a détecté qu’un acteur non autorisé accédait à un dashboard interne utilisé pour administrer le programme de carte. L’attaque a été « rapidement stoppée et contenue » dès sa découverte, assure la société dans un message sur X cité par Journal du Coin. Reste que le type de données potentiellement visées change la nature du problème.

Intrusion chez Based : un dashboard du programme carte Visa ciblé

Dans son communiqué, Based explique que l’accès frauduleux a touché les données KYC – pour « know your customer » – collectées par l’émetteur de la carte. Nom, numéro de pièce d’identité ou de passeport, date de naissance et adressse postale font partie des informations qui auraient pu être consultées par l’attaquant. L’entreprise précise que seuls « certains porteurs » sont concernés, sans avancer de chiffre, et indique avoir prévenu par e-mail les clients identifiés comme exposés.

Le périmètre des éléments restés hors d’atteinte est plus rassurant, au moins sur le plan financier. Les numéros de carte, les CVV et les codes PIN ne sont pas concernés, pas plus que les photos de pièces d’identité ou les images de contrôles de vivacité. Le Based Wallet utilisé pour le trading n’est pas impacté et les fonds chargés sur la carte demeurent accessibles ; les paiements Visa continuent de fonctionner normalement, selon la société.

Données KYC exposées : risques d’ingénierie sociale et réflexes pour les porteurs de carte Visa

Le vrai sujet se situe donc du côté de l’ingénierie sociale. Des données comme le nom, la date de naissance, l’adresse et un numéro de passeport suffisent à fabriquer des e-mails ou des appels qui paraissent totalement légitimes. Based prévient d’ailleurs sans détour : « Si vous êtes l’un des utilisateurs concernés, considérez que ces données sont compromises. » L’équipe rappelle que le support officiel passe uniquement par le chat intégré à l’application et que personne ne contactera les clients par message privé sur Telegram ou X. Pour limiter les faux comptes de support, la fintech dit aussi avoir désactivé « exprès » les commentaires sous sa publication d’alerte.

Des fuites de données KYC massives ont déjà montré jusqu’où cela peut aller. À propos d’une base d’identités exposée, Benoit Grunemwald, expert en cybersécurité chez ESET France, estime que les « données sont propres, organisées, prêtes à l’emploi. Pour un cybercriminel, c’est un coffre-fort dont les tiroirs sont déjà étiquetés », dans un entretien rapporté par 01net. Même si l’incident Based semble de moindre ampleur, la logique est la même : plus un profil est détaillé, plus il devient exploitable pour des escroqueries ciblées.

Catégorie Statut annoncé Exemples Risque principal Réflexe conseillé
Données KYC Potentiellement exposées Nom, date de naissance, adresse, n° passeport Phishing crédible, usurpation d’identité Vérifier l’expéditeur, se méfier des demandes urgentes
Données carte Non concernées Numéro de carte, CVV, PIN Fraude de paiement limitée à ce stade Continuer à surveiller ses relevés
Biométrie et pièces Non concernées Photos d’identité, contrôles de vivacité Risque jugé faible sur ce volet Conserver ses originaux en lieu sûr
Fonds et wallets Non concernés Based Wallet, solde carte Visa Aucun vol direct signalé Activer l’authentification forte sur les comptes liés
Canaux de contact Ciblés par des imposteurs Faux comptes X, Telegram, e-mails Vol de codes, prise de contrôle de compte Utiliser uniquement le chat in-app Based

Concrètement, les porteurs de carte peuvent adopter quelques réflexes simples : ne jamais communiquer de code reçu par SMS ou de mot de passe, taper eux-mêmes l’URL de Based dans leur navigateur, et traiter avec suspicion tout message qui reprend des détails personnels comme leur adresse ou leur date de naissance pour réclamer une « vérification urgente ». En cas de doute, mieux vaut fermer le message et ouvrir l’application pour contacter le support via le chat interne. Benoit Grunemwald rappelle d’ailleurs que « Sur Internet, chaque minute compte ».

Cette affaire remet aussi en lumière le débat sur l’accumulation de données KYC. « Nous construisons des meules de foin de données toujours plus grosses en pensant y trouver une aiguille ou deux. Mais une meule plus grosse rend les aiguilles plus difficiles à trouver », a déclaré Hester Peirce, commissaire de la SEC, lors d’une conférence à New York citée par Cryptoast. La responsable évoque des pistes comme les zero-knowledge proofs, qui permettraient de prouver qu’une condition est remplie sans livrer toutes les informations d’identité sous-jacentes. Le cas Based intervient alors que d’autres prestataires de vérification d’identité, comme IDMerit, ont déjà vu d’immenses bases de profils KYC exposées en ligne, transformant ces entrepôts de données en cibles de choix pour les attaquants.

En bref

  • Début octobre 2026, Based (SHA2 Labs), fintech crypto basée à Singapour, signale un accès non autorisé à un dashboard interne de son programme de carte Visa.
  • Des données KYC de certains porteurs (nom, adresse, date de naissance, numéro de document) ont potentiellement été consultées, tandis que numéros de carte, CVV, PIN et fonds restent annoncés intacts.
  • Entre risque accru de phishing ciblé et débat sur ces énormes bases KYC, les utilisateurs sont appelés à renforcer leurs réflexes de sécurité et à rester vigilants.
À propos de l'auteur
La rédaction Bourse Inside

La rédaction Bourse Inside est un collectif de journalistes financiers, d’analystes de marché et d'experts en gestion de patrimoine. Notre mission : décrypter l'actualité macroéconomique, les marchés financiers, l'immobilier et la fiscalité pour en extraire des analyses claires, objectives et actionnables. Engagée pour la transparence et l'indépendance éditoriale, l'équipe applique une charte déontologique stricte afin de fournir à nos lecteurs une information vérifiée, sourcée et à forte valeur ajoutée.

Ses derniers articles