Quelles données ont été dérobées ?
Bits of Gold, courtier en cryptomonnaies basé à Tel Aviv, a signalé dimanche le vol de données personnelles appartenant à environ 200 000 clients. L'attaquant n'est pas entré directement dans les systèmes du courtier : il a obtenu un accès non autorisé à un réseau tiers d'analyse de données auquel la société était raccordée. Les informations consultées, telles que la société les décrit, couvrent l'essentiel du dossier d'un client :
- noms et numéros d'identité nationale
- adresses e-mail et numéros de téléphone
- adresses IP
- coordonnées bancaires
- adresses publiques de portefeuille
Bits of Gold affirme en revanche qu'aucun fonds, aucune clé privée, aucun mot de passe, aucun code CVV et aucune copie scannée de pièce d'identité n'ont été exposés. Le courtier précise avoir bloqué l'accès et déconnecté le système de ses sources d'information dès la détection de l'incident, ce qui a mis fin à l'intrusion selon lui.
Que dit l'entreprise sur l'origine de l'attaque ?
La société indique avoir lancé une investigation avec l'aide d'un cabinet spécialisé dans la réponse aux incidents cyber. Ses premiers constats la conduisent à décrire l'épisode comme un élément d'un incident mondial plus large ayant frappé plusieurs entreprises au même moment. Cette lecture reste celle de Bits of Gold. Aucun document de régulateur ni rapport indépendant publié à ce stade ne vient l'étayer, et le courtier n'a pas nommé le prestataire d'analyse de données par lequel l'accès a été obtenu.
Qui est Bits of Gold ?
Fondée en 2013, l'entreprise a été la première société crypto israélienne à obtenir une licence permanente de prestataire de services financiers. Elle revendique plus de 250 000 clients et une certification SOC 2 Type 2, un audit qui porte sur les contrôles internes de sécurité d'un prestataire. Dirigée par Youval Rouach, elle n'est pas cotée en Bourse. La société a rappelé à ses clients qu'elle ne leur demande jamais leurs mots de passe, leurs codes de vérification, leurs clés privées ni un transfert de fonds.
Pourquoi cette fuite s'ajoute-t-elle à une série ?
Selon CoinDesk, il s'agit de la troisième fuite de données signalée dans le secteur crypto en une semaine, pour un total de plus de 230 000 utilisateurs concernés. Les trois incidents partagent un même point d'entrée : un fournisseur externe, pas la plateforme elle-même.
| Entreprise | Date signalée | Utilisateurs concernés | Point d'entrée |
|---|---|---|---|
| Trezor | 13 août | environ 14 000 | ShipMonk, partenaire logistique |
| SafePal | dimanche | près de 40 000 | prestataire externe |
| Bits of Gold | dimanche | environ 200 000 | réseau tiers d'analyse de données |
Pour SafePal, les données volées portaient sur des informations de commande. Pour Trezor, fabricant de portefeuilles matériels, l'exposition est venue de son partenaire chargé de l'expédition des produits.
Que risquent les clients concernés ?
Les fonds ne sont pas en jeu, mais la combinaison volée expose les clients à des tentatives de fraude ciblées. Un attaquant qui dispose du nom, du numéro d'identité nationale, du téléphone et des coordonnées bancaires d'une personne peut se faire passer de façon crédible pour son courtier ou sa banque et obtenir un virement ou un code d'authentification. S'y ajoute une conséquence propre à la crypto. Les adresses publiques de portefeuille dérobées relient une identité civile à des soldes et à un historique de transactions consultables par quiconque sur la chaîne. Cette association ne se défait pas : contrairement à un mot de passe, une adresse déjà utilisée ne peut pas être changée rétroactivement. Bits of Gold n'a pas précisé le nombre de clients qui seront notifiés individuellement ni le calendrier de son enquête.


