L'écosystème financier numérique et l'industrie des crypto-actifs font face à une recrudescence d'attaques sophistiquées ciblant les sous-traitants et les processus d'authentification. Récemment, la sécurité des données d'utilisateurs a été gravement compromise chez plusieurs acteurs majeurs du secteur à la suite d'incidents survenus à quelques jours d'intervalle. Ces failles illustrent une vulnérabilité systémique majeure : l'exploitation frauduleuse de canaux de communication officiels pour usurper l'identité d'organismes de confiance et tromper aussi bien les entreprises que leurs clients.
Le premier incident découle du piratage de la plateforme d'envoi d'emails Brevo, utilisée par des spécialistes du secteur crypto comme Trezor, BitBox ou CoinTracking. En compromettant 138 comptes clients, les attaquants ont pu exporter les listes de contacts de 43 d'entre eux et expédier des courriels malveillants directement depuis l'infrastructure légitime. Bénéficiant des protocoles d'authentification valides (SPF, DKIM, DMARC), ces messages de hameçonnage étaient virtuellement indétectables. Près de 347 000 abonnés à la lettre d'information de Trezor ont ainsi reçu une alerte mensongère les incitant à fournir leur phrase de récupération, conduisant environ 2 500 personnes à cliquer sur le lien malveillant avant sa neutralisation.
En parallèle, la néobanque Revolut a été victime d'une usurpation d'identité institutionnelle très élaborée. Pensant répondre à une réquisition légitime d'une autorité publique envoyée depuis son domaine officiel avec des certificats valides, la fintech a transmis des dossiers complets de vérification d'identité (KYC). Les données compromises incluent des pièces d'identité, des selfies, des justificatifs de domicile, des relevés bancaires et l'historique des transactions en bitcoin. Cette attaque ciblée semble avoir principalement visé des profils disposant d'un patrimoine important.
Ces événements mettent en lumière le danger extrême posé par l'agrégation de données personnelles. Lorsqu'une adresse physique, une identité vérifiée et des volumes de détention d'actifs numériques sont combinés, les criminels disposent d'un profilage d'une précision redoutable. Pour les détenteurs de crypto-monnaies, les conséquences dépassent désormais la simple cybercriminalité : la corrélation entre identité réelle, géolocalisation et patrimoine virtuel expose directement les victimes à des risques d'extorsion, de cambriolage ou d'agression physique. La gestion de la confidentialité par les tiers devient ainsi une question critique de sécurité physique.