Die Krypto-Börse Paymium hat ihre Nutzer kürzlich über eine Datenpanne informiert, die über ihren E-Mail-Dienstleister Brevo abgewickelt wurde. Der am 10. September 2026 festgestellte Vorfall verdeutlicht die Risiken, die mit der Abhängigkeit von Drittanbietern im digitalen Ökosystem verbunden sind. Insgesamt wurden 138 Brevo-Kundenkonten kompromittiert, wobei bei 43 davon Kontaktlisten durch einen Angreifer exportiert wurden. Dieser nutzte eine kritische Schwachstelle im Single-Sign-On-System (SSO) des Tools aus und umging dabei Sicherheitsbarrieren, die eigentlich die zugriffsübergreifenden Berechtigungen hätten einschränken müssen.
Die Vorgehensweise bestand darin, eine betrügerische SSO-Konfiguration zu erstellen, die es dem Angreifer ermöglichte, sich in rechtmäßige Sitzungen einzuschleichen, um auf Konten Dritter zuzugreifen. Obwohl Brevo innerhalb von weniger als zwei Stunden reagierte, um die Sicherheitslücke zu schließen und aktive Sitzungen zurückzusetzen, ermöglichte der Einbruch den Zugriff auf verschiedene personenbezogene Daten. Zu den offengelegten Informationen gehören E-Mail-Adressen, Vor- und Nachnamen, Geburtsdaten, Telefonnummern sowie die Wohnländer der betroffenen Nutzer. Es ist jedoch wichtig zu betonen, dass die Gelder, API-Schlüssel, Passwörter und digitalen Wallets der Paymium-Kunden für den Angreifer unerreichbar blieben.
Für die Handelsplattform liegt die größte Herausforderung nun darin, ihre Nutzerbasis vor Phishing-Versuchen und Social Engineering zu schützen. Die Offenlegung präziser Kontaktdaten erhöht die Glaubwürdigkeit künftiger Betrugskampagnen, die auf Investoren abzielen, erheblich. Paymium hat seine Kunden daher zu erhöhter Wachsamkeit aufgerufen und betont, dass das Unternehmen niemals über externe Kommunikationswege nach Wiederherstellungs-Phrasen (Seed Phrases), Zugangscodes oder Überweisungen fragen werde.
Dieser Fall unterstreicht erneut die Anfälligkeit von Software-Lieferketten, bei denen eine Schwachstelle bei einem technischen Partner die Vertraulichkeit der Daten eines Drittunternehmens gefährden kann. Während Brevo aktiv mit den Behörden zusammenarbeitet, um Licht in diesen unbefugten Zugriff zu bringen, erinnert der Vorfall die Akteure der Krypto-Industrie an die dringende Notwendigkeit, Integrationen von Drittanbietern rigoros abzusichern und Protokolle zur Zugriffsverwaltung zu stärken. Den Nutzern wird dringend empfohlen, sich direkt über die offizielle Website einzuloggen, anstatt auf Links in E-Mails oder Nachrichten zu klicken.