Fuite KYC chez Based : pourquoi vos données d’identité valent plus que vos cryptos

CryptonomieGuides et tutorielsFuite KYC chez Based : pourquoi vos données d'identité valent plus que...

Based a confirmé le 8 octobre 2026 une intrusion dans son infrastructure. Des données KYC de porteurs de sa carte Visa ont été potentiellement dérobées. Les fonds restent intacts, mais noms, numéros de passeport et adresses circulent désormais. Un incident qui expose la faille structurelle des plateformes crypto: la conformité réglementaire crée un trésor de données personnelles.

La fintech singapourienne SHA2 Labs, éditrice de l’application Based, a reconnu qu’un acteur non autorisé avait pénétré un tableau de bord interne. Cet outil servait à administrer le programme de la carte Visa maison. L’attaque aurait été détectée et contenue immédiatement. Mais le mal était fait: les informations d’identité collectées lors du processus KYC ont été exposées.

Voilà le paradoxe que personne ne veut regarder en face. Les plateformes crypto se présentent comme des outils d’autonomie financière. Pour fonctionner légalement, elles doivent pourtant centraliser l’identité réelle de chaque utilisateur. Cette obligation réglementaire, imposée par les règles anti-blanchiment, transforme chaque émetteur de carte en gardien d’une base de données ultra-sensible. Et quand cette base tombe, ce ne sont pas des jetons volatils qui fuient, mais l’identité civile de clients bien réels.

Ce que le KYC collecte réellement, et pourquoi c’est une cible

Le périmètre exposé chez Based est précis. Nom, numéro de pièce d’identité ou de passeport, date de naissance et adresse figuraient dans les données potentiellement dérobées. Ces quatre éléments forment le socle de toute usurpation d’identité. Ils suffisent à ouvrir un compte frauduleux, à contourner un contrôle d’identité à distance ou à bâtir une campagne de phishing taillée sur mesure.

Le KYC, pour know your customer, n’est pas une lubie des plateformes. C’est une exigence du cadre réglementaire européen et international de lutte contre le blanchiment et le financement du terrorisme. En Europe, le règlement MiCA impose aux prestataires de services sur crypto-actifs des obligations de vérification d’identité strictes. Aux États-Unis comme en Asie, les émetteurs de cartes paiement adossées à des réseaux comme Visa doivent se plier aux mêmes règles. Résultat: chaque utilisateur laisse une empreinte d’identité complète avant même de passer sa première transaction.

La société précise que seuls « certains porteurs » sont concernés, sans communiquer le moindre chiffre[1]. Cette opacité est en soi un signal. Quand une plateforme ne quantifie pas l’ampleur d’une fuite, elle laisse chaque client dans l’incertitude. Faute de chiffre officiel, mieux vaut considérer que l’on fait partie des victimes si l’on détient une carte Based.

Données KYC exposées et données épargnées dans l’incident Based
Statut Type de donnée
Potentiellement exposées Nom complet
Potentiellement exposées Numéro de pièce d’identité ou de passeport
Potentiellement exposées Date de naissance
Potentiellement exposées Adresse
Épargnées Numéros de carte, CVV et codes PIN
Épargnées Photos de pièces d’identité et contrôles de vivacité
Épargnées Fonds du Based Wallet et de la carte

Source: Journal du Coin

Les fonds intacts ne doivent pas rassurer

Le communiqué de Based insiste sur un point: les numéros de carte, les CVV et les PIN n’ont pas fui. Les photos de pièces d’identité et les images des contrôles de vivacité sont épargnées. Le Based Wallet reste opérationnel, les fonds demeurent accessibles et les paiements Visa fonctionnent normalement[1]. Tout cela est exact. Et tout cela est secondaire.

Sur le même sujet :  Xion : Hausse de 267% après cotation, mais perd la moitié de ses gains. analyse des prochaines étapes pour les investisseurs

La vraie valeur dérobée n’est pas financière, elle est identitaire. Une donnée d’identité ne se révoque pas comme un mot de passe. On ne change pas de date de naissance. On ne modifie pas son numéro de passeport du jour au lendemain. Un fraudeur disposant de ces éléments peut les réutiliser pendant des années, bien après que l’incident technique a été refermé.

Based l’admet d’ailleurs sans détour dans sa communication: « Si vous êtes l’un des utilisateurs concernés, considérez que ces données sont compromises. » La phrase est honnête. Elle signifie que la plateforme ne peut plus garantir le confinement de ces informations. La prochaine étape, prévisible, sera une vague de tentatives de phishing visant spécifiquement les porteurs de la carte.

Ce schéma n’a rien d’inédit. Le fabricant de portefeuilles physiques Trezor a révélé en 2026 une fuite touchant 13 689 clients, via un accès non autorisé aux systèmes de son prestataire d’expédition ShipMonk[2]. Là encore, la sécurité matérielle des appareils restait intacte, mais les données nominatives exposaient les utilisateurs à des sollicitations frauduleuses accrues. Le point commun saute aux yeux: ce n’est jamais le cœur cryptographique qui cède, mais la périphérie administrative.

Risques KYC et sécurité des plateformes crypto

Identité non révocable
Contrairement à un mot de passe, un numéro de passeport ou une date de naissance ne se change pas. Les données fuitées restent exploitables pendant des années.
KYC imposé par MiCA
Les prestataires crypto régulés doivent collecter l'identité de chaque client au titre de la lutte anti-blanchiment, créant une base de données ultra-sensible.
Phishing ciblé à venir
Avec nom et adresse en main, les fraudeurs peuvent bâtir des campagnes de phishing très crédibles imitant les communications officielles de Based.
La périphérie, maillon faible
Ni Based ni Trezor n'ont vu leur socle technique céder: les attaques visent les outils d'administration et les prestataires externes.
Fonds saufs, vigilance requise
Les fonds restent accessibles, mais l'absence de danger financier immédiat ne doit pas faire relâcher la surveillance des contacts frauduleux.

La périphérie, maillon faible structurel des plateformes crypto

Un tableau de bord interne compromis chez Based. Un prestataire logistique piraté chez Trezor. Dans les deux cas, l’attaque contourne le socle technique pour viser l’infrastructure de gestion. C’est là que réside la leçon réglementaire de fond: plus une plateforme se conforme aux exigences légales, plus elle accumule de données exploitables, et plus sa surface d’attaque administrative s’élargit.

Le contexte 2026 renforce cette inquiétude. Les hackers ont siphonné 1,26 milliard de dollars de protocoles crypto au troisième trimestre[1]. Une cyberattaque visant Oracle a exposé les données de santé de près de 20 millions de personnes[1]. Le Danemark recensait 8 millions d’identifiants nationaux exposés[1]. La donnée d’identité est devenue une marchandise industrielle, revendue, croisée et recyclée dans des campagnes de fraude à grande échelle.

Pour les plateformes régulées, l’équation est délicate. Elles ne peuvent pas renoncer au KYC sans sortir du cadre légal. Sous MiCA, un prestataire de services sur crypto-actifs qui négligerait ses obligations de vérification d’identité s’exposerait à des sanctions et à un retrait d’agrément. La conformité n’est pas optionnelle. Mais elle impose une responsabilité correspondante sur la sécurisation des données collectées, un volet trop souvent relégué au second plan derrière la sécurité des fonds.

Sur le même sujet :  Pourquoi le bitcoin subit-il actuellement une forte pression de vente ? analyse des facteurs influençant le marché crypto

Visa, dont le nom figure sur la carte concernée, n’est pas étranger à ces enjeux. Le réseau de paiement a déployé 2,4 milliards de dollars sur plusieurs années pour lutter contre la fraude dopée à l’intelligence artificielle[3]. Un investissement qui en dit long: la fraude identitaire assistée par IA est devenue le risque n°1 des acteurs du paiement, bien avant le vol de fonds proprement dit.

Les réflexes à adopter si vous détenez une carte Based

Première règle, considérez vos données comme compromises, même sans e-mail de notification. Based a prévenu les clients touchés par courrier électronique le suivant la découverte[1]mais l’absence de chiffre public impose la prudence. Partez du principe que votre nom, votre adresse et votre date de naissance circulent.

Deuxième réflexe, méfiez-vous de tout contact non sollicité. Based a été explicite: le support passe exclusivement par le chat intégré à l’application. Aucun membre de l’équipe ne contacte les utilisateurs par message privé sur Telegram ou X[1]. Tout message vous demandant vos identifiants, votre phrase de récupération ou un code de validation est une tentative de fraude, sans exception. La société a d’ailleurs désactivé volontairement les commentaires de sa publication pour couper court aux faux agents du support.

Troisième réflexe concret, renforcez tout ce qui peut l’être. Activez l’authentification à deux facteurs sur l’application et sur votre messagerie. Surveillez vos relevés bancaires et vos notifications de paiement. Si vous avez utilisé la même adresse e-mail ou le même mot de passe ailleurs, changez-les. Et pour la détention de vos crypto-actifs, un portefeuille physique où les clés privées ne quittent jamais l’appareil réduit la dépendance à un tiers, même si cela ne protège pas vos données KYC déjà collectées.

Quatrième point, documentez l’incident. Conservez l’e-mail de notification, le communiqué officiel et toute correspondance. En cas d’usurpation d’identité ultérieure, ces éléments établiront le lien avec la fuite et faciliteront vos démarches auprès des autorités et de votre banque.

Les erreurs à ne pas commettre

Ne cliquez sur aucun lien reçu par message, même s’il semble provenir de Based. Les campagnes de phishing qui suivent ce type de fuite reproduisent à l’identique les e-mails officiels, logos et formulations comprises. Le fraudeur dispose désormais de votre nom et de votre adresse, ce qui rend le message d’autant plus crédible. Rendez-vous toujours directement dans l’application, jamais via un lien.

Ne négligez pas l’incident sous prétexte que vos fonds sont saufs. C’est précisément le raisonnement que les fraudeurs espèrent. La fuite de données identitaires produit ses effets à retardement, parfois des mois après l’événement, quand la vigilance est retombée.

Ne communiquez jamais votre phrase de récupération, à quiconque, sous aucun prétexte. Aucun support légitime ne la demandera. C’est le dernier rempart entre un attaquant et vos actifs, et aucune fuite de données KYC ne justifie de la divulguer.

Notre analyse: la conformité est devenue un risque de sécurité

L’incident Based n’est pas un accident isolé, c’est le symptôme d’une contradiction structurelle. Le narratif crypto vend l’autonomie et la désintermédiation. La réalité réglementaire impose la centralisation de l’identité. Chaque carte Visa adossée à un wallet, chaque rampe d’accès fiat-crypto, chaque plateforme régulée est un point de collecte d’identité civile. Ce que le marché présente comme un gage de sérieux, la conformité KYC, est aussi devenu une concentration de risque.

Sur le même sujet :  Xrp : Une croix de la mort imminente menace les haussiers, pourront-ils maintenir le seuil des 2 $ avant une chute plus profonde ?

Ce que peu d’observateurs disent, c’est que la sécurité des données personnelles pèse rarement autant que la sécurité des fonds dans la communication des plateformes. On audite les smart contracts, on multiplie les signatures multi-partie, on assure les réserves. Mais le tableau de bord administratif qui gère les données KYC reste souvent le parent pauvre de la stratégie de sécurité. Based et Trezor l’ont appris à leurs dépens en 2026.

Pour l’investisseur, la conclusion pratique est claire. Choisir une plateforme régulée sous MiCA ou équivalent reste la bonne décision sur le plan légal et sur celui de la protection des fonds. Mais cela ne dispense pas d’évaluer la maturité d’un acteur sur la protection des données. Politique de conservation, chiffrement, cloisonnement des accès internes, historique d’incidents: ces critères devraient peser autant que les frais ou le rendement. Dans un monde où l’identité fuit plus facilement que les fonds, la vraie souveraineté commence par limiter le nombre d’endroits où l’on dépose son passeport.

Les informations contenues dans cet article sont fournies à titre indicatif et ne constituent pas un conseil en investissement. Les crypto-actifs sont des placements très volatils et présentent un risque de perte totale du capital investi. Faites vos propres recherches (DYOR) et, si besoin, consultez un conseiller financier agréé avant toute décision d’investissement.

Fuite de données KYC Based: l'essentiel à retenir

  • Le 5 octobre 2026, un tableau de bord interne de Based a été compromis
  • Données exposées: nom, numéro de passeport, date de naissance, adresse
  • Numéros de carte, CVV, PIN et photos d'identité épargnés
  • Les fonds du Based Wallet et de la carte restent accessibles
  • Based n'a communiqué aucun chiffre sur le nombre de porteurs touchés
  • 1,26 milliard de dollars volés aux protocoles crypto au T3 2026
Antoine Laforge est un rédacteur passionné, né à Marseille, dont la plume vive et érudite trouve son écrin dans le monde dynamique et en constante évolution de la cryptomonnaie. Son parcours l'a mené à embrasser pleinement sa passion pour les technologies émergentes et les marchés financiers décentralisés.
Antoine
spot_img

Actualités

Cours & indices

<p>

USD
EUR
bitcoinBitcoin (BTC)
82.646,00 €2.57%
ethereumEthereum (ETH)
2.487,07 €3.07%
solanaSolana (SOL)
109,81 €3.4%
de-fiDeFi (DEFI)
0,000104 €6.08%
tetherTether (USDT)
0,999204 €0%
usd-coinUSDC (USDC)
0,999657 €0.01%
dogecoinDogecoin (DOGE)
0,084914 €3.84%
shina-inuShina Inu (SHI)
0,000000071278 €4.18%
pepePepe (PEPE)
0,000004 €6.32%
first-digital-usdFirst Digital USD (FDUSD)
0,996973 €0.01%
bitcoinBitcoin (BTC)
$ 73,783.872.57%
ethereumEthereum (ETH)
$ 2,220.383.07%
solanaSolana (SOL)
$ 98.043.4%
de-fiDeFi (DEFI)
$ 0.0000936.08%
tetherTether (USDT)
$ 0.8920590%
usd-coinUSDC (USDC)
$ 0.8924640.01%
dogecoinDogecoin (DOGE)
$ 0.0758093.84%
shina-inuShina Inu (SHI)
$ 0.000000063634864.18%
pepePepe (PEPE)
$ 0.0000036.32%
first-digital-usdFirst Digital USD (FDUSD)
$ 0.8900680.01%
</p>

Vous pourriez aussi aimer...