Swiss Bitcoin Pay a mis hors service l’ensemble de son infrastructure serveur lundi, après avoir conclu qu’un intrus avait probablement accédé à ses systèmes internes. 

L’entreprise prévient que les adresses e-mail des clients, les adresses Bitcoin, les IBAN bancaires, les historiques de transactions et les mots de passe hachés auraient pu être exposés. Malgré cela, la société affirme qu’aucune somme d’argent des clients n’est menacée.

Pourquoi Swiss Bitcoin Pay a-t-il mis ses serveurs hors ligne ?  

Swiss Bitcoin Pay a révélé sur son compte officiel sur X que l’équipe travaille toujours à comprendre ce qu’elle traite après qu’un utilisateur malveillant a, selon des informations, accédé aux systèmes internes de l’entreprise. Dans le message, il était indiqué que les serveurs étaient mis hors service « par précaution » pendant l’enquête.

Swiss Bitcoin Pay n’a pas indiqué combien de clients sont touchés, comment l’attaquant est parvenu à s’introduire, ni si les données ont été copiées ou simplement consultées. Elle n’a pas non plus donné de date pour la reprise de ses services.

Le fonctionnement sans garde (non-custodial) de Swiss Bitcoin Pay permet de faire passer les paiements directement du client au commerçant. Avec ce système, les fonds des clients sont totalement isolés des systèmes compromis, et aucun mouvement non autorisé de Bitcoin n’a été identifié.

Toutefois, dans une réponse de suivi sur X, Swiss Bitcoin Pay a expliqué qu’elle conserve brièvement certains soldes d’utilisateurs, même si ceux-ci sont « généralement » de faibles montants.

La société a expliqué que cela se produit parce qu’elle trie les paiements Lightning entrants par lots afin de pouvoir les traiter avec une seule sortie sur la blockchain, selon un cycle quotidien, hebdomadaire ou mensuel.

Quels dommages le piratage de Swiss Bitcoin peut-il provoquer ?

Cryptopolitan a rapporté que la sidechain Liquid de Blockstream n’a repris la production de blocs que la semaine dernière, après un piratage au cours duquel près de 4 000 BTC ont été vidés du portefeuille de sa fédération.

Quelques jours auparavant, l’Agence numérique du Japon a révélé qu’environ 246 000 enregistrements de membres du personnel et de prestataires, comprenant des noms, des e-mails et des numéros de téléphone, auraient pu fuiter.

Les adresses e-mail des clients, les adresses Bitcoin, les IBAN bancaires, les historiques de transactions et les mots de passe hachés qui seraient cédés par la crainte d’être volés dans Swiss Bitcoin Pay deviennent, selon les mots de Pasquale Pillitteri, « du matériel pédagogique pour une attaque de phishing sur mesure » lorsqu’ils sont combinés.

En outre, les utilisateurs compromis par l’exposition peuvent désormais voir leurs adresses Bitcoin associées à de vrais noms, permettant à n’importe qui de retracer l’activité de cette personne en chaîne.

Une faille récente chez le fabricant de portefeuilles matériels Trezor a également divulgué les coordonnées des acheteurs ainsi que leurs informations d’expédition. Un incident distinct chez SafePal a touché 39 798 clients à cause d’un plugin de suivi des commandes défectueux. Swiss Bitcoin Pay n’a pas relié sa propre affaire à une vulnérabilité précise.

Les cerveaux les plus avisés de la crypto lisent déjà notre newsletter. Vous voulez en faire partie ? Rejoignez-les.