Piratage de Brevo : après Trezor, les données de clients Paymium dans la nature
Nouvelle victime collatérale. Après les faux mails de Trezor, c'est au tour des clients de Paymium de découvrir que leur fiche d'identité a pu filer par l'arrière-boutique. La plateforme française a prévenu ses utilisateurs le 22 septembre. Son prestataire d'e-mailing Brevo avait déjà servi de rampe de lancement à la campagne de phishing contre Trezor, BitBox et CoinTracking début septembre. Aucun fonds n'a bougé. Mais un fichier de détenteurs de crypto identifiés vaut son pesant d'or en pleine vague d'enlèvements.
Points clés
- Paymium a averti ses clients le 22 septembre d'un accès non autorisé chez son routeur d'e-mails
- Identité, date de naissance, téléphone et pays de résidence figurent dans le lot
- Ni mot de passe, ni clé API, ni accès aux fonds selon la plateforme
- Chez Brevo, 138 comptes clients ont été ouverts grâce à une faille de connexion unique
Fuite de données Paymium, l'addition arrive douze jours plus tard
Le message tombe dans les boîtes de réception douze jours après les faits. Paymium y explique que Brevo, l'outil qui gère une partie de ses envois, a subi une intrusion. D'après la notification relayée par FrenchBreaches, l'intrus a pu consulter l'adresse e-mail, l'identifiant du compte, le nom, le prénom, la date de naissance, le numéro de téléphone et le pays de résidence des clients concernés. Combien sont-ils ? La plateforme ne le dit pas.
Côté rassurant, la liste de ce qui n'a pas fuité est longue. Aucun mot de passe, aucune clé API, aucune donnée de portefeuille ni information fiscale ne transitait par Brevo, assure Paymium. Aucun e-mail frauduleux ne serait non plus parti de son compte.
🔴 Paymium confirme une fuite de données : la plateforme française de cryptomonnaies a été touchée via son prestataire Brevo.
Des données personnelles de clients ont pu être consultées, mais aucun mot de passe, actif crypto, portefeuille ou clé API n'est concerné. https://t.co/W2GYY9XH9w pic.twitter.com/WXhm38ggeE --- Seb (@seblatombe) September 22, 2026
Brevo, une faille SSO grande comme une porte cochère
Tout part d'un sigle, le SSO (l'authentification unique qui permet de se connecter à plusieurs services avec un seul identifiant). Le rapport d'incident publié par Brevo décrit un scénario presque vexant. L'attaquant ouvre son propre compte, y branche un fournisseur d'identité qu'il contrôle, puis invite des utilisateurs légitimes. Il se connecte ensuite à leur place. Et l'accès ainsi obtenu, mal cloisonné, ne se limitait pas à une organisation mais s'étendait à toutes celles que ces utilisateurs pouvaient atteindre.
Repérée le 10 septembre à 6h30 (UTC), la brèche est colmatée deux heures plus tard. Sur 138 comptes clients visités, 43 ont vu leurs listes de contacts exportées et six ont servi à expédier du phishing. Paymium ne dit pas dans quel groupe il tombe.
C'est depuis l'un de ces six comptes que près de 347 000 abonnés de Trezor ont reçu une fausse alerte de sécurité, avec environ 2 500 clics à la clé.
Fuite chez Paymium, un fichier qui fait saliver les escrocs
Les plateformes régulées doivent vérifier l'identité de leurs clients (le fameux KYC). Elles doivent aussi leur écrire, et confient souvent cette corvée à un sous-traitant. Votre date de naissance et votre numéro de portable dorment donc chez un tiers que vous n'avez jamais choisi. Le cocktail a tout pour plaire à un escroc. Il sait que vous détenez des cryptos, dans quel pays vous vivez, comment vous appeler et quel âge vous avez, de quoi monter un faux appel du << service sécurité Paymium >> crédible à s'y méprendre.
Le précédent Ledger n'a rien perdu de son actualité. En décembre 2020, les coordonnées postales de plus de 270 000 clients du fabricant avaient atterri sur un forum de pirates, suivies d'une pluie de menaces. Ici, pas d'adresse postale. Mais la France de 2026 n'a plus rien d'un terrain théorique pour le ciblage physique des détenteurs de cryptos.
Prix de --
Clients Paymium, les réflexes à adopter après la fuite
Paymium renvoie ses clients vers cybermalveillance.gouv.fr, le dispositif public d'assistance gratuit. Ajoutez-y quelques réflexes qui ne coûtent rien.
- Ne cliquez sur aucun lien reçu par e-mail ou SMS au nom de Paymium, passez par l'application ou tapez l'adresse vous-même
- Un << conseiller >> qui vous appelle pour sécuriser votre compte est un imposteur, raccrochez
- Ne communiquez jamais votre phrase de récupération, à personne
- Activez la double authentification si ce n'est pas déjà fait
Entre le 1er janvier et la mi-avril 2026, la police judiciaire recensait déjà 41 enlèvements ou séquestrations liés aux cryptomonnaies sur le territoire. Rien ne relie pour l'instant ces affaires à une fuite de données. Une date de naissance, elle, ne se change pas comme un mot de passe.
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Tether affirme que son exposition à EQIBank est inférieure à 0,034 % après la saisie par les États-Unis

Robinhood : Tenev voit déjà la crypto damer le pion au sport

Légende de Wall Street Bill Miller : Pourquoi ai-je investi la moitié de ma fortune dans le Bitcoin ?

Crypto en France : Binance, impôts, euro numérique, ce qui change d'ici 2027

John Templeton : "Les marchés haussiers naissent dans le pessimisme"

Le ministère de la Justice lance un cours gratuit sur le suivi du bitcoin et des crypto-actifs ouvert à tous les Brésiliens

Perps sur l’or, le pétrole et les actions : 117 milliards de dollars échangés en un mois

Fireblocks active le support des Cardano Native Tokens pour les banques et les échanges

Farokh Sarmad, leader d'opinion de Decrypt Media et FOMO Hour, prendra la scène principale lors de la conférence NEXTPredict NY

Le STJ maintient un homme en prison pour avoir fait exploser un supermarché dans le MT dans une escroquerie au bitcoin

SoFi rend la blockchain invisible lors du règlement de 25 milliards de dollars

La vision de Nick Clegg sur l'IA : le véritable risque est le pouvoir, pas les robots

XRPL va déployer une mise à niveau majeure le 05/10 : ajout de la délégation des autorisations

Stablecoin 2.0 : qui reçoit les intérêts de vos stablecoins ?

67 % des personnes fortunées possèdent des actifs numériques, mais l’écart d’adoption des cryptomonnaies reste énorme

Patrick Witt défend le pouvoir de persuasion des investissements crypto de Trump et désigne les lobbyistes bancaires comme véritable force derrière le Clarity Act

Enlèvements et séquestrations : les cryptos volées peuvent-elles être récupérées ?

FinTra Holding lance le consortium Universal Payment Network (UPN)

Plus de 70 % des investisseurs coréens en cryptomonnaies s'opposent à la taxe sur les cryptomonnaies : quelles sont leurs inquiétudes ?

Action Uber : une décision de 40 millions de dollars pour décès injustifié vient de remettre en cause son modèle économique
Une sentence arbitrale de 40 millions de dollars vient de rejeter la principale défense juridique d’Uber, qui affirmait être uniquement une plateforme technologique, et de conclure que l’entreprise est un transporteur public.

Hack Coldcard : 52 BTC sauvés par des hackers éthiques

L'autorité de Dubaï, VARA, impose la conformité pour les VASP (les échanges crypto)

Qu'est-ce que PonyGo ? Vue d'ensemble de l'écosystème financier Web3 multi-sectoriel

Bitpace s'appuie sur Fireblocks pour les paiements transfrontaliers en stablecoins

Qu'est-ce que Fin.com ? Découvrez l'infrastructure de paiement transfrontalier via API

Proposition de réquisition des actifs numériques en cas exceptionnel

Kakao Pay et Kakao Bank commencent à tester un projet de stablecoin KRW en partenariat avec Fireblocks

Le même jour, trois approbations conditionnelles : l'OCC standardise l'approbation des banques de stablecoins

Crypto : La Russie attendrait 10 millions de nouveaux utilisateurs en 2027




