Les informations fournies dans cet article sont uniquement à titre informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un degré de risque élevé. Effectuez toujours vos propres recherches.

Waltio et la fuite Brevo : pourquoi votre adresse e-mail est devenue un risque

Waltio informe ses utilisateurs d'un accès non autorisé à son compte Brevo. Ce qui est concerné, et les réflexes à adopter dès maintenant.

Actualités crypto
6 min read
Partager:

La plateforme française de fiscalité crypto Waltio a commencé à envoyer des e-mails à ses utilisateurs concernant un incident de sécurité chez Brevo, le fournisseur d'e-mails tiers qu'elle utilise pour envoyer des campagnes. Le message est calme, soigneusement formulé et principalement rassurant. C'est également la dernière confirmation que la violation de Brevo survenue début septembre a une liste d'invités plus longue que ce que l'on pensait initialement.

Si vous êtes utilisateur de Waltio, vos rapports fiscaux sont en sécurité. Votre adresse e-mail pourrait ne pas l'être. Et dans le monde de la crypto, une adresse e-mail entre de mauvaises mains n'est pas une petite affaire.

Que dit réellement Waltio à ses utilisateurs ?

L'avis, envoyé en français sous le titre "Information relative à la sécurité de vos données personnelles", énonce quatre points.

  • Tout d'abord, aucun e-mail malveillant n'a été envoyé depuis le compte de Waltio. Rien n'a été diffusé à la liste de contacts en prétendant être Waltio.
  • Deuxièmement, l'analyse de Brevo est toujours en cours. Brevo n'a pas pu confirmer si l'intrus avait réellement consulté ou exporté la liste de contacts de Waltio, seulement qu'un accès non autorisé au compte avait eu lieu.
  • Troisièmement, les données à risque sont minimes. Les seuls champs que Waltio conserve dans Brevo sont l'adresse e-mail liée à votre compte Waltio et, si vous l'avez saisie volontairement, votre numéro de département français. Il s'agit du code de région administrative à deux chiffres utilisé en France, donc 75 pour Paris, 13 pour les Bouches-du-Rhône, et ainsi de suite. Utile pour les messages fiscaux régionaux, et pas grand-chose d'autre à lui seul.
  • Quatrièmement, le rayon d'action s'arrête à Brevo. Waltio indique que l'outil ne contient ni mots de passe, ni clés API, ni adresses de portefeuille, ni historique des transactions, ni données fiscales. Les connexions et les échanges connectés sont intacts. Waltio note également que Brevo considère désormais l'incident comme clos.

Quelle était l'ampleur de la violation chez Brevo ?

Plus grande qu'une seule startup française. Brevo a déclaré qu'un attaquant avait accédé à environ 120 à 138 comptes clients les 9 et 10 septembre avant que l'accès ne soit coupé. L'entreprise a ensuite attribué cela à un défaut d'autorisation dans sa couche de connexion et de connexion unique plutôt qu'à une fuite classique de mots de passe, ce qui a permis à l'attaquant d'accéder à chaque organisation à laquelle les utilisateurs invités compromis étaient autorisés à voir.

La propre répartition des dommages de Brevo a divisé les conséquences en trois catégories : une poignée de comptes ont été utilisés pour envoyer des phishing, plusieurs dizaines ont eu leurs listes de contacts exportées, et la grande majorité n'a montré aucune activité. Le langage de Waltio sur "l'analyse en cours" suggère qu'il se situe quelque part entre la deuxième et la troisième catégorie, et ne sait pas encore laquelle.

Les noms déjà confirmés sont un véritable who's who de la crypto : Trezor, BitBox, CoinTracking et Solana Mobile. Trezor a subi le plus de dommages. Environ 347 000 abonnés à la newsletter ont reçu une fausse alerte de sécurité concernant une vulnérabilité d'entropie STM32, pointant vers une application qui demandait leur sauvegarde de portefeuille. Trezor a annulé le domaine au niveau DNS dans les vingt minutes, mais environ 2 500 personnes avaient déjà cliqué.

Capture d'écran 2026-09-15 175052.png

Pourquoi cela compte-t-il plus pour Waltio que pour d'autres clients de Brevo ?

Parce que Waltio a déjà été confronté à cela, et bien pire.

En janvier 2026, la plateforme a subi une véritable intrusion dans ses propres systèmes, et non ceux d'un fournisseur. Des attaquants ont exfiltré des données liées à la génération de rapports fiscaux, ont contacté l'entreprise en demandant une rançon, et l'unité de cybercriminalité du procureur de Paris a confié l'enquête à l'unité nationale de cybercriminalité de la Gendarmerie. Waltio a confirmé que les adresses e-mail, les soldes agrégés en crypto et les données de rapport fiscal avaient été exposés, tandis que les mots de passe, les clés API, les adresses de portefeuille et les coordonnées bancaires n'avaient pas été compromises. Un fichier circulant sur Telegram par la suite aurait été utilisé pour cibler directement les détenteurs de crypto français.

Cette histoire change la donne pour cet nouvel incident. Une adresse e-mail autonome a peu de valeur. Une adresse e-mail qui peut être recoupée avec un fichier divulgué montrant à peu près combien de crypto vous détenez est une liste de ciblage. La France a connu une série de kidnappings et d'invasions de domicile visant des détenteurs de crypto, et ces cas commencent exactement avec ce type de recoupement de données.

Donc, la bonne interprétation de l'avis de Waltio n'est pas "rien ne s'est passé". C'est "un autre identifiant vous concernant pourrait maintenant être en circulation, et vous devez supposer que les attaquants sont patients".

Comment repérer un e-mail de phishing de Waltio ?

L'attaque de Brevo a fonctionné précisément parce que le phishing est passé par une infrastructure légitime. Les vérifications de domaine d'expéditeur, DKIM, SPF, les indicateurs habituels, tout cela semblait correct dans les e-mails de Trezor. Donc, l'inspection du domaine à elle seule ne vous sauvera pas ici.

Jugez plutôt la demande :

  • Tout message demandant votre phrase de récupération ou votre sauvegarde de portefeuille est une fraude. Toujours. Waltio déclare clairement qu'il ne demandera jamais une phrase de récupération, un mot de passe ou un transfert de fonds, par e-mail ou par téléphone.
  • Tout message vous incitant à télécharger une application pour "réparer" ou "vérifier" quelque chose est une fraude.
  • Tout message créant une échéance, une menace légale ou une peur de pénalité fiscale mérite un second regard. Les angles fiscaux sont l'accroche évidente pour une liste d'utilisateurs de Waltio.
  • Ne cliquez jamais sur les liens dans l'e-mail. Tapez waltio.com vous-même, ou contactez directement le support à hello@waltio.com.
Publicité
CT-Shop

Que doivent faire les utilisateurs de Waltio en ce moment ?

Rien de dramatique, mais quelques actions valent la peine d'être entreprises cette semaine.

Activez l'authentification à deux facteurs sur votre compte Waltio et sur chaque échange auquel il est connecté, en utilisant une application d'authentification plutôt que par SMS. Passez en revue et révoquez toutes les clés API d'échange que vous n'utilisez plus, et confirmez que celles que vous conservez sont en lecture seule. Changez votre mot de passe Waltio si vous l'avez réutilisé ailleurs. Envisagez de vérifier votre adresse à l'aide d'un outil de vérification de fuite pour voir ce qui est déjà public à votre sujet.

Et le point ennuyeux qui a vraiment de l'importance : réduisez la quantité de discussions sur vos avoirs, sur les réseaux sociaux et en dehors. Les fuites de données comme celle-ci ne sont que la première étape. La valeur réside dans leur combinaison.

Une note structurelle est difficile à éviter. Les outils fiscaux crypto reposent sur le jeu de données le plus riche de tout l'écosystème, une image complète de qui possède quoi et où cela se trouve. Les obligations de déclaration DAC8 à travers l'UE poussent davantage de ces données dans plus d'endroits, pas moins. L'avis de Waltio rappelle que le maillon le plus faible est rarement la plateforme elle-même. C'est l'outil de newsletter qui y est associé.

Garder vos clés complètement hors ligne reste la meilleure réponse à toute campagne de phishing. La boutique CryptoTicker propose des portefeuilles matériels sur shop.cryptoticker.io.

Articles liés

Vous pourriez aussi aimer