Crypto Data Breach France : Du piratage à l'enlèvement

Crypto Data Breach France : Du piratage à l'enlèvement

violation de données crypto France

La violation de données cryptographiques en France a atteint une dimension que peu de dirigeants avaient anticipée. Cependant, les attaquants ne ciblent plus uniquement les actifs numériques eux-mêmes. Ils ciblent les données qui identifient qui les détient. Et lorsque ces données tombent entre les mains du crime organisé, la menace cesse d'être numérique.

violation de données crypto France

La fuite de données crypto en France : un secteur frappé par la supply chain

Dans chacun des incidents documentés depuis le début de l'année, l'attaquant n'a pas ciblé la victime finale directement. Il a compromis un intermédiaire de confiance pour accéder par ricochet aux données de tous ses clients. C'est ce que le référentiel MITRE ATT&CK nomme le Supply Chain Compromise (T1195) : frapper le maillon dont dépendent des milliers de structures plutôt que de les attaquer une à une. Un levier maximal, un coût minimal.

Ce vecteur a frappé le secteur financier français à plusieurs reprises. En novembre 2025, Itelis, réseau de soins utilisé pour les remboursements optiques par deux grands assureurs français, a subi un accès non autorisé via l'usurpation de l'identité d'un opticien partenaire. En février 2025, Harvest, logiciel de gestion de patrimoine largement utilisé par les conseillers en gestion de patrimoine indépendants, a été compromis dans les mêmes conditions.

Plus récemment, le 25 mars, dans le secteur de la santé, le réseau Cerballiance, qui revendique 28 millions de patients par an, a subi un accès non autorisé via un prestataire informatique. Dans les trois cas, l'entrée ne s'est pas faite par la grande porte, mais par un prestataire considéré comme de confiance.

Ledger : une violation de données cryptographiques française via la chaîne d'approvisionnement

Le 5 janvier 2026, Ledger, l'entreprise parisienne dont les portefeuilles matériels sont utilisés par des millions de détenteurs de cryptomonnaies dans le monde, révèle une fuite de données clients. L'intrusion ne vient pas de ses propres systèmes. Elle passe par Global-e, son prestataire de paiement e-commerce, dont les systèmes cloud ont été compromis (T1195.002, T1530). Noms, adresses email, adresses postales et informations de commande ont été exposés. Les clés privées et les seed phrases ne sont pas concernées.

Mais ces données suffisent à identifier précisément des détenteurs de matériel crypto avec leurs adresses physiques. Pour un attaquant qui planifie une opération d'extorsion, c'est exactement le profil dont il a besoin.

Waltio : la fiscalité crypto comme surface d'attaque

Le 23 janvier 2026, les 120 000 utilisateurs de Waltio reçoivent un email sobre et inquiétant : "une attaque particulièrement sophistiquée en provenance d'un acteur malveillant" a conduit au vol de données. Waltio, basée à Clermont-Ferrand, accompagne les détenteurs de cryptomonnaies dans leur obligation légale de déclaration fiscale auprès de l'administration française.

Les données volées incluent des adresses email et des rapports fiscaux 2024 contenant le détail patrimonial complet de chaque utilisateur : volumes d'actifs, historique des transactions, valorisation des portefeuilles. Le groupe ShinyHunters, auteur présumé, affirme détenir les informations de 50 000 utilisateurs. Une enquête préliminaire a été ouverte sur les instructions de la section de lutte contre la cybercriminalité (J3) du Parquet de Paris, confiée à l'Unité nationale cyber de la Gendarmerie nationale (UNCyber).

Un fichier baptisé waltio.json circule depuis sur des salons Telegram. Ce document est décrit par les observateurs comme l'équivalent numérique d'un annuaire "qui détient des bitcoins et où habite-t-il". Il a déjà servi à identifier et cibler des victimes à fort potentiel en France. Un dirigeant détenteur de crypto-actifs, interrogé par Le Monde le 27 janvier 2026 sous couvert d'anonymat, témoigne : il considérait Waltio comme un tiers de confiance, recommandé par de grands médias spécialisés. Il a découvert l'étendue des piratages par voie de presse.

ZenLedger : le même angle, à l'échelle américaine

Le 10 janvier 2026, une base de données issue de ZenLedger, logiciel américain de déclaration fiscale pour détenteurs de cryptomonnaies, est mise en vente sur Breach Forums. Neuf cent quatorze entrées exposées : noms, emails, numéros de téléphone, adresses postales complètes, fonctions et organisations employeuses. Parmi les victimes figurent des experts-comptables, des associés de cabinets d'audit, des gestionnaires de patrimoine indépendants et des responsables financiers d'entreprises.

Ce profil d'utilisateurs est, du point de vue d'un attaquant, une cible de premier ordre. Des professionnels identifiables, dont on connaît la fonction, la structure dans laquelle ils exercent, et le fait qu'ils gèrent des actifs numériques pour compte propre ou pour leurs clients. Croisée avec d'autres bases disponibles sur les marchés criminels, cette fuite permet de construire des profils d'attaque d'une précision redoutable.

Waltio et ZenLedger illustrent le même angle aveugle. La donnée fiscale crypto n'est pas perçue comme une donnée sensible au sens classique. Elle ne contient ni numéro de sécurité sociale, ni identifiant bancaire. Et pourtant, elle constitue une carte précise du patrimoine numérique d'une personne : qui détient quoi, pour quel montant, et où cette personne peut être localisée.

De la donnée au butin : la mécanique des attaquants

Dans l'économie criminelle liée aux cryptomonnaies, une donnée ne vaut pas ce qu'elle contient. Elle vaut ce qu'elle permet de faire. C'est ce principe qui explique pourquoi un rapport fiscal crypto, en apparence moins sensible qu'un numéro de carte bancaire, est aujourd'hui l'une des données les plus recherchées sur les marchés clandestins.

La reconnaissance : construire un portefeuille de cibles. 

Avant toute attaque, les acteurs malveillants agrègent des informations issues de sources multiples : fuites de données de plateformes d'échange, bases de données de logiciels fiscaux, listes d'acheteurs de hardware wallets, réseaux sociaux où des influenceurs affichent publiquement leurs positions. L'objectif n'est pas de compromettre un système. C'est de dresser une cartographie précise des détenteurs d'actifs numériques, classés par patrimoine estimé, localisation géographique et niveau d'exposition publique. Le fichier waltio.json est exactement cela : un répertoire de cibles pré-qualifiées, avec adresses et volumes patrimoniaux.

L'intrusion : viser le maillon le plus faible. 

Une fois les cibles identifiées, l'attaquant cherche le chemin d'accès le plus économique vers leurs données. Rarement la plateforme principale, dont les défenses sont les plus robustes. Plus souvent le prestataire périphérique : le logiciel fiscal, le fournisseur de paiement, l'outil de reporting. Ces acteurs manipulent des données de grande valeur avec des moyens de sécurité souvent inférieurs à ceux de leurs clients. Un portail mal sécurisé, une API exposée, un accès administrateur protégé par un mot de passe faible : l'intrusion peut prendre quelques heures. L'accès aux données de dizaines de milliers d'utilisateurs, quelques minutes de plus.

L'exfiltration : invisible jusqu'au Telegram. 

Les données ne sortent pas d'un coup. Elles transitent par fragments, déguisées en trafic web ordinaire, à travers des canaux légitimes que les outils de surveillance standards ne signalent pas. C'est ce qui explique le délai entre l'intrusion et la divulgation : quand le fichier apparaît sur un forum criminel ou dans un salon Telegram, l'attaque a souvent eu lieu des semaines ou des mois auparavant. Pour Waltio comme pour Ledger, l'existence de la fuite a été découverte par la presse et les utilisateurs, pas par une détection interne.

La monétisation : plusieurs marchés, plusieurs niveaux de violence. 

C'est là que la fuite de données crypto diverge fondamentalement de tout autre secteur. Une donnée crypto se monnaie à plusieurs niveaux simultanément : revente sur les marchés criminels, phishing personnalisé, fraude aux faux conseillers, et pour les profils à fort patrimoine identifié, organisation d'une extorsion physique. Le même fichier peut servir à envoyer un SMS frauduleux à 40 000 personnes et à planifier l'enlèvement d'une poignée d'entre elles. C'est une économie criminelle à rendements variables selon l'appétit et les moyens de l'acheteur.

De l'écran à la rue : quand la fuite de données crypto mène à des enlèvements

C'est là que le tableau bascule. Depuis fin 2025 et au cours des premiers mois de 2026, les forces de l'ordre françaises ont enregistré une série d'enlèvements et d'extorsions physiques ciblant des détenteurs de cryptomonnaies. L'affaire Balland, le cas Noizet, un enlèvement dans la Drôme. Dans chacun de ces cas, les victimes ont été identifiées et localisées grâce à des données personnelles préalablement leakées, croisées avec des informations publiques sur leur patrimoine numérique.

Le SIRASCO (Service d'Information, de Renseignement et d'Analyse Stratégique sur la Criminalité Organisée) a documenté le schéma opératoire : reconnaissance numérique à partir de fuites de données, identification des cibles à fort potentiel, puis passage à l'acte physique. Cybermalveillance.gouv.fr reçoit par ailleurs de nombreux témoignages via son service 17Cyber : faux conseillers bancaires, faux employés de plateformes crypto et, dans les cas les plus graves, faux représentants des forces de l'ordre cherchant à obtenir des seed phrases, des documents sensibles ou un accès aux actifs. Des enlèvements et séquestrations ont encore été signalés aux forces de l'ordre en janvier 2026.

Les attaquants n'ont pas besoin de compromettre un wallet. Ils ont besoin de savoir qui en possède un, où cette personne habite, et quel est son niveau de patrimoine. Un rapport fiscal, une adresse de livraison associée à un achat de hardware wallet, un fichier JSON qui circule sur Telegram : c'est suffisant pour planifier une opération.

Ce que MiCA et DORA imposent désormais aux acteurs crypto

La fuite de données crypto n'est plus un risque théorique que la réglementation peut ignorer. Depuis janvier 2025, MiCA (Markets in Crypto-Assets) impose aux CASP (Crypto-Asset Service Providers) des obligations formelles en matière de sécurisation des actifs numériques, de gestion des risques technologiques et de ségrégation des fonds clients. DORA, applicable aux prestataires de services crypto au même titre qu'aux institutions financières, exige une résilience opérationnelle renforcée et une gestion documentée du risque tiers.

Trois flux de travail que les opérateurs de cryptographie ne peuvent pas reporter

Les incidents de 2026 posent des questions très concrètes au regard de ces cadres. Le prestataire e-commerce de Ledger et le sous-traitant impliqué dans la compromission de Waltio entrent pleinement dans le périmètre de gestion du risque fournisseur que MiCA et DORA rendent opposable. La cartographie des prestataires critiques, les clauses contractuelles de sécurité, les droits d'audit et les plans de continuité ne sont plus des bonnes pratiques optionnelles. Pour les acteurs du secteur, trois chantiers s'imposent sans attendre. D'abord, cartographier chaque prestataire qui manipule des données permettant d'identifier des détenteurs d'actifs numériques et évaluer formellement sa posture de sécurité. Ensuite, surveiller activement les fuites de données sur les marchés criminels : le fichier waltio.json circulait sur Telegram avant que la majorité des utilisateurs de la plateforme ne soient informés. Enfin, construire un processus de réponse aux incidents opérationnel et testé, car MiCA et DORA imposent des délais de notification que peu d'acteurs sont aujourd'hui capables de respecter.

Pour les acteurs du secteur, trois chantiers sont incontournables. Premièrement, recenser tous les fournisseurs qui traitent des données susceptibles d'identifier les détenteurs d'actifs numériques et évaluer officiellement leur dispositif de sécurité. Deuxièmement, surveiller activement les fuites de données sur les marchés criminels : le fichier waltio.json a circulé sur Telegram avant que la plupart des utilisateurs de la plateforme n'en aient été informés. Troisièmement, mettre en place un processus de réponse aux incidents testé et opérationnel, car MiCA et DORA imposent des délais de notification que peu d'acteurs sont actuellement en mesure de respecter.

La vraie question pour un dirigeant d'entreprise crypto ou d'une structure financière accompagnant des clients détenteurs d'actifs numériques est celle-ci : si les données de vos clients se retrouvaient demain sur un salon Telegram, le sauriez-vous à temps pour agir ?

Stroople, cabinet Expert Cyber labelisé par Cybermalveillance.gouv.fr, accompagne les acteurs financiers et crypto dans la surveillance de leur exposition aux fuites de données et la mise en conformité MiCA et DORA.

À retenir – violations de données de cryptomonnaies France incidents en 2026 : Ledger, Waltio, ZenLedger.

Ledger (jan. 2026) : fuite de données crypto via le prestataire Global-e, noms et adresses physiques exposés, actifs non compromis. Waltio (jan. 2026) : rapports fiscaux de 50 000 utilisateurs français exfiltrés. Le fichier circule sur Telegram. Enquête ouverte par le Parquet de Paris, confiée à l'UNCyber. ZenLedger (jan. 2026) : données de professionnels gestionnaires d'actifs numériques en vente sur Breach Forums. La donnée fiscale crypto est une donnée à haute valeur criminelle, même sans clé privée ni seed phrase. En France, des enlèvements ont été planifiés à partir de données leakées. Le risque numérique se matérialise en menace physique documentée. MiCA et DORA rendent désormais obligatoire la gestion formelle du risque tiers pour les acteurs crypto.

Partager :

X
LinkedIn
Gestion de la surface d'attaque externe et détection des fuites de données

Gestion de la surface d'attaque externe

Anticipez les attaques. Découvrez ce que les cybercriminels savent déjà sur vous.

En savoir plus
0 %

des violations de données réussies débutent sur des actifs exposés sur Internet.