
BasedApp, une fintech singapourienne, a confirmé jeudi une intrusion détectée lundi dans son système interne lié à son programme de carte Visa, exposant potentiellement des données KYC de certains utilisateurs tels que nom, numéro de passeport, date de naissance et adresse, tout en assurant que les fonds, numéros de carte, CVV et PIN restent intacts.
AI-generated summary
BasedApp est une application fintech singapourienne qui propose un wallet, du trading et une carte Visa. Lundi 5 octobre, elle a détecté un accès non autorisé à un dashboard interne de son programme de carte Visa.
Vos papiers, s’il vous plaît. Ce jeudi 8 octobre, BasedApp a confirmé une intrusion survenue au cœur de son infrastructure. Dans un communiqué publié sur X (Twitter), la fintech singapourienne confirme le pire scénario. Des données KYC de certains porteurs de sa carte Visa auraient pu être dérobées. Or, les fonds demeurent intacts, dans un contexte où le Danemark recensait récemment 8 millions d’identifiants nationaux exposés.
Les points clés de cet article :
Lundi 5 octobre, Based a détecté qu’un tiers non autorisé accédait à un dashboard interne de son programme de carte Visa.
Des données KYC de certains porteurs, dont le nom, le numéro de passeport, la date de naissance et l’adresse, auraient pu être obtenues par l’attaquant.
Les numéros de carte, les CVV, les PIN, les photos d’identité et les fonds du Based Wallet ne sont pas concernés par l’incident.
L’entreprise appelle les clients concernés à la prudence face aux tentatives d’usurpation et d’ingénierie sociale à venir.
Une intrusion au cœur du programme carte
Pour rappel, Based (SHA2 Labs) est une application fintech singapourienne qui combine wallet, trading et carte Visa du même nom. Lundi, l’équipe apprend qu’un acteur non autorisé a réussi à pénétrer un tableau de bord interne, utilisé pour administrer le programme de la carte. L’attaque a été « rapidement stoppée et contenue » dès sa découverte, assure la société.
Dans les faits, ce sont les données KYC (know your customer) collectées par l’émetteur de la carte qui sont visées. Nom, numéro de pièce d’identité ou de passeport, date de naissance et adresse figuraient dans le périmètre potentiellement exposé. La société précise que seuls « certains porteurs » sont concernés, sans communiquer le moindre chiffre. Par ailleurs, les clients touchés ont reçu un e-mail jeudi, tandis que les autorités compétentes ont été informées de l’incident.
Des fonds intacts, mais un risque d’usurpation bien réel
Côté bonnes nouvelles, la liste des éléments épargnés est plutôt rassurante. Les numéros de carte, les CVV et les PIN n’ont pas fui, pas plus que les photos de pièces d’identité et les images des contrôles de vivacité. Le Based Wallet, qui sert au trading, échappe à l’incident, et les fonds présents sur la carte demeurent accessibles. De plus, les paiements Visa continuent de fonctionner normalement.
Néanmoins, des données d’identité suffisent à alimenter des campagnes d’ingénierie sociale très crédibles.
« Si vous êtes l’un des utilisateurs concernés, considérez que ces données sont compromises. »
L’équipe rappelle ainsi que le support passe exclusivement par le chat intégré à l’application, et qu’aucun membre ne contactera les utilisateurs par message privé sur Telegram ou X.
En pratique, le communiqué assume aussi un choix singulier. L’équipe dit avoir désactivé « exprès » les commentaires de la publication, pour des raisons de sécurité. Une manière de couper court aux faux agents du support, un classique du genre. En effet, la mécanique est connue, puisqu’une cyberattaque visant Oracle avait déjà exposé les données de santé de près de 20 millions de personnes la semaine dernière.
AI outlook — possibilities, not facts
BasedApp va renforcer la sécurité de ses systèmes internes et mettre en place une surveillance accrue pour prévenir de futures intrusions.
Likely · Within weeks

On October 6, Mistral presented its Large 4 multimodal AI model, nicknamed “The Chonk”, equipped with 1,000 billion parameters, including 49 billion active ones. The Parisian company claims that it exceeds GPT-6 Astra in finance but remains behind Claude in other areas, while putting forward its argument of European sovereignty and a competitive price for massive uses.

Denmark faces a hack of its central CPR register, exposing the data of 8.8 million people. This incident reignites the debate on the security of state databases and digital identity wallets.

ZachXBT claims to have used $3.5 million of its own funds to infiltrate a Chinese money laundering network suspected of working for the North Korea-linked Lazarus Group. His investigation, revealed on October 5, made it possible to identify addresses associated with more than $12 million from the Bybit hack and to obtain the freezing of 442,000 USDT by Tether.

The Danish government announced on Monday the leak of the data of nearly 8.8 million people registered in the central population register, consulted illegally via access from a private company.

Near Intents has recovered all of the $3.8 million stolen in an attack on its cross-chain swap service, following a 48-hour ultimatum from its chief executive.

In the third quarter of 2026, cryptocurrency hacks resulted in the theft of $1.26 billion according to CertiK, despite a 40% increase in bitcoin over the same period. September was the worst month with $768.5 million lost, mainly due to code and infrastructure flaws. Net losses after recoveries amounted to 869.6 million for the quarter, while the sector's insurance capacity fell by 20% year-on-year. Major attacks have targeted Bitget, Liquid Network and Tectonic, exploiting vulnerabilities in third-party providers, cryptographic proofs and lending protocols. AI now accelerates the detection of flaws in smart contracts.