
AI-generated summary
Paymium est une plateforme française d'échange de cryptomonnaies soumise à des obligations KYC. Brevo est un prestataire d'e-mailing utilisé pour l'envoi de communications. Une faille SSO chez Brevo a permis une intrusion le 10 septembre, exploitant l'authentification unique pour accéder à des données clients.
Nouvelle victime collatérale. Après les faux mails de Trezor, c’est au tour des clients de Paymium de découvrir que leur fiche d’identité a pu filer par l’arrière-boutique. La plateforme française a prévenu ses utilisateurs le 22 septembre. Son prestataire d’e-mailing Brevo avait déjà servi de rampe de lancement à la campagne de phishing contre Trezor, BitBox et CoinTracking début septembre. Aucun fonds n’a bougé. Mais un fichier de détenteurs de crypto identifiés vaut son pesant d’or en pleine vague d’enlèvements.
Points clés
Paymium a averti ses clients le 22 septembre d’un accès non autorisé chez son routeur d’e-mails
Identité, date de naissance, téléphone et pays de résidence figurent dans le lot
Ni mot de passe, ni clé API, ni accès aux fonds selon la plateforme
Chez Brevo, 138 comptes clients ont été ouverts grâce à une faille de connexion unique
Fuite de données Paymium, l’addition arrive douze jours plus tard
Le message tombe dans les boîtes de réception douze jours après les faits. Paymium y explique que Brevo, l’outil qui gère une partie de ses envois, a subi une intrusion. D’après la notification relayée par FrenchBreaches, l’intrus a pu consulter l’adresse e-mail, l’identifiant du compte, le nom, le prénom, la date de naissance, le numéro de téléphone et le pays de résidence des clients concernés. Combien sont-ils ? La plateforme ne le dit pas.
Côté rassurant, la liste de ce qui n’a pas fuité est longue. Aucun mot de passe, aucune clé API, aucune donnée de portefeuille ni information fiscale ne transitait par Brevo, assure Paymium. Aucun e-mail frauduleux ne serait non plus parti de son compte.
Brevo, une faille SSO grande comme une porte cochère
Tout part d’un sigle, le SSO (l’authentification unique qui permet de se connecter à plusieurs services avec un seul identifiant). Le rapport d’incident publié par Brevo décrit un scénario presque vexant. L’attaquant ouvre son propre compte, y branche un fournisseur d’identité qu’il contrôle, puis invite des utilisateurs légitimes. Il se connecte ensuite à leur place. Et l’accès ainsi obtenu, mal cloisonné, ne se limitait pas à une organisation mais s’étendait à toutes celles que ces utilisateurs pouvaient atteindre.
Repérée le 10 septembre à 6h30 (UTC), la brèche est colmatée deux heures plus tard. Sur 138 comptes clients visités, 43 ont vu leurs listes de contacts exportées et six ont servi à expédier du phishing. Paymium ne dit pas dans quel groupe il tombe.
C’est depuis l’un de ces six comptes que près de 347 000 abonnés de Trezor ont reçu une fausse alerte de sécurité, avec environ 2 500 clics à la clé.
Fuite chez Paymium, un fichier qui fait saliver les escrocs
Les plateformes régulées doivent vérifier l’identité de leurs clients (le fameux KYC). Elles doivent aussi leur écrire, et confient souvent cette corvée à un sous-traitant. Votre date de naissance et votre numéro de portable dorment donc chez un tiers que vous n’avez jamais choisi. Le cocktail a tout pour plaire à un escroc. Il sait que vous détenez des cryptos, dans quel pays vous vivez, comment vous appeler et quel âge vous avez, de quoi monter un faux appel du « service sécurité Paymium » crédible à s’y méprendre.
Le précédent Ledger n’a rien perdu de son actualité. En décembre 2020, les coordonnées postales de plus de 270 000 clients du fabricant avaient atterri sur un forum de pirates, suivies d’une pluie de menaces. Ici, pas d’adresse postale. Mais la France de 2026 n’a plus rien d’un terrain théorique pour le ciblage physique des détenteurs de cryptos.
Clients Paymium, les réflexes à adopter après la fuite
Paymium renvoie ses clients vers cybermalveillance.gouv.fr, le dispositif public d’assistance gratuit. Ajoutez-y quelques réflexes qui ne coûtent rien.
Ne cliquez sur aucun lien reçu par e-mail ou SMS au nom de Paymium, passez par l’application ou tapez l’adresse vous-même
Un « conseiller » qui vous appelle pour sécuriser votre compte est un imposteur, raccrochez
Ne communiquez jamais votre phrase de récupération, à personne
Activez la double authentification si ce n’est pas déjà fait
AI outlook — possibilities, not facts
Paymium renforcera ses contrôles sur les prestataires handling des données KYC
Likely · Within weeks
Brevo avisera ses clients professionnels de l'incident et proposera un audit de sécurité SSO
Very likely · Within days

The Services and Payment Agency confirms a data leak via fraudulent access to a user account on August 27, 2026, detected the next day. More than 143,000 people would be affected according to FrenchBreaches, with 2023-2024 payment notices from the Île-de-France “Coup de Pouce Energie” system containing names, addresses, IBAN/BIC, beneficiary numbers and amounts paid. This is the second such leak at ASP in five months.

China opened an investigation in late September 2026 into DeepSeek and Moonshot AI after Anthropic's accusations of allegedly using fraudulent accounts to train their models on Claude's responses. CAC investigators are seeking to determine whether sensitive Chinese data was transferred to U.S. servers, rather than focusing on alleged technological theft to the detriment of Anthropic.

Ukraine's Ministry of Digital Transformation gains access to Daybreak, OpenAI's cybersecurity tool powered by GPT-5.6 Sol, to audit its aging infrastructure in the face of Russian attacks.

Cardano joins the x402 protocol, enabling automated payments for AI agents and online services. The official TypeScript kit now supports ADA and native tokens, although usage is currently limited to the staging network.

More than 52 bitcoins from the Coldcard wallet hack were transferred to a legal trust in Wyoming to be returned to their owners, after being sheltered by ethical hackers.

Anthropic unveiled Claude Opus 5.5, sold 40% cheaper, followed immediately by OpenAI and its new GPT-6 Sol and Luna models at knockdown prices. This price war comes as Anthropic's IPO on Nasdaq approaches.