
Les utilisateurs de Bitcoin ont été avertis après que l'administration fiscale française a confirmé que des pirates informatiques avaient piraté son système d'information, exposant des données financières et personnelles sensibles appartenant à des centaines de milliers de contribuables et d'entreprises.
Écrivant sur X vendredi, le développeur Bitcoin Jameson Lopp a déclaré que la fuite était « une autre mauvaise nouvelle pour les Bitcoiners vivant dans le pays leader pour les attaques à la clé ».
Lopp a créé un tracker comptant les attaques à la clé – lorsque la violence physique est utilisée pour voler de la crypto – à travers le monde. Il se passe beaucoup de choses en France, où des données ont déjà été divulguées.
La nouvelle intervient un jour après que le fabricant de portefeuilles matériels Trezor a annoncé une violation de données exposant les données des clients.
Les chercheurs en cybersécurité de FrenchBreaches, qui ont examiné des échantillons de données divulguées, ont indiqué que les enregistrements concernés concernaient environ 392 867 personnes et 285 570 entreprises.
Parmi les particuliers, on estime que 26 805 ont un revenu annuel imposable de 100 000 € ou plus, 386 dépassent 1 million d'euros et huit dépassent 10 millions d'euros. Le pirate informatique proposerait à la vente l’ensemble des données pour plusieurs milliers d’euros.
La faille est apparue publiquement pour la première fois le 12 août, lorsqu’un pirate informatique utilisant le pseudonyme « ZeroBytes » a posté sur un forum de cybercriminalité, affirmant avoir infiltré les serveurs internes de la DGFiP et obtenu des identifiants VPN qui ont débloqué un outil de recherche interne couvrant des millions de contribuables.
Selon le propre récit du pirate informatique, l'extraction a été interrompue avant de pouvoir être terminée, ne laissant que ce qu'ils ont décrit comme un ensemble de données partiel de 678 438 enregistrements.
L'échantillon exposé comprendrait des informations très sensibles : noms légaux complets, dates et lieux de naissance, adresses personnelles et postales, état civil, nombre de personnes à charge, numéros d'identification fiscale internes, revenu imposable de référence, taux de retenue à la source des particuliers, numéros de téléphone, adresses e-mail et enregistrements de correspondance passée avec les agents du fisc.
Les analystes en sécurité préviennent que cette combinaison de données d'identité, de contacts et financières pourrait alimenter des campagnes de phishing très convaincantes usurpant l'identité des autorités fiscales, ainsi que des stratagèmes d'usurpation d'identité et de fraude adaptés au niveau de revenu ou à la situation familiale des victimes.
L'année 2025 a été la pire jamais enregistrée en matière d'attaques à clé (enlèvements ciblés par cryptographie), avec environ 55 signalées dans le monde l'année dernière, selon TRM Labs. L'outil de Lopp en a dénombré plus de 70 tout au long de l'année dernière. Et cette année s'annonce déjà mauvaise, selon le tracker : 54 attaques ont été documentées jusqu'à présent.
Les attaques à la clé ont fait la une des journaux l'année dernière lorsque des escrocs ont kidnappé David Balland, co-fondateur de la marque de portefeuille matériel cryptographique Ledger, et sa femme en France.
Les criminels ont détenu les deux hommes pendant environ 24 heures avant d'être secourus par les autorités françaises.