Un processeur de paiement Bitcoin basé en Suisse vient de couper l’accès à sa plateforme après avoir détecté une activité malveillante sur ses systèmes internes. Des données sensibles de clients pourraient avoir été compromises.
L’incident soulève des questions cruciales sur la sécurité des infrastructures non-custodiales, souvent présentées comme plus sûres que les exchanges centralisés. La réalité est plus nuancée.
Voici ce que l’on sait, et ce que cela implique pour les marchands et utilisateurs concernés.
Une intrusion interne chez Swiss Bitcoin Pay : ce qui s’est passé
Swiss Bitcoin Pay, société fondée fin 2022 et basée à Neuchâtel, opère comme processeur de paiements Bitcoin non-custodial pour les commerçants — aussi bien en on-chain que via le Lightning Network. Le 15 septembre 2026, la société a annoncé via X avoir temporairement mis hors ligne l’ensemble de ses serveurs après avoir détecté qu’un utilisateur malveillant avait vraisemblablement accédé à ses systèmes internes.
Selon la déclaration officielle de l’entreprise, les données potentiellement exposées incluent : adresses email, adresses Bitcoin, IBANs, historiques de transactions et mots de passe hachés. La société précise qu’il n’est pas encore établi si d’autres données ont été atteintes, et que l’enquête est toujours en cours.
Sur le plan financier, Swiss Bitcoin Pay assure que les fonds des utilisateurs sont en sécurité et que tout montant dû sera intégralement restitué. L’architecture non-custodiale du service — où les paiements transitent directement vers les wallets des marchands — limite mécaniquement l’exposition aux pertes de fonds. Aucune date de réouverture n’a été communiquée à ce stade.
Pourquoi cet incident dépasse le simple bug de sécurité
L’aspect le plus préoccupant de cette affaire n’est pas la perte de fonds — inexistante à ce stade — mais bien la nature des données exposées. La combinaison d’adresses Bitcoin, d’IBANs et d’historiques de transactions constitue un profil financier complet. Ce type de données peut être exploité pour des attaques de phishing ciblées, du social engineering ou, dans les cas les plus graves, des tentatives d’extorsion physique (les tristement célèbres « $5 wrench attacks »).
Le fait que les mots de passe soient hachés est une bonne pratique, mais cela ne garantit pas leur inviolabilité si des algorithmes de hachage faibles ou des salts insuffisants ont été utilisés. Swiss Bitcoin Pay n’a pas encore précisé la méthode de hachage employée — une information que les utilisateurs concernés sont en droit d’exiger.
Cet incident rappelle également que le modèle non-custodial protège les fonds, mais pas nécessairement les métadonnées financières. Dans un écosystème où la confidentialité est une valeur fondamentale, la centralisation des données KYC et transactionnelles reste un vecteur d’attaque structurel, indépendamment du modèle de garde des actifs.
Ce que les utilisateurs de Swiss Bitcoin Pay doivent faire maintenant
Si vous utilisez ou avez utilisé Swiss Bitcoin Pay, plusieurs mesures s’imposent sans attendre la fin de l’enquête. En premier lieu, changez immédiatement votre mot de passe sur toute plateforme où vous utilisez les mêmes identifiants — la réutilisation de mots de passe reste l’un des vecteurs d’attaque les plus exploités. Activez l’authentification à deux facteurs (2FA) partout où elle est disponible.
Ensuite, surveillez de près vos adresses Bitcoin associées à la plateforme. Bien que les fonds soient déclarés sûrs, une vigilance accrue sur les transactions entrantes et sortantes reste de mise. Si vous avez lié un IBAN à votre compte, informez votre banque de l’incident à titre préventif.
Enfin, méfiez-vous des tentatives de contact non sollicitées dans les prochaines semaines — emails de phishing, faux supports techniques ou messages sur les réseaux sociaux prétendant provenir de Swiss Bitcoin Pay. La société a indiqué communiquer exclusivement via son compte X officiel pendant la période d’investigation.
Rédacteur web depuis de nombreuses années et spécialiste en SEO, Thomas a rejoint l'équipe d'InvestX dès le lancement du projet. Passionné par l'univers des cryptomonnaies et du Web3, Thomas s'est donné pour mission d'offrir un maximum de valeur aux lecteurs et de les initier au monde des blockchains, qu'il considère comme l'avenir de la société.
AVIS DE NON RESPONSABILITÉ
Cet article est publié à titre indicatif et ne doit pas être considéré comme un conseil en investissement. Certains des partenaires présentés sur ce site peuvent ne pas être régulés dans votre pays. Il est de votre responsabilité de vérifier la conformité de ces services avec les régulations locales avant de les utiliser.
Attention aux risques : La négociation de crypto-monnaies et d’instruments financiers comporte des risques élevés, notamment la perte partielle ou totale de votre capital, et peut ne pas convenir à tous les investisseurs en raison de la forte volatilité des marchés et des facteurs économiques, politiques ou réglementaires pouvant influencer les prix. Avant d’investir, vous devez évaluer attentivement vos objectifs, votre niveau d’expérience et votre tolérance au risque, et consulter un conseiller financier indépendant si nécessaire. Les informations publiées sur InvestX.fr et sur l’application InvestX sont fournies à titre informatif et ne constituent pas des conseils en investissement. InvestX décline toute responsabilité concernant l’exactitude ou l’utilisation des informations diffusées, et rappelle que certains partenaires présentés sur le site peuvent ne pas être régulés dans votre juridiction, ce qu’il vous appartient de vérifier avant toute utilisation de leurs services.