DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

La faille de sécurité de BasedApp ravive les inquiétudes concernant les pouvoirs d’HMRC sur les données crypto

ParHannah CollymoreHannah Collymore 2 min de lecture
La violation de BasedApp expose le risque que les critiques anticipent : les pouvoirs du HMRC sur les cryptoactifs se multiplieront
  • BasedApp a annoncé le 8 octobre qu’une intrusion dans ses systèmes internes avait exposé les dossiers KYC des clients liés aux adresses de portefeuilles crypto. 
  • Cet incident illustre précisément les risques invoqués par Recap et d’autres pour s’opposer aux projets de pouvoirs d’information d’HMRC. 
  • L’administration fiscale souhaite obtenir le droit d’exiger des enregistrements auprès des prestataires de services crypto sans approbation du tribunal. 

 

BasedApp a indiqué jeudi qu’un intrus avait accédé à ses systèmes internes, exposant les adresses domiciliaires et les adresses de portefeuilles de ses clients. 

HMRC a récemment proposé une modification d’une loi existante qui lui accorderait un accès accru aux données clients. Cette brèche est l’exemple type de ce que les critiques craignent de voir se généraliser au Royaume-Uni avec cette évolution.

Quelles données ont été volées chez BasedApp ?

BasedApp a révélé via TokenPost le 8 octobre qu’un système interne de gestion opérationnelle avait été compromis par une partie non autorisée. Les données volées comprennent les noms, dates de naissance, nationalités, adresses postales, numéros de passeport ou de carte d’identité nationale singapourienne, adresses e-mail et numéros de téléphone, ainsi que les adresses de portefeuilles clients.

Selon des informations rapportées, Based aurait levé 11,5 millions de dollars dans une série A dirigée par Pantera Capital, et a indiqué avoir dépassé les 100 000 utilisateurs inscrits. 

L'entreprise n'a pas encore révélé le nombre d'utilisateurs affectés par la violation, ni si des fonds ont été déplacés.

Le timing est gênant pour l'autorité fiscale britannique, HM Revenue and Customs (HMRC), qui le 13 juillet a publié un projet de loi réformant ses pouvoirs d'information et d'inspection prévus par le Schedule 36. Le projet fait partie des documents du Finance Bill 2026-27 publiés pour commentaires techniques, et la consultation s'est clôturée le 7 septembre.

Le même jour que la publication du projet, le cabinet fiscal spécialisé dans la crypto-monnaie au Royaume-Uni, Recap, a déposé une réponse s'opposant au plan. Son CTO, Ben Shepheard, a souligné que la nouvelle règle permettrait à HMRC de délivrer des demandes obligatoires de documents à toute « personne fournissant des services liés aux cryptoactifs », ce qui signifie que HMRC pourra exiger des documents auprès des logiciels de portefeuille, des explorateurs de blocs, des fournisseurs de données et des fabricants de portefeuilles matériels, bien qu'aucun d'eux ne détienne les actifs des clients. 

Un tel avis ne nécessiterait également aucune validation par un tribunal ni le consentement du contribuable, et il ne peut pas faire l'objet d'un appel. 

Recap a souligné que le champ d'application de la règle amendée serait beaucoup plus large que celui des règles britanniques existantes relatives au cadre de déclaration des crypto-actifs.

L'opposition de l'entreprise à cette loi est également liée à la sécurité des données. Elle a fait référence à une affaire de 2024 dans laquelle un employé de l'administration fiscale française aurait vendu les noms, adresses et soldes de portefeuille des détenteurs de crypto-monnaies déclarés. 

Recap a également mentionné une violation survenue en janvier 2026 chez Waltio, un fournisseur français de logiciels de fiscalité crypto. Les gains, pertes et soldes de 50 000 utilisateurs ont été exposés lors de cette brèche, après quoi un groupe de pirates a envoyé des demandes de rançon.

Dans quelle mesure les fuites de données sont-elles dangereuses dans l'industrie des crypto-monnaies ?

IDScan.net aurait été lié en septembre à une collection publiée sur un forum de cybercriminalité, annoncée comme contenant plus de 170 millions de documents d'identité. Coinbase a révélé qu'un acteur malveillant avait corrompu des prestataires de support à l'étranger pour extraire des données clients, y compris des images de passeports et de permis de conduire. 

ShipMonk, partenaire de fulfillment de Trezor, a subi une fuite qui a affecté environ 80 700 utilisateurs. Les attaquants ont obtenu une liste de noms et d'adresses résidentielles grâce à cette exploitation.

Cryptopolitan a relevé une augmentation des « attaques au pied-de-biche » violentes, au cours desquelles les victimes sont agressées ou kidnappées afin de les contraindre à transférer leurs cryptomonnaies. 

La France a enregistré à elle seule 77 affaires ou tentatives d’enlèvement, de détention et d’extorsion liés aux cryptomonnaies d’ici la fin juin, en hausse par rapport aux 45 cas enregistrés sur l’ensemble de l’année 2025. Au Royaume-Uni, Crimestoppers a proposé 10 000 £ pour toute information concernant une effraction survenue en décembre 2025 près de Birmingham. 

Récapitulatif souhaite que le HMRC raffermissse la formulation de son projet de loi et précise que les avoirs actuels des utilisateurs et leurs adresses de portefeuille ne sont pas « raisonnablement nécessaires » lorsque les données de leurs ventes historiques fournissent les informations requises. L’entreprise souhaite également qu’une autorisation du tribunal soit obligatoire avant que le HMRC puisse émettre un avis. 

Les esprits les plus brillants du secteur crypto lisent déjà notre newsletter. Vous aussi ? Rejoignez-les.

FAQ

Quelles données la faille de sécurité de BasedApp a-t-elle exposées ?

Les dossiers compromis incluent des noms, dates de naissance, nationalités, adresses domiciliaires, numéros de passeport ou de carte d’identité nationale singapourienne, adresses e-mail et numéros de téléphone, chacun étant lié à l’adresse de portefeuille crypto d’un client. BasedApp n’a pas précisé le nombre de clients concernés ni si des fonds ont été accédés.

Que propose le HMRC avec ses nouveaux pouvoirs d’information ?

Le projet de législation publié par le HMRC le 13 juillet 2026 lui permettrait d'émettre une demande obligatoire de documents à toute « personne fournissant des services liés aux cryptoactifs », sans l'approbation du tribunal, le consentement du contribuable ou un droit de recours contre la notification, et prendrait effet dès l'Assentement royal, prévu au printemps 2027.

Pourquoi les critiques estiment-elles que la collecte de données de portefeuilles est dangereuse ?

Recap fait valoir que les registres associant l'identité d'une personne à ses adresses de portefeuille agissent comme une carte vivante et traçable de sa richesse, et cite des cas tels qu'une violation en janvier 2026 en France ayant exposé les soldes de 50 000 utilisateurs, ce qui a conduit à une demande d'extorsion.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Hannah Collymore

Hannah Collymore

Hannah est rédactrice et éditrice avec près de dix ans d'expérience dans la rédaction de blogs et le reporting d'événements dans l'espace crypto. Chez Cryptopolitan, Hannah contribue à la page actualités, en rapportant et en analysant les derniers développements dans les secteurs de la DeFi, des RWA, de la régulation des crypto-monnaies, de l'IA et des technologies de pointe. Elle est diplômée de l'Université Arcadia avec un diplôme en administration des affaires.

PLUS D'ACTUALITÉS…