BasedApp, la fintech con sede en Singapur que combina un monedero cripto, una plataforma de trading y una tarjeta Visa, confirmó el jueves que un tercero no autorizado accedió a un panel interno utilizado para gestionar su programa de tarjetas Visa, lo que podría haber expuesto datos KYC de algunos de sus titulares.

Según la empresa, la filtración se detectó por primera vez el 5 de octubre de 2026. "El 5 de octubre de 2026 se nos alertó de que un tercero no autorizado había accedido a un panel interno utilizado para gestionar el programa de tarjetas Visa de Based. El ataque fue detenido y contenido rápidamente en cuanto se descubrió", señaló Based en su comunicado público.

Los datos potencialmente accedidos incluyen nombres, números de pasaporte o documento de identidad, fechas de nacimiento y direcciones presentados como parte del proceso de verificación de identidad de Based. La empresa afirmó que los números de tarjeta, los códigos CVV, los PIN, las fotos de identificación y las imágenes de las pruebas de verificación en vivo no se vieron expuestos, ni tampoco ningún fondo depositado en el Based Wallet.

Based no reveló cuántos titulares de tarjeta se vieron afectados, describiendo el alcance solo como "ciertos" usuarios del programa de tarjetas Visa. Los afectados recibieron un correo de notificación el jueves. La empresa fue directa sobre las implicaciones para esos clientes: "Si usted es uno de los usuarios afectados, considere que estos datos están comprometidos".

Based afirmó que ha informado del incidente a las autoridades competentes y que los pagos con la tarjeta Visa siguen funcionando con normalidad a pesar de la filtración. La empresa también utilizó el anuncio para advertir a los clientes sobre posibles estafas derivadas, señalando que el soporte solo está disponible a través del chat dentro de la aplicación y que ningún miembro del equipo contactará a los usuarios mediante mensaje privado en Telegram o X. Based indicó que había desactivado intencionadamente los comentarios en su publicación pública sobre la filtración por motivos de seguridad.

Un patrón de exposición masiva de datos

El incidente de Based se suma a una serie de recientes episodios de exposición de datos. El registro CPR de Dinamarca, el sistema nacional de identificación, sufrió recientemente la exposición de 8 millones de identificadores nacionales. La semana anterior, un ciberataque contra Oracle expuso datos de salud de casi 20 millones de personas.

La filtración se produce también en un contexto de fuertes pérdidas en todo el sector cripto. Se estima que 1.260 millones de dólares fueron robados de protocolos cripto en el tercer trimestre, lo que subraya la magnitud de los desafíos de seguridad a los que se enfrentan las plataformas que combinan servicios de activos digitales con infraestructuras de pago tradicionales como las tarjetas de marca Visa.

Para los usuarios europeos de la tarjeta Visa de Based, la exposición de datos de pasaporte e identidad aumenta el riesgo de robo de identidad y de phishing dirigido, aunque la empresa mantiene que no se vieron comprometidos números de tarjeta, PIN ni fondos de los monederos. Based no ha indicado si ofrecerá alguna compensación o medidas de protección adicionales a los clientes afectados más allá de la notificación ya enviada.