La plataforma francesa de criptomonedas Paymium notificó a sus clientes el 22 de septiembre que se había producido un acceso no autorizado a su enrutador de correo electrónico, proporcionado por Brevo. El exchange indicó que los datos expuestos incluían direcciones de correo electrónico, identificadores de cuenta, nombres y apellidos, fechas de nacimiento, números de teléfono y países de residencia.

Paymium afirmó que no se expusieron contraseñas, claves API, datos de monederos ni información fiscal, y que no se habían movido fondos de las cuentas de los clientes. La empresa remitió a los clientes afectados a cybermalveillance.gouv.fr, el servicio público de asistencia en ciberseguridad del Gobierno francés, para obtener más orientación.

El incidente se originó en una vulnerabilidad del sistema de inicio de sesión único de Brevo, que permitió a un atacante abrir cuentas en 138 empresas clientes. Según Brevo, el atacante creó su propia cuenta, conectó un proveedor de identidad bajo su control, invitó a usuarios legítimos y después inició sesión haciéndose pasar por ellos. La brecha se detectó el 10 de septiembre a las 6:30 UTC y se corrigió unas dos horas después.

De las 138 cuentas de clientes comprometidas, en 43 se exportaron las listas de contactos, y seis se usaron para enviar correos de phishing. Una de esas seis cuentas se empleó para enviar una falsa alerta de seguridad a aproximadamente 347.000 suscriptores del fabricante de monederos físicos Trezor, lo que generó unos 2.500 clics en el mensaje fraudulento.

Parte de un patrón más amplio

La revelación de Paymium se produce después de incidentes similares registrados a principios de septiembre que afectaron a Trezor, BitBox y CoinTracking, todos ellos usuarios de Brevo para sus servicios de correo electrónico. Esta serie de brechas ha renovado el escrutinio sobre los proveedores externos utilizados en toda la industria cripto, donde una sola vulnerabilidad puede propagarse a múltiples plataformas que manejan información sensible de clientes.

Las filtraciones de datos de clientes cripto ya han tenido consecuencias físicas en el pasado. En diciembre de 2020, las direcciones postales de más de 270.000 clientes de Ledger se filtraron en un foro de hackers, seguidas de amenazas contra las personas afectadas. Más recientemente, la policía judicial francesa registró 41 secuestros o detenciones ilegales vinculados a criptomonedas en Francia entre el 1 de enero y mediados de abril de 2026, lo que subraya lo que está en juego ante cualquier exposición de información personal relacionada con activos cripto.

Paymium no ha revelado cuántos de sus clientes se vieron afectados por la brecha de Brevo, ni si su cuenta figuró entre las 43 con listas de contactos exportadas o las seis usadas para phishing. La comunicación de la empresa se centró en las categorías de datos implicadas y en garantizar que las credenciales financieras y los fondos permanecieron intactos.