A plataforma cripto francesa Paymium notificou os seus clientes a 22 de setembro de que tinha ocorrido um acesso não autorizado ao seu sistema de encaminhamento de email, fornecido pela Brevo. A exchange afirmou que os dados expostos incluíam endereços de email, identificadores de conta, nomes e apelidos, datas de nascimento, números de telefone e países de residência.

A Paymium afirmou que não foram expostas palavras-passe, chaves API, dados de carteiras ou informação fiscal, e que não houve movimentação de fundos das contas dos clientes. A empresa remeteu os clientes afetados para o cybermalveillance.gouv.fr, o serviço público de apoio em cibersegurança do governo francês, para mais orientações.

O incidente remonta a uma vulnerabilidade no sistema de autenticação única (single sign-on) da Brevo, que permitiu a um atacante abrir contas em 138 empresas clientes. Segundo a Brevo, o atacante criou a sua própria conta, ligou um fornecedor de identidade sob o seu controlo, convidou utilizadores legítimos e depois iniciou sessão fazendo-se passar por eles. A violação foi detetada a 10 de setembro às 6h30 UTC e corrigida cerca de duas horas depois.

Das 138 contas de clientes comprometidas, 43 tiveram as suas listas de contactos exportadas, e seis foram usadas para enviar emails de phishing. Uma dessas seis contas foi usada para enviar um falso alerta de segurança a cerca de 347 mil subscritores da Trezor, fabricante de carteiras de hardware, gerando cerca de 2500 cliques na mensagem fraudulenta.

Parte de um padrão mais amplo

A divulgação da Paymium surge após incidentes semelhantes no início de setembro que afetaram a Trezor, a BitBox e a CoinTracking, todas dependentes da Brevo para os seus serviços de email. Este conjunto de violações renovou o escrutínio sobre os fornecedores de serviços terceiros usados na indústria cripto, onde uma única vulnerabilidade pode propagar-se por múltiplas plataformas que detêm informação sensível de clientes.

As fugas de dados envolvendo clientes de cripto já tiveram consequências físicas no passado. Em dezembro de 2020, os endereços postais de mais de 270 mil clientes da Ledger foram divulgados num fórum de piratas informáticos, seguindo-se ameaças contra as pessoas afetadas. Mais recentemente, a polícia judiciária francesa registou 41 raptos ou detenções ilegais ligados a criptomoedas em França entre 1 de janeiro e meados de abril de 2026, sublinhando o que está em jogo em qualquer exposição de informação pessoal associada a participações em criptomoedas.

A Paymium não divulgou quantos dos seus clientes foram afetados pela violação da Brevo, nem se a sua conta figurou entre as 43 com listas de contactos exportadas ou as seis usadas para phishing. A notificação da empresa centrou-se nas categorias de dados envolvidos e na garantia de que as credenciais financeiras e os fundos permaneceram intactos.