A BasedApp, a fintech sediada em Singapura que combina uma carteira de criptomoedas, uma plataforma de negociação e um cartão Visa, confirmou na quinta-feira que uma parte não autorizada obteve acesso a um painel interno utilizado para gerir o seu programa de cartões Visa, expondo potencialmente dados KYC pertencentes a alguns dos seus titulares de cartão.

Segundo a empresa, a violação foi detetada pela primeira vez a 5 de outubro de 2026. "A 5 de outubro de 2026, fomos alertados de que uma parte não autorizada tinha obtido acesso a um painel interno utilizado para gerir o programa Based Visa Card. O ataque foi rapidamente interrompido e contido logo que foi descoberto", afirmou a Based no seu comunicado público.

Os dados potencialmente acedidos incluem nomes, números de passaporte ou de documento de identificação, datas de nascimento e endereços submetidos no âmbito do processo de verificação de identidade da Based. A empresa afirmou que os números dos cartões, códigos CVV, PINs, fotografias de identificação e imagens de verificação de vivacidade não foram expostos, nem os fundos detidos na Based Wallet.

A Based não divulgou quantos titulares de cartão foram afetados, descrevendo o alcance apenas como "certos" utilizadores do programa de cartões Visa. Os afetados receberam um email de notificação na quinta-feira. A empresa foi direta quanto às implicações para esses clientes: "Se for um dos utilizadores afetados, considere que estes dados estão comprometidos."

A Based afirmou ter informado as autoridades competentes sobre o incidente e que os pagamentos com o cartão Visa continuam a funcionar normalmente, apesar da violação. A empresa também aproveitou o anúncio para alertar os clientes sobre possíveis esquemas de seguimento, declarando que o apoio só está disponível através do chat integrado na aplicação e que nenhum membro da equipa contactará os utilizadores por mensagem privada no Telegram ou no X. A Based disse ter desativado intencionalmente os comentários na sua publicação pública sobre a violação, por razões de segurança.

Um padrão de exposição de dados em larga escala

O incidente da Based junta-se a uma série de recentes episódios de exposição de dados. O registo CPR da Dinamarca, o sistema nacional de identificação, teve recentemente 8 milhões de identificadores nacionais expostos. Na semana anterior, um ciberataque à Oracle expôs dados de saúde pertencentes a quase 20 milhões de pessoas.

A violação ocorre também num contexto de pesadas perdas em todo o setor das criptomoedas, de forma mais geral. Estima-se que 1,26 mil milhões de dólares tenham sido roubados de protocolos de criptomoedas no terceiro trimestre, sublinhando a dimensão dos desafios de segurança enfrentados por plataformas que combinam serviços de ativos digitais com infraestruturas de pagamento tradicionais, como os cartões de marca Visa.

Para os utilizadores europeus do cartão Visa da Based, a exposição de dados de passaporte e de identidade aumenta o risco de roubo de identidade e de phishing direcionado, apesar de a empresa manter que nenhum número de cartão, PIN ou fundo em carteira foi comprometido. A Based não indicou se irá oferecer qualquer compensação ou medidas de proteção adicionais aos clientes afetados, além da notificação já enviada.