Dernière mise à jour : 18 août 2022
Veuillez également lire notre article de suivi Améliorer la protection des données des e-mails, dans lequel nous partageons les enseignements tirés et ce que nous ferons différemment à l'avenir.
Nous enquêtons sur une fuite de données touchant ActiveCampaign, un service hébergé que nous utilisons pour nos e-mails marketing. Aujourd'hui, nous avons envoyé un seul e-mail à toutes les adresses concernées pour les en informer.
Veuillez noter que vos fonds en Bitcoin et en crypto sont en sécurité. Cet incident n'a rien à voir avec le BitBox02 ni avec la BitBoxApp. Vous n'avez rien à faire, si ce n'est rester vigilant face aux e-mails suspects. Veuillez lire la suite pour plus de détails.
Ne partagez jamais d'informations telles que la sauvegarde de votre wallet ou vos mots de récupération avec qui que ce soit. En cas de doute, veuillez contacter notre [email protected].
Que s'est-il passé ?
Il y a quelques jours, nous avons découvert que notre compte ActiveCampaign avait été suspendu et avons immédiatement contacté leur support pour comprendre pourquoi. Leur équipe de sécurité nous a informés qu'un tiers non autorisé avait téléchargé des listes d'e-mails, alors même que nous utilisions leurs mesures de sécurité renforcées, y compris l'accès obligatoire au compte avec 2FA. Malgré nos demandes insistantes de détails, ActiveCampaign n'a pas encore répondu à des questions fondamentales.
Nous nous attendons à ce que des tentatives de contact de nos abonnés à la newsletter aient lieu. Aujourd'hui, nous avons reçu des signalements d'e-mails de phishing vraisemblablement liés à cette fuite de données ActiveCampaign. Nous voulons faire preuve de transparence sur la situation et rappeler les précautions de sécurité de base.
Nous mettrons à jour cet article de blog à mesure que nous en apprendrons davantage sur cet incident.
Ce qui n'a PAS été compromis
Cette fuite de données contient un minimum d'informations de contact, ce qui signifie que les éléments suivants ne font pas partie de cette fuite :
- Cet incident n'a rien à voir avec le BitBox02 ni avec la BitBoxApp. Vos fonds sur le BitBox02 sont en sécurité. Vous détenez vos clés, et vous seul contrôlez vos fonds.
- Les informations personnelles nécessaires à l'expédition de votre commande n'étaient pas stockées dans ActiveCampaign.
Un incident comme celui-ci explique pourquoi nous hébergeons nous-mêmes la boutique BitBox et anonymisons les informations personnelles après 30 jours.
Quelles informations ont été compromises
Cette fuite de données contient un minimum d'informations de contact concernant les contacts actifs qui se sont inscrits à notre liste de diffusion ou ont passé une commande au cours des 30 derniers jours :
- Nom ou pseudonyme
- Adresse e-mail
- Adresse IP de votre ordinateur (par ex. 36.172.17.116)
Afin d'envoyer des e-mails de suivi aux clients, ActiveCampaign stocke temporairement des données transactionnelles, par exemple la langue choisie dans la boutique, le numéro de commande et le statut de la commande (par ex. « fulfilled »), qui faisaient également partie de la fuite. Ces données transactionnelles sont supprimées d'ActiveCampaign dans un délai de 30 jours.
Pour un petit nombre de partenaires commerciaux ajoutés manuellement, comme des revendeurs, quelques informations de contact supplémentaires étaient stockées dans ActiveCampaign.
Que dois-je faire pour rester en sécurité ?
En pratique, vous n'avez rien à faire. Votre BitBox02 est en sécurité et aucune action n'est requise. Nous contactons nos utilisateurs et abonnés uniquement pour vous informer de la situation. Des escrocs qui obtiendraient votre adresse e-mail pourraient tenter de vous inciter à partager des données sensibles via des attaques de phishing.
Nous rappelons toujours combien il est important de se méfier de tous les messages que vous recevez, que ce soit par e-mail ou sur les réseaux sociaux. Comme d'habitude, évitez de cliquer sur des liens suspects et ne partagez JAMAIS, AU GRAND JAMAIS, vos mots de récupération avec qui que ce soit, ni ne les saisissez sur un appareil autre que le BitBox02. Il en va de même pour la sauvegarde de votre wallet sur la carte microSD : ne l'insérez jamais dans un appareil autre que le BitBox02.
Les données de notre liste d'e-mails pourraient être utilisées à des fins de phishing à l'avenir. Quelqu'un se faisant passer pour nous ou pour un tiers de confiance pourrait vous demander de faire quelque chose de nuisible.
- Ne partagez jamais vos mots de récupération ni le fichier de sauvegarde de votre wallet avec qui que ce soit. Un attaquant pourrait vous demander vos mots de récupération pour « réactiver » ou « déverrouiller » votre BitBox, ou « vérifier que vos fonds sont en sécurité », afin de vous voler vos fonds. De manière générale, n'entrez jamais vos mots de récupération sur autre chose que le BitBox02.
- Ne branchez jamais votre carte microSD sur autre chose que le BitBox02. Un attaquant ou un logiciel pourrait vous demander de brancher la sauvegarde de votre carte microSD pour vérifier si vos fonds sont « en sécurité », afin de vous voler vos fonds.
- Ne partagez pas d'informations personnelles. Quelqu'un se faisant passer pour le « support » pourrait vous demander de communiquer des informations personnelles pour « valider » quelque chose.
- Ne transférez pas de crypto et n'effectuez pas de virement bancaire simplement parce que quelqu'un vous le demande. Un escroc pourrait vous demander de transférer de l'argent sous de faux prétextes, par ex. en vous promettant de recevoir plus d'argent à l'avenir.
- Ne mettez pas à jour la BitBoxApp pour le moment. Un attaquant pourrait prétendre que vous devez mettre à jour la BitBoxApp pour des « raisons de sécurité » et vous fournir un lien malveillant vers une fausse version. La dernière version de la BitBoxApp est la 4.34.0, publiée le 20 juin, et aucune nouvelle version n'est disponible pour le moment.
Nous ne vous demanderons jamais d'informations personnelles, de détails sur vos fonds, la sauvegarde de votre wallet ou vos mots de récupération. Si vous voyez quelque chose de ce type : ne faites rien et signalez-le comme « spam » ou « phishing » à votre fournisseur de messagerie. Si vous avez des questions précises, contactez notre équipe de support à [email protected].
Et ensuite
Nous avons envoyé un seul e-mail à toutes les adresses concernées par la fuite ActiveCampaign afin de les informer et de les avertir d'éventuelles tentatives de phishing.
Nous n'enverrons plus d'e-mails marketing, comme notre BitBox News régulière ou des séries spéciales d'e-mails, tant que nous ne considérerons pas l'incident avec ActiveCampaign comme résolu.
Nous continuerons à tenir les utilisateurs informés de la situation via les canaux suivants :
- Notre blog
- Notre canal BitBox sur Telegram
- Notre compte Twitter @ShiftCryptoHQ
En tant qu'entreprise suisse, la protection de la vie privée est l'une de nos valeurs fondamentales. Nous veillons à ne collecter que les données dont nous avons besoin et à faire preuve de transparence à ce sujet. Lorsque c'est possible, nous hébergeons nous-mêmes les services et supprimons les données sensibles ou les anonymisons dès que possible.
Nous présentons nos sincères excuses à nos utilisateurs et abonnés. Les données que nous partagions avec ActiveCampaign étaient volontairement limitées au strict minimum. Néanmoins, nous savons qu'une fuite de vos données n'est jamais acceptable et ne répond certainement pas à nos standards ni à nos valeurs.
Nous prenons votre vie privée au sérieux, et cet incident ne fera que nous pousser à nous améliorer et à sélectionner des partenaires qui font de la sécurité et de la protection de la vie privée une priorité, tout en réexaminant régulièrement nos processus internes.
N'hésitez pas à nous contacter à [email protected] pour toute question.
Questions fréquentes
Cette section a été ajoutée le 26 juillet et mise à jour le 18 août afin de répondre aux questions récurrentes reçues via notre support et sur les réseaux sociaux.
Pourquoi envoyez-vous des e-mails marketing ?
Ce que nous appelons « e-mails marketing » correspond à une communication continue avec les personnes intéressées par les produits BitBox. Ces e-mails sont envoyés sur inscription volontaire et prennent différentes formes :
- Éducation : bases de Bitcoin et des portefeuilles matériels, tutoriels de configuration et d'utilisation
- Mises à jour : notifications concernant les nouveautés produit, les offres et les mises à jour logicielles
- Sécurité : en cas d'incidents critiques en matière de sécurité, nous informons les utilisateurs existants
Nous pensons que l'éducation est une composante essentielle de la sécurité. Ces e-mails (optionnels) aident de nombreux utilisateurs à mieux comprendre Bitcoin et l'auto-garde, ce qui leur permet de conserver leurs fonds en sécurité.
Pourquoi utilisez-vous un service externe pour envoyer ces e-mails ?
Nous hébergeons nous-mêmes les services sensibles lorsque c'est possible. C'est pourquoi nous n'utilisons pas de services externes pour héberger notre boutique en ligne ni notre support client. Ces services envoient et reçoivent des e-mails via des serveurs de messagerie externes, mais les e-mails entrants sont supprimés dès qu'ils sont récupérés par le système de support, et le stockage persistant est entièrement désactivé pour tous les e-mails sortants.
Mais même pour ces services, envoyer des e-mails de manière fiable reste un défi. Il nous arrive de recevoir des retours de clients qui n'ont pas reçu une confirmation de commande ou des réponses du support. Lorsque nous examinons ces cas, c'est le plus souvent parce que certains fournisseurs d'accès à Internet (FAI) ont placé notre serveur de messagerie sur liste noire. Nous ne pouvons rien faire pour l'empêcher, car nous ne pouvons pas le détecter par nous-mêmes et les recours sont limités.
La citation suivante tirée d'un article en ligne reflète notre expérience :
Si vous essayez d'envoyer des e-mails en masse depuis votre propre client de messagerie, cette activité sera probablement signalée comme suspecte et vous serez considéré comme un spammeur. Une fois identifié comme spammeur, tous les e-mails provenant du domaine web de votre entreprise peuvent être placés sur liste noire et bloqués par les principaux fournisseurs d'accès à Internet (FAI). Cela signifie que les e-mails de votre entreprise – même les messages individuels que vous envoyez pour communiquer avec des clients – peuvent être bloqués.
Envoyer des e-mails à un grand nombre de destinataires de manière fiable et efficace exige beaucoup d'expertise et une technologie dédiée. Nous ne pouvons tout simplement pas le faire en interne.
Quel est le statut actuel de la fuite de données ActiveCampaign ?
ActiveCampaign a mandaté une entreprise de cybersécurité pour enquêter sur l'incident et a informé les forces de l'ordre. Cependant, nous attendons toujours que l'équipe de sécurité d'ActiveCampaign réponde à des questions de base.
Nous suivons la situation de près et continuerons à fournir des mises à jour si nécessaire. Nous avons demandé à ActiveCampaign de suspendre toute activité d'e-mail automatisée, y compris les séries d'e-mails planifiées, comme le tutoriel d'introduction à BitBox.
Enverrez-vous à nouveau des newsletters ?
Oui ! Nous pensons que l'e-mail est un excellent support pour l'éducation, qui est selon nous une composante essentielle de la sécurité. Ces e-mails (optionnels) aident de nombreux utilisateurs à mieux comprendre Bitcoin et l'auto-garde, ce qui leur permet de conserver leurs fonds en sécurité.
Nous avons revu notre stratégie e-mail et avons envoyé aujourd'hui, 18 août 2022, notre première newsletter suivant nos directives mises à jour. Nous avons documenté dans un article de blog de suivi ce que nous ferons différemment à l'avenir :
[Améliorer la protection des données des e-mails Après la fuite de données ActiveCampaign, nous avons revu notre stratégie e-mail. Dans cet article, nous partageons ce que nous ferons différemment à l'avenir.

BitBox Blog Shift Crypto

](https://shiftcrypto.ch/blog/improving-email-data-protection/)
This post was translated with the help of AI