Swiss Bitcoin Pay, prestataire non dépositaire de paiements en bitcoin basé à Neuchâtel, a temporairement arrêté ses serveurs le lundi 14 septembre 2026 après une fuite de données présumée.
Les adresses e-mail, adresses bitcoin, IBAN, historiques de transactions et mots de passe hachés des clients pourraient avoir été exposés. L’entreprise affirme que les fonds des utilisateurs restent en sécurité et que toute somme due sera intégralement retournée.
Un accès présumé aux systèmes internes déclenche l’arrêt des serveurs
Selon Swiss Bitcoin Pay, un utilisateur malveillant aurait probablement obtenu un accès à ses systèmes internes. Par précaution, la société a choisi de couper temporairement ses serveurs le temps de mener son enquête et de sécuriser son infrastructure.
Le service permet aux commerçants d’accepter des paiements en bitcoin, aussi bien via des transactions on-chain que via le réseau Lightning. Cette architecture non dépositaire signifie que les fonds transitent vers des portefeuilles contrôlés par les utilisateurs plutôt que d’être conservés durablement par l’entreprise – mais cette caractéristique protège la garde des fonds, pas nécessairement la confidentialité des données personnelles et bancaires stockées côté serveur.
C’est précisément ce second front qui inquiète ici. Une fuite touchant des identifiants comme les IBAN et les historiques de transactions ouvre la porte à des tentatives de phishing ciblé, un type de fraude déjà documenté sur d’autres cas récents dans l’écosystème crypto, comme le rappelle cet exploit ayant compromis des données clients chez un autre acteur du secteur.
Des catégories de données réputées compromises, sans confirmation exhaustive
Swiss Bitcoin Pay indique croire, à ce stade, que les adresses e-mail, les adresses bitcoin, les IBAN, les historiques de transactions et les mots de passe hachés des clients ont pu être accédés. L’entreprise n’a pas immédiatement répondu à la demande de commentaire de Bitcoin Magazine, qui a rapporté l’incident.
Le texte de l’entreprise reste prudent sur l’ampleur exacte : aucune information publique ne précise le nombre de comptes concernés, la méthode d’intrusion utilisée, ni une confirmation indépendante que chaque catégorie de données a effectivement été copiée par l’attaquant. L’enquête est toujours en cours.
Cet épisode s’inscrit dans une série d’incidents ayant touché des acteurs bitcoin et fintech en 2026.
Revolut a récemment confirmé avoir transmis des passeports, permis de conduire, selfies de vérification et historiques de transactions à un tiers non autorisé, ayant usurpé le domaine e-mail d’une agence gouvernementale légitime.
Le fabricant de portefeuilles matériels Trezor a de son côté averti qu’une fuite chez une plateforme marketing tierce utilisée pour ses newsletters exposait ses clients à des attaques de phishing. Ce type de mise à l’arrêt d’infrastructure après un incident de sécurité rappelle également le cas d’un autre service crypto ayant dû couper son infrastructure après une cyberattaque.
Serveurs hors ligne sans date de retour annoncée
Les serveurs de Swiss Bitcoin Pay restent hors ligne pendant que l’entreprise poursuit son investigation et ses mesures de sécurisation. Aucune date de remise en service n’a été communiquée à ce stade.
Swiss Bitcoin Pay maintient sa position : les fonds des utilisateurs sont en sécurité, et toute somme due sera intégralement remboursée.
Pour les commerçants et clients concernés, la vigilance porte désormais moins sur un risque de perte financière directe que sur la possibilité de tentatives de phishing exploitant les données potentiellement dérobées – un signal d’alerte à surveiller pour quiconque a reçu récemment une communication suspecte se présentant comme émanant du service.
Les prestataires de paiement crypto opérant en Europe restent par ailleurs soumis à un cadre réglementaire en construction, dont les contours applicables aux plateformes crypto du continent continuent d’évoluer face à ce type d’incident.