Aller au contenu
Nouveau Le livre blanc « La gouvernance des associations en France » est paru : 46 pages, 45 sources. Lire le livre blanc

Blog · Technologie

Coinbase annonce un piratage de données

Coinbase annonce un piratage de données

Coinbase annonce un piratage de données : le groupe de hackers a demandé 20 millions de dollars et l'entreprise promet de rembourser les victimes. Le coût estimé du piratage est de 180 à 400 millions de dollars, selon la plate-forme.

Lecture Blueboard sous l'angle de la Gouvernance et du Conseil d'Administration - 19/05/2025

Chez Blueboard, nous considérons que les compétences présentes au sein du Conseil sont des facteurs clefs de succès. Nos observations démontrent la nécessité de prendre en compte ce que nous qualifions de "signaux faibles" à savoir notamment les compétences émergentes (cyber, digital, sécurité, etc.) qui restent encore des expertises peu présentes au sein des Conseils avec les risques potentiels associés.

Voici une analyse détaillée de la situation décrite dans l’article, organisée selon les thèmes pertinents de gouvernance d’entreprise, conseil d’administration, RSE, durabilité, stratégie d’entreprise et autres notions clés dans la gestion moderne d’une entreprise cotée, en particulier dans le secteur financier et technologique.

1. Gouvernance d’entreprise et Conseil d’administration

Rôle du Conseil d’administration : La gravité de cet incident implique une mobilisation immédiate du conseil d’administration, dont la responsabilité est de superviser les risques majeurs (risk oversight), en particulier en matière de cybersécurité. Le conseil doit s’assurer que des protocoles de sécurité et de réponse aux incidents sont en place et adaptés, notamment à travers des comités spécialisés (audit, risques, conformité).

Supervision de la gestion de crise : L’obligation de transparence envers les actionnaires et le régulateur (SEC) montre un respect des bonnes pratiques de gouvernance. Le fait de rembourser tous les clients lésés, même si moins de 1 % des utilisateurs sont touchés, témoigne d’une volonté de préserver la confiance du marché et de limiter l’impact réputationnel.

Fonction d’audit interne : L’incident révèle potentiellement des failles dans les contrôles internes – en particulier celui des accès aux systèmes critiques par des employés ou des prestataires internationaux. Le conseil devra évaluer si l’audit interne a bien identifié et couvert ces risques, et s’il convient de renforcer la formation, la supervision ou la sélectivité des prestataires.

2. Cybersécurité, protection des données et conformité

Gestion des données et conformité réglementaire : En tant qu’entreprise cotée et opérant dans un secteur régulé (cryptoactifs), Coinbase est soumise à des règles strictes de protection des données (ex : GDPR, CCPA) et à des obligations de déclaration en cas de violation. Le fait de déclarer l’incident à la SEC en toute transparence est conforme aux attentes de bonne gouvernance, bien que cela ait un impact immédiat sur le cours de l’action.

Risque lié à la chaîne de sous-traitance : Le recours à des agents de support basés à l’étranger souligne un risque important de gouvernance dans la gestion des tiers et des prestataires (third party risk). Cela pose la question de la confidentialité, du contrôle d’accès, de la formation à l’éthique et à la cybersécurité, et de la conformité avec les standards internationaux.

3. RSE et durabilité

Responsabilité Sociétale et Sécuritaire : La promesse de rembourser tous les clients affectés, la création d’un fonds de récompense pour capturer les criminels, et la communication proactive publicisent une approche responsable de la crise. Cela contribue à la « durabilité sociale » de l’entreprise, en montrant qu’elle protège ses clients et l’intégrité du système financier.

Éthique et transparence : Le refus de céder au chantage et de payer la rançon, associé à une communication ouverte, consolide la posture éthique de l’entreprise et limite tout encouragement à d’autres attaques similaires. C’est une donnée essentielle de la responsabilité sociale d’entreprise (RSE) aujourd’hui.

4. Stratégie d’entreprise

Gestion du risque de réputation Coinbase prend la décision stratégique de privilégier la confiance des clients et la réputation à long terme sur l’impact financier à court terme (jusqu’à 400 millions de dollars de pertes). Ce choix protège la marque, rassure les investisseurs et distingue l’entreprise dans un secteur très exposé au risque cyber.

Adaptation des processus et stratégie future L’incident oblige Coinbase à revoir l’ensemble de ses politiques en matière de gestion RH à l’international, de sécurité des données, d’audit des prestataires, et à intégrer la cybersécurité comme axe stratégique central de sa durabilité.

5. Environnement réglementaire, audit et conformité

CSRD / ESG Dans le cadre des exigences croissantes en matière de reporting extra-financier (ESG/CSRD), Coinbase devra intégrer cet incident dans son reporting ESG sous l’angle sécurité, gouvernance et gestion des risques, de même que dans sa communication sur la gestion des incidents majeurs.

Transparence et communication financière La communication rapide à la SEC et au marché répond aux exigences réglementaires de transparence, et permet aux investisseurs d’ajuster leur appréciation du risque.

Audit des pratiques et amélioration continue Le conseil d’administration doit s’assurer qu’un audit externe approfondi soit mené, que les conclusions soient partagées avec le board, et qu’un plan de remédiation soit mis en œuvre, incluant la formation des équipes, le renforcement des accès, et un suivi renforcé des partenaires.

6. Enjeux additionnels (ESG, protection de la donnée, compliance, etc.)

  • ESG : Cet incident sera scruté par les agences de notation ESG sous l’angle gouvernance, cybersécurité et gestion du risque.
  • Conformité : L'entreprise doit réévaluer ses programmes de compliance, notamment vis-à-vis de la gestion des risques liés aux fournisseurs internationaux.
  • Protection des données : La gestion de la sécurité des données clients devient un enjeu majeur pour la confiance, la conformité et la réputation.
  • Empreinte carbone : Bien que l’incident ne concerne pas directement ce point, la digitalisation et la cybersécurité impliquent souvent une gestion accrue de l’infrastructure IT, qui pourra dans le futur être liée à la politique carbone/énergie de l’entreprise.
  • Cybersécurité : L’incident démontre l’importance de placer la cyber-résilience et la formation continue au cœur des préoccupations stratégiques.

Synthèse/Conclusion

Cet incident met en lumière les défis majeurs de gouvernance, de contrôle des risques et de transparence dans une société innovante mais très exposée aux menaces cyber. Le conseil d’administration doit jouer un rôle moteur dans la gestion de la crise, la refonte des process, la garantie du respect des meilleures pratiques ESG et la communication transparente envers les parties prenantes. L’enjeu clé sera d’en tirer les leçons pour renforcer la résilience, la conformité et la réputation de Coinbase à long terme, dans un environnement réglementaire et concurrentiel de plus en plus exigeant.

Article original

La plate-forme a estimé les coûts entre « 180 et 400 millions de dollars ». Selon elle, le vol de données a affecté moins d’1 % des utilisateurs. Des hackers s’infiltrent dans les services de Coinbase. La première plate-forme d’échanges de cryptomonnaies des États-Unis, a annoncé jeudi qu’un récent piratage allait lui coûter jusqu’à 400 millions de dollars pour rembourser ses clients qui ont perdu des fonds. L’entreprise a indiqué dans un communiqué avoir été contactée par des pirates informatiques ayant eu accès à des données d’utilisateurs. Le groupe de hackers a demandé 20 millions de dollars à Coinbase pour garder le silence, mais la société dit avoir refusé de payer et promis de rembourser toutes les personnes qui ont été escroquées. Cyber criminals bribed and recruited rogue overseas support agents to pull personal data on <1% of Coinbase MTUs. No passwords, private keys, or funds were exposed. Prime accounts are untouched. We will reimburse impacted customers. More here: https://t.co/SidVn59JCV Dans un document déposé auprès du gendarme boursier américain, la SEC, la plate-forme a estimé les coûts entre « 180 et 400 millions de dollars ». Mais l’examen « plus approfondi des pertes potentielles, des demandes d’indemnisation et des recouvrements éventuels pourraient augmenter ou diminuer cette estimation de manière significative », a-t-elle précisé. Son action perdait 6,5 % à 18h00 GMT à la Bourse de New York. Coinbase a expliqué que les cybercriminels avaient « soudoyé un groupe d’agents de son service client », basés à l’étranger. « Ces initiés ont abusé de leur accès aux systèmes d’assistance à la clientèle pour voler les données des comptes d’un petit sous-ensemble de clients » et les inciter à leur envoyer des fonds, a détaillé l’entreprise. Elle a précisé qu’ils n’ont pas eu accès aux mots de passe et clés privées, et que le vol de données a affecté moins d’1 % des utilisateurs. « Nous créons un fond de récompense de 20 millions de dollars pour toute information permettant l’arrestation et la condamnation des criminels responsables de cette attaque », a-t-elle encore mentionné.

Cet article vous a été utile ? Nos travaux de fond — livre blanc, Observatoire trimestriel, indicateurs de marché — sont en libre accès sur Blueboard Intelligence.

Ce site utilise des cookies de mesure d’audience pour comprendre comment il est consulté. Aucune donnée n’est revendue. Vous pouvez refuser sans perdre l’accès au contenu.

En savoir plus