Egidio
Dossier · 18 septembre 2026

WhatsApp : comment 3,5 milliards de comptes ont pu être énumérés

Des chercheurs universitaires ont démontré qu'il était possible d'interroger la fonction « découverte de contacts » de WhatsApp pour confirmer, numéro par numéro, l'existence de 3,5 milliards de comptes à l'échelle mondiale — et d'en extraire photo de profil et texte « à propos » quand ils étaient publics. Meta a corrigé la faille fin 2025, avant toute divulgation publique : ce n'est pas une exposition en cours.

Protéger mes messageries avec Egidio Le blocage des appels est gratuit · la protection des messageries est Premium
Faille corrigée, pas une exposition active. La technique décrite dans ce dossier a été découverte par des chercheurs, communiquée à Meta de façon responsable, puis corrigée avant toute publication. Elle sert ici à expliquer un mécanisme et son ampleur historique — pas à signaler un danger immédiat sur votre compte WhatsApp aujourd'hui.

Les chiffres

3,5 Md
Comptes WhatsApp actifs identifiés par énumération, sur plus de 63 milliards de numéros testés dans 245 pays.
Université de Vienne / SBA Research, novembre 2025.
100 M+
Numéros de téléphone interrogeables par heure, depuis une seule adresse IP, sans limitation de débit effective au moment du test.
Université de Vienne / SBA Research.
245
Pays représentés parmi les comptes énumérés.
Université de Vienne / SBA Research.
~50%
Part des 500 millions de numéros de la fuite Facebook de 2021 encore associés à un compte WhatsApp actif, selon le recoupement des chercheurs.
Université de Vienne / SBA Research.

Chronologie

CONFIRMÉ
2025, avant publication
Une équipe de l'université de Vienne et de SBA Research (Gabriel K. Gegenhuber et coauteurs) découvre que la fonction de découverte de contacts de WhatsApp peut être détournée pour énumérer massivement les numéros associés à un compte, via une API rétro-conçue et sans limitation de débit bloquante. Le signalement est fait à Meta dans le cadre de son programme de bug bounty, avant toute publication.
CONFIRMÉ
18-19 novembre 2025
L'université de Vienne et SBA Research publient chacune un communiqué annonçant la découverte, une fois la correction déployée par Meta. Meta confirme avoir ajouté une limitation de débit et des règles de visibilité plus strictes pour les informations de profil, et déclare n'avoir trouvé « aucune preuve » d'exploitation malveillante de cette faille avant sa correction.
CONFIRMÉ
À venir
L'étude complète (« Hey there! You are using WhatsApp: Enumerating Three Billion Accounts for Security and Privacy ») doit être présentée au symposium NDSS 2026. Un préprint est déjà public.

🔍Ce que « énumération » veut dire ici

Il ne s'agit pas d'un piratage d'un serveur WhatsApp ni d'un vol de base de données. La découverte de contacts est une fonction normale de l'application : quand vous l'installez, elle interroge les serveurs de WhatsApp pour savoir lesquels de vos contacts du carnet d'adresses ont déjà un compte. Les chercheurs ont automatisé cette même requête, numéro après numéro, à très grande échelle et sans se faire bloquer — ce qui a transformé une fonction utile en un moyen de cartographier des milliards de comptes.

📋Ce qui pouvait être récupéré par compte

Pour chaque numéro confirmé actif : le numéro lui-même, une clé publique de chiffrement et un horodatage technique — trois éléments visibles par construction du protocole. Quand le réglage de confidentialité de l'utilisateur était sur « public », s'y ajoutaient la photo de profil et le texte « à propos ». Les chercheurs ont aussi pu déduire indirectement le système d'exploitation (Android ou iOS), l'ancienneté approximative du compte et le nombre d'appareils liés.

Université de Vienne / SBA Research.

Ce que ça change pour vous

Rien à corriger de votre côté : la faille tenait à l'absence de limitation côté serveur WhatsApp, pas à un réglage que vous auriez mal configuré, et Meta l'a fermée avant toute divulgation publique. L'enseignement à retenir est plus général : une photo de profil ou un texte « à propos » réglés sur « public » restent, par définition, visibles par n'importe qui qui connaît (ou devine) votre numéro — faille ou pas. Si vous préférez limiter cette visibilité à vos contacts, l'option se trouve dans les réglages de confidentialité de WhatsApp.

🔒 Ce dossier documente un mécanisme technique corrigé, pas une fuite de vos messages : le contenu chiffré de bout en bout des conversations n'est concerné par aucune des deux recherches citées ici. Pour la protection des messageries elles-mêmes (spams, liens piégés, tentatives d'arnaque WhatsApp), voir reconnaître une arnaque WhatsApp.

Questions fréquentes

Mon numéro WhatsApp est-il encore exposé aujourd'hui ?

Non. La technique décrite ici a été corrigée par Meta fin 2025, en coopération avec les chercheurs qui l'ont découverte. Meta indique avoir ajouté une limitation de débit et un contrôle de visibilité plus strict, et n'avoir trouvé aucune preuve d'exploitation malveillante avant la correction.

Quelles données pouvaient être récupérées par ce moyen ?

Pour chaque numéro actif sur WhatsApp : le numéro lui-même, une clé publique de chiffrement et un horodatage technique, et, quand le réglage de confidentialité était sur « public », la photo de profil et le texte « à propos ». Les chercheurs ont aussi pu en déduire le système d'exploitation, l'ancienneté du compte et le nombre d'appareils liés.

Qui a découvert cette faille, et comment WhatsApp a-t-il réagi ?

Une équipe de l'université de Vienne et de SBA Research (Gabriel K. Gegenhuber et ses coauteurs), publiée en marge du symposium NDSS 2026. Meta a qualifié la collaboration de « partenariat responsable » et confirmé avoir déployé des correctifs avant toute divulgation publique.

📌 Dernière vérification : 18 septembre 2026. Élément vérifiable à signaler : contact@egidio.app.

Pour aller plus loin

Citer cette page Egidio — Laboratoire des menaces, « WhatsApp : comment 3,5 milliards de comptes ont pu être énumérés », egidio.app/laboratoire/whatsapp-enumeration-3-5-milliards-comptes/. Licence CC BY 4.0.

Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.

Sources. Communiqué de l'université de Vienne, 18 novembre 2025 · Communiqué de SBA Research, 19 novembre 2025 · Préprint de l'étude, « Hey there! You are using WhatsApp », arXiv:2511.20252 · Couverture indépendante : The Register, 19 novembre 2025.