Les chiffres
Chronologie
🔍Ce que « énumération » veut dire ici
Il ne s'agit pas d'un piratage d'un serveur WhatsApp ni d'un vol de base de données. La découverte de contacts est une fonction normale de l'application : quand vous l'installez, elle interroge les serveurs de WhatsApp pour savoir lesquels de vos contacts du carnet d'adresses ont déjà un compte. Les chercheurs ont automatisé cette même requête, numéro après numéro, à très grande échelle et sans se faire bloquer — ce qui a transformé une fonction utile en un moyen de cartographier des milliards de comptes.
📋Ce qui pouvait être récupéré par compte
Pour chaque numéro confirmé actif : le numéro lui-même, une clé publique de chiffrement et un horodatage technique — trois éléments visibles par construction du protocole. Quand le réglage de confidentialité de l'utilisateur était sur « public », s'y ajoutaient la photo de profil et le texte « à propos ». Les chercheurs ont aussi pu déduire indirectement le système d'exploitation (Android ou iOS), l'ancienneté approximative du compte et le nombre d'appareils liés.
Université de Vienne / SBA Research.Ce que ça change pour vous
Rien à corriger de votre côté : la faille tenait à l'absence de limitation côté serveur WhatsApp, pas à un réglage que vous auriez mal configuré, et Meta l'a fermée avant toute divulgation publique. L'enseignement à retenir est plus général : une photo de profil ou un texte « à propos » réglés sur « public » restent, par définition, visibles par n'importe qui qui connaît (ou devine) votre numéro — faille ou pas. Si vous préférez limiter cette visibilité à vos contacts, l'option se trouve dans les réglages de confidentialité de WhatsApp.
Questions fréquentes
Mon numéro WhatsApp est-il encore exposé aujourd'hui ?
Non. La technique décrite ici a été corrigée par Meta fin 2025, en coopération avec les chercheurs qui l'ont découverte. Meta indique avoir ajouté une limitation de débit et un contrôle de visibilité plus strict, et n'avoir trouvé aucune preuve d'exploitation malveillante avant la correction.
Quelles données pouvaient être récupérées par ce moyen ?
Pour chaque numéro actif sur WhatsApp : le numéro lui-même, une clé publique de chiffrement et un horodatage technique, et, quand le réglage de confidentialité était sur « public », la photo de profil et le texte « à propos ». Les chercheurs ont aussi pu en déduire le système d'exploitation, l'ancienneté du compte et le nombre d'appareils liés.
Qui a découvert cette faille, et comment WhatsApp a-t-il réagi ?
Une équipe de l'université de Vienne et de SBA Research (Gabriel K. Gegenhuber et ses coauteurs), publiée en marge du symposium NDSS 2026. Meta a qualifié la collaboration de « partenariat responsable » et confirmé avoir déployé des correctifs avant toute divulgation publique.
Pour aller plus loin
Egidio — Laboratoire des menaces, « WhatsApp : comment 3,5 milliards de comptes ont pu être énumérés », egidio.app/laboratoire/whatsapp-enumeration-3-5-milliards-comptes/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.
Sources. Communiqué de l'université de Vienne, 18 novembre 2025 · Communiqué de SBA Research, 19 novembre 2025 · Préprint de l'étude, « Hey there! You are using WhatsApp », arXiv:2511.20252 · Couverture indépendante : The Register, 19 novembre 2025.