UN Fuite de données Revolut a mis en lumière la sécurité des géants de la fintech qui gèrent également des portefeuilles de crypto-monnaie. L'enquêteur en chaîne ZachXBT a rendu public, via sa chaîne Telegram, un avis interne à l'entreprise décrivant comment Revolut a transmis des données client sensibles à un expéditeur non autorisé, après avoir confondu une demande frauduleuse avec une communication officielle d'un organisme gouvernemental. Les informations tombées entre de mauvaises mains comprennent les pièces d'identité, les selfies de vérification et les historiques complets des transactions, y compris ceux dans Bitcoin.
Points clés
- ZachXBT a partagé une alerte Revolut sur Telegram concernant une fuite de données causée par une demande frauduleuse du gouvernement.
- L'expéditeur non autorisé a utilisé le domaine de messagerie officiel d'une agence gouvernementale, contournant les contrôles d'authentification.
- Parmi les données compromises : noms, identifiants, selfies de vérification, IBAN, relevés bancaires et historiques de transactions avec des références aux portefeuilles Bitcoin.
- L'incident semble limité dans le nombre de comptes impliqués et pourrait avoir ciblé des clients fortunés.
- Certains utilisateurs ont déjà reçu des emails de notification officiels de Revolut, envoyés vendredi 11 septembre.
La fuite de données Revolut signalée par ZachXBT
L'affaire ressort d'une capture d'écran d'un avis officiel de Revolut, publié par ZachXBT sur sa chaîne d'enquête le 12 septembre 2026. Le document ne contient pas le nom de l'agence gouvernementale impliquée ni la date exacte de la demande frauduleuse, mais confirme que l'entreprise a fourni des informations financières et d'identification à un individu se faisant passer pour un organisme public.
Le rôle de l'enquêteur en chaîne
ZachXBT, connu pour avoir suivi de nombreux cas de fraude et de violations dans l'industrie de la cryptographie, a rendu l'alerte publique sans fournir de nombre confirmé de comptes impliqués. Cependant, il a signalé que plusieurs clients avaient reçu unemail d'alerte le vendredi 11 septembre et que l'attaque aurait pu cibler spécifiquement les clients les plus riches de la plateforme.
Quel type de données a été compromis
Selon la notification, les données publiées comprennent les noms complets, les dates de naissance, les professions, les adresses postales, les e-mails et les numéros de téléphone. Des copies de ont également été partagées documents d'identité tels que les passeports ou les permis de conduire, ainsi que les selfies de vérification requis lors de l'embarquement – Revolut a précisé que ceux-ci n'incluent pas les données biométriques de reconnaissance faciale. Les relevés de compte contenaient l'IBAN, l'état du compte, la date d'ouverture et les références aux portefeuilles Bitcoin, ainsi que des historiques complets de retraits et de transactions, y compris ceux en Bitcoin.
Comment une réclamation frauduleuse a échappé aux chèques de Revolut
Le point le plus délicat de l'histoire concerne la manière dont demande frauduleuse elle a réussi à passer inaperçue. Le message a été envoyé à partir d'un compte non autorisé utilisant le domaine de messagerie officiel d'une agence gouvernementale, et non une adresse similaire ou usurpée, ce qui a permis à la communication de contourner les contrôles d'authentification du domaine.
Domaine gouvernemental utilisé pour tromper les systèmes
Dans la notification, Revolut écrit que la demande contenait « des informations d'authentification de domaine valides » et a donc été satisfaite « dans la conviction raisonnable qu'il s'agissait d'une véritable demande émanant d'une agence gouvernementale ». Le libellé suggère qu'il n'y a pas eu d'intrusion directe dans les systèmes Revolut : aucun compte n'a été piraté ni aucun fonds n'a été retiré, selon ce qui ressort du texte de l'avis. Cependant, une lacune subsiste dans la reconstruction : on ne sait pas clairement comment l'expéditeur non autorisé a pu utiliser le domaine officiel de l'organisation, ni si l'agence en question enquête sur l'incident.
Ce cas illustre une faiblesse souvent négligée en matière de cybersécurité : même des systèmes de vérification techniquement robustes, tels que l'authentification de domaine de messagerie, peuvent être exploités si la source en amont est usurpée avec succès. Pour une entreprise qui sert au-delà 80 millions de clients Partout dans le monde, le problème n’est pas seulement une question de réputation, mais aussi de confiance dans le mécanisme par lequel les demandes légitimes des gouvernements sont validées.
Impact de la violation : qui risque et quels changements
L'ampleur de la fuite de données reste limitée, du moins selon ce qui a été déclaré jusqu'à présent. ZachXBT a décrit l'incident comme étant limité au nombre de comptes impliqués, mais n'a pas fourni de chiffre précis. Plusieurs utilisateurs concernés ont déjà reçu un e-mail de notification officiel de Revolut, les informant de l'incident et des données impliquées.
Parce que les clients fortunés sont dans la ligne de mire
Selon l'enquêteur, l'attaque aurait pu cibler spécifiquement je clients fortunés de la plateforme — un détail qui, s'il est confirmé, soulève des questions quant à savoir si la demande frauduleuse visait dès le départ un segment spécifique d'utilisateurs disposant de comptes plus importants, plutôt qu'un échantillon aléatoire. Revolut n'a confirmé ni la taille du groupe concerné ni les critères selon lesquels les utilisateurs concernés ont été sélectionnés.
Pour ceux qui ont vu leur identité et leur historique financier – y compris leurs mouvements en Bitcoin – finir entre les mains d'un tiers non autorisé, le risque réel concerne l'usurpation d'identité, les tentatives d'arnaque ciblées et le phishing sur mesure grâce aux données réelles déjà en possession des attaquants. Les lignes directrices de l'Autorité britannique de protection des données énumèrent précisément ces scénarios comme conséquences typiques d'une violation de données personnelles, ainsi que l'obligation pour les entreprises de notifier les incidents aux autorités en 72 heures chaque fois que possible. Il n'est pas clair pour le moment si Revolut a déjà informé un régulateur ou quand l'entreprise a eu connaissance de la réclamation frauduleuse.
Cette histoire survient alors que Revolut continue d'élargir son offre entre services bancaires traditionnels et services numériques : le 26 août, la société a lancé son euro stablecoin EURR au Danemark, en Pologne et au Portugal, et le 3 septembre, elle a obtenu l'approbation conditionnelle pour une banque américaine à Stamford, Connecticut, avec un capital initial d'environ 95 millions de dollars. Aucun de ces développements n'est directement lié à la fuite de données de Revolut, mais ils montrent à quel point l'exposition de l'entreprise – et de ses clients – s'est accrue sur plusieurs fronts réglementaires et financiers.
FAQ
Qui a signalé la fuite de données Revolut ?
L'enquêteur en chaîne ZachXBT a signalé la prétendue fuite de données impliquant Revolut, partageant l'avis officiel reçu des utilisateurs sur Telegram.
Quelle est la cause de la fuite de données chez Revolut ?
Revolut a traité par erreur une demande frauduleuse, envoyée par un expéditeur non autorisé mais depuis le domaine de messagerie officiel d'une agence gouvernementale, comme si elle était légitime, ce qui a entraîné une fuite de données.
Quel type de données utilisateur a été compromis dans la fuite de données ?
Les données compromises comprennent les noms, les coordonnées, les identifiants, les selfies de vérification, les IBAN, les relevés bancaires, les historiques de retrait et les transactions complètes, y compris celles en Bitcoin.
Qui a probablement été ciblé par la violation de données de Revolut ?
La faille semble avoir touché un nombre limité de comptes, appartenant probablement à des clients fortunés de la plateforme.
Contenu créé avec l’aide de l’intelligence artificielle et de la révision éditoriale humaine.
Voir l’article original en italien
