Revolut confirme qu'un faux email gouvernemental a volé des passeports et des données Bitcoin : qui en est l’auteur ?

BeInCrypto
Abrir en BeInCrypto
Revolut confirme qu'un faux email gouvernemental a volé des passeports et des données Bitcoin : qui en est l’auteur ?

Revolut a confirmé à BeInCrypto qu'une personne a effectivement réussi à la duper et à obtenir des dossiers clients, lesquels, selon ses propres notifications, contenaient des passeports, des selfies et des relevés Bitcoin. L'entreprise qualifie cela d'attaque sophistiquée. Mais ce qu’elle décrit est un simple e-mail.

Le message provenait bien du domaine e-mail d’un organisme gouvernemental officiel. Il utilisait des identifiants de domaine authentiques. Revolut l’a jugé légitime et a transmis les dossiers.

Ce que Revolut dit s’être passé

Un porte-parole de Revolut a indiqué à BeInCrypto que la banque a bloqué l’expéditeur dès qu’elle a identifié le problème.

« Revolut a récemment identifié une attaque sophistiquée d’usurpation externe au cours de laquelle un tiers non autorisé a utilisé un e-mail d’un domaine officiel d’une agence gouvernementale pour soumettre des demandes frauduleuses d’informations… Les systèmes de Revolut et les fonds des clients n’ont pas été affectés. »

Suivez-nous sur X pour recevoir toute l'actualité en temps réel

L’entreprise affirme avoir prévenu l’agence, la police ainsi que ses régulateurs de la protection des données et du secteur financier. Elle a contacté ce qu’elle appelle le nombre limité de personnes concernées.

Ce que le communiqué ne dit pas

Revolut affirme que les comptes restent sécurisés. C’est vrai, mais ce n’est pas le problème ici.

Les codes d’accès, les identifiants de connexion et les données biométriques n’ont jamais été exposés, a déclaré la banque à BeInCrypto. Aucun mouvement d’argent n’a eu lieu.

Les notifications envoyées aux clients sont formulées différemment. Elles indiquent que le selfie de vérification a été transmis et n’excluent que la télémétrie faciale biométrique, c’est-à-dire le gabarit du visage généré par un système à partir d’une photo. La photo en elle-même est une autre question.

Ces notifications listent le reste : passeports, permis de conduire, adresses personnelles, relevés bancaires, un historique complet des mouvements de Bitcoin entrants et sortants.

Revolut aurait transmis des passeports et des relevés Bitcoin suite à une fausse demande gouvernementaleRevolut a transmis des passeports et des relevés Bitcoin suite à une fausse demande gouvernementale. Source : ZachXBT

Il faut une minute pour changer un mot de passe. Un passeport, non.

Revolut ne divulgue pas le nom de l’agence dont le domaine a été utilisé, invoquant une enquête policière en cours. Ainsi, personne en dehors de l’entreprise ne sait si une boîte mail gouvernementale a été piratée ou si quelqu’un ayant déjà accès a appuyé sur « Envoyer ».

L'enquêteur blockchain ZachXBT, dont le métier est de retracer les crypto volées, a signalé la fuite, soulignant qu’elle avait touché un petit groupe d’utilisateurs et semblait cibler les plus aisés.

Woke up to all my data leaked by @Revolut .

Sharp reminder that KYC hasn’t produced meaningful upside and has put many in harm’s way. pic.twitter.com/RimOBQr7DW

— Marc Zeller (@mzeller) September 12, 2026

Des listes de clients volées ont déjà favorisé un risque de phishing après des violations de données. Des adresses personnelles divulguées ont précédé des attaques violentes contre des détenteurs.

Il y a une autre façon de comprendre le mot « sophistiquée ». D’après la propre version de Revolut, l’attaquant a rédigé un e-mail et attendu. Ce qui était réellement malin s’est produit dans le système de messagerie gouvernemental. Ce qui a été coûteux s’est passé chez Revolut.

Lisez l’article original Revolut confirme qu'un faux email gouvernemental a volé des passeports et des données Bitcoin : qui en est l’auteur ? par Lockridge Okoth sur fr.beincrypto.com