Un e-mail habillé en requête officielle a suffi à passer les contrôles de Revolut, qui a transmis en retour un lot de données clients. Ce n'est qu'après avoir contacté l'administration concernée que la banque a découvert que la demande n'avait jamais été envoyée par elle.
La fuite reste limitée en volume, mais lourde en contenu. Passeports et permis de conduire, selfies de vérification, adresses, dates de naissance, IBAN, et, séparément, un historique complet des opérations en bitcoin — références de portefeuilles, montants de retraits, transactions intégrales. Les données biométriques faciales n'en faisaient pas partie, une catégorie distincte selon Revolut des selfies de vérification exposés.
Le problème vient de la procédure de contrôle elle-même. Le courriel frauduleux portait des identifiants qui ont franchi les filtres internes comme une requête officielle authentique — impeccable en apparence, fausse dans les faits. La banque a livré les données avant de découvrir la supercherie, en contactant directement l'administration.
Aucun fonds n'a bougé, la fuite ne donnait pas accès aux comptes. Mais un passeport couplé à un historique d'opérations en cryptomonnaies constitue exactement l'appât dont raffolent les escrocs pour des attaques ciblées, se faisant passer pour une plateforme, une banque ou un service client. L'enquêteur on-chain ZachXBT estime que la fuite semble ciblée plutôt que massive, visant peut-être des comptes à gros solde.
Revolut affirme avoir bloqué l'adresse compromise dans tous ses systèmes, prévenu les clients concernés le 11 septembre, alerté les régulateurs et averti l'administration usurpée. Le nombre exact de clients touchés reste inconnu — la seule question qui compte vraiment.



