Revolut expose passeports et données bitcoin après une fausse requête

iEXExchanger
Revolut expose passeports et données bitcoin après une fausse requête

Un faux e-mail se faisant passer pour une administration a trompé les contrôles de Revolut, qui a transmis passeports, selfies et historiques bitcoin de clients. L'argent n'a pas bougé, mais la fuite ravit les fraudeurs.

Un e-mail habillé en requête officielle a suffi à passer les contrôles de Revolut, qui a transmis en retour un lot de données clients. Ce n'est qu'après avoir contacté l'administration concernée que la banque a découvert que la demande n'avait jamais été envoyée par elle.

La fuite reste limitée en volume, mais lourde en contenu. Passeports et permis de conduire, selfies de vérification, adresses, dates de naissance, IBAN, et, séparément, un historique complet des opérations en bitcoin — références de portefeuilles, montants de retraits, transactions intégrales. Les données biométriques faciales n'en faisaient pas partie, une catégorie distincte selon Revolut des selfies de vérification exposés.

Le problème vient de la procédure de contrôle elle-même. Le courriel frauduleux portait des identifiants qui ont franchi les filtres internes comme une requête officielle authentique — impeccable en apparence, fausse dans les faits. La banque a livré les données avant de découvrir la supercherie, en contactant directement l'administration.

Aucun fonds n'a bougé, la fuite ne donnait pas accès aux comptes. Mais un passeport couplé à un historique d'opérations en cryptomonnaies constitue exactement l'appât dont raffolent les escrocs pour des attaques ciblées, se faisant passer pour une plateforme, une banque ou un service client. L'enquêteur on-chain ZachXBT estime que la fuite semble ciblée plutôt que massive, visant peut-être des comptes à gros solde.

Revolut affirme avoir bloqué l'adresse compromise dans tous ses systèmes, prévenu les clients concernés le 11 septembre, alerté les régulateurs et averti l'administration usurpée. Le nombre exact de clients touchés reste inconnu — la seule question qui compte vraiment.

Questions et réponses

Questions fréquemment posées sur le sujet de l'article

Que s'est-il passé chez Revolut ?

Des fraudeurs ont envoyé à Revolut un e-mail présenté comme une requête officielle d'une administration. Il a passé les contrôles d'authentification internes, et la banque a transmis en retour des données clients. Il s'est avéré ensuite que l'administration réelle n'avait jamais envoyé cette demande.

Quelles données clients ont fuité ?

La fuite comprend passeports et permis de conduire, selfies de vérification, adresses, dates de naissance, IBAN, ainsi qu'un historique complet des opérations en bitcoin : références de portefeuilles, montants de retraits et transactions.

L'argent des clients a-t-il été touché ?

Non, Revolut a confirmé que la fuite ne donnait pas accès aux comptes ni aux fonds. Le vrai risque est ailleurs : un passeport couplé à un historique crypto est exactement ce que recherchent les fraudeurs pour cibler les gros portefeuilles.

Que fait Revolut maintenant ?

La banque a bloqué l'adresse e-mail compromise dans tous ses systèmes, prévenu les clients concernés le 11 septembre, alerté les régulateurs et averti l'administration usurpée. Le nombre exact de clients touchés n'a pas été communiqué.