Les hackers de Revolut publient des dossiers clients et exigent 10 000 bitcoins

ZachXBT says passports and Bitcoin histories sit among Revolut client records now being leaked daily by extortionists (Image: Shutterstock)
ZachXBT says passports and Bitcoin histories sit among Revolut client records now being leaked daily by extortionists (Image: Shutterstock)

Les attaquants de Revolut ont commencé ce week-end à mettre en ligne des passeports de clients et des selfies de vérification, tout en réclamant une rançon et en promettant de nouvelles fuites quotidiennes tant que la fintech refusera de s’exécuter.

Points clés :

  • Des acteurs malveillants publient désormais des documents d’identité et selfies de clients Revolut, en annonçant des divulgations quotidiennes jusqu’au paiement d’une rançon.
  • Les données compromises incluraient passeports, IBAN, historiques de retraits et relevés complets d’activité de trading.
  • Revolut affirme qu’un nombre très limité de clients est touché et que ses systèmes comme les fonds n’ont pas été impactés.

La fuite Revolut devient publique

Le compte de veille International Cyber Digest a indiqué, le 13 septembre, que le groupe ne comptait plus sur un paiement rapide et avait commencé à diffuser des fichiers visant des clients bien identifiés. La première salve comprenait des justificatifs d’identité et des selfies de vérification. Le même compte a précisé que les pirates avaient d’abord contacté Revolut par e‑mail avec une liste de demandes avant de rendre l’affaire publique.

Ces documents concernaient le joueur de tennis Alexander Shevchenko et Felix Römer, directeur général du site de jeux crypto Gamdom. Des médias spécialisés crypto évaluent la demande de rançon à 10 000 bitcoins (BTC), soit près de 780 millions de dollars aux cours de lundi, même si d’autres sources soulignent qu’aucun montant n’a été officiellement confirmé.

Revolut a refusé de commenter les exigences financières des pirates. Un porte‑parole a assuré que l’infrastructure centrale, les bases de données et les comptes clients n’avaient pas été compromis.

À lire aussi : Les ETF XRP atteignent un record de 1,7 milliard de dollars malgré un prix sous pression

ZachXBT alerte sur un ciblage de « whales »

L’enquêteur on‑chain ZachXBT a relayé sur Telegram la note d’information adressée par Revolut à ses clients. Il a ajouté plusieurs catégories de données que la fintech n’évoquait pas dans son e‑mail, notamment les IBAN, les historiques de retraits, les professions ainsi que l’intégralité des historiques de transactions en bitcoin. Il estime la brèche limitée en volume, mais orientée vers des détenteurs de gros comptes.

Revolut ne valide pas cette analyse et n’a pas confirmé que les clients crypto aient été spécifiquement ciblés. Des chercheurs mettent en garde : associer l’image d’un passeport à un historique de trading complet ouvre la voie à des attaques de phishing ultra‑ciblées et à des analyses de chaîne partant d’un nom réel. La combinaison de pièces d’identité et de selfies de vérification faciale accroît également le risque d’usurpation d’identité pour toutes les personnes citées.

L’origine de la faille Revolut décryptée

L’incident remonte à un seul e‑mail envoyé depuis une boîte aux lettres créée au sein même du domaine d’une véritable agence gouvernementale, avec des paramètres d’authentification valides qui ont passé sans encombre les contrôles de Revolut. Les banques sont tenues de répondre aux réquisitions officielles des autorités, et le message présentait toutes les caractéristiques d’une telle demande.

Des copies de la notification clients ont commencé à circuler le 12 septembre, lorsque Revolut a qualifié l’épisode d’escroquerie sophistiquée par usurpation d’une entité externe et indiqué avoir saisi les régulateurs ainsi que les forces de l’ordre.

Mark Karpelès, ex‑directeur général de Mt. Gox, a publié sa propre mise en garde le même jour. Revolut n’a toujours pas communiqué de chiffre sur le nombre de personnes concernées. La néobanque revendique plus de 80 millions de clients dans 30 pays et mène actuellement une opération de revente de titres secondaires qui valorise le groupe autour de 115 milliards de dollars.

À suivre : Sam Altman exclut une IPO d’OpenAI en 2026 et invoque les enjeux de sûreté de l’IA

Mehjabeen Arsiwala profile photo

Mehjabeen Arsiwala

Mehjabeen Arsiwala est une journaliste qui couvre l’actualité crypto, la DeFi, les plateformes d’échange, le trading et l’analyse de marché. Au cours des trois dernières années, elle s’est concentrée sur les tendances et les récits qui façonnent les marchés d’actifs numériques, de l’action des prix et des prévisions aux évolutions des plateformes d’échange et aux signaux on-chain. Elle est spécialisée dans un reportage clair qui aide les lecteurs à comprendre ce qui se passe sur le marché et pourquoi cela compte.

Avertissement et avertissement sur les risques : Les informations fournies dans cet article sont à des fins éducatives et informatives uniquement et sont basées sur l'opinion de l'auteur. Elles ne constituent pas des conseils financiers, d'investissement, juridiques ou fiscaux. Les actifs de cryptomonnaie sont très volatils et sujets à des risques élevés, y compris le risque de perdre tout ou une partie substantielle de votre investissement. Le trading ou la détention d'actifs crypto peut ne pas convenir à tous les investisseurs. Les opinions exprimées dans cet article sont uniquement celles de l'auteur/des auteurs et ne représentent pas la politique officielle ou la position de Yellow, de ses fondateurs ou de ses dirigeants. Effectuez toujours vos propres recherches approfondies (D.Y.O.R.) et consultez un professionnel financier agréé avant de prendre toute décision d'investissement.