Revolut a informé un groupe de clients que leurs passeports, adresses personnelles et historiques complets de transactions en Bitcoin (btc) avaient été transmis à un tiers non autorisé, après qu’une fausse réquisition gouvernementale a franchi avec succès ses contrôles internes.
Points clés :
- Revolut a communiqué des documents d’identité et des historiques de transactions Bitcoin après avoir traité une fausse demande d’une autorité publique comme authentique.
- La société affirme que les fonds sont en sécurité et que les régulateurs ont été prévenus, mais elle n’a ni nommé l’organisme usurpé ni indiqué le nombre de clients touchés.
- Selon les enquêteurs, la fuite semble limitée en volume et cibler des clients fortunés.
Revolut détaille l’exposition des données Bitcoin
La banque a envoyé un courriel aux clients concernés tard dans la soirée du 11 septembre. L’enquêteur on‑chain ZachXBT a ensuite signalé l’alerte sur sa chaîne Telegram quelques heures plus tard. Le message expliquait que la demande provenait d’un compte non autorisé, créé au sein même du nom de domaine d’une autorité gouvernementale officielle, et bénéficiant de véritables certificats d’authentification de domaine. Revolut a agi en estimant « de manière raisonnable » que la réquisition était légitime.
Les données transmises comprenaient les noms complets, dates de naissance, professions, adresses de domicile, adresses e‑mail, numéros de téléphone, copies de passeport ou de permis de conduire, ainsi que le selfie réalisé lors de l’ouverture de compte.
Des relevés de compte comportant IBAN, dates d’ouverture et références de portefeuille ont également été envoyés, de même que les relevés de retraits et les historiques de transactions complets incluant le Bitcoin.
Revolut a ensuite contacté l’autorité en question pour vérifier la demande et, ce faisant, a alerté cette dernière qu’un compte non autorisé opérait sur son propre domaine. La fintech affirme que les fonds des clients restent en sécurité et qu’aucun mot de passe n’a été compromis. Les régulateurs ont été informés, mais l’entreprise ne précise ni l’ampleur de l’incident ni le nombre de personnes affectées.
Lire aussi : Ethereum fait face à un mur d’offre à 2 800 $ après un bond des entrées dans les ETF à 216 M$
ZachXBT et Karpelès mettent la pression sur Revolut
ZachXBT estime que l’incident est probablement limité en taille et qu’il semble cibler des clients à forte valeur patrimoniale. Il a ensuite publié des captures d’écran montrant que les deux comptes X de Revolut l’avaient bloqué, après qu’il eut vérifié si la société avait communiqué publiquement sur l’affaire.
Mark Karpelès, ancien directeur général de Mt. Gox, a indiqué avoir reçu l’alerte, avec pour objet « Urgent security update about your Revolut account », et en a publié de longs extraits.
Il estime que Revolut ou l’autorité usurpée devrait nommer publiquement l’organisme concerné, afin que les autres banques et plateformes d’échange puissent vérifier leurs propres registres de réquisitions légales pour repérer la même boîte aux lettres. Un compte d’assistance Revolut a répondu en assurant que l’entreprise prend la protection de la vie privée très au sérieux.
Des historiques Bitcoin qui accentuent le risque de ciblage
Les blockchains publiques montrent les mouvements de fonds, mais elles ne contiennent ni scan de passeport, ni profession, ni adresse postale. Associer une identité vérifiée à un historique de transactions exhaustif transforme un simple dossier de conformité en cartographie de qui détient quels actifs, et où ces personnes dorment la nuit.
Revolut a déjà été confronté à des incidents de données. Le régulateur lituanien de la protection des données a recensé 50 150 clients Revolut touchés par une attaque de social engineering visant des employés en septembre 2022. La société avait aussi contesté une annonce parue sur un forum en juillet 2026, affirmant que 75 millions de ses enregistrements étaient en vente, expliquant aux chercheurs que ce jeu de données était probablement fabriqué.
À lire ensuite : Le patron de Nvidia, Jensen Huang, affirme que les fournisseurs de cybersécurité profitent de la panique autour des menaces IA

