thejournalofsierraleonestudies.com

Revolut confirme avoir transmis passeports, selfies et historiques bitcoin de clients à des escrocs usurpant une agence gouvernementale

Revolut a remis passeports, selfies et historiques de transactions de certains clients à un inconnu qui écrivait depuis une vraie adresse gouvernementale. Revolut a fait une erreur. Vendredi 11 septembre, des...

Revolut a remis passeports, selfies et historiques de transactions de certains clients à un inconnu qui écrivait depuis une vraie adresse gouvernementale.

Revolut a fait une erreur. Vendredi 11 septembre, des clients de la néobanque ont reçu une notification que l’enquêteur crypto ZachXBT a rapidement partagée sur Telegram.

Revolut a confirmé les faits à TechCrunch le lendemain : un tiers non autorisé a envoyé des demandes d’informations depuis une adresse e-mail hébergée sur le domaine légitime d’une agence gouvernementale, et la banque y a répondu. Ils ont envoyé de nombreuses informations de clients.

Les données transmises comprennent noms, dates de naissance, adresses postales et e-mail, numéros de téléphone, copies de passeports ou permis de conduire, selfies de vérification, IBAN, relevés de compte et historiques complets de transactions, bitcoin compris. Revolut parle d’un nombre « limité » de clients, sans donner de chiffre, sans nommer l’agence ni le pays concerné. Rappelons que Revolut revendique plus de 80 millions de clients dans plus de 30 pays, « limité » peut vouloir dire beaucoup de choses.

Une erreur de guichet

Ce qui frappe dans cette histoire, c’est l’absence totale de technique. Aucune faille, pas de malware, pas d’intrusion. Une banque reçoit chaque semaine des demandes de la police, de la justice ou du fisc, et elle a l’obligation d’y répondre. L’escroc a simplement utilisé le bon canal.

Son e-mail venait d’un vrai domaine public, donc il passait les contrôles d’authentification habituels, ceux qui vérifient qu’un message vient bien du serveur qu’il prétend. Soit un compte de l’agence a été compromis, soit quelqu’un en interne a créé une adresse pour l’occasion. Revolut n’a découvert la supercherie qu’en recontactant l’agence de son côté, après avoir envoyé les fichiers.

box-bitdefender-2

Une protection complète de votre vie numérique.

Protégez votre vie numérique et vos appareils contre les virus, arnaques, ransomwares et menaces en ligne avec Bitdefender, primé pour sa protection et compatible avec Windows, Mac, Android et iOS.

Le procédé n’est pas nouveau. En 2022, Bloomberg révélait qu’Apple et Meta avaient fourni des données d’utilisateurs à des pirates qui se faisaient passer pour des forces de l’ordre via de fausses demandes urgentes. Les plateformes reçoivent ces requêtes par milliers, et le tri se fait souvent à l’œil.

La communication de Revolut insiste sur le fait que « les systèmes et les fonds des clients ne sont pas affectés ». C’est vrai, et à côté du sujet. Les données sont sorties par la porte d’entrée, avec l’accord de la banque.

Ce n’est pas non plus une première pour Revolut : en septembre 2022, une attaque par ingénierie sociale avait exposé les données de 50 150 clients, selon le régulateur lituanien.

Un kit complet pour usurper une identité

Selon ZachXBT, l’attaque viserait surtout des clients fortunés, une hypothèse que Revolut n’a pas confirmée.

Mark Karpelès, l’ancien patron de Mt. Gox, fait partie des personnes notifiées. Le profil qui inquiète, c’est celui qui détient du bitcoin sur Revolut.

Un passeport, un selfie, une adresse de domicile et un historique de transactions crypto, réunis dans un même dossier, permettent bien plus qu’un phishing ciblé.

Surtout que l’année 2025 a été marquée en France par une série d’enlèvements visant des détenteurs de cryptomonnaies. Savoir qui possède quoi, et où il habite, est précisément l’information que ces équipes recherchent.

Restent les questions sans réponse. Combien de clients ? Dans quel pays ? À quelle date les données ont-elles été envoyées ? Ont-elles déjà été utilisées ? Revolut ne dit rien de tout ça, et refuse de nommer l’agence usurpée, ce qui empêcherait d’autres plateformes de vérifier si elles ont reçu des demandes de la même boîte mail.

Pour les clients qui n’ont rien reçu, la banque affirme qu’ils ne sont pas concernés. Ceux qui ont reçu la notification ont surtout intérêt à surveiller leurs comptes, se méfier de tout appel ou SMS se réclamant de Revolut, et envisager le renouvellement de leur pièce d’identité.

Pour aller plus loin
Revolut devient une vraie banque française : ce que ça change pour ses clients

Revolut vient d’obtenir une licence bancaire en France, une autorisation conditionnelle pour une banque aux États-Unis, et vise une introduction en Bourse à 200 milliards de dollars.