Une fausse demande envoyée depuis un vrai domaine gouvernemental

Revolut a reconnu avoir communiqué des données sensibles à un tiers non autorisé après avoir reçu des demandes frauduleuses envoyées depuis une adresse email hébergée sur le domaine légitime d'une agence gouvernementale.

Selon la fintech, l'attaquant a exploité la confiance accordée à ce domaine officiel pour se faire passer pour un interlocuteur autorisé.

L'incident ne résulte donc pas, selon Revolut, d'un piratage direct de ses systèmes, mais d'une opération d'usurpation visant ses procédures de réponse aux demandes d'information.

Revolut qualifie l'incident d'arnaque externe d'usurpation sophistiquée et affirme avoir bloqué l'adresse email utilisée une fois le problème identifié.

Des données KYC particulièrement sensibles ont pu être exposées

Les informations concernées peuvent inclure les noms, dates de naissance, adresses postales et email, numéros de téléphone ainsi que des copies de documents d'identité comme des passeports et permis de conduire.

Des selfies de vérification utilisés dans les procédures KYC peuvent également avoir été transmis.

Ces données peuvent faciliter des tentatives d'usurpation d'identité ou de fraude ciblée.

Revolut : données potentiellement exposées
CatégorieDétail
IdentitéNom, date de naissance, adresse postale et email, téléphone.
KYCCopies de passeports, permis de conduire et selfies de vérification.
Données bancairesIBAN, relevés de compte et retraits.
TransactionsHistorique complet des transactions potentiellement partagé.
CryptoTransactions Bitcoin incluses dans certains historiques.
Systèmes RevolutNon compromis selon l'entreprise.
Fonds clientsNon affectés selon Revolut.
Nombre de clients touchésNon communiqué.

Des historiques Bitcoin font partie des informations concernées

Une notification envoyée à certains clients indique que des relevés de compte, IBAN, historiques de retraits et historiques complets de transactions ont pu être partagés.

Ces historiques comprennent aussi des transactions Bitcoin pour certains utilisateurs.

La divulgation de ce type d'information peut exposer des détails sur les habitudes financières, les montants manipulés et l'activité crypto d'un client.

Pourquoi cette fuite est-elle particulièrement sensible ?

Une combinaison de données KYC et financières offre à un attaquant un profil très complet de la victime. Elle peut être utilisée pour des campagnes de phishing personnalisées, de l'usurpation d'identité, des tentatives de récupération de compte ou des scénarios d'ingénierie sociale ciblant directement les avoirs crypto.

Revolut affirme que ses systèmes n'ont pas été piratés

L'entreprise précise que ses systèmes internes n'ont pas été compromis.

Les fonds des clients n'auraient pas été affectés.

La faille se situe dans la procédure de réponse à une demande présentée comme provenant d'une entité gouvernementale légitime.

Le nombre exact de personnes concernées reste inconnu

Revolut parle d'un nombre limité de clients, mais n'a pas communiqué de chiffre précis.

L'entreprise n'a pas non plus indiqué si l'incident était limité à un seul pays ni quelle agence gouvernementale avait vu son domaine utilisé.

Cette absence de précision laisse encore plusieurs zones d'ombre sur la portée exacte de l'événement.

Les autorités ont été alertées

Revolut indique avoir informé l'agence gouvernementale concernée, les forces de l'ordre, les autorités de protection des données et les régulateurs financiers compétents.

L'entreprise affirme également avoir contacté directement les clients affectés.

Certains d'entre eux auraient reçu des notifications dès le vendredi précédant la publication de l'article.

Mark Karpelès dit faire partie des clients touchés

L'ancien CEO de Mt. Gox, Mark Karpelès, a déclaré publiquement faire partie des utilisateurs concernés.

Il a partagé une copie de la notification de Revolut détaillant les catégories de données potentiellement transmises.

Cette notification mentionne explicitement les historiques de transactions, y compris Bitcoin.

ZachXBT évoque un ciblage possible de clients fortunés

L'enquêteur onchain ZachXBT a alerté sa communauté sur l'incident.

Il a avancé l'hypothèse que la campagne aurait pu viser des utilisateurs disposant d'importants avoirs.

Cette hypothèse reste toutefois spéculative et n'a pas été confirmée par Revolut.

Une attaque qui exploite la confiance plutôt qu'une faille technique

L'incident montre que la sécurité ne dépend pas uniquement des pare-feu, du chiffrement ou de la protection des serveurs.

Un attaquant capable d'utiliser un domaine institutionnel légitime peut contourner une partie des contrôles humains en exploitant la confiance accordée aux procédures officielles.

Les entreprises financières doivent donc vérifier l'authenticité des demandes même lorsqu'elles proviennent d'adresses apparemment légitimes.

Les données KYC deviennent une cible stratégique

Les procédures KYC imposent aux fintechs et plateformes crypto de collecter de nombreuses informations sensibles.

Ces bases contiennent des documents d'identité, selfies, adresses, numéros de téléphone et parfois des informations financières détaillées.

Une fuite peut donc être extrêmement précieuse pour les fraudeurs même sans accès direct aux fonds.

Le risque de phishing personnalisé est élevé

Un attaquant connaissant l'identité d'un client, son IBAN et ses transactions Bitcoin peut construire un scénario très crédible.

Il peut se faire passer pour Revolut, une banque, une administration ou un service de conformité en citant des informations réelles.

La victime peut alors être poussée à cliquer sur un faux lien, transmettre un code de sécurité ou transférer des fonds.

Un contexte de multiplication des incidents de données

The Block rapproche l'incident Revolut de plusieurs fuites récentes dans l'industrie crypto.

SafePal a annoncé en août qu'une faille de suivi de commande avait exposé les données d'environ 39 798 clients.

Trezor a également élargi récemment le périmètre de sa fuite chez ShipMonk à environ 67 000 clients américains supplémentaires.

Les domaines de confiance deviennent eux-mêmes des vecteurs d'attaque

La particularité du cas Revolut tient au fait que l'adresse utilisée appartenait à un véritable domaine gouvernemental.

Ce type d'attaque rappelle qu'un domaine réputé fiable n'est pas toujours une preuve suffisante d'authenticité.

Les procédures internes doivent donc inclure des vérifications indépendantes avant la transmission de données sensibles.

Revolut continue parallèlement son expansion bancaire et crypto

L'incident intervient alors que Revolut accélère son développement bancaire et crypto à l'international.

La fintech a récemment obtenu une approbation conditionnelle de l'OCC pour son projet de banque nationale aux États-Unis.

Elle a aussi commencé le déploiement de son stablecoin EURR dans plusieurs pays européens et poursuit le développement de sa plateforme crypto Revolut X.

Un enjeu de confiance pour une fintech de 80 millions de clients

Revolut déclarait récemment servir environ 80 millions de clients dans le monde.

Pour une entreprise de cette taille, la protection des données et la robustesse des procédures de réponse aux demandes officielles sont essentielles.

Même un incident limité peut avoir un impact important sur la confiance si les données concernées sont aussi sensibles.

La vérification des demandes gouvernementales devient prioritaire

La leçon principale dépasse le seul cas Revolut.

Les institutions financières doivent pouvoir vérifier qu'une demande présentée comme officielle émane réellement d'une autorité autorisée et que le compte email utilisé n'a pas été compromis ou détourné.

Des procédures d'authentification hors bande, des listes de contacts prévalidés et des contrôles supplémentaires peuvent limiter ce type de risque.

Note éditoriale : cet article synthétise les déclarations de Revolut et les informations rapportées par The Block le 12 septembre 2026. Revolut affirme que ses systèmes et les fonds clients n'ont pas été compromis. L'hypothèse d'un ciblage de clients fortunés provient de ZachXBT et n'a pas été confirmée par l'entreprise. Le nombre exact de clients touchés et l'identité de l'agence gouvernementale concernée restent inconnus. Cet article ne constitue pas un conseil financier, juridique ou de cybersécurité.