Revolut a confirmé que des fraudeurs ont réussi à tromper la plateforme pour obtenir des données clients, y compris des informations que ses propres notifications indiquent comme couvrant des passeports, des selfies de vérification et des enregistrements de transactions Bitcoin.
La demande provenait d’un véritable domaine d’email d’une agence gouvernementale et comportait des identifiants valides. Revolut a estimé qu’elle était authentique et a communiqué les données.
Ce que Revolut dit s’être passé
Un porte-parole de Revolut a déclaré à BeInCrypto que la banque a bloqué l’expéditeur dès qu’elle a détecté le problème.
« Revolut a récemment identifié une cyberattaque sophistiquée d’usurpation, lors de laquelle un tiers non autorisé a utilisé un email provenant du domaine officiel d’une agence gouvernementale pour soumettre des demandes frauduleuses d’information… Les systèmes Revolut ainsi que les fonds des clients ne sont pas affectés. »
L’entreprise précise avoir alerté l’agence concernée, la police ainsi que ses régulateurs en charge de la protection des données et de la finance. Elle a contacté ce qu’elle désigne comme le nombre limité de personnes touchées.
Les comptes Revolut sont-ils sécurisés ?
Selon Revolut, les comptes restent sécurisés. C’est exact. Les codes secrets, identifiants de connexion et données biométriques n’ont jamais été exposés, a détaillé la banque à BeInCrypto. Aucun mouvement d’argent n’a eu lieu.
Les notifications envoyées aux clients utilisent toutefois d’autres termes. Elles indiquent que le selfie de vérification a été transmis, et excluent uniquement la télémétrie faciale biométrique, c’est-à-dire le modèle du visage qu’un système construit à partir d’une photo. Mais la photo elle-même est une autre question.
Ces notifications énumèrent le reste : Passeports, permis de conduire, adresses domiciliaires, relevés bancaires. Un relevé complet concernant les mouvements de Bitcoin entrants et sortants.
Revolut ne précise pas quel domaine d’agence a été utilisé, invoquant l’enquête policière en cours. Personne en dehors de l’entreprise ne sait donc si une boîte email gouvernementale a été piratée ou si quelqu’un disposant déjà de l’accès a cliqué sur « envoyer ».
L’enquêteur blockchain ZachXBT, spécialisé dans la traque de crypto volées, a signalé la fuite, soulignant qu’elle a concerné un petit groupe d’utilisateurs, visiblement fortunés.
Des listes clients volées ont alimenté le risque de phishing à la suite de failles. Des adresses personnelles divulguées ont précédé des attaques violentes contre des détenteurs.
Revolut qualifie cette attaque de sophistiquée. Mais selon sa propre version, l’attaquant a utilisé le système d’email officiel d’une agence gouvernementale pour envoyer une fausse demande. Revolut a jugé la demande authentique et a transmis les données.









