
Revolut a fait une erreur. Vendredi 11 septembre, des clients de la néobanque ont reçu une notification que l’enquêteur crypto ZachXBT a rapidement partagée sur Telegram.
Revolut a confirmé les faits à TechCrunch le lendemain : un tiers non autorisé a envoyé des demandes d’informations depuis une adresse e-mail hébergée sur le domaine légitime d’une agence gouvernementale, et la banque y a répondu. Ils ont envoyé de nombreuses informations de clients.
Les données transmises comprennent noms, dates de naissance, adresses postales et e-mail, numéros de téléphone, copies de passeports ou permis de conduire, selfies de vérification, IBAN, relevés de compte et historiques complets de transactions, bitcoin compris. Revolut parle d’un nombre « limité » de clients, sans donner de chiffre, sans nommer l’agence ni le pays concerné. Rappelons que Revolut revendique plus de 80 millions de clients dans plus de 30 pays, « limité » peut vouloir dire beaucoup de choses.
Une erreur de guichet
Ce qui frappe dans cette histoire, c’est l’absence totale de technique. Aucune faille, pas de malware, pas d’intrusion. Une banque reçoit chaque semaine des demandes de la police, de la justice ou du fisc, et elle a l’obligation d’y répondre. L’escroc a simplement utilisé le bon canal.
Son e-mail venait d’un vrai domaine public, donc il passait les contrôles d’authentification habituels, ceux qui vérifient qu’un message vient bien du serveur qu’il prétend. Soit un compte de l’agence a été compromis, soit quelqu’un en interne a créé une adresse pour l’occasion. Revolut n’a découvert la supercherie qu’en recontactant l’agence de son côté, après avoir envoyé les fichiers.


Protégez votre vie numérique et vos appareils contre les virus, arnaques, ransomwares et menaces en ligne avec Bitdefender, primé pour sa protection et compatible avec Windows, Mac, Android et iOS.
Le procédé n’est pas nouveau. En 2022, Bloomberg révélait qu’Apple et Meta avaient fourni des données d’utilisateurs à des pirates qui se faisaient passer pour des forces de l’ordre via de fausses demandes urgentes. Les plateformes reçoivent ces requêtes par milliers, et le tri se fait souvent à l’œil.
La communication de Revolut insiste sur le fait que « les systèmes et les fonds des clients ne sont pas affectés ». C’est vrai, et à côté du sujet. Les données sont sorties par la porte d’entrée, avec l’accord de la banque.
Ce n’est pas non plus une première pour Revolut : en septembre 2022, une attaque par ingénierie sociale avait exposé les données de 50 150 clients, selon le régulateur lituanien.
Un kit complet pour usurper une identité
Selon ZachXBT, l’attaque viserait surtout des clients fortunés, une hypothèse que Revolut n’a pas confirmée.
Mark Karpelès, l’ancien patron de Mt. Gox, fait partie des personnes notifiées. Le profil qui inquiète, c’est celui qui détient du bitcoin sur Revolut.
Un passeport, un selfie, une adresse de domicile et un historique de transactions crypto, réunis dans un même dossier, permettent bien plus qu’un phishing ciblé.
Surtout que l’année 2025 a été marquée en France par une série d’enlèvements visant des détenteurs de cryptomonnaies. Savoir qui possède quoi, et où il habite, est précisément l’information que ces équipes recherchent.
Restent les questions sans réponse. Combien de clients ? Dans quel pays ? À quelle date les données ont-elles été envoyées ? Ont-elles déjà été utilisées ? Revolut ne dit rien de tout ça, et refuse de nommer l’agence usurpée, ce qui empêcherait d’autres plateformes de vérifier si elles ont reçu des demandes de la même boîte mail.
Pour les clients qui n’ont rien reçu, la banque affirme qu’ils ne sont pas concernés. Ceux qui ont reçu la notification ont surtout intérêt à surveiller leurs comptes, se méfier de tout appel ou SMS se réclamant de Revolut, et envisager le renouvellement de leur pièce d’identité.
Pour aller plus loin
Revolut devient une vraie banque française : ce que ça change pour ses clients
Revolut vient d’obtenir une licence bancaire en France, une autorisation conditionnelle pour une banque aux États-Unis, et vise une introduction en Bourse à 200 milliards de dollars.
Si vous voulez recevoir les meilleures actus Frandroid sur WhatsApp, rejoignez cette discussion.




Ce contenu est bloqué car vous n'avez pas accepté les cookies et autres traceurs. Ce contenu est fourni par Disqus.
Pour pouvoir le visualiser, vous devez accepter l'usage étant opéré par Disqus avec vos données qui pourront être utilisées pour les finalités suivantes : vous permettre de visualiser et de partager des contenus avec des médias sociaux, favoriser le développement et l'amélioration des produits d'Humanoid et de ses partenaires, vous afficher des publicités personnalisées par rapport à votre profil et activité, vous définir un profil publicitaire personnalisé, mesurer la performance des publicités et du contenu de ce site et mesurer l'audience de ce site (en savoir plus)
En cliquant sur « J’accepte tout », vous consentez aux finalités susmentionnées pour l’ensemble des cookies et autres traceurs déposés par Humanoid et .
Vous gardez la possibilité de retirer votre consentement à tout moment. Pour plus d’informations, nous vous invitons à prendre connaissance de notre Politique cookies.