Des chercheurs dévoilent un schéma de fausses demandes de cryptomonnaie chez Revolut

By: incrypted.com|2026/09/16 11:26:21
  • Les analystes ont découvert comment Revolut a transmis des données clients via de fausses demandes.
  • Au cœur de l'incident, il ne s'agit pas d'une violation de l'application bancaire elle-même, mais d'un abus du canal par lequel les institutions financières interagissent avec les autorités gouvernementales.
  • 680 clients de Revolut pourraient avoir été touchés par la fuite.
  • Les malfaiteurs, selon les chercheurs, ont utilisé des transactions cryptographiques publiques et des adresses de portefeuilles pour obtenir des données KYC de potentiels utilisateurs fortunés.

La société fintech Revolut fait face aux conséquences d'une fuite de données touchant environ 680 clients après que des malfaiteurs ont utilisé des boîtes aux lettres gouvernementales italiennes compromises pour envoyer de fausses demandes à la société fintech. Cela a été rapporté par le FT et l'International Cyber Digest.

‼️ BREAKING: Nous sommes en contact avec le hacker de Revolut. Selon eux, ils n'ont pas seulement pris des données de Revolut, mais ont également compromis plusieurs départements des forces de l'ordre italiens.

Ils affirment que l'opération ciblant Revolut a duré six mois et qu'ils ont utilisé la loi italienne... pic.twitter.com/ZYGWZEc0tL --- International Cyber Digest (@IntCyberDigest) 14 septembre 2026

À la suite de la publication des données des utilisateurs et des éventuelles demandes de rançon, les chercheurs révèlent le mécanisme de l'attaque, tandis que des avocats et des défenseurs des droits soulignent un problème systémique de vérification des demandes gouvernementales dans le secteur financier.

De plus, certaines des affirmations sont diffusées par les malfaiteurs eux-mêmes. Revolut n'a pas confirmé tous les chiffres et détails publiés.


Revolut a divulgué des données clients via une demande frauduleuse --- parmi elles, l'historique des transactions Bitcoin
13.09.2026
Lire

Selon un investisseur précoce de Revolut et analyste indépendant Max Karpis, la société a reçu des demandes de rançon, et des personnes affirmant détenir des fichiers volés ont commencé à publier des copies de documents et des selfies de clients sur Telegram.

Après la violation des données de Revolut, la société aurait reçu des demandes de rançon : payez, ou ils publieront les fichiers clients.

Des personnes affirmant détenir le paquet publient des copies d'identité et des selfies sur Telegram et disent qu'elles en publieront davantage chaque jour. Une somme qui circule est...
--- Max Karpis (@maxkarpis) 14 septembre 2026

En même temps, Karpis a souligné que le montant déclaré de 10 000 BTC n'a pas encore été confirmé par Revolut, et que l'information doit être prise avec précaution.

<<Revolut continue d'affirmer que l'ampleur de l'incident est "limitée", et que l'application et l'argent n'ont pas été compromis. C'est un chantage après qu'un employé de Revolut a transmis des KYC à une boîte aux lettres non autorisée sur un domaine gouvernemental réel. Le paiement ne ramènerait pas les passeports>>, a-t-il écrit.

Karpis a également conseillé aux utilisateurs potentiellement touchés de prendre des mesures de sécurité supplémentaires : si possible, geler les lignes de crédit, établir un nouveau code d'accès et des notifications pour les opérations par carte dans l'application, ainsi que ne pas entrer en contact avec des personnes qui connaissent déjà l'IBAN de l'utilisateur ou ses transactions cryptographiques précédentes.

Il a également conseillé d'envisager de remplacer le passeport, car dans certains pays, après la compromission d'un document, il est possible d'annuler l'ancien numéro et d'en obtenir un nouveau. En même temps, l'expert a averti d'un autre schéma potentiel de fraude : les offres de <> contre de l'argent pourraient être une tentative de rançon répétée.

Comment les malfaiteurs pouvaient obtenir des données des clients de cryptomonnaie

Selon un utilisateur de la plateforme X sous le compte Korra, un cybercriminel utilisant le pseudonyme IAmNotAVillain a appliqué une tactique dite de "spray and pray" : il a envoyé à Revolut des centaines d'identifiants de transactions cryptographiques et d'adresses de dépôt, demandant des informations sur les comptes associés.

‼️ BREAKING : Duel peut rapporter que le hacker de Revolut a utilisé une stratégie de "spray and pray", envoyant des centaines d'IDs de transactions cryptographiques à Revolut et demandant les détails des comptes associés. Revolut a obéi.

Cela explique le volume de données que les hackers ont pu... pic.twitter.com/RqGsuEIkMZ
--- Korra (@korraflow) 15 septembre 2026

Selon Duel, ces demandes ont été envoyées sous couvert d'un faux European Investigation Order --- un mandat d'enquête européen. Revolut aurait fourni en réponse des archives contenant des données clients.

Les chercheurs ont déclaré avoir reçu et vérifié des copies authentiques de courriers au format .eml. L'un d'eux contenait 10 dossiers, chacun dédié à un client particulier. Selon Duel, les dossiers contenaient :

  • des photos de documents d'identité ;
  • des selfies pour vérification ;
  • des informations sur le compte ;
  • des données de transactions non modifiées.

Le mot de passe pour l'archive ZIP cryptée, selon les chercheurs, a été envoyé dans un courrier séparé.

Ce schéma explique également pourquoi les cybercriminels pouvaient cibler spécifiquement des informations sur des clients fortunés de Revolut. Les blockchains publiques permettent de voir les adresses et les transactions, donc une transaction cryptographique pouvait être utilisée comme une sorte de clé de recherche pour une demande à une institution financière centralisée.

Les chercheurs affirment que le cybercriminel a transmis à Revolut des centaines de hachages de transactions et d'adresses de dépôt qu'il pensait être liés à des clients ayant de gros actifs. Après cela, la société aurait retourné des informations sur les utilisateurs concernés.

Des affirmations distinctes concernant 147 Go de données prétendument volées à des systèmes gouvernementaux italiens, ainsi que la publication de données clients, sont relayées par des chercheurs et des personnes affirmant être en contact avec les cybercriminels.

La défenseure des droits et présidente de la Open Dialogue Foundation, Lyudmyla Kozlovska, a noté que de nouveaux documents confirment que le 24 juillet 2026, Revolut a refusé de divulguer directement des informations sur une demande portant sur 198 hachages. Selon elle, 169 d'entre eux étaient liés à Revolut Ltd au Royaume-Uni, et 29 à une entité juridique suisse.

De nouvelles preuves montrent : (1) @Revolut a effectivement appliqué le motif de refus que la loi lui accorde. (2) les attaquants ont ciblé dans leur demande malveillante des clients de grande valeur utilisant des transactions blockchain.

Les documents montrent que le 24 juillet 2026, sur une demande portant sur 198 hachages, Revolut a refusé... https://t.co/Hs4eHdvBuo
--- Lyudmyla Kozlovska 🇪🇺🇺🇦 (@LyudaKozlovska) 15 septembre 2026

Selon Kozlovska, la société a appliqué le motif de refus prévu par la loi --- une restriction de juridiction. La demande ne concernait que des comptes chez Revolut Bank UAB en Lituanie, tandis que pour d'autres cas, le demandeur a été dirigé vers la procédure britannique d'entraide judiciaire.

En même temps, elle a souligné que les règles européennes de lutte contre le blanchiment d'argent n'imposent pas à la banque de vérifier l'authenticité de la partie derrière une demande gouvernementale authentifiée.

< < La législation européenne sur le LBC ne contraint pas la banque à vérifier le demandeur et ne fournit pas de mécanisme efficace pour vérifier qui se cache réellement derrière une demande gouvernementale authentifiée. Le refus de répondre expose à des amendes de millions > >, a déclaré Kozlovska.

Que conseillent les victimes et pourquoi cet incident a des conséquences plus larges

Kozlovska a appelé les citoyens européens à contacter leurs députés au Parlement européen et à exiger des auditions urgentes sur l'utilisation de la collecte massive de données financières comme outil d'attaque.

Elle a également souligné un problème potentiellement plus large : un risque similaire pourrait concerner les banques, les bourses de cryptomonnaies et les services de paiement dans les juridictions où s'appliquent les règles du GAFI et la législation AML correspondante.

Selon elle, les institutions financières sont tenues de répondre aux demandes gouvernementales dûment formulées, tandis que les mécanismes de vérification de l'identité de ceux qui se cachent réellement derrière une telle demande peuvent être limités.

Kozlovska a noté que le problème avait déjà été soulevé devant le Parlement européen par des organisations de défense des droits, des victimes et des experts avec le soutien de la Open Dialogue Foundation. Elle a souligné qu'en juin 2026, le Parlement européen a spécifiquement identifié le risque de répressions financières transnationales dans sa résolution.

Au moment de la rédaction de cet article, Revolut n'avait pas publié sur sa page X de recommandations spécifiques concernant les actions à entreprendre par les clients suite à l'incident.

Rappelons que récemment, Revolut a obtenu une approbation conditionnelle pour établir une banque nationale aux États-Unis.

Prix de --

--
--
--

Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.

Vous pourriez aussi aimer

iconiconiconiconiconicon
Assistance client:@weikecs
Collaborations commerciales:@weikecs
Trading quantitatif/Market makers:[email protected]
Programme VIP:[email protected]