Des chercheurs dévoilent un schéma de fausses demandes de cryptomonnaie chez Revolut
- Les analystes ont découvert comment Revolut a transmis des données clients via de fausses demandes.
- Au cœur de l'incident, il ne s'agit pas d'une violation de l'application bancaire elle-même, mais d'un abus du canal par lequel les institutions financières interagissent avec les autorités gouvernementales.
- 680 clients de Revolut pourraient avoir été touchés par la fuite.
- Les malfaiteurs, selon les chercheurs, ont utilisé des transactions cryptographiques publiques et des adresses de portefeuilles pour obtenir des données KYC de potentiels utilisateurs fortunés.
La société fintech Revolut fait face aux conséquences d'une fuite de données touchant environ 680 clients après que des malfaiteurs ont utilisé des boîtes aux lettres gouvernementales italiennes compromises pour envoyer de fausses demandes à la société fintech. Cela a été rapporté par le FT et l'International Cyber Digest.
‼️ BREAKING: Nous sommes en contact avec le hacker de Revolut. Selon eux, ils n'ont pas seulement pris des données de Revolut, mais ont également compromis plusieurs départements des forces de l'ordre italiens.
Ils affirment que l'opération ciblant Revolut a duré six mois et qu'ils ont utilisé la loi italienne... pic.twitter.com/ZYGWZEc0tL --- International Cyber Digest (@IntCyberDigest) 14 septembre 2026
À la suite de la publication des données des utilisateurs et des éventuelles demandes de rançon, les chercheurs révèlent le mécanisme de l'attaque, tandis que des avocats et des défenseurs des droits soulignent un problème systémique de vérification des demandes gouvernementales dans le secteur financier.
De plus, certaines des affirmations sont diffusées par les malfaiteurs eux-mêmes. Revolut n'a pas confirmé tous les chiffres et détails publiés.
Revolut a divulgué des données clients via une demande frauduleuse --- parmi elles, l'historique des transactions Bitcoin
13.09.2026
Lire
Selon un investisseur précoce de Revolut et analyste indépendant Max Karpis, la société a reçu des demandes de rançon, et des personnes affirmant détenir des fichiers volés ont commencé à publier des copies de documents et des selfies de clients sur Telegram.
Après la violation des données de Revolut, la société aurait reçu des demandes de rançon : payez, ou ils publieront les fichiers clients.
Des personnes affirmant détenir le paquet publient des copies d'identité et des selfies sur Telegram et disent qu'elles en publieront davantage chaque jour. Une somme qui circule est...
--- Max Karpis (@maxkarpis) 14 septembre 2026
En même temps, Karpis a souligné que le montant déclaré de 10 000 BTC n'a pas encore été confirmé par Revolut, et que l'information doit être prise avec précaution.
<<Revolut continue d'affirmer que l'ampleur de l'incident est "limitée", et que l'application et l'argent n'ont pas été compromis. C'est un chantage après qu'un employé de Revolut a transmis des KYC à une boîte aux lettres non autorisée sur un domaine gouvernemental réel. Le paiement ne ramènerait pas les passeports>>, a-t-il écrit.
Karpis a également conseillé aux utilisateurs potentiellement touchés de prendre des mesures de sécurité supplémentaires : si possible, geler les lignes de crédit, établir un nouveau code d'accès et des notifications pour les opérations par carte dans l'application, ainsi que ne pas entrer en contact avec des personnes qui connaissent déjà l'IBAN de l'utilisateur ou ses transactions cryptographiques précédentes.
Il a également conseillé d'envisager de remplacer le passeport, car dans certains pays, après la compromission d'un document, il est possible d'annuler l'ancien numéro et d'en obtenir un nouveau. En même temps, l'expert a averti d'un autre schéma potentiel de fraude : les offres de <
Comment les malfaiteurs pouvaient obtenir des données des clients de cryptomonnaie
Selon un utilisateur de la plateforme X sous le compte Korra, un cybercriminel utilisant le pseudonyme IAmNotAVillain a appliqué une tactique dite de "spray and pray" : il a envoyé à Revolut des centaines d'identifiants de transactions cryptographiques et d'adresses de dépôt, demandant des informations sur les comptes associés.
‼️ BREAKING : Duel peut rapporter que le hacker de Revolut a utilisé une stratégie de "spray and pray", envoyant des centaines d'IDs de transactions cryptographiques à Revolut et demandant les détails des comptes associés. Revolut a obéi.
Cela explique le volume de données que les hackers ont pu... pic.twitter.com/RqGsuEIkMZ
--- Korra (@korraflow) 15 septembre 2026
Selon Duel, ces demandes ont été envoyées sous couvert d'un faux European Investigation Order --- un mandat d'enquête européen. Revolut aurait fourni en réponse des archives contenant des données clients.
Les chercheurs ont déclaré avoir reçu et vérifié des copies authentiques de courriers au format .eml. L'un d'eux contenait 10 dossiers, chacun dédié à un client particulier. Selon Duel, les dossiers contenaient :
- des photos de documents d'identité ;
- des selfies pour vérification ;
- des informations sur le compte ;
- des données de transactions non modifiées.
Le mot de passe pour l'archive ZIP cryptée, selon les chercheurs, a été envoyé dans un courrier séparé.
Ce schéma explique également pourquoi les cybercriminels pouvaient cibler spécifiquement des informations sur des clients fortunés de Revolut. Les blockchains publiques permettent de voir les adresses et les transactions, donc une transaction cryptographique pouvait être utilisée comme une sorte de clé de recherche pour une demande à une institution financière centralisée.
Les chercheurs affirment que le cybercriminel a transmis à Revolut des centaines de hachages de transactions et d'adresses de dépôt qu'il pensait être liés à des clients ayant de gros actifs. Après cela, la société aurait retourné des informations sur les utilisateurs concernés.
Des affirmations distinctes concernant 147 Go de données prétendument volées à des systèmes gouvernementaux italiens, ainsi que la publication de données clients, sont relayées par des chercheurs et des personnes affirmant être en contact avec les cybercriminels.
La défenseure des droits et présidente de la Open Dialogue Foundation, Lyudmyla Kozlovska, a noté que de nouveaux documents confirment que le 24 juillet 2026, Revolut a refusé de divulguer directement des informations sur une demande portant sur 198 hachages. Selon elle, 169 d'entre eux étaient liés à Revolut Ltd au Royaume-Uni, et 29 à une entité juridique suisse.
De nouvelles preuves montrent : (1) @Revolut a effectivement appliqué le motif de refus que la loi lui accorde. (2) les attaquants ont ciblé dans leur demande malveillante des clients de grande valeur utilisant des transactions blockchain.
Les documents montrent que le 24 juillet 2026, sur une demande portant sur 198 hachages, Revolut a refusé... https://t.co/Hs4eHdvBuo
--- Lyudmyla Kozlovska 🇪🇺🇺🇦 (@LyudaKozlovska) 15 septembre 2026
Selon Kozlovska, la société a appliqué le motif de refus prévu par la loi --- une restriction de juridiction. La demande ne concernait que des comptes chez Revolut Bank UAB en Lituanie, tandis que pour d'autres cas, le demandeur a été dirigé vers la procédure britannique d'entraide judiciaire.
En même temps, elle a souligné que les règles européennes de lutte contre le blanchiment d'argent n'imposent pas à la banque de vérifier l'authenticité de la partie derrière une demande gouvernementale authentifiée.
< < La législation européenne sur le LBC ne contraint pas la banque à vérifier le demandeur et ne fournit pas de mécanisme efficace pour vérifier qui se cache réellement derrière une demande gouvernementale authentifiée. Le refus de répondre expose à des amendes de millions > >, a déclaré Kozlovska.
Que conseillent les victimes et pourquoi cet incident a des conséquences plus larges
Kozlovska a appelé les citoyens européens à contacter leurs députés au Parlement européen et à exiger des auditions urgentes sur l'utilisation de la collecte massive de données financières comme outil d'attaque.
Elle a également souligné un problème potentiellement plus large : un risque similaire pourrait concerner les banques, les bourses de cryptomonnaies et les services de paiement dans les juridictions où s'appliquent les règles du GAFI et la législation AML correspondante.
Selon elle, les institutions financières sont tenues de répondre aux demandes gouvernementales dûment formulées, tandis que les mécanismes de vérification de l'identité de ceux qui se cachent réellement derrière une telle demande peuvent être limités.
Kozlovska a noté que le problème avait déjà été soulevé devant le Parlement européen par des organisations de défense des droits, des victimes et des experts avec le soutien de la Open Dialogue Foundation. Elle a souligné qu'en juin 2026, le Parlement européen a spécifiquement identifié le risque de répressions financières transnationales dans sa résolution.
Au moment de la rédaction de cet article, Revolut n'avait pas publié sur sa page X de recommandations spécifiques concernant les actions à entreprendre par les clients suite à l'incident.
Rappelons que récemment, Revolut a obtenu une approbation conditionnelle pour établir une banque nationale aux États-Unis.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Jiang Zhuoer envisage de vendre à découvert le Bitcoin en raison d'un flux net sortant d'ETF record

La capitalisation réalisée de Bitcoin augmente pour la première fois en 2026

Le commerce des cryptomonnaies en Malaisie dépasse 4 milliards de dollars, selon Fitch

Arthur Hayes souligne l'importance de la liquidité pour la hausse du Bitcoin

Le PDG de Ripple déclare que la croissance des cryptomonnaies ne dépendra pas de la CLARITY

L'IA génère 1,5 million de dollars par MW, trois fois plus que le minage Bitcoin

Bubblemaps renforce son système de pré-vérification pour éviter le "krach du mème coin de Hunter Biden"

Willy Woo voit 90 % de chances que le Bitcoin ait atteint son point bas

Fuite des ETF Bitcoin et Ethereum en septembre 2026, les investisseurs commencent-ils à retirer des fonds ? - Monde Fintech

Bitcoin : devons-nous nous inquiéter ? Des baisses possibles à venir

Après avoir couvert « la moitié du Brésil », Nu intègre des stablecoins dans le compte mondial Nu Global

Analyse de la stratégie du marché des cryptomonnaies sur le marché boursier américain par Mr&强

Économie de guerre en Chine : quels risques pour Bitcoin et les marchés ?

La communauté Zcash vote pour accélérer le temps de bloc et maintenir le mécanisme de réduction de moitié

Raoul Pal affirme que le Bitcoin surpasse l'or en tant que couverture contre la dévaluation

ViaBTC et Mempool s'associent pour étendre les services d'accélération des transactions BTC

BTC peut-il tenir les 75 000 $ après l’échec du Clarity Act ?

Le PDG de Strive souligne la nécessité d'une rémunération liée aux performances des entreprises de Bitcoin

John Deaton évalue le Bitcoin comme une solution à la baisse de la valeur du dollar

L'IA réduit de moitié les opérations de décryptage du Bitcoin

Wall Street parie sur une hausse des taux de la Fed : voici ce que cela signifie pour Bitcoin, les obligations et Trump

Le PDG de Strive prévoit un rendement annualisé de 50 % pour le Bitcoin d'ici 2030

BitBox ajoute un portefeuille Lightning sans nouvelle phrase de sauvegarde

20 000 milliards de dollars pour Bitcoin ? Dan Tapiero expose son scénario

Les centres de données américains pourraient consommer plus de gaz que l'Allemagne et le Japon réunis

Bitcoin Core prépare une défense contre une ancienne attaque sur l'ajustement de difficulté

Données crypto transmises au fisc : Paymium et Bull Bitcoin déboutés

CoinShares souligne la pression sur les mineurs de Bitcoin et affirme que les entreprises continueront à migrer vers le secteur de l'IA

Le rendement moyen des obligations d'État japonaises à 20 ans atteint 3,856 %, le ratio de soumission s'améliore à 4,01 fois










