Des chercheurs dévoilent un schéma de fausses demandes de cryptomonnaie chez Revolut
- Les analystes ont découvert comment Revolut a transmis des données clients via de fausses demandes.
- Au cœur de l'incident, il ne s'agit pas d'une violation de l'application bancaire elle-même, mais d'un abus du canal par lequel les institutions financières interagissent avec les autorités gouvernementales.
- 680 clients de Revolut pourraient avoir été touchés par la fuite.
- Les malfaiteurs, selon les chercheurs, ont utilisé des transactions cryptographiques publiques et des adresses de portefeuilles pour obtenir des données KYC de potentiels utilisateurs fortunés.
La société fintech Revolut fait face aux conséquences d'une fuite de données touchant environ 680 clients après que des malfaiteurs ont utilisé des boîtes aux lettres gouvernementales italiennes compromises pour envoyer de fausses demandes à la société fintech. Cela a été rapporté par le FT et l'International Cyber Digest.
‼️ BREAKING: Nous sommes en contact avec le hacker de Revolut. Selon eux, ils n'ont pas seulement pris des données de Revolut, mais ont également compromis plusieurs départements des forces de l'ordre italiens.
Ils affirment que l'opération ciblant Revolut a duré six mois et qu'ils ont utilisé la loi italienne... pic.twitter.com/ZYGWZEc0tL --- International Cyber Digest (@IntCyberDigest) 14 septembre 2026
À la suite de la publication des données des utilisateurs et des éventuelles demandes de rançon, les chercheurs révèlent le mécanisme de l'attaque, tandis que des avocats et des défenseurs des droits soulignent un problème systémique de vérification des demandes gouvernementales dans le secteur financier.
De plus, certaines des affirmations sont diffusées par les malfaiteurs eux-mêmes. Revolut n'a pas confirmé tous les chiffres et détails publiés.
Revolut a divulgué des données clients via une demande frauduleuse --- parmi elles, l'historique des transactions Bitcoin
13.09.2026
Lire
Selon un investisseur précoce de Revolut et analyste indépendant Max Karpis, la société a reçu des demandes de rançon, et des personnes affirmant détenir des fichiers volés ont commencé à publier des copies de documents et des selfies de clients sur Telegram.
Après la violation des données de Revolut, la société aurait reçu des demandes de rançon : payez, ou ils publieront les fichiers clients.
Des personnes affirmant détenir le paquet publient des copies d'identité et des selfies sur Telegram et disent qu'elles en publieront davantage chaque jour. Une somme qui circule est...
--- Max Karpis (@maxkarpis) 14 septembre 2026
En même temps, Karpis a souligné que le montant déclaré de 10 000 BTC n'a pas encore été confirmé par Revolut, et que l'information doit être prise avec précaution.
<<Revolut continue d'affirmer que l'ampleur de l'incident est "limitée", et que l'application et l'argent n'ont pas été compromis. C'est un chantage après qu'un employé de Revolut a transmis des KYC à une boîte aux lettres non autorisée sur un domaine gouvernemental réel. Le paiement ne ramènerait pas les passeports>>, a-t-il écrit.
Karpis a également conseillé aux utilisateurs potentiellement touchés de prendre des mesures de sécurité supplémentaires : si possible, geler les lignes de crédit, établir un nouveau code d'accès et des notifications pour les opérations par carte dans l'application, ainsi que ne pas entrer en contact avec des personnes qui connaissent déjà l'IBAN de l'utilisateur ou ses transactions cryptographiques précédentes.
Il a également conseillé d'envisager de remplacer le passeport, car dans certains pays, après la compromission d'un document, il est possible d'annuler l'ancien numéro et d'en obtenir un nouveau. En même temps, l'expert a averti d'un autre schéma potentiel de fraude : les offres de <
Comment les malfaiteurs pouvaient obtenir des données des clients de cryptomonnaie
Selon un utilisateur de la plateforme X sous le compte Korra, un cybercriminel utilisant le pseudonyme IAmNotAVillain a appliqué une tactique dite de "spray and pray" : il a envoyé à Revolut des centaines d'identifiants de transactions cryptographiques et d'adresses de dépôt, demandant des informations sur les comptes associés.
‼️ BREAKING : Duel peut rapporter que le hacker de Revolut a utilisé une stratégie de "spray and pray", envoyant des centaines d'IDs de transactions cryptographiques à Revolut et demandant les détails des comptes associés. Revolut a obéi.
Cela explique le volume de données que les hackers ont pu... pic.twitter.com/RqGsuEIkMZ
--- Korra (@korraflow) 15 septembre 2026
Selon Duel, ces demandes ont été envoyées sous couvert d'un faux European Investigation Order --- un mandat d'enquête européen. Revolut aurait fourni en réponse des archives contenant des données clients.
Les chercheurs ont déclaré avoir reçu et vérifié des copies authentiques de courriers au format .eml. L'un d'eux contenait 10 dossiers, chacun dédié à un client particulier. Selon Duel, les dossiers contenaient :
- des photos de documents d'identité ;
- des selfies pour vérification ;
- des informations sur le compte ;
- des données de transactions non modifiées.
Le mot de passe pour l'archive ZIP cryptée, selon les chercheurs, a été envoyé dans un courrier séparé.
Ce schéma explique également pourquoi les cybercriminels pouvaient cibler spécifiquement des informations sur des clients fortunés de Revolut. Les blockchains publiques permettent de voir les adresses et les transactions, donc une transaction cryptographique pouvait être utilisée comme une sorte de clé de recherche pour une demande à une institution financière centralisée.
Les chercheurs affirment que le cybercriminel a transmis à Revolut des centaines de hachages de transactions et d'adresses de dépôt qu'il pensait être liés à des clients ayant de gros actifs. Après cela, la société aurait retourné des informations sur les utilisateurs concernés.
Des affirmations distinctes concernant 147 Go de données prétendument volées à des systèmes gouvernementaux italiens, ainsi que la publication de données clients, sont relayées par des chercheurs et des personnes affirmant être en contact avec les cybercriminels.
La défenseure des droits et présidente de la Open Dialogue Foundation, Lyudmyla Kozlovska, a noté que de nouveaux documents confirment que le 24 juillet 2026, Revolut a refusé de divulguer directement des informations sur une demande portant sur 198 hachages. Selon elle, 169 d'entre eux étaient liés à Revolut Ltd au Royaume-Uni, et 29 à une entité juridique suisse.
De nouvelles preuves montrent : (1) @Revolut a effectivement appliqué le motif de refus que la loi lui accorde. (2) les attaquants ont ciblé dans leur demande malveillante des clients de grande valeur utilisant des transactions blockchain.
Les documents montrent que le 24 juillet 2026, sur une demande portant sur 198 hachages, Revolut a refusé... https://t.co/Hs4eHdvBuo
--- Lyudmyla Kozlovska 🇪🇺🇺🇦 (@LyudaKozlovska) 15 septembre 2026
Selon Kozlovska, la société a appliqué le motif de refus prévu par la loi --- une restriction de juridiction. La demande ne concernait que des comptes chez Revolut Bank UAB en Lituanie, tandis que pour d'autres cas, le demandeur a été dirigé vers la procédure britannique d'entraide judiciaire.
En même temps, elle a souligné que les règles européennes de lutte contre le blanchiment d'argent n'imposent pas à la banque de vérifier l'authenticité de la partie derrière une demande gouvernementale authentifiée.
< < La législation européenne sur le LBC ne contraint pas la banque à vérifier le demandeur et ne fournit pas de mécanisme efficace pour vérifier qui se cache réellement derrière une demande gouvernementale authentifiée. Le refus de répondre expose à des amendes de millions > >, a déclaré Kozlovska.
Que conseillent les victimes et pourquoi cet incident a des conséquences plus larges
Kozlovska a appelé les citoyens européens à contacter leurs députés au Parlement européen et à exiger des auditions urgentes sur l'utilisation de la collecte massive de données financières comme outil d'attaque.
Elle a également souligné un problème potentiellement plus large : un risque similaire pourrait concerner les banques, les bourses de cryptomonnaies et les services de paiement dans les juridictions où s'appliquent les règles du GAFI et la législation AML correspondante.
Selon elle, les institutions financières sont tenues de répondre aux demandes gouvernementales dûment formulées, tandis que les mécanismes de vérification de l'identité de ceux qui se cachent réellement derrière une telle demande peuvent être limités.
Kozlovska a noté que le problème avait déjà été soulevé devant le Parlement européen par des organisations de défense des droits, des victimes et des experts avec le soutien de la Open Dialogue Foundation. Elle a souligné qu'en juin 2026, le Parlement européen a spécifiquement identifié le risque de répressions financières transnationales dans sa résolution.
Au moment de la rédaction de cet article, Revolut n'avait pas publié sur sa page X de recommandations spécifiques concernant les actions à entreprendre par les clients suite à l'incident.
Rappelons que récemment, Revolut a obtenu une approbation conditionnelle pour établir une banque nationale aux États-Unis.
Prix de --
Ce contenu est fourni à titre informatif uniquement et ne constitue pas un conseil financier, d'investissement, juridique ou fiscal. Les événements, récompenses, promotions en ligne ou informations mentionnées ici ne doivent pas être considérés comme une recommandation, une sollicitation ou une invitation à acheter, vendre, trader ou effectuer toute autre opération sur des actifs crypto. Les actifs crypto sont très volatils et peuvent entraîner des pertes. La disponibilité des services, produits et événements liés à WEEX peut varier selon les régions. Veuillez vous assurer que votre participation respecte les lois et réglementations locales applicables.
Vous pourriez aussi aimer

Le secrétaire à la Défense américain détient des bitcoins, des actifs d'au moins 3,1 millions de dollars

Les trésoreries crypto ne séduisent plus autant les investisseurs

167 000 contrats d'options BTC et 789 000 contrats d'options ETH expireront le 25 septembre

Les détenteurs de Bitcoin à long terme ont réalisé un profit d'environ 72 %, en dessous des sommets historiques

Perspectives sur Bitcoin et Ethereum alors que les négociations entre les États-Unis et l'Iran ravivent les espoirs de réouverture de l'Hormuz

Magic Eden subit une possible exploitation alors que des milliers de NFTs se déplacent pour 0 ETH

Perspectives cryptographiques assombries par un rendement de 5,2 % des bons du Trésor et un projet de loi américain bloqué

Tether discute du retour de l'USDT sur Bitcoin avec Morgan Stanley

Hut 8 remporte une enchère de 140 millions de dollars pour les centres de données Poolin

Hive dépose une plainte auprès de la Commission européenne concernant la TVA sur le minage de Bitcoin en Suède

Bitget Wallet confirme la sécurité des actifs des utilisateurs, afflux net de 191 millions de dollars pour les ETF au comptant

Le taux hypothécaire à 30 ans atteint 7,45 %

Block ajoute Bitcoin Lightning aux paiements des agents IA

Le récit du portefeuille intelligent tokenisé d’ONDO prend de l’ampleur | Brief quotidien WEEX TradFi (25/09/2026)
À l’ouverture des marchés mondiaux, le 25/09, heure de Pékin, l’attention se porte sur les anticipations de taux et les divergences dans les infrastructures d’IA. Le 24/09, heure de l’Est, le S&P 500 se situait près de 7,704, pratiquement inchangé ; le Nasdaq a légèrement progressé et le Dow a reculé de 0,31 %. Le rendement à 10 ans est monté à environ 5,18 % et celui à 30 ans à environ 5,47 %. Bitcoin s’échangeait dernièrement autour de 84 400 $.

WEEX Exclusif : le récit du portefeuille intelligent tokenisé d’ONDO prend de l’ampleur | Brief quotidien TradFi de WEEX (25/09/2026)

Finance de calcul : L'économie de l'IA comble la couche financière, 0G construit un nouveau paradigme d'actifs de calcul

Légende de Wall Street Bill Miller : Pourquoi ai-je investi la moitié de ma fortune dans le Bitcoin ?

Lightning Labs révèle un bug permettant aux factures annulées d'apparaître comme payées

Les régulateurs européens alertent sur le risque quantique pour 2030

Le Brésil dépasse les États-Unis en adoption de cryptomonnaies, avec 252 500 millions de dollars en mouvement

Strive lève 86 millions de dollars grâce à SATA alors que l'achat de Bitcoin continue

JPMorgan : Un BTC soutenu au-dessus de 85000 pourrait alléger la pression de vente des mineurs

ViaBTC s'associe à Mempool pour élargir l'accès aux services d'accélération des transactions BTC

Sequans vend 314 bitcoins, élimine son exposition à la cryptomonnaie

Un nouveau protocole propose des transactions blindées à la manière de Zcash sur Bitcoin

USDT peut être envoyé via Bitcoin

Sam Price souligne l'impact du dollar sur le marché du Bitcoin

Le marché baissier des cryptomonnaies a effacé plus de 2 billions de dollars, mais l'activité on-chain est restée au-dessus de 9 billions de dollars

Le ministère de la Justice lance un cours gratuit sur le suivi du bitcoin et des crypto-actifs ouvert à tous les Brésiliens









