Un faux e-mail gouvernemental a conduit Revolut à divulguer les relevés Bitcoin de ses clients
Points clés
- •La divulgation comprenait des noms, des coordonnées, des documents d’identité, des relevés de compte, des IBAN, des historiques de retraits et des historiques complets de transactions.
- •Les références de portefeuilles Bitcoin et les historiques de transactions figuraient parmi les données exposées, tandis que les clés privées, les mots de passe et les informations complètes des cartes de paiement n’ont pas été divulgués.
- •Revolut n’a pas confirmé le nombre de clients concernés ni expliqué comment le demandeur non autorisé avait accédé au domaine e-mail de l’agence gouvernementale.
- •L’entreprise n’a pas indiqué si les autorités de régulation avaient été informées ni détaillé la manière dont la fausse demande avait contourné ses contrôles.
- •L’incident est distinct de l’approbation conditionnelle de la licence bancaire américaine de Revolut et du lancement de son stablecoin EURR.

Revolut a divulgué des données de clients, notamment des historiques de transactions Bitcoin, à une partie non autorisée après avoir reçu ce qu’elle croyait être une demande gouvernementale légitime. La demande utilisait le domaine e-mail officiel d’une agence gouvernementale et avait passé les contrôles standards d’authentification du domaine.
L’entreprise a déclaré avoir exécuté la demande parce que le message semblait authentique. Revolut n’a pas identifié l’agence dont le domaine a été utilisé ni expliqué comment l’expéditeur non autorisé y avait obtenu accès.
⚠️ ALERT: Revolut falls for a FAKE government request, exposing sensitive personal information of customers in a disturbing data breach. Revolut disclosed that it complied with a fraudulent government request using a spoofed official email and valid credentials, exposing PII… pic.twitter.com/3RPO6OYs1N
— Coin Bureau (@coinbureau) September 12, 2026
https://x.com/coinbureau/status/2098684872395301092?ref_src=twsrc%5Etfw
Quelles données ont été exposées
Les dossiers divulgués comprenaient un large éventail d’informations personnelles et financières, notamment les noms complets des clients, leurs dates de naissance, professions, adresses postales, adresses e-mail et numéros de téléphone.
Des documents d’identité tels que des passeports et des permis de conduire ont également été partagés, ainsi que les selfies envoyés lors de la vérification d’identité. Revolut a déclaré que les données biométriques de télémétrie faciale n’étaient pas incluses.
Les informations financières représentaient une part importante de la divulgation. Les dossiers transmis au demandeur non autorisé comprenaient des relevés de compte, des IBAN, les dates d’ouverture des comptes, des historiques de retraits et des historiques complets de transactions.
Des numéros de référence de portefeuilles Bitcoin figuraient dans les relevés de compte, et des historiques de transactions Bitcoin étaient inclus dans les dossiers divulgués. Cela pourrait relier l’activité financière des utilisateurs de cryptomonnaies à leur identité.
Revolut a déclaré que les clés privées, les mots de passe des comptes et les informations complètes des cartes de paiement n’étaient pas inclus.
Qui a été concerné
L’enquêteur on-chain ZachXBT a partagé l’avis destiné aux clients sur Telegram le 11 septembre. Il a déclaré que l’incident semblait limité en ampleur et pourrait avoir ciblé des utilisateurs fortunés. Revolut n’a pas confirmé le nombre de clients concernés.
Revolut compte plus de 80 millions de clients dans le monde, bien que ce chiffre représente l’ensemble de sa base d’utilisateurs et n’indique pas le nombre de personnes impliquées dans cet incident. L’avis aux clients ne précise pas non plus si chaque personne concernée possédait tous les types de dossiers mentionnés ni comment les individus ont été sélectionnés.
Contexte réglementaire et sécuritaire
L’Information Commissioner’s Office du Royaume-Uni indique que les violations de données peuvent entraîner une usurpation d’identité, des fraudes et des pertes financières. Les autorités de régulation exigent des organisations qu’elles signalent certaines violations dans un délai de 72 heures et qu’elles informent rapidement les utilisateurs concernés.
La capture d’écran de l’avis partagée par ZachXBT ne confirme pas si Revolut a informé une autorité de régulation ni quand l’entreprise a appris que la demande était frauduleuse. Revolut n’a pas commenté publiquement l’incident au-delà de l’avis aux clients et n’a pas identifié l’agence dont le domaine e-mail a été utilisé. De nouvelles informations publiques seraient nécessaires pour clarifier le nombre de clients concernés, l’éventuelle notification des autorités de régulation, la manière dont la fausse demande a franchi les contrôles de l’entreprise et la présence éventuelle d’autres dossiers parmi les données divulguées.
Cette divulgation intervient alors que Revolut étend ses services. Le 3 septembre, l’entreprise a reçu une approbation conditionnelle pour une licence bancaire aux États-Unis de la part de l’Office of the Comptroller of the Currency. En août, elle a lancé son stablecoin adossé à l’euro, EURR, auprès de certains clients européens.
Ces développements sont distincts de la divulgation de données. Revolut n’a identifié aucun utilisateur concerné comme étant basé aux États-Unis.
Source: https://coincentral.com/fake-government-email-fooled-revolut-into-handing-over-your-bitcoin-records/