Revolut transmet données passeports et Bitcoin à une fausse adresse gouvernementale
Une demande reçue sur un domaine officiel
Revolut a confirmé avoir transmis des documents d’identité et des relevés de transactions Bitcoin après avoir reçu une requête par courrier électronique. L’adresse expéditrice utilisait le nom de domaine d’une administration publique et des identifiants valides. L’entreprise a traité la requête comme légitime, puis a bloqué l’expéditeur dès la détection de l’anomalie.
Les documents transmis comprennent des passeports, des permis de conduire, des adresses, des relevés bancaires et l’historique complet des entrées et sorties de Bitcoin. Les codes d’accès, les identifiants de connexion et les données biométriques utilisées pour la reconnaissance faciale n’ont pas été communiqués.
Qui a été touché
L’entreprise a contacté les clients concernés. Elle indique un nombre limité de personnes, principalement des détenteurs de montants élevés en cryptomonnaies. L’enquêteur blockchain ZachXBT a relayé l’information, confirmant que la fuite a touché un petit groupe d’utilisateurs.
Revolut n’a pas précisé le nom de l’agence gouvernementale dont le domaine a servi à l’usurpation. L’enquête policière en cours empêche pour l’instant la divulgation de ce détail.
Ce que les clients ont reçu
Les notifications envoyées aux personnes concernées mentionnent explicitement la transmission des passeports, permis de conduire, adresses, relevés bancaires et historiques Bitcoin. Seule la modélisation faciale biométrique, c’est-à-dire le gabarit mathématique construit à partir du selfie, est exclue de la fuite. La photographie elle-même figure parmi les données transmises.
Ce qui reste intact
Les systèmes internes de Revolut n’ont pas été pénétrés. Aucun mouvement de fonds n’a été enregistré. Les codes secrets et les identifiants de connexion n’ont pas circulé. L’entreprise a averti la police, les autorités de protection des données et l’agence dont le domaine a servi à l’usurpation.
Ce que cette transmission révèle
L’attaque a reposé sur la confiance accordée à un domaine gouvernemental et à des identifiants valides. Revolut a traité la demande comme une requête administrative légitime. Le contrôle qui aurait dû vérifier l’origine réelle de la requête a fonctionné après l’envoi, pas avant.
Les données d’identité et les historiques de transactions Bitcoin fournissent des éléments exploitables pour des campagnes de phishing ciblées. Des adresses personnelles déjà divulguées ont précédé des attaques physiques contre des détenteurs de cryptomonnaies. La liste transmise ici contient les mêmes éléments.
Ce que l’entreprise a fait ensuite
Revolut a bloqué l’expéditeur et a informé les clients concernés. Elle a également alerté les autorités compétentes. L’entreprise maintient que les comptes restent sécurisés, ce qui est exact pour les accès et les fonds, mais ne couvre pas les documents d’identité et les relevés de transactions déjà transmis.
Ce qu’il aurait fallu vérifier
Une demande portant sur des documents d’identité et des mouvements de compte aurait pu faire l’objet d’une confirmation par un canal distinct, par exemple un appel sur un numéro officiel de l’agence ou une vérification auprès du service concerné. Cette étape supplémentaire aurait pu empêcher la transmission avant même que l’anomalie ne soit détectée.