Une fuite de données peut arriver à n’importe qui, mais se faire berner par une agence gouvernementale fictive est d’un calibre autrement plus embarrassant. Revolut, la néobanque britannique aux 50 millions de clients en Europe, vient de reconnaître avoir communiqué des informations ultra-sensibles à un tiers non autorisé qui se faisait passer pour une autorité officielle. Au menu de cette transmission : passeports, selfies de vérification d’identité, adresses postales, coordonnées bancaires (IBAN) et, fait particulièrement préoccupant pour les amateurs de cryptomonnaies, des historiques complets de transactions en Bitcoin.
Comment une néobanque de cette taille se fait-elle avoir par un faux gouvernement ?
La question mérite d’être posée franchement. Revolut n’est pas une startup balbutiante : c’est l’une des fintech les mieux financées d’Europe, valorisée à plusieurs dizaines de milliards de dollars et soumise à des obligations réglementaires strictes en matière de traitement des données personnelles. Pourtant, une simple usurpation d’identité institutionnelle a suffi à franchir ses garde-fous internes.
Ce type d’attaque porte un nom dans le jargon de la cybersécurité : le legal process fraud, ou fraude par fausse réquisition judiciaire. Le principe est redoutablement simple. Un attaquant fabrique une demande de communication de données qui ressemble trait pour trait à une réquisition officielle (police, justice, fisc), en usurpant l’identité d’une agence gouvernementale réelle. L’entreprise ciblée, habituée à coopérer de bonne foi avec les autorités, obtempère sans vérification suffisante. Ce mécanisme a déjà été utilisé contre Apple et Meta aux États-Unis en 2022, permettant d’obtenir des données sur des centaines d’utilisateurs. Le fait que Revolut en soit victime en 2026 montre que la leçon n’a pas été tirée à l’échelle du secteur. Sur ce sujet, La chaîne de pensée de l’IA : plus puissante, mais de moins en moins transparente reste à lire.
La procédure de vérification des réquisitions officielles devrait pourtant être verrouillée : canal de communication sécurisé, signature numérique authentifiable, rappel direct auprès de l’organisme émetteur via un numéro officiel indépendant de la demande reçue. Si l’une de ces étapes a été court-circuitée chez Revolut, c’est une défaillance de processus interne autant qu’une menace externe.
Les clients crypto : cibles de choix, risque démultiplié
Le détail qui doit alerter tout utilisateur de cryptomonnaies est la nature précise des données compromises. Un IBAN volé est grave. Un passeport exposé ouvre la porte à l’usurpation d’identité. Mais un historique de transactions Bitcoin entre les mains de criminels, c’est une carte au trésor détaillée.
Bitcoin fonctionne sur une blockchain publique et pseudonyme. Vos transactions sont visibles de tous, mais associées à une adresse, pas à votre nom. Or, si un attaquant dispose simultanément de votre identité réelle (passeport, adresse) et de vos adresses Bitcoin, le pseudonymat s’effondre instantanément. Il peut reconstituer l’intégralité de votre portefeuille, évaluer votre patrimoine numérique et, le cas échéant, planifier une attaque physique ou un hameçonnage chirurgicalement précis.
Ce n’est pas une hypothèse théorique. Les attaques dites au « clé à molette » (wrench attack), où des criminels contraignent physiquement un détenteur de cryptos à révéler ses clés privées, sont en augmentation depuis plusieurs années. Le fait que les clients les plus fortunés de Revolut semblent avoir été ciblés en priorité suggère une intention délibérée de cartographier les patrimoines les plus importants, pas un simple vol de données opportuniste. Pour aller plus loin, l’État met enfin les points sur les i face à l’ingérence russe apporte un éclairage complémentaire.
Les chiffres clés
Ce que cet incident révèle sur la sécurité des néobanques crypto
Revolut n’est pas qu’une banque : c’est aussi un point d’entrée vers les cryptomonnaies pour des millions d’Européens qui y achètent du Bitcoin, de l’Ethereum ou d’autres actifs numériques directement depuis leur application. Cette dualité crée une surface d’attaque inédite, à mi-chemin entre la finance traditionnelle et l’écosystème crypto.
Les banques traditionnelles transmettent elles aussi des données sur réquisition, mais les données qu’elles détiennent sur vous ne permettent généralement pas de localiser un patrimoine aussi précisément qu’un historique de transactions blockchain. La combinaison données d’identité traditionnelles et données crypto est particulièrement explosive. C’est précisément l’argument que brandissent les partisans des wallets non-custodiaux (où vous seul détenez vos clés privées) : confier ses cryptos à une plateforme centralisée, c’est créer un point de défaillance unique.
« Pas vos clés, pas vos coins » : l’adage du monde Bitcoin n’a jamais semblé aussi concret qu’après ce type d’incident, où c’est précisément la délégation de la garde à un tiers qui expose le détenteur.
Cela ne signifie pas que les exchanges et néobanques sont inutiles : leur accessibilité est réelle et précieuse pour les débutants. Mais cet incident rappelle que le risque ne vient pas toujours d’un hack informatique spectaculaire. Une simple manipulation sociale bien exécutée contre une équipe interne peut suffire à exposer des milliers de profils complets.
Quelles conséquences réglementaires en vue ?
Du côté légal, Revolut est exposé sur plusieurs fronts. En Europe, le RGPD impose une notification aux autorités de contrôle dans les 72 heures suivant la découverte d’une violation de données, et potentiellement aux personnes concernées si le risque est élevé. Une transmission non autorisée de données biométriques (les selfies de vérification entrent dans cette catégorie) et de données financières sensibles pourrait entraîner des amendes substantielles. À ce propos, Le memecoin LAPTOP de Hunter Biden s’effondre de 99 % en quelques heures détaille un angle proche.
À plus long terme, cet incident alimentera probablement le débat sur les obligations de vérification renforcée que devraient appliquer les plateformes financières avant de répondre à toute réquisition, quelle que soit l’urgence apparente invoquée par le demandeur. La pression réglementaire sur les actifs numériques en Europe, déjà forte avec MiCA, pourrait s’étendre aux procédures internes de gestion des demandes d’autorités.
Questions fréquentes
Quelles données ont précisément été transmises par Revolut ?
Selon les informations publiées par Cryptoast, les données exposées comprennent des copies de passeports, des selfies de vérification d’identité (utilisés lors du KYC), des adresses postales, des IBAN et des historiques de transactions en Bitcoin. Ces informations ont été communiquées à un tiers se faisant passer pour une agence gouvernementale.
Pourquoi les clients les plus fortunés ont-ils été ciblés en priorité ?
Les sources indiquent que les clients disposant des patrimoines les plus importants semblent avoir été visés en premier. Cette sélectivité suggère que les auteurs de l’attaque cherchaient à identifier des cibles à forte valeur pour des arnaques ultérieures, voire des menaces physiques connues sous le nom d’attaques au « clé à molette ».
Que doit faire un client Revolut concerné ?
Dans l’immédiat, surveiller toute tentative de hameçonnage personnalisé (appels, courriels ou messages exploitant vos données personnelles), envisager de déplacer ses cryptomonnaies vers un wallet non-custodial dont vous seule détenez les clés privées, et attendre la communication officielle de Revolut sur le périmètre exact des données compromises. Contacter la CNIL si vous êtes résident français et souhaitez signaler l’incident.
En bref
| Entité concernée | Revolut (néobanque) |
| Type d’incident | Fuite de données via fausse réquisition gouvernementale |
| Données exposées | Passeports, selfies KYC, adresses, IBAN, historiques Bitcoin |
| Date de révélation | 12 septembre 2026 |
| Cadre légal applicable | RGPD (notification obligatoire sous 72h) |
À retenir
- Données transmises : passeports, selfies KYC, adresses, IBAN et historiques de transactions Bitcoin communiqués à un faux organisme gouvernemental.
- Ciblage prioritaire : les clients les plus fortunés de Revolut semblent avoir été visés en premier par les auteurs de l’escroquerie.
- Vecteur d’attaque : une usurpation d’identité institutionnelle, autrement dit une fausse requête à l’apparence officielle, a suffi à tromper les équipes de la néobanque.
- Risque crypto spécifique : l’exposition des historiques de transactions Bitcoin permet de reconstituer le patrimoine numérique des victimes et d’affiner des attaques ciblées.
En définitive, cet incident est un signal d’alarme pour tous les utilisateurs qui stockent à la fois leur identité et leurs actifs numériques sur une même plateforme centralisée. Pour qui n’a aucune cryptomonnaie sur Revolut, le risque reste sérieux mais limité à l’usurpation d’identité classique. Pour qui y détient un portefeuille Bitcoin significatif, la combinaison de toutes ces données entre des mains malveillantes représente une menace concrète et immédiate. La promesse de la néobanque tout-en-un, pratique et accessible, a un coût que cet incident chiffre brutalement en termes de surface d’exposition.
En savoir plus sur Glorieux Geek
Subscribe to get the latest posts sent to your email.

