Revolut a divulgué des identités de clients et des dossiers financiers, y compris des historiques de transactions Bitcoin, après avoir donné suite à une demande frauduleuse qui semblait provenir d'une agence gouvernementale.
Résumé
- Revolut a déclaré qu'un expéditeur non autorisé a utilisé le domaine de messagerie d'une agence gouvernementale officielle.
- Les dossiers divulgués comprenaient des documents d'identité, des selfies de vérification et des historiques complets de transactions.
- Des numéros de référence de portefeuilles Bitcoin figuraient dans les relevés de compte mentionnés dans l'avis aux clients.
- ZachXBT a déclaré que l'incident semblait limité et pourrait avoir ciblé des utilisateurs à valeur nette élevée.
Selon un avis aux clients de Revolut partagé sur Telegram par l'enquêteur on-chain ZachXBT, la demande provenait d'un compte de messagerie non autorisé qui utilisait le domaine d'une agence gouvernementale officielle. Le message a passé les contrôles d'authentification de domaine, et Revolut a déclaré qu'il croyait que la demande était authentique lorsqu'il a fourni les informations.

L'avis ne nomme pas l'agence et ne précise pas comment l'expéditeur non autorisé a obtenu l'accès à son domaine de messagerie. Il ne donne pas non plus de date pour la demande ou la divulgation. ZachXBT a déclaré que plusieurs clients ont reçu un e-mail d'alerte le vendredi 11 septembre, mais ni lui ni la partie de l'avis montrée dans son post n'ont donné de nombre confirmé d'utilisateurs affectés.
Comment la fausse demande a atteint Revolut
Dans son récit de l'incident, Revolut a déclaré que l'e-mail semblait être une demande gouvernementale légitime parce qu'il portait des identifiants d'authentification de domaine valides. La demande a été envoyée directement depuis un compte non autorisé utilisant le domaine de messagerie officiel de l'agence, plutôt que depuis une adresse conçue pour lui ressembler.
« Comme la communication portait des identifiants d'authentification de domaine valides, il y a été donné suite en croyant raisonnablement qu'il s'agissait d'une demande authentique d'une agence gouvernementale », indique l'avis.
La formulation décrit une divulgation non autorisée faite en réponse à une demande trompeuse. L'avis ne dit pas qu'un intrus est entré dans les systèmes de Revolut, a accédé aux comptes clients ou a retiré des fonds. Il n'identifie pas la personne qui a envoyé la demande et ne précise pas si l'agence a enquêté sur l'utilisation de son compte de messagerie.
ZachXBT a décrit l'incident comme probablement limité en taille et a déclaré qu'il semblait avoir ciblé des utilisateurs à valeur nette élevée. L'avis de Revolut, tel que montré dans la capture d'écran, ne confirme ni la taille du groupe affecté ni la manière dont les clients ont été sélectionnés.
Ce que Revolut dit avoir divulgué
La demande a également entraîné la divulgation de copies de documents d'identité, tels que des passeports ou des permis de conduire, ainsi que les selfies fournis par les clients pour les vérifications d'identité. Revolut a établi une distinction entre ces images et les données de télémétrie faciale biométrique, qui, selon lui, n'étaient pas concernées.
Les relevés de compte constituaient une autre partie des documents divulgués. Selon l'avis, les relevés comprenaient des IBAN, le statut du compte, les dates d'ouverture de compte et des numéros de référence de portefeuilles Bitcoin. Des relevés de retrait et des historiques complets de transactions, y compris des transactions Bitcoin, ont également été fournis.
L'avis énumère les catégories d'informations qui peuvent avoir été divulguées ; il n'établit pas que chaque client affecté avait chaque type de dossier au dossier. Il ne dit pas non plus que les clés privées de portefeuille, les mots de passe de compte ou les détails complets de carte de paiement étaient inclus. Les historiques de transactions Bitcoin sont particulièrement pertinents pour les utilisateurs de crypto parce que l'avis les place aux côtés des noms et d'autres dossiers de compte dans les informations envoyées au demandeur non autorisé.
Revolut sert plus de 80 millions de clients dans le monde, selon une annonce de l'entreprise en août. Ce chiffre de clients décrit la taille de son activité, et non le nombre de personnes affectées par cette divulgation.
Ce que les dossiers pourraient signifier pour les clients concernés
Le Bureau du commissaire à l'information du Royaume-Uni indique que les conséquences possibles d'une violation de données personnelles incluent le vol d'identité, la fraude et la perte financière. Ses directives en matière de violation appellent à une évaluation des informations concernées et du préjudice probable pour les individus ; elles n'établissent pas que quiconque ait subi ces conséquences dans l'incident Revolut.
Pour un client dont le document d'identité et les relevés de transactions ont tous deux été divulgués, l'avis indique que le destinataire aurait pu obtenir un compte détaillé des finances de cette personne. L'affirmation de ZachXBT selon laquelle des utilisateurs fortunés étaient ciblés n'a pas été confirmée par Revolut dans les éléments présentés, et aucune utilisation abusive ultérieure des dossiers n'y est documentée.
Les directives du régulateur indiquent également que les organisations doivent signaler certaines violations de données personnelles dans les 72 heures suivant leur prise de connaissance, lorsque cela est faisable, et notifier les individus sans retard injustifié lorsque le risque pour leurs droits et libertés est élevé. La capture d'écran ne précise pas si Revolut a notifié un régulateur ou quand l'entreprise a pris connaissance pour la première fois de la demande non autorisée.
Dans ses directives de sécurité pour les États-Unis, Revolut demande aux clients d'utiliser le chat d'assistance dans l'application pour vérifier si un contact suspect est authentique. L'entreprise déclare qu'elle ne demandera pas aux clients de partager des codes de vérification ou de sécurité par téléphone. L'avis client montré par ZachXBT ne rapporte pas que de tels codes ont été divulgués.
Les opérations américaines et crypto de Revolut
L'incident survient pendant l'expansion par Revolut de ses services bancaires et d'actifs numériques. Le 26 août, l'entreprise a commencé à proposer son stablecoin EURR adossé à l'euro à des clients sélectionnés au Danemark, en Pologne et au Portugal, avec une disponibilité européenne supplémentaire prévue, comme précédemment rapporté par crypto.news. Le déploiement du stablecoin est distinct de la divulgation des dossiers clients.
Les projets américains de Revolut fournissent un contexte pour les lecteurs américains, bien que l'avis n'identifie aucun client concerné comme étant aux États-Unis. Le 3 septembre, l'entreprise a reçu l'approbation conditionnelle pour une banque américaine de la part de l'Office of the Comptroller of the Currency. Sa banque proposée à Stamford, Connecticut, recevrait environ 95 millions de dollars de capital initial et pourrait ouvrir en 2027 si elle obtient les approbations restantes.
Pour l'instant, Revolut fournit des services bancaires aux clients américains via Lead Bank, selon le rapport précédent. La banque nationale proposée a encore besoin d'une assurance des dépôts de la Federal Deposit Insurance Corporation, de l'approbation de la Federal Reserve et de l'autorisation finale de l'OCC avant de pouvoir ouvrir.






