Revolut confirme qu’un faux e-mail a exposé des passeports et des données Bitcoin
L’attaque a touché un groupe limité de clients et a surtout concerné des données d’identité et des données de transactions Bitcoin. Revolut affirme que ses systèmes et les fonds des clients n’ont pas été touchés.

À retenir
- Revolut confirme qu’un attaquant a demandé des fichiers clients via un faux message, notamment des passeports, des selfies et des enregistrements Bitcoin.
- L’entreprise affirme que ses systèmes, les fonds des clients, les codes d’accès, les identifiants de connexion et les données biométriques n’ont pas été touchés.
- Revolut a informé les clients concernés, les autorités et les régulateurs, tandis que l’enquête policière sur le domaine gouvernemental utilisé se poursuit.
Revolut a confirmé qu’un attaquant avait réussi à obtenir des fichiers clients via un faux message, notamment des passeports, des selfies et des enregistrements Bitcoin. Selon l’entreprise, il s’agissait d’une attaque sophistiquée, mais elle a commencé, dans son principe, par un e-mail semblant provenir d’un véritable domaine gouvernemental. Revolut affirme avoir bloqué immédiatement l’expéditeur une fois le problème découvert.
Le faux e-mail paraissait authentique
Selon Revolut, un tiers non autorisé a utilisé une adresse e-mail d’apparence légitime appartenant à une administration publique pour soumettre des demandes frauduleuses. L’entreprise affirme que ses systèmes et les fonds des clients n’ont pas été touchés. Les codes d’accès, les identifiants de connexion et les données biométriques n’auraient pas non plus été exposés.
Pourtant, les notifications envoyées aux clients dressent un tableau plus large. Elles mentionnent notamment des passeports, des permis de conduire, des adresses personnelles, des relevés bancaires et un aperçu complet des transactions Bitcoin. Revolut ne souhaite pas préciser quel domaine gouvernemental a été utilisé, car une enquête policière est toujours en cours.
Ce qui a exactement fuité
La banque indique qu’un groupe limité de clients a été touché et qu’elle a informé les personnes concernées. Les autorités, la police ainsi que les régulateurs chargés de la protection des données et des finances ont également été avertis. Le chercheur en blockchain ZachXBT avait déjà signalé les fuites et indiqué qu’il s’agissait d’un petit groupe d’utilisateurs, avec possiblement des clients fortunés parmi les personnes concernées.
L’affaire s’inscrit dans une vague plus large de fraude par e-mail et d’attaques par usurpation d’identité. Microsoft a par exemple observé début 2026 une forte hausse des attaques de type business email compromise, une forme de fraude dans laquelle des criminels se font passer pour une partie de confiance afin d’obtenir des informations. Les régulateurs et les entreprises de cybersécurité avertissent aussi que ces attaques s’accompagnent de plus en plus souvent de social engineering et d’identifiants volés.
D’autres entreprises crypto montrent également à quel point les données d’identité sont sensibles. Les systèmes KYC et d’identité restent une cible attractive, précisément parce que ces dossiers révèlent bien plus qu’un simple mot de passe.
Pourquoi cela concerne la crypto
Pour les utilisateurs de crypto, cette affaire est surtout importante parce que les données d’identité et l’historique des transactions suffisent souvent à mener des campagnes de phishing ciblées. Un mot de passe peut être changé, mais pas un numéro de passeport ni une adresse personnelle. Dans la crypto, où les montants et les avoirs sont parfois visibles ou déductibles, une telle fuite de données peut être particulièrement sensible en cas de fraude ultérieure.