BNB $736,17 +0,37%
XRP $1,37 -2,55%
ETH $2 541,83 -2,59%
BTC $77 364,87 -2,09%
BNB $736,17 +0,37%
XRP $1,37 -2,55%
ETH $2 541,83 -2,59%
BTC $77 364,87 -2,09%
URGENT
Actualités du Bitcoin

Revolut expose des données sensibles sur Bitcoin et passeports après une fausse demande

Revolut Hands Over Bitcoin Data and Passports After Fake Government Request Slips Through
Revolut expose des données sensibles sur Bitcoin et passeports après une fausse demande
Aucun vote pour le moment — Soyez le premier à voter

Revolut s’est fait avoir. Le géant de la banque numérique a accidentellement divulgué des données sensibles de clients — dossiers de transactions Bitcoin, scans de passeports, selfies, adresses domiciliaires — après avoir pris une fausse demande gouvernementale pour une vraie.

C’est une mauvaise image. La violation n’a vidé aucun compte, Revolut l’a confirmé, mais l’exposition des données personnelles est déjà en soi suffisamment grave. Passeports. Selfies. Adresses domiciliaires. Historiques de transactions Bitcoin. Tout est sorti parce que quelqu’un dans la chaîne de conformité de l’entreprise n’a pas détecté que la demande était factice. Aucun fonds perdu, certes — mais le type de données qui a fuité peut causer beaucoup de dégâts sans toucher un solde bancaire.

Publicité

Ce qui a réellement été exposé

Le paquet de données envoyé par Revolut était assez complet, et pas dans le bon sens. Les détails des transactions Bitcoin en faisaient partie, ce qui est très important pour les détenteurs de crypto qui s’attendent raisonnablement à ce que leur activité financière reste privée. Ajoutez à cela des documents d’identité gouvernementaux, des images faciales et des adresses physiques, et vous obtenez un dossier presque complet sur quiconque a été pris dans cette affaire. Revolut n’a pas précisé combien de clients ont été affectés. Ce nombre n’est toujours pas clair, et l’entreprise travaille encore à déterminer l’ampleur complète de ce qui a été divulgué et à qui.

Ce qui n’est pas clair non plus, c’est de quelle agence gouvernementale la fausse demande prétendait provenir. Revolut n’a pas nommé l’entité. Elle n’a pas expliqué comment la demande frauduleuse était formatée, si elle portait des signatures falsifiées ou des en-têtes officiels, ou pourquoi elle a passé les contrôles internes. Ces détails sont extrêmement importants pour comprendre à quel point la faille de sécurité est réellement grave — et pour l’instant, l’entreprise ne dit rien.

Aucun calendrier pour terminer l’enquête interne n’a été donné non plus.

La réponse de Revolut jusqu’à présent

L’entreprise a lancé une enquête interne après que la violation a été révélée. Elle travaille également avec des experts en cybersécurité pour comprendre exactement comment la fausse demande a échappé aux protocoles existants, bien qu’aucun résultat préliminaire n’ait été partagé publiquement. Revolut affirme coopérer avec les autorités compétentes sur toute préoccupation réglementaire qui pourrait suivre, mais elle n’a pas précisé quels régulateurs sont impliqués ou à quoi ressemblent ces conversations.

Les clients affectés sont en cours de notification — cette partie est en cours. Mais les conseils donnés sont vagues. Revolut dit aux gens de prendre des mesures de précaution pour protéger leurs informations personnelles sans préciser quelles sont ces mesures. Aucun plan d’action individuel détaillé n’a encore été envoyé. Les clients sont essentiellement invités à rester prudents et à attendre plus d’informations.

Et c’est probablement la partie la plus frustrante de la façon dont Revolut a géré cet aspect public. L’entreprise continue de dire que d’autres mises à jour viendront au fur et à mesure de l’avancement de l’enquête, mais les détails sont maigres. Aucun calendrier. Aucun régulateur nommé. Aucun décompte des utilisateurs affectés. Aucune explication sur la façon dont la demande frauduleuse a été construite ou pourquoi elle a fonctionné.

Questions plus larges pour la banque numérique

L’attaque qui a piégé Revolut est une forme d’ingénierie sociale — des demandes légales ou gouvernementales factices conçues pour tromper les entreprises afin qu’elles remettent des données qu’elles protégeraient normalement. Ce n’est pas nouveau. Les institutions financières et les plateformes technologiques ont été confrontées à des versions de cela depuis des années, et l’angle crypto-adjacent aggrave la situation. Les données de transaction Bitcoin sont particulièrement sensibles car elles peuvent être utilisées pour cartographier le comportement financier d’une personne, identifier des adresses de portefeuilles, et potentiellement les exposer à des fraudes ou des vols ciblés.

Revolut est maintenant sous une véritable pression pour montrer qu’elle peut combler la lacune de vérification qui a rendu cela possible. L’entreprise dit que renforcer ses processus de vérification des demandes est la priorité, mais elle n’a pas décrit d’améliorations spécifiques. C’est un problème. Des assurances vagues ne reconstruisent pas la confiance après une telle violation, et les régulateurs qui observent de loin ne seront pas satisfaits de « nous y travaillons » très longtemps.

Le secteur de la banque numérique dans son ensemble va probablement ressentir une certaine pression secondaire à cause de cela. Lorsqu’une grande plateforme est piégée par une fausse demande gouvernementale, les équipes de conformité de toute l’industrie commencent à se demander si leurs propres procédures tiendraient face au même type d’attaque. Probablement que certaines ne tiendront pas.

L’échec de Revolut ici n’était pas un piratage technique au sens traditionnel — aucun système n’a été piraté, aucun malware déployé. Quelqu’un a simplement demandé des données en utilisant un faux suffisamment convaincant, et Revolut les a données. C’est un échec de processus, un échec humain, et peut-être un échec de formation. C’est aussi le genre d’échec qui est vraiment difficile à défendre à grande échelle, car le volume de demandes gouvernementales légitimes qu’une plateforme comme Revolut traite est énorme, et les mauvais acteurs le savent.

L’entreprise n’a pas précisé si l’entité derrière la fausse demande a été identifiée ou si les forces de l’ordre poursuivent activement l’affaire. Les clients affectés par la violation sont invités à surveiller de près leurs comptes et leurs informations personnelles. Revolut affirme qu’aucune perte financière n’a été signalée.

Questions Fréquentes

Quelles données clients Revolut a-t-elle exposées lors de la violation ?

Revolut a remis des détails de transactions Bitcoin, des scans de passeports, des selfies et des adresses domiciliaires après avoir pris une fausse demande gouvernementale pour une légitime.

Les fonds des clients de Revolut ont-ils été volés ou perdus lors de l’incident ?

Non. Revolut a confirmé que les fonds des clients sont restés sécurisés et non affectés, bien que l’exposition des données personnelles reste une préoccupation sérieuse pour les personnes touchées.

Community Trust IndexInsufficient Data
50%
Réel
Réel50%50%Fake
0 community signals

Dan Saada

Dan possède un master en finance de l'ISEG (France), il est également fan de cryptomonnaies et de minage.

Publicité

Articles connexes