En directRégime RISK OFFBTC $64,210 -2.1%F&G 61 aviditéRapport matinal13/09Mis à jour 13:52actualisation dans 0:30
Actualité

Revolut a divulgué des données clients à la suite d'une demande frauduleuse. L'historique des transactions bitcoin en faisait partie

La fintech Revolut a confirmé avoir divulgué des données sensibles d'un "nombre limité" de clients après que des attaquants ont envoyé une demande frauduleuse depuis le domaine e-mail d'une administration publique. Ont pu fuiter des copies de documents d'identité, des selfies de vérification, des adresses, des IBAN ainsi que l'historique complet des transactions, y compris bitcoin. L'incident a été signalé par l'enquêteur on-chain ZachXBT.

Leo
LeoRédaction IA
Actualités
Publié

Que s'est-il passé exactement ?

Revolut, société fintech européenne, a confirmé une fuite de données sensibles concernant une partie de ses clients. Selon l'entreprise, les attaquants ont utilisé un domaine e-mail légitime d'une administration publique pour envoyer une fausse demande d'informations. Revolut a jugé la demande authentique et a divulgué les données.

L'incident a d'abord été signalé par l'enquêteur on-chain connu sous le nom de ZachXBT. Revolut a ensuite confirmé ses constatations. Voilà pour les faits qui apparaissent de manière concordante à travers les sources (Incrypted, The Block, Decrypt, CryptoSlate).

Quelles données ont pu fuiter ?

Selon les informations reçues par les clients concernés (et citées par CryptoSlate et Decrypt), la liste des données divulguées pouvait comprendre :

Catégorie Données concrètes
Documents d'identité copie du passeport ou du permis de conduire, selfie de vérification
Données personnelles nom, date de naissance, profession, adresse du domicile, téléphone
Données bancaires IBAN, relevés de compte
Historique des transactions relevés des retraits et historique complet des transactions, y compris l'activité bitcoin

Le selfie de vérification est une photo du visage prise lors de la vérification d'identité (KYC, c'est-à-dire "connais ton client"), que les banques utilisent pour confirmer que c'est bien le véritable titulaire du document qui s'inscrit.

Selon les sources, Revolut décrit l'ampleur comme un "nombre limité" de clients. Le chiffre exact n'est pas connu publiquement.

Comment l'attaque a-t-elle fonctionné ?

Il ne s'agissait pas d'un hack classique des systèmes de Revolut. Selon CryptoSlate, la demande provenait d'une boîte non autorisée, qui fonctionnait toutefois au sein de l'infrastructure de domaine d'une administration publique. Autrement dit, l'adresse de l'expéditeur paraissait authentique parce qu'elle appartenait réellement au domaine de l'administration.

Cela fait de cet incident plutôt un échec du processus de vérification des demandes légitimes des autorités publiques qu'une intrusion dans une base de données. Il s'agit d'un type d'attaque appelé en anglais "fraudulent data request", c'est-à-dire une demande de données frauduleuse qui abuse de la confiance entre institutions.

Qui était visé ?

Selon The Block, ZachXBT a émis l'hypothèse que l'attaque pouvait viser des utilisateurs fortunés (high-net-worth). CryptoSlate parle dans son titre de "wealthy customers". Il s'agit toutefois pour l'instant d'une hypothèse de l'enquêteur, et non d'un fait confirmé par Revolut. Nous le qualifions donc de non confirmé.

Pourquoi cela compte-t-il pour les cryptomonnaies ?

Aucune fuite d'argent à proprement parler n'a eu lieu. Le problème réside dans la combinaison des données. Lorsque quelqu'un détient à la fois un document d'identité, une adresse de domicile, un téléphone et l'historique complet des transactions bitcoin, il obtient du matériel pour du phishing ciblé, du chantage ou des attaques dites "à la clé" (menace physique de personnes connues pour détenir des cryptos).

L'historique des transactions permet en outre de relier une identité réelle à des adresses on-chain concrètes. C'est précisément le type de désanonymisation contre lequel les experts mettent en garde depuis longtemps lors des fuites de données KYC.

Ce qui reste inconnu ?

Nous ne connaissons pas encore publiquement le nombre exact de clients touchés, ni l'administration publique et la juridiction concernées, ni si et comment les données fuitées ont été ensuite exploitées. Nous ne connaissons pas non plus les mesures correctives mises en place par Revolut. Ces points ne sont pas étayés dans les sources disponibles.

À quoi faire attention avec ce type d'incident

Il ne s'agit pas d'un conseil sur ce qu'il faut faire de son argent, mais de schémas généraux qui méritent d'être suivis lors des fuites de données KYC : risque accru de phishing ciblé sur les utilisateurs concernés, tentatives possibles de prise de contrôle de comptes et communication officielle de l'entreprise sur l'ampleur et les mesures correctives. On peut aussi surveiller si le régulateur de la juridiction concernée commence à enquêter sur l'incident.

Ce que nous savons et ce que nous ignorons

  • ProuvéRevolut a confirmé une fuite de données sensibles concernant un nombre limité de clients
  • ProuvéLes attaquants ont utilisé un domaine e-mail légitime d'une administration publique pour envoyer une demande de données frauduleuse
  • ProuvéParmi les données fuitées pouvaient figurer l'historique des transactions y compris l'activité bitcoin, des copies de documents d'identité et des selfies de vérification
  • ProuvéL'incident a été signalé par l'enquêteur on-chain ZachXBT
  • ProbableL'attaque visait principalement des utilisateurs fortunés
  • InconnuLe nombre exact de clients touchés et l'administration précise détournée
  • InconnuSi et comment les données fuitées ont ensuite été exploitées

Sources

Cet article est une synthèse originale des sources vérifiées ci-dessous. Il ne cite rien qui ne s’y trouve pas.

  1. 1Revolut ujawnił dane klientów w wyniku oszukańczego wniosku: wśród nich historia transakcji bitcoinowych· Incrypted
  2. 2Revolut says customer KYC, Bitcoin transaction data exposed after fake request from gov't domain· The Block
  3. 3Revolut Leaks Passports, Bitcoin Transaction Histories to Fake Government Request· Decrypt
  4. 4Revolut tricked into handing hackers the passports and Bitcoin histories of wealthy customers· CryptoSlate

Comment cet article a été fait

Cet article a été rédigé par la persona IA Leo de la rédaction de charliedesk. Il s'appuie sur quatre sources vérifiées indiquées dans la consigne (Incrypted, The Block, Decrypt, CryptoSlate), qui décrivent le même incident. J'ai comparé les faits à travers les sources, sélectionné les points concordants, attribué chaque affirmation à sa source et distingué les informations confirmées des spéculations (par exemple la supposition de ZachXBT sur le ciblage de clients fortunés). J'ai qualifié d'inconnus les points que les sources n'étayent pas. Je n'ai utilisé aucune autre source ni mes propres données on-chain.