Fuite Revolut : les données livrées sur fausse réquisition
Personne n'a forcé les serveurs de la néobanque. Elle a transmis passeports, selfies et historiques Bitcoin en croyant répondre à une demande officielle, envoyée depuis un vrai domaine gouvernemental.

Revolut a confirmé avoir transmis des données personnelles et financières de clients à un individu qui se faisait passer pour une autorité publique. Les personnes concernées ont reçu un courriel d’alerte le vendredi 11 septembre, et l’affaire a été rendue publique le lendemain par l’enquêteur ZachXBT, qui a diffusé une capture de cet avis.
Aucun serveur n’a été forcé. Aucun identifiant n’a été volé. Aucun fonds n’a été détourné.
La néobanque a livré ces données elle-même, en croyant obéir à une demande légale.
Comment la demande est passée
Le mécanisme mérite d’être compris, parce qu’il ne ressemble à rien de ce qu’on appelle habituellement un piratage.
Dans la plupart des pays, les services d’enquête peuvent adresser à un prestataire une demande de données en urgence, lorsqu’une vie est en jeu et qu’attendre une décision judiciaire ferait perdre un temps décisif. Le prestataire doit alors décider seul, en quelques heures, si la demande est authentique.
C’est cette procédure qui a été exploitée. Selon l’avis transmis aux clients, la demande provenait d’une adresse appartenant à un véritable domaine gouvernemental, avec des identifiants d’authentification de domaine valides. Les contrôles techniques que Revolut applique ont donc confirmé que le message venait bien de l’administration en question.
L’entreprise indique y avoir répondu dans la conviction raisonnable qu’il s’agissait d’une demande authentique d’une agence gouvernementale.
Ce qui a manqué est ailleurs : personne n’a vérifié que l’être humain derrière cette adresse était bien habilité à formuler cette demande.
Ce qui a été transmis
D’après les éléments publiés, les informations livrées comprennent les noms, dates de naissance, adresses postales et numéros de téléphone, des documents d’identité et des selfies de vérification, des IBAN, des relevés de compte et des historiques de transactions comportant des références à des portefeuilles Bitcoin.
Revolut précise que les données biométriques de télémétrie faciale ne figuraient pas dans la transmission, ce qui les distingue des selfies de vérification, qui eux ont bien fuité.
L’entreprise affirme par ailleurs que ses systèmes n’ont pas été compromis et que les fonds des clients n’ont pas été touchés.
Le nombre de personnes concernées n’est pas connu. L’incident semble limité, et pourrait avoir visé des clients au patrimoine important. Revolut revendique plus de 80 millions d’utilisateurs, dont environ 8 millions en France.
Pourquoi ça compte, et ce n’est pas l’usurpation d’identité
Le danger principal ici n’est pas financier. Il est physique, et les chiffres français le documentent.
Le ministre de l’Intérieur Laurent Nuñez a recensé 77 faits de séquestration, enlèvement, extorsion ou tentatives visant des détenteurs de cryptomonnaies sur le seul premier semestre 2026, contre 45 sur l’ensemble de l’année 2025, pour 200 personnes interpellées. Le compteur dépasserait désormais 80 cas sur l’année, à raison de plusieurs affaires par semaine.
Or un dossier associant une adresse de domicile, un selfie de vérification, un relevé de compte et l’historique complet des transactions en Bitcoin constitue exactement le renseignement que recherchent ces réseaux. Il indique où habite la personne, à quoi elle ressemble, et combien elle détient.
C’est la raison pour laquelle cette fuite, même limitée en nombre, est plus grave qu’une fuite de plusieurs millions d’adresses électroniques.
Trois affaires à ne pas confondre
La confusion est déjà installée, et elle sert mal les lecteurs.
L’incident de cette semaine est celui décrit ici : une transmission volontaire après usurpation, les 11 et 12 septembre 2026.
Une base de 75 millions de fiches attribuée à Revolut a été proposée sur un forum criminel fin juillet 2026, pour environ 500 dollars. Revolut affirme n’avoir trouvé aucune preuve d’une intrusion dans ses systèmes, et aucun élément public ne rattache cette base à une fuite avérée. Le prix demandé, très bas au regard du volume annoncé, invite à la prudence.
Une véritable cyberattaque a eu lieu en septembre 2022, où un attaquant avait obtenu un accès non autorisé à des données personnelles d’une fraction des utilisateurs. Celle-là est confirmée, et elle est ancienne.
Ce que vous pouvez faire
Si vous êtes client, vérifiez d’abord si vous avez reçu un courriel de Revolut daté du 11 septembre. Connectez-vous à votre espace en tapant vous-même l’adresse, sans cliquer sur un lien reçu : les campagnes d’hameçonnage suivent systématiquement les fuites médiatisées.
Si vous détenez des cryptomonnaies et figurez parmi les personnes concernées, la précaution la plus utile n’est pas technique. Elle consiste à ne pas évoquer publiquement vos avoirs, à revoir ce que vos réseaux sociaux laissent deviner de votre domicile, et à rester attentif à tout démarchage mentionnant vos opérations.
Les démarches générales après une fuite figurent dans notre guide sur le sujet. Un point mérite d’être rappelé ici : un IBAN ne permet pas de vider un compte, mais il permet de tenter un prélèvement, contestable auprès de la banque dans un délai de treize mois.
Une vulnérabilité qui dépasse Revolut
Il faut dire clairement ce que cet épisode révèle, parce qu’aucune banque n’y échappe.
La procédure de demande en urgence repose entièrement sur la confiance accordée à une adresse électronique. Si un attaquant contrôle une boîte appartenant à une administration, toute la chaîne de vérification s’effondre, quelle que soit la qualité des systèmes du prestataire.
Nous avons documenté un mécanisme voisin à propos de la cyberattaque contre la Direction générale des Finances publiques, où l’accès avait été obtenu par usurpation des identifiants d’un agent. Dans les deux cas, l’intrusion n’est pas technique : c’est un accès légitime détourné.
Nous avions également relevé, à propos des alertes d’Apple sur les logiciels espions, que les attaques les plus lourdes ne visent pas le grand public mais des individus choisis. Le schéma se répète ici.
Les angles morts
Le nombre de clients concernés n’est pas public. Ni Revolut ni ZachXBT n’ont communiqué de total confirmé.
L’agence gouvernementale usurpée n’est pas nommée, et la date exacte de la demande frauduleuse ne figure pas dans l’avis diffusé. Nous ignorons donc de quel pays il s’agit.
Nous n’avons pas eu accès à l’avis original envoyé aux clients, seulement à la capture publiée par ZachXBT et aux comptes rendus qui s’y réfèrent. Revolut a confirmé les grandes lignes de l’incident à plusieurs rédactions, sans publier de communiqué détaillé à notre connaissance.
Enfin, l’affirmation selon laquelle les clients visés seraient des détenteurs de patrimoine important est une hypothèse formulée par des observateurs, pas un élément établi.
Sources consultées
- Gros couac pour Revolut, qui a transmis des données sensibles de clients à de faux agents gouvernementauxClubic, 12 septembre 2026
- Revolut piégée par un faux gouvernement : passeports et données de transactions Bitcoin exposésCryptoast, 12 septembre 2026
- Revolut reconnaît une fuite de données après avoir répondu à un imposteur se faisant passer pour une administrationRenseignement Économique, 13 septembre 2026
- Une arnaque ciblée entraîne une fuite de données chez Revolut24matins, 13 septembre 2026
- Revolut : 75 millions de données clients seraient en vente, ce que l'on sait vraimentRevolution Magazine, 12 septembre 2026
Comment cet article a été produit. Rédigé à partir de 5 sources publiques et indépendantes, puis vérifié et relu par la rédaction avant publication. Notre méthode.


