Les informations fournies dans cet article sont uniquement à titre informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un degré de risque élevé. Effectuez toujours vos propres recherches.

Fuite de données Revolut : la banque paie les nouveaux documents de 680 clients, et que faire maintenant

Revolut prend en charge les frais des nouveaux documents d’identité pour les clients touchés par le vol de données. 680 comptes sont concernés, et pour les détenteurs de crypto un dossier KYC qui a fui pèse plus lourd qu’un numéro de carte bloqué.

Ruban de signalisation rouge et blanc tendu devant une lourde porte en acier dans un couloir de beton sombre, lumiere laterale dure d une lampe de secours, une petite plaque metallique gravee d un symbole Bitcoin sur le cadre de la porte
18 min de lecture
Partager:

Revolut prend en charge les frais lorsque les personnes touchées par le vol de données ont besoin de nouveaux documents d’identité. Béatrice Cossa-Dumurgier, directrice de la banque pour l’Europe de l’Ouest, l’a déclaré le 7 octobre 2026 dans un entretien sur BFM TV ; l’agence Reuters a rapporté cet engagement le même jour. Sont concernés 680 comptes clients. Mme Cossa-Dumurgier n’a pas chiffré le coût total et n’a pas dit si des clients avaient déjà fait remplacer leurs papiers.

Qui détient des cryptomonnaies et figure parmi les personnes concernées a un second problème, sans rapport avec les frais de la carte d’identité. Ont fui, selon les rapports, des copies de pièces d’identité, des données d’adresse et des relevés de compte, soit exactement le jeu de données qui permet de reconstituer une identité auprès d’un prestataire. Cet article situe l’engagement, donne les chiffres établis et montre les démarches ouvertes en Europe.

Revolut prend en charge les frais de documents : l’état au 7 octobre

L’engagement est bref et sans procédure. Selon Reuters, Mme Cossa-Dumurgier a dit que Revolut s’occuperait des coûts associés si les personnes concernées devaient un jour remplacer leurs documents d’identité. Ni voie de demande, ni délai, ni plafond ne font partie de cette déclaration. Qui veut s’en prévaloir s’adresse au service client de la banque et fait confirmer le dossier par écrit, car un engagement pris dans un entretien télévisé n’est pas une règle de remboursement publiée.

Dans le même entretien, la directrice pour l’Europe de l’Ouest a posé deux limites : les propres systèmes de la banque n’auraient pas été compromis, et Revolut ne paiera pas de rançon. Les administrations sont parfois le maillon faible de la chaîne, a-t-elle dit, en évoquant la voie par laquelle les données ont quitté la maison. L’engagement dans les termes de la dépêche ne dit rien du nombre de personnes concernées qui vivent en Allemagne.

Ce que la prise en charge ne couvre pas

Les frais d’un nouveau document sont le plus petit poste de ce dossier. Remplacer une pièce d’identité ne supprime pas le fait que date de naissance, adresse, profession et mouvements de compte se trouvent chez des tiers ; aucune de ces données ne change avec une nouvelle puce. Qui obtient seulement le remboursement des frais a donc compensé la part du préjudice qui se chiffre en euros.

680 personnes concernées et cinq mois d’accès : la chronologie de la fuite

Le dossier est nettement plus ancien que la demande de rançon. Selon l’analyse de SecurityWeek, l’accès couvre une période de cinq mois, 680 comptes sont concernés et la demande s’élevait à environ trois millions de dollars. Sur les 680 personnes concernées, 55 vivent en France d’après la dépêche Reuters ; Revolut aurait proposé son aide aux 680.

L’affaire est devenue publique en septembre 2026, lorsque le groupe d’attaquants a fixé un délai et menacé de vendre les données. Nous avions rendu compte de cette phase à l’époque, y compris de la façon dont les personnes concernées peuvent situer leur propre cas : Fuite de données Revolut : suis-je concerné, et qu’en est-il de mon historique Bitcoin ? L’engagement sur les frais de documents est le premier geste de la banque qui dépasse l’information et coûte de l’argent.

Le chiffre de 680 est un plancher, pas un bilan

SecurityWeek présente les 680 comptes comme des comptes à profil élevé. Que ce chiffre tienne au terme du traitement reste ouvert ; avec un accès étalé sur cinq mois, le décompte dépend des réponses reconnues après coup comme indues. Un chiffre plus élevé est donc possible, mais les sources vérifiées n’en apportent aucune confirmation.

Une adresse administrative détournée comme porte d’entrée : comment les attaquants ont obtenu les données

Revolut a, de son propre aveu, transmis des données clients à un destinataire non habilité, après réception de demandes de renseignements venant d’une adresse électronique portant le domaine d’une administration. Selon les rapports, les attaquants contrôlaient pour cela le système de messagerie d’une administration italienne. Techniquement, cela ne décrit aucune intrusion dans les systèmes bancaires. Ce qui a été détourné, c’est une procédure que les banques doivent servir chaque jour auprès des autorités d’enquête.

Le ministre italien de l’Intérieur l’a reproché à Revolut : la banque aurait dû vérifier plus précisément si la demande venait réellement du gouvernement italien. Cette appréciation est la sienne, pas la nôtre ; qu’il en découle un manquement, c’est au superviseur et aux tribunaux de le dire, pas à une rédaction.

Pourquoi cette voie est si difficile à parer

Une demande de renseignements d’une autorité de poursuite vient par définition de l’extérieur, porte l’urgence et ne doit pas être signalée au client. Ces trois propriétés privent précisément la banque de ses contrôles habituels : la vérification auprès du client est exclue, et le domaine de l’expéditeur paraît authentique aussi longtemps que la boîte de l’administration reste sous contrôle étranger. Un second canal de vérification, par exemple un rappel sur un numéro officiel obtenu de façon indépendante, est le point où cette attaque échoue.

Du passeport au selfie de vérification : quels champs de données ont fui

Les rapports décrivent un jeu de données qui va bien au-delà du nom et du numéro de compte. Y figurent noms complets, dates de naissance, professions, adresses et coordonnées, ainsi que passeports et permis de conduire, relevés de compte, images de vérification faciale et historiques de transactions. Au total, c’est un dossier d’identité complet assorti d’un profil financier.

Faisceau de cables a fibre optique sectionnes net en macro, les extremites de fibre a nu brillent turquoise et orange, derriere des rangees floues d armoires de serveurs sombres
Revolut a, de son propre aveu, communiqué les données en réponse à une demande venue d’une adresse administrative détournée.

Un numéro de carte se bloque et se remplace en quelques jours. Une date de naissance, non ; une adresse, seulement par un déménagement ; une image du visage, pas du tout. De là vient la vraie différence entre cet incident et une fraude à la carte ordinaire : les champs qui ont fui restent exploitables pendant des années.

Pourquoi un dossier KYC pèse plus lourd qu’un numéro de carte

Un compte dans une banque ou sur une plateforme crypto s’ouvre par une vérification d’identité, et cette même vérification sert à de nombreux services de sortie de secours lorsqu’un accès est perdu. Le mécanisme qui en résulte explique le reste de cet article, et il passe par trois étapes.

D’abord vient la crédibilité. Un interlocuteur qui connaît la date de naissance, l’adresse, la profession et les derniers mouvements de compte ne sonne pas comme un escroc, mais comme le gestionnaire qu’il prétend être. Les relevés de compte fournissent les détails que personne d’autre, hors de la banque, ne détient.

Vient ensuite l’accès. Là où un service conditionne la récupération d’un compte à une copie de pièce d’identité et à un selfie, les deux éléments se trouvent désormais chez des tiers. L’historique des transactions montre en outre quels comptes en valent la peine, car il rend visible où l’argent est allé et dans quel ordre de grandeur.

Reste enfin le risque hors du réseau. Une adresse de domicile établie à côté d’un patrimoine établi est la condition de l’attaque que le secteur désigne par wrench attack, soit la contrainte physique au lieu du détour technique. Le groupe d’attaquants affirme avoir sélectionné des clients aux avoirs crypto importants au moyen d’analyses de chaîne ; cette sélection n’est pas établie, elle vient des auteurs eux-mêmes, et elle explique pourtant pourquoi ce jeu de données est jugé autrement dans le milieu crypto qu’un simple commerce d’adresses.

6 000 monero de rançon : la contre-valeur au cours du jour

Le groupe qui s’est donné le nom de « iamnotavillain » a réclamé 6 000 monero, selon des informations du Financial Times, en fixant un délai de vingt-quatre heures. Au moment de la demande, cela représentait environ trois millions de dollars. Le monero s’échange à 527,46 dollars le 10 octobre 2026 ; à ce cours, 6 000 XMR valent quelque 3,16 millions de dollars. La demande a donc légèrement progressé en dollars sans que les attaquants aient rien changé.

Le choix de la monnaie fait partie de la menace. Le monero masque montants et participants dans le protocole lui-même, d’où l’absence de la trace de paiement qui rend une enquête possible avec le bitcoin. Selon la dépêche Reuters, Revolut a déclaré ne payer aucune rançon, tout en indiquant n’avoir eu aucun contact direct ni reçu aucune demande du groupe qui revendique l’incident. Les deux affirmations coexistent, et les sources ne lèvent pas la contradiction.

Ce sont des données qui ont été volées, pas des avoirs

Selon les rapports et selon la version de Revolut, aucun fonds n’a quitté la banque. Le préjudice porte sur les informations d’identité et de compte, pas sur un compte vidé. Cette distinction compte pour situer l’affaire : un préjudice patrimonial ne peut naître que plus tard, là où les données servent de socle à une seconde attaque.

46 euros pour la carte d’identité allemande : ce que la prise en charge couvre en pratique

Depuis le 7 février 2026, la carte d’identité allemande coûte 46 euros pour les demandeurs de 24 ans et plus, contre 37 euros auparavant ; le Bundesrat a adopté la hausse le 30 janvier 2026, et les communes l’ont publiée depuis. Pour les demandeurs de moins de 24 ans, dont la carte est valable six ans, 27,60 euros sont dus. Une carte provisoire coûte 10 euros, et l’envoi direct au domicile 15 euros de plus.

Les frais d’un passeport ne peuvent pas être établis pour 2026 à partir des sources vérifiées, car les montants qui y figurent portent encore l’ancien prix de 37 euros et sont donc antérieurs à la hausse. Qui veut remplacer un passeport demande le tarif au service municipal compétent plutôt que de se fier à un chiffre tiré d’un guide. Pour le remboursement chez Revolut, c’est de toute façon l’avis de paiement de l’administration qui compte, pas une estimation.

Le remplacement ne règle que la moitié du problème

Une nouvelle carte d’identité porte un nouveau numéro de document, et l’ancien perd sa validité. Disparaît ainsi la part de l’usage frauduleux qui dépend d’un numéro valide, par exemple une inscription avec contrôle du document. L’image du visage issue de la vérification, en revanche, reste utilisable, et l’adresse également, tant qu’elle est exacte.

Usurpation d’identité après une fuite KYC : les voies d’attaque en détail

Plusieurs attaques se construisent à partir de ce jeu de données, et elles diffèrent par ce qu’il faut y ajouter.

L’appel avec des informations internes

Un interlocuteur se présente comme employé de la banque, d’une plateforme ou d’une administration et atteste son rôle par des éléments du relevé de compte. L’objectif est une validation, un code ou un virement vers un compte prétendument sûr. Aucune banque et aucune plateforme crypto ne demande par téléphone un code de récupération ni les mots d’une sauvegarde de portefeuille ; cette règle est la limite ferme où un tel appel s’arrête.

La récupération de l’accès d’autrui

Chez de nombreux services, l’image de la pièce d’identité et le selfie sont la preuve qui rétablit un accès perdu. Si les deux se trouvent chez des tiers, la sécurité d’un compte tient à ce que le prestataire exige en plus un facteur absent du jeu de données, c’est-à-dire une clé matérielle ou une application sur un appareil déterminé. Une confirmation par SMS n’en fait pas partie, car un numéro de téléphone peut être porté sur un autre appareil dès lors qu’un dossier d’identité complet est disponible.

La voie par l’adresse du domicile

Une adresse à côté d’avoirs crypto établis déplace le risque de la technique vers le logement. À titre de préparation, il est utile de conserver ses avoirs de telle sorte qu’une remise unique ne coûte pas tout, par exemple en séparant un petit solde pour le quotidien d’un plus important en conservation personnelle.

Guichet administratif ferme en verre depoli et acier brosse, une carte a puce vierge sans inscription posee dans le passe-plat metallique, lumiere laterale froide, une salle d attente vide derriere
La nouvelle carte d’identité allemande ne s’obtient qu’au service municipal, et Revolut dit en assumer les frais.

Réparation RGPD au titre de l’article 82 : le cadre juridique pour les personnes concernées en Allemagne

L’article 82 du règlement général sur la protection des données ouvre à toute personne un droit à réparation du dommage matériel et du dommage moral subi du fait d’un traitement contraire au règlement. L’article 34 oblige le responsable à notifier aux personnes concernées une violation de données présentant un risque élevé, et l’article 15 donne le droit de savoir quelles données sont conservées sur une personne et à qui elles ont été communiquées.

Rien de tout cela n’établit qu’il y a manquement dans le dossier Revolut. Cette appréciation revient à l’autorité de contrôle compétente et, en cas de litige, aux tribunaux, et elle dépend de la conformité du contrôle de la demande de renseignements au niveau exigé. En tant que personne concernée, vos droits au titre de l’article 15 vous sont ouverts indépendamment de cette appréciation, et une demande d’accès au titre de l’article 15 est la façon de consigner par écrit votre propre exposition plutôt que de la supposer.

Compétence et supervision

Revolut exerce son activité bancaire dans l’Union au titre d’un agrément lituanien et propose ses services dans les autres États membres via le passeport européen. Les personnes concernées peuvent déposer une réclamation auprès de l’autorité de protection des données de leur pays de résidence, en Allemagne donc auprès de l’autorité régionale compétente ; les autorités se coordonnent entre elles dans la procédure. Passer par sa propre autorité régionale est la voie la plus courte, car elle fonctionne dans sa langue et sans élément transfrontalier.

Conservation personnelle avec un portefeuille matériel : comment réduire la surface d’attaque

Un compte chez un prestataire tient à une vérification d’identité, et c’est précisément cette vérification qui constitue ici le point faible. La conservation personnelle inverse le rapport : là, c’est la possession d’un appareil et la connaissance d’une sauvegarde qui décident de l’accès, et l’image d’une pièce d’identité entre des mains étrangères n’y aide en rien. Quels appareils entrent en ligne de compte et en quoi ils diffèrent, notre comparatif des portefeuilles matériels crypto le détaille.

Le transfert a un revers qui colle à ce dossier. Qui conserve lui-même porte seul le risque de perte, et les mots de sauvegarde sont alors la seule chose qui compte. Ces mots n’ont leur place ni dans une photo ni dans un espace en ligne, car un jeu de données comme celui qui a fui ici montre jusqu’où voyagent des informations qui existent une fois sous forme numérique.

Ce qui s’applique fiscalement lors du transfert

Un transfert entre ses propres portefeuilles n’est pas une cession et ne déclenche aucun impôt en Allemagne. L’essentiel est la documentation : les dates d’acquisition doivent rester traçables, car le délai de détention d’un an en dépend. Qui déménage ses avoirs sans justificatif ne perd pas le délai lui-même, mais en perd la preuve simple.

Ce qui a changé depuis les articles de septembre

En septembre, la question au premier plan était de savoir si l’on était soi-même concerné et ce que signifie un jeu de données rendu public. Depuis, deux choses ont bougé. D’abord, il existe depuis le 7 octobre un engagement de la banque qui coûte de l’argent et dépasse le simple conseil. Ensuite, l’analyse de SecurityWeek établit la période de cinq mois, ce qui fait de l’incident un accès prolongé et non une réponse erronée isolée.

Trois points restent ouverts, dont la clarification refermerait le dossier pour les clients allemands : combien des 680 personnes concernées vivent en Allemagne, par quelle voie passe le remboursement, et si les données ont été vendues ou publiées après l’expiration du délai fixé. Sur aucun de ces points les sources vérifiées n’apportent de réponse.

Notre appréciation : la prise en charge est un signal, pas une réparation

Du point de vue de la rédaction, l’engagement est juste et trop petit. Les chiffres le disent : 46 euros pour une carte d’identité face à un jeu de données qui comprend date de naissance, adresse, profession, relevés de compte et image du visage ; de ces champs, le remplacement du document n’en renouvelle exactement qu’un, le numéro de document. Cinq mois d’accès et 680 comptes ne sont pas non plus un ordre de grandeur qui se règle par un remboursement de frais.

À l’inverse, selon la version de toutes les sources vérifiées, Revolut a été victime d’une attaque sur la boîte d’une administration étrangère et non d’une intrusion dans ses propres systèmes. Une banque qui répond à une demande de renseignements d’une autorité de poursuite remplit une obligation ; la seule question est de savoir avec quelle rigueur elle contrôle en retour. Si le niveau a suffi ici, le superviseur en jugera, et d’ici là l’engagement reste ce qu’il est : un premier pas qui couvre les frais et laisse le reste ouvert. Les investissements en crypto peuvent conduire à une perte totale ; cette appréciation évalue la situation et ne recommande ni achat ni vente.

Fuite de données Revolut : dix ans de validité, dix ans de surface d’attaque

Une carte d’identité allemande est valable dix ans, six ans pour les demandeurs de moins de 24 ans. Pendant ce temps, une copie qui a fui reste utilisable comme justificatif si le document n’est pas remplacé. Les prochaines étapes en dépendent.

  1. Faire constater son exposition par écrit et lancer le remboursement. Demander au service client un accès aux données au titre de l’article 15 du RGPD, faire confirmer par écrit dans le même dossier l’engagement de prise en charge, et conserver l’avis de paiement de l’administration. Pour le solde quotidien sur le téléphone, un coup d’œil au comparatif des portefeuilles logiciels crypto vaut la peine en parallèle, car répartir ses avoirs limite le préjudice d’un accès unique.
  2. Détacher ses accès du code SMS. Sur chaque plateforme et chez chaque courtier, basculer le second facteur vers une application ou une clé matérielle et passer en revue les voies de récupération, car un numéro de téléphone est attaquable dès lors qu’un dossier d’identité complet circule. Quels prestataires relèvent de la supervision européenne et quelles protections ils proposent, le panorama des meilleures plateformes crypto réglementées le montre.
  3. Documenter le passage à la conservation personnelle. Qui retire des avoirs d’une plateforme note la date, la quantité et l’adresse, afin que le délai d’un an reste démontrable ; le transfert entre ses propres portefeuilles reste exonéré. Les outils pour cela figurent dans le panorama des logiciels fiscaux crypto et suiveurs de portefeuille.

(Au 10 octobre 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)

Questions fréquentes sur la fuite de données Revolut

Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte. L’image d’illustration a été générée par IA.

Articles liés

Sur quels sujets devrions-nous approfondir ?

Sélectionne les sujets qui t'intéressent vraiment. Tes choix alimentent directement notre planification éditoriale.

Des news crypto qui valent vraiment ton temps.

Chaque semaine. 60 secondes de lecture. Soigneusement sélectionnées par nos rédacteurs : pas de hype, pas de mails promotionnels, pas de spam.

S'abonner

Plus sur ce sujet

Voir tout

Vous pourriez aussi aimer