Les informations fournies dans cet article sont uniquement à titre informatif et ne constituent pas un conseil financier. Les investissements en cryptomonnaies comportent un degré de risque élevé. Effectuez toujours vos propres recherches.

Fuite de données Revolut : suis-je concerné, et qu'en est-il de mon historique Bitcoin ?

Après une demande administrative falsifiée, Revolut a transmis à une personne non autorisée des pièces d'identité, des relevés de compte et l'intégralité des historiques de transactions Bitcoin. Voici comment établir votre exposition et quelle mesure de protection produit réellement un effet dans ce cas.

Un livret d'identité ouvert et une pile de relevés de compte sur un bureau sombre sous une lampe de travail, surmontés d'une pièce métallique frappée du sigle Bitcoin
16 min read
Partager:

Si vous détenez un compte chez Revolut et que vous voulez savoir si l'incident de données des 11 et 12 septembre 2026 vous concerne, il existe exactement deux voies solides : la notification que l'entreprise a envoyée aux clients touchés, et une demande d'accès que vous formulez vous-même au titre de l'article 15 du règlement général sur la protection des données. Tout le reste relève de la supposition. N'avoir reçu aucun message ne vaut pas encore levée d'alerte ; cela établit seulement qu'aucune notification n'est arrivée.

Ce dossier diffère des fuites de données qui occupent habituellement le secteur. Aucun serveur n'a été forcé, aucun logiciel malveillant n'a été introduit et aucun mot de passe n'a été cassé. Une personne non autorisée a demandé des données clients à Revolut, et la demande est arrivée par le domaine de messagerie authentique et correctement authentifié d'une administration publique. Revolut l'a traitée comme légitime et a transmis les documents. Pour les détenteurs de Bitcoin, c'est particulièrement fâcheux, car l'historique complet des transactions figure parmi les pièces transmises.

Ce que Revolut a transmis et ce qui, selon l'entreprise, est resté intact

Les catégories de données proviennent de l'enquête de CoinDesk du 12 septembre 2026, qui s'appuie sur les notifications adressées aux personnes concernées. Y figurent les passeports et les permis de conduire, les selfies issus de la vérification d'identité, les noms, les dates de naissance, les professions, les adresses postales, les adresses électroniques, les numéros de téléphone, les IBAN, les relevés de compte, les journaux de retrait et l'intégralité de l'historique des transactions, y compris toute l'activité Bitcoin.

Revolut a indiqué à BeInCrypto avoir constaté une attaque externe sophistiquée portant sur l'identité, au cours de laquelle un tiers non autorisé a formulé des demandes d'information frauduleuses depuis le domaine de messagerie d'une administration légitime ; les systèmes et les fonds des clients n'auraient pas été touchés. Selon l'entreprise, la police, l'autorité de protection des données et le superviseur financier ont été saisis, et l'administration concernée a été informée qu'un compte non autorisé opère au sein de son domaine. Revolut ne précise pas de quelle administration il s'agit, en renvoyant à l'enquête en cours. Le nombre de personnes concernées reste également ouvert : l'entreprise évoque un nombre limité, et l'enquêteur zachXBT, dont le signalement a rendu l'affaire publique, a décrit la cible comme un cercle restreint d'utilisateurs fortunés.

Ce qui, d'après les notifications, n'est expressément pas sorti : les identifiants de connexion, les codes d'accès et les gabarits biométriques de la reconnaissance faciale. Cette distinction compte, car elle détermine quelle mesure de protection produit réellement un effet. Un attaquant qui n'a pas votre mot de passe ne sera pas non plus écarté par un mot de passe neuf.

Comment savoir si vous faites partie des clients Revolut notifiés

Revolut affirme avoir écrit individuellement aux personnes concernées ; des témoignages de clients datent ces messages du 11 septembre 2026. Il n'existe pas de liste publique et, pour de bonnes raisons, il n'en existera pas. La vérification vous revient donc.

La notification de Revolut et ce qui la distingue d'un courriel d'hameçonnage

Une notification au titre de l'article 34 du RGPD est la communication par laquelle une entreprise informe les personnes concernées que leurs données ont été exposées lors d'une violation de données à caractère personnel présentant un risque élevé. Elle expose l'incident, les catégories de données touchées et les mesures recommandées. Comment la reconnaître : un tel message ne vous demande pas de saisir des identifiants via un lien, de valider un paiement ou de connecter un portefeuille avec une phrase de récupération.

C'est ici que commence la deuxième vague. Une fuite de cette nature engendre en quelques jours de faux messages qui se présentent comme la réponse de l'entreprise, et les attaquants disposent cette fois des noms, des adresses postales, des IBAN et des mouvements de compte. Les contrefaçons en deviennent exceptionnellement crédibles. Vérifiez chaque message entrant dans l'application Revolut elle-même plutôt que par un lien contenu dans un courriel, et tenez-vous aux règles que nous avons réunies dans notre guide sur la vérification du domaine réel de l'expéditeur.

La demande d'accès au titre de l'article 15 du RGPD comme preuve solide

L'article 15 du RGPD vous donne le droit d'obtenir d'une entreprise des informations sur les données à caractère personnel qu'elle traite à votre sujet et sur les destinataires auxquels elle les a communiquées. C'est précisément ce second point qui est décisif ici : la demande contraint l'entreprise à se prononcer sur le fait que vos documents figuraient ou non dans la transmission. Le délai est d'un mois et peut être prolongé de deux mois supplémentaires dans les cas complexes, ce dont l'entreprise doit vous informer.

Formulez la demande par écrit, mentionnez l'incident avec sa date, exigez expressément des informations sur les destinataires de vos données et demandez une copie de la notification si elle vous a été adressée. Conservez la réponse. Qui voudra ensuite faire valoir des droits ou déposer une réclamation aura besoin de cette correspondance comme fondement.

Pourquoi l'historique des transactions Bitcoin est la pièce la plus dangereuse du dossier

Une pièce d'identité se remplace, un IBAN se change, une adresse postale se quitte même, au pire. L'historique Bitcoin, lui, renvoie à une base de données publique que personne ne peut retirer. Qui connaît vos dépôts et vos retraits chez un prestataire connaît les montants, les horodatages et, dans bien des cas, les contreparties sur la chaîne.

Du relevé de compte à l'analyse en grappes de vos adresses Bitcoin

L'analyse en grappes désigne le procédé consistant à rattacher plusieurs adresses Bitcoin à une même entité économique sur la base de caractéristiques communes, par exemple parce qu'elles apparaissent ensemble comme entrées d'une transaction. Tant que personne ne sait à qui appartient une grappe, celle-ci reste un ensemble anonyme d'adresses. Un journal de retrait avec un montant et un horodatage fournit le point d'ancrage manquant, et dès cet instant la grappe porte un nom assorti d'une adresse postale.

Il en découle un calcul désagréable. L'attaquant voit non seulement que vous détenez du Bitcoin, mais il peut estimer, via les adresses reliées, ce qu'il en reste et si cela bouge. Nous avons décrit à partir du cas français ce qu'un tel dossier mêlant identité, adresse postale et patrimoine traçable peut entraîner : les enlèvements et extorsions liés aux cryptomonnaies y commençaient régulièrement par des listes de ce type exactement.

Un portail de bronze ouvert dans un portique à colonnes de style classique, la nuit, par lequel une enveloppe scellée passe sans être inquiétée, une pièce Bitcoin posée devant sur le seuil de pierre
La demande est passée par la vraie porte : ce n'était pas le domaine qui était falsifié, mais le compte qui écrivait depuis celui-ci.

Emergency data request : le mécanisme derrière la fausse demande administrative

Une emergency data request est une demande d'information émanant d'une autorité répressive, à laquelle une entreprise répond pour cause d'urgence sans décision de justice et sans l'examen habituel. La procédure existe parce qu'il est des cas où les heures comptent. Elle constitue aussi depuis des années une porte d'entrée connue, car la seule instance de contrôle est l'appréciation d'un collaborateur confronté à une demande urgente d'apparence officielle.

Le déroulé est bien documenté dans la littérature spécialisée : quelqu'un obtient l'accès à une boîte aux lettres administrative ou crée un compte au sein d'un domaine administratif, envoie de là une demande d'information urgente et obtient les données, parce que le destinataire est formé à servir promptement les autorités. C'est exactement ce schéma que Revolut décrit dans sa prise de position lorsqu'elle évoque un compte non autorisé au sein du domaine d'une administration.

Pourquoi la vérification du domaine de l'expéditeur, de SPF et de DMARC n'a pas tenu ici

SPF, DKIM et DMARC sont des procédés techniques permettant au destinataire d'un courriel d'établir qu'il a bien été expédié depuis le domaine indiqué et qu'il n'a pas été modifié en chemin. Ces procédés répondent à une seule question : le message provient-il réellement de ce domaine ? Sur le point de savoir si la personne derrière la boîte aux lettres y est habilitée, ils ne disent rien.

C'est la contre-épreuve d'une recommandation que nous avons nous-mêmes formulée. La vérification du domaine de l'expéditeur reste juste et intercepte la très grande majorité des attaques. Elle devient inopérante seulement au moment où un attaquant contrôle un compte à l'intérieur du domaine authentique, car alors toute vérification technique est concluante et rien pourtant n'est conforme. Qui s'appuie exclusivement sur ce signal prend une authentification réussie pour un contrôle d'habilitation réussi.

Ce qu'un changement de mot de passe apporte après cette fuite de données, et ce qu'il n'apporte pas

La recommandation habituelle après une fuite de données tient en trois points : changer le mot de passe, activer l'authentification à deux facteurs, vérifier les appareils. Ici, elle n'est juste qu'à moitié, et la moitié qui ne tient pas est la plus importante. Ce qui est sorti, d'après les notifications, ce ne sont pas des identifiants de connexion mais des justificatifs d'identité et un historique de compte. Un mot de passe neuf ne retire rien à l'attaquant, puisqu'il n'a jamais eu l'ancien.

Ce qui aide réellement vise les attaques consécutives. Cela suppose d'exiger dans l'application une confirmation stricte pour les retraits, de refuser par principe les demandes téléphoniques de prétendus collaborateurs et de raccrocher, et de partir du principe, à chaque appel qui invoque vos véritables données de compte, que ces données peuvent provenir de l'incident. Celui qui connaît votre dernier virement ne prouve donc plus l'authenticité de son appel.

Mesures immédiates : usurpation d'identité, sécurité du compte, avoirs en cryptomonnaies

Les mesures se répartissent en deux groupes. Le premier concerne votre identité et se justifie indépendamment de la présence de cryptomonnaies. Le second concerne les avoirs et la question de savoir où ils devront se trouver à l'avenir.

Les données d'identité ne se rappellent pas

Un scan de pièce d'identité qui a fuité reste dehors. Ce qui reste possible, c'est la surveillance : consultez régulièrement votre fichier de solvabilité pour y repérer des demandes et des contrats que vous ne connaissez pas, et faites-vous expliquer par votre banque ses règles en matière d'ouverture de compte et de changement d'adresse. Lorsqu'un soupçon d'usurpation d'identité apparaît, il doit faire l'objet d'une plainte, car la preuve du moment de l'usurpation décidera plus tard de la responsabilité. Le superviseur financier allemand a déjà mis en garde contre ce schéma ; nous avons détaillé l'avertissement de la BaFin sur l'usurpation d'identité dans l'univers crypto.

Adresse postale et avoirs en Bitcoin : prendre au sérieux le risque physique

La part la plus déplaisante de ce dossier se situe hors du monde numérique. Qui dispose de l'adresse postale, de la photo d'identité et d'un justificatif de patrimoine réunit tout ce qu'il faut pour une attaque devant la porte du domicile. Concrètement : aucune mention publique d'avoirs en cryptomonnaies sur les réseaux sociaux, aucune livraison d'accessoires matériels à l'adresse du domicile, et aucun montant cité dans les conversations avec des connaissances. Qui conserve lui-même des sommes importantes trouvera dans le comparatif des portefeuilles matériels les appareils qui autorisent un verrouillage d'accès par une phrase secrète supplémentaire, de sorte qu'un accès obtenu sous la contrainte ne libère pas la totalité des avoirs.

Cette prudence n'est pas une réaction de panique. Elle correspond à ce que les victimes de fuites antérieures dans ce secteur ont décrit après coup, et elle ne coûte rien d'autre qu'une habitude.

Une balance à fléau en laiton posée sur de la pierre sombre, d'un côté une lourde pile de dossiers ficelés, de l'autre une unique pièce Bitcoin
Qui veut se plaindre a d'abord besoin du dossier : obtenir les informations, puis saisir l'autorité.

Où les clients Revolut allemands peuvent déposer une réclamation

Les clients allemands sont en règle générale liés par contrat à Revolut Bank UAB, dont le siège est en Lituanie et qui est agréée comme établissement de crédit par la banque centrale lituanienne et la Banque centrale européenne ; l'entreprise exploite par ailleurs une succursale allemande. Pour la protection des données, les propres mentions du prestataire désignent l'autorité lituanienne de protection des données comme autorité chef de file. Vérifiez les indications figurant dans vos propres documents contractuels, car la société compétente peut varier selon le produit et la date de souscription.

Cet ordre est le bon : d'abord la demande d'accès au titre de l'article 15 adressée à l'entreprise, puis la réclamation auprès d'une autorité de protection des données, une fois la réponse reçue ou le délai écoulé. Une réclamation auprès de l'autorité de protection des données compétente pour votre lieu de résidence vous reste ouverte en vertu du règlement général sur la protection des données ; dans les cas transfrontaliers, elle transmet le dossier à l'autorité chef de file. Sans la correspondance préalable, la réclamation est privée de son fondement.

Comment réorganiser vos avoirs en cryptomonnaies après une fuite de données

Un incident de données chez un prestataire est une bonne occasion d'examiner votre propre répartition, et de le faire sans précipitation. La question décisive est moins de savoir quel prestataire passe pour le plus sûr. Il est plus utile de se demander quelle part de patrimoine doit vraiment se trouver chez un seul prestataire. Un compte de négociation a besoin du montant avec lequel on négocie effectivement. Tout ce qui excède relève d'une décision qui peut aussi être prise autrement.

La conservation autonome consiste à détenir soi-même les clés privées de ses avoirs plutôt que de les confier à un prestataire. Cela déplace le risque, cela ne le supprime pas : qui conserve lui-même supporte seul le risque de perte et a besoin, pour sa phrase de récupération, d'un dispositif de sauvegarde qui survive à un incendie du logement et à un déménagement. Pour beaucoup d'investisseurs, une répartition constitue la voie moyenne raisonnable, une petite part restant disponible pour négocier chez le prestataire tandis que le reste passe en conservation autonome.

L'ordre importe ici : d'abord le dispositif de sauvegarde, ensuite le transfert des avoirs. Qui déplace des montants dans l'agitation qui suit une mauvaise nouvelle commet, l'expérience le montre, les erreurs les plus coûteuses de la semaine.

Ce que ce dossier révèle des données KYC chez les prestataires crypto et les néobanques

KYC est l'abréviation de « know your customer » et désigne la vérification d'identité légalement imposée que les banques et les prestataires de services sur cryptoactifs doivent effectuer avant l'ouverture d'un compte. Cette vérification n'est pas négociable, et elle produit chez chaque prestataire réglementé un jeu de données composé d'une photo d'identité, d'un selfie, d'une adresse et de mouvements de compte. L'incident chez Revolut montre que la surface d'attaque de ce jeu de données ne se compose pas seulement de serveurs, mais aussi des procédures par lesquelles une entreprise répond aux demandes d'information.

On peut en tirer une question pratique pour le choix d'un prestataire : comment la maison traite-t-elle les demandes d'information administratives, publie-t-elle des chiffres à ce sujet, et à quelle vitesse informe-t-elle les personnes concernées ? Qui cherche une nouvelle place de marché trouvera dans le panorama des plateformes crypto réglementées les prestataires disposant d'un agrément dans le cadre prudentiel européen. Un agrément n'est pas une promesse de protection contre cette voie d'attaque, mais l'assurance qu'une autorité est compétente et que des obligations de déclaration s'appliquent.

L'incident s'inscrit dans une série qui a frappé les investisseurs européens en cryptomonnaies à plusieurs reprises cette année. Le genre est toujours le même parce que les questions sont les mêmes ; notre dossier sur la fuite de données Trezor et la vérification de sa propre exposition se transpose pas à pas à ce cas.

Questions fréquentes sur la fuite de données Revolut

Mon argent chez Revolut est-il désormais en danger ?

Selon l'entreprise, les systèmes et les fonds des clients ne sont pas touchés par l'incident, et aucune des sources disponibles ne la contredit. Le fait générateur est une transmission de documents à une personne non autorisée, non un accès aux comptes. Le risque réside dans ce qui sera ensuite tenté avec ces documents.

Dois-je changer mes adresses Bitcoin ?

Pour l'historique déjà divulgué, un changement d'adresse ne change rien, car le passé est inscrit de manière immuable dans la chaîne. Pour les paiements entrants à venir, il reste néanmoins judicieux d'utiliser de nouvelles adresses et de ne pas conserver durablement des avoirs sur des adresses directement rattachables à un retrait depuis un compte chez un prestataire.

Qu'en est-il de l'affirmation sur des millions d'enregistrements Revolut datant de l'été ?

Il s'agit d'un autre dossier. L'affirmation apparue en juillet 2026 sur le darknet à propos d'un vaste jeu de données n'a aucun lien établi avec la demande d'information de septembre. Mêler les deux induit en erreur, car les catégories de données concernées et la voie d'attaque diffèrent.

Comment savoir qu'un courriel provient réellement de Revolut ?

De façon fiable, pas à partir du seul courriel. Ouvrez l'application et vérifiez si le même message s'y trouve dans la messagerie. Cette règle vaut davantage après ce dossier qu'auparavant, car une authentification de domaine réussie ne prouve précisément aucune habilitation.

Fuite de données Revolut : ce qu'il faut en retenir

  1. Établir son exposition, ne pas l'estimer. Vérifiez dans l'application Revolut qu'une notification vous attend et, indépendamment de cela, déposez une demande d'accès au titre de l'article 15 du RGPD en posant expressément la question des destinataires de vos données. Qui souhaite ensuite changer de prestataire présélectionne les candidats à partir du panorama des plateformes crypto réglementées.
  2. Découpler les avoirs du jeu de données d'identité. Fixez le montant qui doit rester disponible pour négocier chez le prestataire, et faites passer le reste en conservation autonome, avec le dispositif de sauvegarde en place avant le transfert. Le choix des appareils, fonction phrase secrète comprise, figure dans le comparatif des portefeuilles matériels.
  3. Prévoir la deuxième vague. Attendez-vous, dans les semaines à venir, à des appels et des messages qui connaissent vos véritables données de compte, et traitez chaque prise de contact comme non confirmée tant que vous ne l'avez pas vue vous-même dans l'application. Si vous avez besoin d'une solution logicielle pour la part disponible au négoce, le comparatif des portefeuilles logiciels aide au choix.

(Au 12 septembre 2026. Cet article ne constitue pas un conseil en investissement. Les cours et les grilles tarifaires évoluent ; vérifiez les conditions auprès du prestataire avant tout achat.)

Sources : CoinDesk sur les catégories de données concernées et la prise de position de Revolut auprès de BeInCrypto.

Note de transparence : Cet article a été rédigé avec l’aide d’une intelligence artificielle et relu par notre rédaction avant publication. Tous les chiffres et affirmations ont été vérifiés à partir des sources primaires liées dans le texte. L’image d’illustration a été générée par IA.

Vous pourriez aussi aimer