Ce que Revolut reconnaît, et ce qu'elle ne dit pas
🔍Le mécanisme : un processus détourné, pas un piratage technique
Selon Revolut, aucun système n'a été « hacké ». Un tiers non autorisé a envoyé des demandes de données depuis un compte email opérant sur le vrai domaine d'un organisme gouvernemental — que ce soit un compte créé frauduleusement sur ce domaine ou un compte existant compromis, Revolut ne le précise pas. Les demandes ont passé les vérifications d'authenticité du domaine, et Revolut y a répondu comme à une requête légitime. C'est un détournement du processus de vérification, pas une intrusion dans les systèmes de la banque.
Revolut, citée par TechCrunch, Bloomberg, The Block, CoinDesk, 12 septembre 2026.🎯Des clients ciblés, selon un chercheur — pas selon Revolut
ZachXBT, enquêteur indépendant spécialisé blockchain, qui a le premier rendu l'affaire publique, estime que l'incident « semble avoir visé des utilisateurs à patrimoine élevé » — c'est son appréciation, pas une déclaration de Revolut. L'ancien PDG de Mt. Gox, Mark Karpelès, a confirmé publiquement avoir reçu la notification de Revolut, ce qui corrobore au moins un cas réel de client averti.
ZachXBT (analyse), Mark Karpelès (confirmation publique), relayés par The Block et CoinDesk, 12 septembre 2026.📡13-17 septembre : un groupe se nomme, réclame une rançon, la réduit — chronologie qui se confirme, mais toujours pas de déclaration Revolut sur ce volet
À partir du 13 septembre 2026, des documents présentés comme des données clients Revolut — passeports, cartes d'identité, selfies de vérification, dossiers KYC — commencent à circuler. Un groupe se faisant appeler « Revolut Smilik » revendique l'opération, ouvre son propre site de fuite et réclame initialement 10 000 Bitcoin (environ 780 millions de dollars), menaçant de publier davantage chaque jour. Le 16 septembre, le Financial Times rapporte que la demande a été réduite à environ 3 millions de dollars (6 000 XMR, une cryptomonnaie orientée confidentialité), avec un ultimatum de 24 heures avant la revente des dossiers à d'autres groupes criminels.
Ce qui a changé sur l'IBAN : à la différence du constat du 14 septembre, les données décrites dans les échantillons qui circulent depuis incluent désormais explicitement des IBAN, aux côtés des passeports, selfies et historiques de transactions Bitcoin.
Régulateurs : l'ICO (autorité britannique de protection des données) confirme avoir reçu un signalement et l'examiner ; la FCA (régulateur financier britannique) confirme être en contact avec Revolut. Ni l'un ni l'autre n'a publié de constat d'enquête à ce stade. Revolut elle-même n'a toujours fait aucune déclaration publique sur la revendication « Revolut Smilik », la demande de rançon ou sa réduction — l'ensemble de ce paragraphe repose sur des sources tierces (Financial Times, chercheurs suivant le site de fuite), pas sur une confirmation de l'entreprise.
CryptoTimes (citant le Financial Times), 17 septembre 2026 · FrenchBreaches, 13-14 septembre 2026.🚫Ce dossier ne couvre PAS : les « 75 millions de comptes » de juillet 2026
Le 29 juillet 2026, une annonce sur un forum cybercriminel proposait une base de « 75 millions de comptes Revolut » pour environ 500 dollars. Revolut a démenti : « nous avons vérifié les identifiants utilisateurs et de carte contenus dans les prétendus enregistrements par rapport à nos systèmes, et aucun ne correspond à des identifiants Revolut valides ou authentiques ». Les chercheurs consultés jugent le prix incohérent avec l'ampleur annoncée et estiment que la base est probablement compilée à partir de sources non liées à Revolut. Cette annonce est une revendication non confirmée, distincte de l'incident de septembre documenté ici.
Cybernews, eSecurity Planet, 29 juillet 2026.📁Un précédent distinct : l'incident de septembre 2022
Revolut a déjà connu un incident confirmé et distinct en septembre 2022 : une attaque par ingénierie sociale ayant exposé les données de 50 150 clients (dont 20 687 dans l'Espace économique européen), sans accès aux fonds. Le régulateur lituanien de protection des données (VDAI) avait ouvert une enquête. Ce chiffre de 2022 ne doit pas être appliqué à l'incident de 2026 documenté dans ce dossier — ce sont deux affaires séparées, à quatre ans d'écart.
VDAI (autorité lituanienne de protection des données), 2022.Chronologie
Ce que ça change pour vous
Si vous êtes cliente ou client Revolut, vos documents d'identité, votre adresse et votre historique de transactions ont pu être exposés — sans que Revolut en confirme le nombre exact de personnes touchées. Le risque principal est un message ou un appel se faisant passer pour Revolut, exploitant une information réelle (votre passeport, une transaction récente) pour paraître légitime, ou vous demandant de « vérifier » votre compte via un lien ou un code. Voir De la fuite à l'arnaque.
Questions fréquentes
La fuite Revolut est-elle confirmée ?
Oui, sur ce point précis : Revolut confirme elle-même, sur son nom propre, avoir transmis des données à la suite de fausses demandes. Elle ne confirme en revanche ni le nombre de clients concernés, ni le nom de l'organisme usurpé.
Est-ce la même affaire que les 75 millions de comptes vendus en ligne en juillet 2026 ?
Non. Cette annonce de juillet 2026 est une revendication sur un forum, démentie par Revolut et jugée peu crédible par les chercheurs consultés (identifiants ne correspondant à aucun compte réel). Les deux affaires ne doivent pas être confondues.
Un pirate a-t-il piraté les systèmes de Revolut ?
Non, selon Revolut. Le mécanisme décrit est une usurpation de processus : un email envoyé depuis le vrai domaine d'un organisme gouvernemental, passant les vérifications d'authenticité, a suffi à faire agir Revolut. Aucune intrusion technique dans ses systèmes n'est évoquée.
Des IBAN circulent-ils sur le darknet ?
Pas sur le darknet à proprement parler : la diffusion se fait via un canal Telegram et un site de fuite dédié, pas un marché du darknet classique. En revanche, l'IBAN ne peut plus être qualifié de simple catégorie « potentiellement exposée » comme au 14 septembre : les échantillons décrits depuis le 16 septembre mentionnent explicitement des IBAN aux côtés des passeports et selfies.
Combien de clients sont concernés ?
Le Financial Times avance le chiffre de 680 clients, majoritairement en Suisse et en France selon les messages des attaquants au FT. Revolut n'a pas confirmé ce chiffre — l'entreprise parle seulement d'« un nombre limité de clients » sans détail. Ce 680 doit donc être lu comme un chiffre de source tierce, pas une donnée officielle de l'entreprise.
Une rançon a-t-elle été payée ?
Rien n'indique un paiement à ce stade. Un groupe se nommant « Revolut Smilik » a réclamé 10 000 Bitcoin (~780 M$), puis réduit la demande à environ 3 M$ (6 000 XMR) le 16 septembre avec un ultimatum de 24h pour revendre les dossiers à d'autres groupes. Revolut n'a fait aucune déclaration publique sur cette demande de rançon ni sur son éventuel paiement.
Pour aller plus loin
Egidio — Laboratoire des menaces, « Revolut : données clients transmises à des fraudeurs via un faux email gouvernemental », egidio.app/laboratoire/revolut-fausse-demande-gouvernementale/. Licence CC BY 4.0.
Réutilisation libre, y compris commerciale, avec attribution. Conditions de réutilisation.
Sources. TechCrunch, Bloomberg, The Block, CoinDesk, Decrypt, SecurityAffairs, 12 septembre 2026 — toutes rapportent la déclaration de Revolut. Le démenti sur les « 75 millions de comptes » provient de Cybernews, 29 juillet 2026. L'incident 2022 provient de la VDAI (autorité lituanienne). La publication Telegram et la demande de rançon du 13-14 septembre 2026 proviennent de FrenchBreaches et du Journal du Coin — deux publications qui relaient des captures Telegram et un compte X, pas des sources primaires. La confirmation Revolut du 14 septembre (nombre limité de clients, IBAN parmi les données de relevés) provient de BleepingComputer. Le chiffre de 680 clients, la réduction de la rançon à ~3 M$/6 000 XMR et les positions de l'ICO/la FCA proviennent du Financial Times, relayé par CryptoTimes, 17 septembre 2026. Aucun régulateur n'a publié de constat d'enquête indépendant lors de la vérification du 17/09/2026.