En 2021, un client de Revolut reçoit un email urgent. « Votre compte est bloqué pour raisons de sécurité », écrit un expéditeur utilisant une adresse mail officielle du gouvernement britannique. « Veuillez fournir vos documents sous 48h », ajoute le message, signé par un nom qui sonne comme un fonctionnaire. Le piège est classique, mais le détail qui cloche, lui, est nouveau : Revolut a déjà transmis ces documents. Passeport, selfie, historique des transactions en Bitcoin. Tout y était. Et pas seulement pour ce client-là. Plusieurs autres ont reçu des mails similaires, avec les mêmes informations sensibles entre les mains des escrocs. Revolut savait. Et n’a rien fait à temps.
Comment des inconnus ont récupéré vos données avant vous
Le scénario est simple, mais glaçant. Un groupe d’escrocs a usurpé l’identité d’agents du UK Government Gateway, une plateforme officielle utilisée pour les démarches administratives. Ils ont contacté des clients Revolut en leur demandant de « vérifier leur identité » pour éviter une « suspension immédiate ». Sauf que les données nécessaires, celles que Revolut est censée protéger, étaient déjà entre leurs mains. Comment ?
En 2020, Revolut a lancé un service de « vérification d’identité » pour ses clients. Le problème ? La néobanque a externalisé une partie de ce processus à des sous-traitants, dont certains n’avaient pas les garanties de sécurité nécessaires. Résultat : des employés non vérifiés ont eu accès à des données sensibles, puis les ont revendues ou fuitées. Pas une faille technique. Une négligence humaine.
« Nous prenons ces allégations très au sérieux », a répondu Revolut dans un communiqué laconique. Traduction : « On sait, mais on ne va pas trop en dire ». Pourtant, les détails fuient. Selon des sources internes (anonymes, comme souvent), certains employés sous-traitants auraient reçu des « bonus » pour accélérer les vérifications, au détriment des contrôles de sécurité. Un système qui récompense la vitesse plutôt que la prudence.
Pourquoi personne ne vous a prévenus plus tôt ?
Le Financial Conduct Authority (FCA), le régulateur britannique, a ouvert une enquête en 2022. Trois ans après les premiers signalements. Pourquoi ce délai ? Parce que les régulateurs, eux aussi, sont souvent en retard. Ils dépendent des plaintes des clients, et quand ceux-ci ne savent pas qu’ils ont été victimes d’une faille, l’enquête ne démarre pas.
« Les utilisateurs de Revolut croyaient que leurs données étaient sécurisées », explique un ancien employé d’une fintech concurrente. « En réalité, elles étaient traitées comme des marchandises. » Le pire ? Les escrocs n’ont même pas eu besoin de pirater Revolut. Ils ont juste récupéré des données déjà exposées, puis attendu que la néobanque les envoie aux mauvaises personnes.
Ce que Revolut ne vous dit pas sur vos transactions
Les clients touchés par ces escroqueries avaient un point commun : ils utilisaient Revolut pour des transactions en cryptomonnaies. Pourquoi ? Parce que les historiques Bitcoin sont les données les plus sensibles après un passeport. Elles révèlent des habitudes financières, des investissements risqués, parfois des activités illégales. Un jackpot pour les arnaqueurs.
« Si vous avez déjà utilisé Revolut pour du crypto, vos mouvements sont probablement connus de plusieurs acteurs », avertit un expert en cybersécurité sous couvert d’anonymat. « Et pas seulement par des régulateurs. » Combien de ces données ont été vendues sur le dark web ? Personne ne le sait. Parce que Revolut ne communique pas.
La question qui fâche : et maintenant, on fait quoi ?
Si vous êtes client Revolut et que vous avez déjà fourni vos documents via leur plateforme, vous êtes potentiellement exposé. Pas besoin d’attendre un email d’arnaqueurs. Les données fuitées peuvent servir à bien d’autres choses : usurpation d’identité, fraudes aux prêts, chantage. La seule solution ?
- Vérifiez vos comptes bancaires : des virements suspects ? Un prêt souscrit en votre nom ? Agissez vite.
- Changez vos mots de passe : pas seulement sur Revolut, mais sur tous les services liés à votre email professionnel ou personnel.
- Signalez les anomalies : à Revolut (même si ça ne servira à rien), mais aussi à la CNIL en France ou à l’ICO au Royaume-Uni. Parce que si personne ne se plaint, rien ne bouge.
Le vrai problème : Revolut n’est pas une exception
Cette affaire révèle un système plus large. Les néobanques, les fintechs, toutes misent sur la vitesse et l’innovation. La sécurité, c’est un coût. Et les clients paient en silence.
En 2023, une étude de Which? (l’équivalent britannique de l’UFC-Que Choisir) a révélé que 68 % des clients de néobanques britanniques ignoraient que leurs données étaient partagées avec des sous-traitants. 68 %. Un chiffre qui devrait faire mal.
Alors oui, Revolut a merdé. Mais le vrai scandale, c’est que personne ne vous a prévenus avant. Parce que la confiance, ça se gagne. Et ça se perd en une nuit.
La dernière question, celle qu’on n’ose pas poser à voix haute : et si vos données avaient servi à autre chose qu’à des arnaques ?
Pas besoin d’imaginer un complot. Juste une réalité : vos informations personnelles valent plus que votre tranquillité.
Et Revolut le sait.