Crypto Prices

Revolut a divulgué des enregistrements Bitcoin suite à une demande frauduleuse

il y a 2 heures
2 mins read
1 vues

Incident de divulgation de données chez Revolut

Revolut a divulgué les identités et les dossiers financiers de ses clients, y compris les historiques de transactions Bitcoin, après avoir répondu à une demande frauduleuse prétendument émanant d’une agence gouvernementale. Selon un avis aux clients de Revolut partagé sur Telegram par l’enquêteur en chaîne ZachXBT, la demande provenait d’un compte email non autorisé utilisant le domaine d’une agence gouvernementale officielle.

« Comme la communication portait des informations d’authentification de domaine valides, elle a été exécutée sous la croyance raisonnable qu’il s’agissait d’une demande authentique d’agence gouvernementale, » indique l’avis.

L’avis ne nomme pas l’agence et ne précise pas comment l’expéditeur non autorisé a pu accéder à son domaine email. Il ne donne également aucune date pour la demande ou la divulgation. ZachXBT a indiqué que plusieurs clients avaient reçu un email d’alerte le vendredi 11 septembre, mais ni lui ni la partie de l’avis montrée dans son post n’ont fourni de nombre confirmé d’utilisateurs affectés.

Détails de la divulgation

Revolut a précisé que l’email semblait être une demande gouvernementale légitime car il contenait des informations d’authentification de domaine valides. La demande a également entraîné la divulgation de copies de documents d’identité, tels que des passeports ou des permis de conduire, ainsi que des selfies fournis par les clients pour les vérifications d’identité. Les relevés de compte constituaient une autre partie du matériel divulgué, incluant des IBAN, le statut du compte, les dates d’ouverture de compte et les numéros de référence de portefeuille Bitcoin.

Les historiques de transactions Bitcoin sont particulièrement pertinents pour les utilisateurs de cryptomonnaies, car l’avis les place aux côtés des noms et d’autres dossiers de compte dans les informations envoyées au demandeur non autorisé. L’avis énumère les catégories d’informations qui ont pu être divulguées ; il ne précise pas que chaque client affecté avait chaque type de dossier en fichier.

Conséquences et recommandations

Le Bureau du Commissaire à l’information du Royaume-Uni indique que les conséquences possibles d’une violation de données personnelles incluent le vol d’identité, la fraude et la perte financière. Ses directives en matière de violation appellent à une évaluation des informations impliquées et du préjudice probable pour les individus.

Les directives de l’organisme de réglementation indiquent également que les organisations doivent signaler certaines violations de données personnelles dans les 72 heures suivant leur prise de connaissance, si possible, et informer les individus sans retard excessif lorsque le risque pour leurs droits et libertés est élevé. La capture d’écran ne précise pas si Revolut a informé un régulateur ou quand la société a d’abord appris la demande non autorisée.

Contexte et expansion de Revolut

L’incident survient pendant l’expansion de Revolut dans ses services bancaires et d’actifs numériques. Le 26 août, la société a commencé à offrir son stablecoin EURR adossé à l’euro à des clients sélectionnés au Danemark, en Pologne et au Portugal. Le déploiement du stablecoin est distinct de la divulgation des dossiers clients.

Pour l’instant, Revolut fournit des services bancaires aux clients américains par l’intermédiaire de Lead Bank, selon le rapport précédent. La banque nationale proposée a encore besoin d’une assurance dépôt de la Federal Deposit Insurance Corporation, de l’approbation de la Réserve fédérale et d’une autorisation finale de l’OCC avant de pouvoir ouvrir.