Revolut a divulgué des données KYC et de transaction sensibles de clients à un tiers non autorisé qui a soumis des demandes de dossiers frauduleuses depuis un domaine e-mail d'une agence gouvernementale légitime, a indiqué la société à TechCrunch et The Block ce week-end. Les données exposées peuvent inclure des noms, dates de naissance, adresses postales et e-mail, numéros de téléphone, documents d'identité, selfies de vérification, relevés de compte, IBAN et historiques complets de transactions, y compris des trades en Bitcoin. Revolut a qualifié l'attaque d'«escroquerie sophistiquée d'usurpation externe», a déclaré que les fonds des clients et les systèmes centraux n'étaient pas affectés, et a refusé de divulguer combien d'utilisateurs avaient été touchés ou quel domaine gouvernemental avait été utilisé.
Why it matters
La fuite intervient au niveau le plus douloureux de la pile de conformité d'une fintech : pas le grand livre, mais les documents qui prouvent l'identité d'un client. L'enquêteur onchain ZachXBT a noté que le schéma de ciblage suggère des utilisateurs à hauts revenus, soulevant la possibilité que les selfies, documents d'identité et historiques complets de transactions volés alimentent des tentatives d'ingénierie sociale ou de prise de contrôle de compte contre les clients Revolut. La société a notifié les autorités de protection des données, les forces de l'ordre et l'agence gouvernementale concernée dont le domaine a été usurpé, mais le vecteur d'attaque lui-même, à savoir un domaine de contrepartie de confiance exploité via des demandes frauduleuses, rappelle un incident distinct cette semaine au cours duquel des attaquants ont abusé d'un fournisseur d'e-mails tiers lié à Trezor.
Market impact
Revolut est au milieu d'une offensive multidirectionnelle aux États-Unis et dans l'UE qui place la fuite sous un examen réglementaire inhabituellement intense. La fintech britannique a reçu l'approbation conditionnelle de l'Office of the Comptroller of the Currency plus tôt ce mois-ci pour établir une banque nationale, avec des projets d'offrir des services bancaires traditionnels aux côtés de services de stablecoins, et déploie son stablecoin EURR adossé à l'euro dans toute l'EEE. Une défaillance de vérification de contrepartie impliquant des KYC complets et des historiques de transactions Bitcoin fera probablement surface dans chaque conversation des examinateurs de charte bancaire américaine sur les contrôles d'intégration de Revolut.
Questions fréquemment posées
-
Quelles données clients Revolut a-t-elle exposées dans la fuite ?
La fuite pourrait avoir exposé des noms, dates de naissance, adresses postales et e-mail, numéros de téléphone, documents d'identité incluant passeports et permis de conduire, selfies de vérification, relevés de compte, IBAN et historiques complets de transactions, y compris des trades en Bitcoin.
-
Les fonds des clients Revolut ont-ils été affectés par la fuite ?
Non. Revolut a indiqué que les fonds des clients et les systèmes centraux n'étaient pas affectés. La société a décrit l'incident comme une «escroquerie sophistiquée d'usurpation externe» et a déclaré avoir bloqué l'adresse e-mail après l'avoir identifiée.
-
Comment les attaquants ont-ils accédé aux dossiers clients de Revolut ?
Un tiers non autorisé a soumis des demandes de dossiers frauduleuses depuis un domaine e-mail d'une agence gouvernementale légitime. Revolut a divulgué les informations sensibles en réponse, puis a bloqué l'adresse e-mail après avoir identifié l'usurpation.
-
Combien de clients Revolut ont été affectés par la fuite ?
Revolut a refusé de divulguer le nombre, indiquant seulement qu'un nombre limité de clients avait été affecté. Certains ont commencé à recevoir des e-mails de notification vendredi, et l'ancien PDG de Mt. Gox Mark Karpelès a déclaré en faire partie.
-
Comment la fuite de Revolut se compare-t-elle à d'autres incidents récents dans la fintech crypto ?
Revolut rejoint une liste croissante, incluant la fuite ShipMonk de Trezor ayant touché environ 67 000 clients et la fuite de suivi de commandes de SafePal ayant touché environ 39 798 clients. Trezor a également divulgué cette semaine un incident distinct de phishing par usurpation de domaine qui rappelle le vecteur…