Le géant britannique de la banque numérique Revolut a admis le 12 septembre qu’un e-mail déguisé en organisme gouvernemental avait trompé les processus de vérification internes, permettant à des fraudeurs de mettre la main sur des documents d’identité de certains clients et sur l’historique complet de transactions en bitcoins.
D’après CoinDesk, l’e-mail de notification envoyé aux utilisateurs est apparu le vendredi 11 septembre en soirée. L’expéditeur s’y faisait passer pour un organisme gouvernemental légal, et les pièces justificatives ainsi que tous les fichiers joints ont été approuvés lors des contrôles internes de Revolut.
Et la liste transmise incluait :
Un passeport ou un permis de conduire, ainsi que la photo selfie utilisée pour le KYC
Nom, date de naissance, profession, adresse, e-mail et numéro de téléphone
IBAN, relevés de compte et historique des retraits
L’historique complet des transactions, incluant toutes les activités, y compris celles liées au bitcoin
Complément d’information : le KYC est une procédure légale par laquelle les institutions financières vérifient votre identité lors de l’ouverture de compte. Lorsque vous vous inscrivez sur un exchange, vous téléversez d’abord les faces recto et verso de votre pièce d’identité, puis vous prenez un selfie où vous tenez le document. C’est exactement cela.
Et cette fois, le problème vient de l’ordre du processus. Revolut a d’abord transmis les données clients, puis a contacté les organismes par la suite ; en fin de compte, il s’est avéré que la demande n’existait tout simplement pas.
Après le fait, Revolut indique que les fonds des clients sont actuellement en sécurité. L’entreprise a déjà bloqué la source et a également informé les utilisateurs concernés ainsi que les autorités compétentes. Quant au nombre total de personnes touchées, aucune information n’a encore été publiée à ce stade.
Ce qui mérite d’être noté dans cet incident, c’est que la base de données n’a pas été piratée et que le pare-feu n’a pas été forcé : les données sont quand même parties en fuite. La raison est que le groupe de fraudeurs n’a besoin de déchiffrer quoi que ce soit. Il lui suffit de faire croire au système que « cette requête provient d’un organisme gouvernemental légitime » ; les données sont alors « autorisées » automatiquement, conformément aux règles.
Le « chasseur » de la blockchain ZachXBT a indiqué sur Telegram que, même si l’ampleur est limitée, cette opération pourrait cibler spécialement les utilisateurs fortunés. Il souligne que ce type de fuite « dé-anonymise » directement les utilisateurs de bitcoin qui étaient initialement anonymes sur la chaîne, et que le risque ne se limite pas à la confidentialité : il s’étend aussi à la sécurité des biens et à la sécurité personnelle.
Parce que l’adresse bitcoin n’est, à la base, qu’une suite de caractères. Personne ne sait à qui elle correspond, et personne ne sait où cette personne habite. Mais dès lors que quelqu’un obtient en même temps le nom et l’adresse, ainsi que l’historique de toutes les transactions en bitcoin de cette personne, ces éléments réunis permettent de tout voir : ses avoirs, ses habitudes de trading et, en gros, la somme d’argent qu’elle a.
D’après mon observation, ce dont les lecteurs taïwanais devraient vraiment se souvenir, ce n’est pas que le processus de Revolut ait eu un problème, mais plutôt le « KYC » qui associe notre identité à nos actifs cryptographiques.
À Taïwan, à partir du jour où vous ouvrez un compte sur l’exchange, après avoir téléversé votre pièce d’identité et votre selfie, chaque dépôt et retrait, chaque transaction, se retrouve exposé à la lumière du jour.
Quant à ce que ces informations permettent concrètement de faire, les services de police et de la justice à Taïwan l’ont déjà démontré. Pendant l’élection présidentielle de 2024, ils ont arrêté, en l’espace de deux mois, plus de 30 parieurs ayant misé via des plateformes de prédiction à l’étranger (Polymarket), pour un montant total d’environ 46 millions de dollars taïwanais. Leur méthode consiste à suivre d’abord le flux de fonds sur la chaîne, puis à comparer ces adresses de portefeuilles avec les données d’identification en nom réel des exchanges.
C’est pourquoi je pense que la sécurité apportée par le KYC n’est peut-être qu’« unilatérale ». Elle protège la responsabilité de la plateforme vis-à-vis de la réglementation, mais le fait que votre vie privée individuelle, une fois livrée, puisse être conservée correctement et que le contrôle reste entre vos mains ne dépend jamais de vous.
Si, à l’heure actuelle, quelqu’un obtenait en même temps votre carte d’identité, votre adresse, et chaque trace de vos transactions dans votre portefeuille, qu’en penseriez-vous ?
Je vous invite à me partager cela ~
⚠️ Le contenu ci-dessus est fourni uniquement à titre indicatif et ne constitue aucun conseil en investissement.
