on-chain
Fideuram perd 95 M€ par deepfake vocal, 36 M€ convertis en crypto et toujours manquants
Une arnaque au deepfake visant la filiale banque privée d'Intesa Sanpaolo a détourné 95 M€ en février ; 36 M€ convertis en crypto restent au cœur de l'enquête du parquet de Milan.
Fideuram, filiale de banque privée du groupe italien Intesa Sanpaolo, a été victime en février 2026 d'une fraude par deepfake vocal qui a détourné 95 millions d'euros. L'affaire, dont les détails ont été progressivement rendus publics fin septembre et début octobre 2026, impliquait l'imitation par voix clonée par IA du directeur général d'Intesa Sanpaolo. Sur les 95 M€, environ 53 M€ ont été gelés ou récupérés par la coopération internationale ; 36 millions d'euros, convertis en crypto-actifs, restent au centre de l'enquête menée par le parquet de Milan.
Ce qu'il s'est passé
Le scénario, reconstitué à partir des réquisitions du parquet et de la couverture presse :
- Paolo Molesini, alors président de Fideuram, reçoit un message WhatsApp semblant provenir de Carlo Messina, directeur général d'Intesa Sanpaolo, demandant son aide pour une opération confidentielle à l'étranger.
- Un appel téléphonique confirme la demande. L'interlocuteur se présente comme Paolo Nastasi, avocat associé au cabinet A&O Shearman, et sa voix — clonée par IA à partir d'enregistrements publics — correspond à celle du vrai Nastasi.
- Molesini donne instruction au service financier de procéder au virement. Les fonds partent vers des comptes en Chine et à Hong Kong.
- Fideuram détecte l'anomalie rapidement et sollicite la coopération judiciaire internationale.
Chiffres
- Montant total détourné (février 2026) : 95 M€
- Fonds gelés en Chine : > 40 M€
- Fonds gelés au Portugal : 13 M€
- Fonds encore manquants, convertis en crypto : ~36 M€
- Fraction récupérée / gelée : ~56 %
- Juridictions impliquées dans la coopération : Italie, Chine, Portugal, UE
- Autorité d'enquête principale : Parquet de Milan
Les types d'actifs crypto utilisés et les adresses on-chain ne figurent pas dans la couverture publique au 3 octobre 2026. Aucun exchange n'a été publiquement nommé par le parquet.
Mécanique de l'attaque
Trois éléments composent l'ingénierie :
- Un prétexte plausible — une transaction confidentielle justifiée par le secret des affaires, cadre dans lequel un président de filiale ne contacte pas latéralement d'autres cadres pour vérifier.
- Une voix clonée — l'IA de synthèse vocale à partir de quelques dizaines de secondes d'enregistrement public est, en 2026, une technologie commodifiée. Le facteur limitant n'est plus technique mais la disponibilité d'un échantillon vocal du cadre visé.
- Une sortie crypto — la conversion en crypto-actifs intervient en bout de chaîne, après plusieurs sauts bancaires traditionnels destinés à casser le lien direct avec l'ordre de virement initial. La couche crypto sert ici d'interface d'évasion et non de rail de paiement, ce qui est le profil typique des blanchiments de fraude institutionnelle depuis 2023.
Portée pour la gouvernance bancaire
Fideuram et ses cadres ne sont pas visés par l'enquête : le parquet de Milan poursuit un ressortissant étranger hors UE pour fraude informatique. L'affaire met néanmoins deux risques en évidence :
- Les procédures de validation « quatre yeux » sur les virements interbancaires exceptionnels, lorsqu'elles s'appuient sur une confirmation vocale ou vidéo, sont désormais contournables.
- La frontière entre fraude bancaire traditionnelle et flux crypto est devenue dépendante du temps : si la détection intervient dans les heures qui suivent, la coopération correspondant-banque fonctionne (voir les 53 M€ gelés) ; si elle intervient après la conversion, les 36 M€ convertis en crypto restent au stade de l'enquête on-chain, plus lente.
À surveiller
- La publication des réquisitions du parquet de Milan — notamment si les enquêteurs ont identifié des adresses d'exchange ou des services de mixage impliqués dans la conversion des 36 M€.
- Toute saisie on-chain communiquée par la police italienne ou par Europol, qui marquerait un recouvrement partiel du résidu.
- Les lignes directrices Banque d'Italie et BCE sur l'authentification des ordres de direction en période d'IA générative — plusieurs régulateurs ont signalé des travaux en cours en 2026.
- Les actions des concurrents européens de la banque privée pour durcir les protocoles de validation des virements exceptionnels, en pratique la seule défense qui ait tenu dans les affaires similaires de 2024-2025.
Contexte
C'est la fraude par voix clonée la plus importante publiquement documentée pour une banque européenne, un cran au-dessus du cas Arup à Hong Kong (25,6 M$, février 2024, deepfake vidéo en call Zoom). La mécanique est connue depuis 2023 ; la nouveauté est l'échelle du montant et le passage par la couche crypto en sortie, qui transforme une fraude bancaire classique en affaire de récupération d'actifs on-chain. La question pour les équipes de sécurité des banques privées européennes n'est plus de savoir si la technologie existe, mais à quel point la supply chain d'authentification interne tolère un faux positif.
Sources
- Cointribune, « Crypto : Une arnaque par voix IA détourne 95 millions € d'une banque italienne » (3 octobre 2026).
- Trending Topics EU, « Intesa Sanpaolo Loses €95 Million to an A.I. Deepfake Scam » (2 octobre 2026).
- Technology.org, « AI Voice Scam Costs Intesa's Fideuram €95 Million » (28 septembre 2026).