Revolut hat einer Gruppe von Kunden mitgeteilt, dass ihre Reisepässe, Wohnadressen und vollständigen Bitcoin-(btc)-Transaktionshistorien an einen unbefugten Dritten gelangt sind, nachdem ein gefälschtes Regierungsersuchen die internen Prüfprozesse der Bank passiert hatte.
Wichtigste Punkte:
- Revolut gab Ausweisdokumente und Bitcoin-Transaktionsdaten von Kunden heraus, nachdem ein betrügerisches Behördenersuchen als echt eingestuft worden war.
- Das Unternehmen betont, Kundengelder seien sicher und Aufseher informiert; Name der imitierenden Behörde und Zahl der Betroffenen bleiben jedoch unter Verschluss.
- Ermittler gehen von einem begrenzten Umfang aus und vermuten, dass vor allem vermögende Kunden im Visier standen.
Revolut-Hinweis legt Bitcoin-Exponierung offen
Die Bank verschickte die E-Mails an betroffene Nutzer am späten Abend des 11. September. On-Chain-Ermittler ZachXBT machte die Benachrichtigung wenige Stunden später in seinem Telegram-Kanal öffentlich. Dem Schreiben zufolge stammte die Anfrage von einem unbefugten Account, der innerhalb der Domain einer offiziellen staatlichen Behörde erstellt worden war – inklusive gültiger Domain-Authentifizierung. Revolut bearbeitete das Ersuchen in der „vernünftigen Annahme“, es handle sich um eine echte Anfrage.
Offengelegt wurden vollständige Namen, Geburtsdaten, Beruf, Wohnadressen, E-Mail-Adressen, Telefonnummern, Kopien von Reisepässen oder Führerscheinen sowie das Selfie aus dem Onboarding-Prozess.
Ebenfalls übermittelt wurden Kontoauszüge mit IBAN, Eröffnungsdatum und Wallet-Referenznummern, dazu Auszahlungsdaten und vollständige Transaktionshistorien – inklusive aller Bitcoin-Vorgänge.
Später kontaktierte Revolut die Behörde, um das Ersuchen nachträglich zu verifizieren, und machte sie dabei darauf aufmerksam, dass sich ein unautorisierter Account in ihrer eigenen Domain befand. Laut Revolut sind Kundengelder nicht betroffen, Passwörter seien nicht kompromittiert worden. Aufsichtsbehörden seien informiert worden, doch wie viele Personen tatsächlich betroffen sind, lässt das Institut offen.
Lesen Sie auch: Ethereum trifft bei 2.800 US-Dollar auf Angebotsmauer nach ETF-Zuflüssen von 216 Mio. US-Dollar
ZachXBT und Karpelès erhöhen den Druck auf Revolut
ZachXBT bezeichnete den Vorfall als „vermutlich begrenzt“ und deutete an, dass sich der Angriff gezielt gegen vermögende Kunden gerichtet habe. Er veröffentlichte zudem Screenshots, die zeigen, dass ihn beide offiziellen Revolut-Konten auf X blockiert hatten, nachdem er geprüft hatte, ob das Unternehmen sich öffentlich zu dem Vorfall geäußert hatte.
Mark Karpelès, der frühere Chef der inzwischen insolventen Bitcoin-Börse Mt. Gox, erklärte, er habe die Warnung mit der Betreffzeile „Urgent security update about your Revolut account“ erhalten und teilte weite Auszüge daraus.
Karpelès forderte, Revolut oder die imitierte Behörde sollten den Namen der Institution öffentlich machen, damit Banken und Kryptobörsen ihre eigenen Register für behördliche Auskunftsersuchen nach derselben Mailadresse durchsuchen können. Ein Revolut-Supportkonto entgegnete, man nehme Datenschutz sehr ernst.
Bitcoin-Daten erhöhen das Risiko gezielter Angriffe
Auf öffentlichen Blockchains lassen sich zwar Zahlungsflüsse nachvollziehen, nicht jedoch Ausweiskopien, Berufsangaben oder Wohnadressen. Erst die Kombination aus verifizierter Identität und lückenloser Transaktionshistorie verwandelt eine Standard-Compliance-Akte in eine Art Karte, die zeigt, wer welche Vermögenswerte hält – und wo diese Personen wohnen.
Revolut war bereits zuvor in Datensicherheitsvorfälle verwickelt. Die litauische Datenschutzaufsicht registrierte im September 2022 insgesamt 50.150 Revolut-Kunden, die von einem Social-Engineering-Angriff auf Mitarbeiter betroffen waren. Zudem widersprach das Unternehmen einem Forenbeitrag vom Juli 2026, in dem behauptet wurde, 75 Millionen Datensätze von Revolut stünden zum Verkauf. Gegenüber Forschern erklärte die Bank, das Datenpaket sei höchstwahrscheinlich gefälscht.
Weiterlesen: Nvidias Jensen Huang: Sicherheitsanbieter profitieren von Panik um KI-Bedrohungen

