ZachXBT denuncia que Revolut entregó pasaportes y datos de Bitcoin a un estafador

A forged government request pulled Revolut customer passports and Bitcoin transaction histories out of the bank, as flagged by ZachXBT. (Image: Shutterstock)
A forged government request pulled Revolut customer passports and Bitcoin transaction histories out of the bank, as flagged by ZachXBT. (Image: Shutterstock)

Revolut ha informado a un grupo de clientes de que sus pasaportes, domicilios y el historial completo de sus transacciones en Bitcoin (btc) terminaron en manos de un tercero no autorizado después de que la entidad diera por válida una solicitud gubernamental falsificada.

Puntos clave:

  • Revolut reveló documentos de identidad y historiales de transacciones en Bitcoin al tratar como auténtica una petición gubernamental fraudulenta.
  • La compañía asegura que los fondos están a salvo y que los reguladores han sido avisados, pero no ha revelado qué organismo fue suplantado ni el número de clientes afectados.
  • Investigadores apuntan a que el alcance sería limitado y que el objetivo habrían sido clientes de alto patrimonio.

El aviso de Revolut revela el alcance de la exposición en Bitcoin

El banco envió correos a los usuarios afectados a última hora del 11 de septiembre, y el investigador on-chain ZachXBT señaló el aviso en su canal de Telegram pocas horas después. El mensaje explicaba que la “solicitud” procedía de una cuenta no autorizada creada dentro del propio dominio de una autoridad gubernamental, y que contaba con credenciales de autenticación de dominio legítimas. Revolut actuó sobre esa base, alegando que tenía motivos razonables para creer que la petición era auténtica.

Los datos filtrados incluían nombres completos, fechas de nacimiento, profesiones, domicilios, direcciones de correo electrónico, números de teléfono, copias de pasaportes o permisos de conducir y el selfi realizado durante el alta.

También se enviaron extractos de cuenta con IBAN, fechas de apertura y números de referencia de monederos, además de registros de retiradas y el historial íntegro de transacciones, incluidas las de Bitcoin.

Posteriormente, Revolut contactó directamente con la autoridad para verificar la solicitud y, al hacerlo, la alertó de que una cuenta no autorizada operaba dentro de su propio dominio. La fintech aseguró que los fondos de los clientes no corren peligro y que ninguna contraseña fue comprometida. Los reguladores han sido informados, aunque la entidad no ha precisado cuántas personas resultaron afectadas.

También te puede interesar: Ethereum afronta un muro de oferta en 2.800 dólares tras dispararse las entradas en ETF a 216 millones

ZachXBT y Karpelès presionan a Revolut

ZachXBT calificó el incidente como probablemente limitado en tamaño y señaló que aparentemente estaba dirigido a usuarios de alto patrimonio. Más tarde publicó capturas de pantalla que mostraban que ambas cuentas oficiales de Revolut en X le habían bloqueado, después de que comprobara si la firma había hecho algún comunicado público.

Mark Karpelès, ex consejero delegado de Mt. Gox, afirmó haber recibido el aviso con el asunto «Actualización urgente de seguridad sobre tu cuenta Revolut» y compartió amplios extractos del mismo.

Karpelès sostuvo que Revolut o la autoridad suplantada deberían revelar el nombre del organismo, para que otros bancos y plataformas puedan revisar sus propios registros de requerimientos legales en busca de la misma dirección de correo. Una cuenta de atención al cliente de Revolut respondió asegurando que la compañía se toma muy en serio la privacidad.

El historial en Bitcoin aumenta el riesgo de ser objetivo

Las cadenas de bloques públicas permiten rastrear el movimiento de las monedas, pero no incluyen copias de pasaportes, profesiones ni direcciones postales. Vincular una identidad verificada a un historial completo de transacciones convierte un simple expediente de cumplimiento en un mapa de quién posee qué y dónde duerme cada persona.

No es la primera vez que Revolut se ve envuelta en problemas de datos. El regulador de protección de datos de Lituania registró 50.150 clientes de Revolut afectados por un ataque de ingeniería social contra empleados en septiembre de 2022. La firma también desmintió un anuncio en foros de julio de 2026 que aseguraba que se vendían 75 millones de registros de Revolut, alegando ante investigadores que el conjunto probablemente era fabricado.

Próxima lectura: Jensen Huang, de Nvidia, afirma que los proveedores de ciberseguridad se benefician del miedo a las amenazas de IA

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza es un periodista financiero experimentado con amplia trayectoria cubriendo criptomonedas y tecnología blockchain. Ha contribuido a Benzinga y Cointelegraph, entre otras publicaciones, informando sobre tendencias emergentes, el panorama regulatorio y más. Encuéntralo en @murtuza_merc en Twitter y como mmerchant001 en Telegram. Divulgación: Murtuza posee ATOM, AKT, TIA, INJ y OSMO.

Descargo de responsabilidad y advertencia de riesgos: La información proporcionada en este artículo es solo para propósitos educativos e informativos y se basa en la opinión del autor. No constituye asesoramiento financiero, de inversión, legal o fiscal. Los activos de criptomonedas son altamente volátiles y están sujetos a alto riesgo, incluido el riesgo de perder toda o una cantidad sustancial de su inversión. Operar o mantener activos cripto puede no ser adecuado para todos los inversores. Las opiniones expresadas en este artículo son únicamente las del autor/autores y no representan la política oficial o posición de Yellow, sus fundadores o sus ejecutivos. Siempre realice su propia investigación exhaustiva (D.Y.O.R.) y consulte a un profesional financiero licenciado antes de tomar cualquier decisión de inversión.