ZachXBT: Revolut ha consegnato passaporti e dati Bitcoin a un truffatore

Murtuza Merchant
Murtuza MerchantSep, 12 2026 15:18
A forged government request pulled Revolut customer passports and Bitcoin transaction histories out of the bank, as flagged by ZachXBT. (Image: Shutterstock)
A forged government request pulled Revolut customer passports and Bitcoin transaction histories out of the bank, as flagged by ZachXBT. (Image: Shutterstock)

Revolut ha informato un gruppo di clienti che copie dei loro passaporti, indirizzi di residenza e l’intero storico delle transazioni in Bitcoin (btc) sono finiti nelle mani di un soggetto non autorizzato, dopo che una richiesta governativa falsificata è riuscita a superare i controlli interni della banca.

Punti chiave:

  • Revolut ha trasmesso documenti d’identità dei clienti e storici delle transazioni in Bitcoin trattando come autentica una richiesta governativa in realtà fraudolenta.
  • Il gruppo assicura che i fondi sono al sicuro e che le autorità di vigilanza sono state avvisate, ma non ha reso noto quale ente sia stato impersonato né quanti clienti siano coinvolti.
  • Secondo gli investigatori, la violazione appare circoscritta e mirata soprattutto a conti di clientela ad alta patrimonializzazione.

La comunicazione di Revolut e l’esposizione sui dati Bitcoin

La banca ha inviato una email ai clienti interessati nella tarda serata dell’11 settembre. L’investigatore on-chain ZachXBT ha segnalato l’avviso poche ore dopo sul proprio canale Telegram. Nel messaggio, Revolut spiegava che la richiesta era arrivata da un account non autorizzato, creato all’interno del dominio di un’autorità governativa ufficiale e dotato di credenziali di autenticazione del dominio legittime. La società ha eseguito l’ordine ritenendo “ragionevolmente” autentica la richiesta.

I dati trasmessi includono nome e cognome, data di nascita, professione, indirizzo di casa, email, numero di telefono, copia di passaporto o patente di guida e il selfie scattato in fase di onboarding.

Sono stati inviati anche estratti conto con IBAN, date di apertura dei rapporti e numeri di riferimento dei wallet, oltre ai record dei prelievi e allo storico completo delle transazioni, comprese quelle in Bitcoin.

Solo in un secondo momento Revolut ha contattato direttamente l’agenzia governativa, scoprendo così che all’interno del suo dominio esisteva un account non autorizzato. La banca sostiene che i fondi dei clienti non siano mai stati a rischio e che nessuna password sia stata compromessa. Le autorità di vigilanza competenti sono state informate, ma il gruppo non ha specificato quante persone siano state colpite.

Da vedere anche: Ethereum trova un muro d’offerta a 2.800$ dopo che i flussi negli ETF salgono a 216M$

ZachXBT e Karpelès incalzano Revolut

ZachXBT ritiene che l’incidente sia probabilmente di portata limitata e che sembri indirizzato a clienti con patrimoni elevati. Ha poi pubblicato screenshot che mostrano come entrambi gli account ufficiali di Revolut su X lo avessero bloccato, dopo che aveva verificato se la società avesse diffuso comunicazioni pubbliche sul caso.

Mark Karpelès, ex amministratore delegato di Mt. Gox, ha dichiarato di aver ricevuto l’avviso con oggetto “Urgent security update about your Revolut account” e ne ha condiviso lunghi estratti.

Karpelès sostiene che Revolut o l’autorità impersonata dovrebbero rendere pubblico il nome dell’ente, così che banche e exchange possano verificare nei propri registri di richieste legali l’eventuale presenza della stessa casella di posta. Un account di supporto di Revolut ha risposto ribadendo che il gruppo “prende molto seriamente” la tutela della privacy.

Dati Bitcoin e rischio di targeting

Le blockchain pubbliche rendono visibile il movimento delle monete, ma non includono copie di passaporti, professioni o indirizzi di domicilio. L’abbinamento tra identità verificata e storico completo delle transazioni trasforma un normale fascicolo di compliance in una mappa dettagliata di chi possiede cosa e dove vive.

Non è il primo incidente sui dati per Revolut. Nel settembre 2022 l’autorità lituana per la protezione dei dati ha conteggiato 50.150 clienti Revolut coinvolti in un attacco di social engineering ai danni del personale. Nel luglio 2026, poi, il gruppo ha contestato un annuncio apparso su un forum che dichiarava in vendita 75 milioni di record della banca, spiegando ai ricercatori che si trattava con ogni probabilità di un dataset fabbricato.

Prossimo articolo: Jensen Huang di Nvidia: i vendor di sicurezza cavalcano il panico sulle minacce AI

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza è un giornalista finanziario esperto con una vasta esperienza nella copertura di criptovalute e tecnologia blockchain. Ha collaborato con Benzinga e Cointelegraph, tra le altre testate, riportando sulle tendenze emergenti, sul quadro normativo e altro ancora. Puoi trovarlo su Twitter come @murtuza_merc e su Telegram come mmerchant001. Disclosure: Murtuza holds ATOM, AKT, TIA, INJ, and OSMO.

Disclaimer e avvertenza sui rischi: Le informazioni fornite in questo articolo sono solo per scopi educativi e informativi e sono basate sull'opinione dell'autore. Non costituiscono consulenza finanziaria, di investimento, legale o fiscale. Gli asset di criptovaluta sono altamente volatili e soggetti ad alto rischio, incluso il rischio di perdere tutto o una parte sostanziale del tuo investimento. Il trading o il possesso di asset crypto potrebbe non essere adatto a tutti gli investitori. Le opinioni espresse in questo articolo sono esclusivamente quelle dell'autore/autori e non rappresentano la politica ufficiale o la posizione di Yellow, dei suoi fondatori o dei suoi dirigenti. Conduci sempre la tua ricerca approfondita (D.Y.O.R.) e consulta un professionista finanziario autorizzato prima di prendere qualsiasi decisione di investimento.