ZachXBT: Revolut ha consegnato passaporti e dati Bitcoin a un truffatore

A forged government request pulled Revolut customer passports and Bitcoin transaction histories out of the bank, as flagged by ZachXBT. (Image: Shutterstock)
A forged government request pulled Revolut customer passports and Bitcoin transaction histories out of the bank, as flagged by ZachXBT. (Image: Shutterstock)

Revolut ha informato un gruppo di clienti che i loro passaporti, indirizzi di residenza e l’intero storico delle transazioni in Bitcoin (btc) sono stati inoltrati a un soggetto non autorizzato, dopo che una richiesta governativa falsificata è riuscita a superare i controlli interni.

Punti chiave:

  • Revolut ha comunicato di aver trasmesso documenti d’identità e storici di transazioni in Bitcoin trattando come genuina una richiesta governativa in realtà fraudolenta.
  • Il gruppo assicura che i fondi sono al sicuro e che i regolatori sono stati informati, ma non ha rivelato il nome dell’ente impersonato né il numero di clienti coinvolti.
  • Secondo gli investigatori, l’esposizione appare circoscritta e focalizzata su clienti con patrimoni elevati.

La comunicazione di Revolut e l’esposizione dei dati Bitcoin

L’istituto ha inviato l’email di avviso agli utenti interessati nella tarda serata dell’11 settembre; poche ore dopo, l’investigatore on-chain ZachXBT ha segnalato l’accaduto sul suo canale Telegram. Nel messaggio si legge che la richiesta era stata inviata da un account non autorizzato creato all’interno del dominio di un’autorità governativa ufficiale, dotato di credenziali di autenticazione del dominio effettivamente valide. Revolut ha dato seguito alla richiesta ritenendola, a suo dire, “ragionevolmente autentica”.

I dati trasmessi includevano nome e cognome, data di nascita, professione, indirizzo di residenza, indirizzo email, numero di telefono, copie di passaporto o patente di guida e il selfie scattato in fase di registrazione.

Sono stati condivisi anche estratti conto con IBAN, date di apertura dei rapporti e riferimenti dei wallet, insieme alle evidenze dei prelievi e allo storico completo delle transazioni, comprese quelle in Bitcoin.

In un secondo momento Revolut ha contattato direttamente l’agenzia governativa per verificare la legittimità della richiesta, scoprendo così — e segnalando all’ente stesso — l’esistenza di un account non autorizzato sul suo dominio. La società afferma che i fondi dei clienti non sono stati toccati e che nessuna password è stata compromessa. Le autorità di vigilanza sono state informate, ma Revolut non ha chiarito quante persone siano state coinvolte.

Da leggere anche: Ethereum fronteggia muro d’offerta a 2.800$ dopo che gli afflussi negli ETF salgono a 216M$

ZachXBT e Karpelès incalzano Revolut

ZachXBT ritiene che l’incidente sia probabilmente di portata limitata e che sembri mirato a clienti ad alto patrimonio. In seguito ha pubblicato screenshot che mostrano come entrambi gli account X di Revolut lo abbiano bloccato, dopo che aveva verificato se la società avesse rilasciato comunicazioni pubbliche sull’episodio.

Mark Karpelès, ex amministratore delegato di Mt. Gox, ha riferito di aver ricevuto l’avviso con oggetto “Urgent security update about your Revolut account” e ne ha pubblicato lunghi estratti.

Karpelès ha sostenuto che Revolut o l’autorità impersonata dovrebbero rendere pubblico il nome dell’ente, così che banche e exchange possano verificare nei propri archivi di richieste legali la presenza della stessa casella di posta. Un account di assistenza Revolut ha replicato ribadendo che il gruppo attribuisce la massima importanza alla tutela della privacy.

Dossier Bitcoin e rischio di profilazione

Le blockchain pubbliche consentono di tracciare i movimenti delle monete, ma non contengono copie di passaporti, informazioni sulla professione o indirizzi fisici. Collegare un’identità verificata a uno storico completo delle transazioni trasforma un ordinario fascicolo di compliance in una mappa dettagliata su chi detiene cosa e dove vive.

Non è la prima volta che Revolut finisce nel mirino per questioni di sicurezza dei dati. Nel settembre 2022 il regolatore lituano per la protezione dei dati ha registrato 50.150 clienti Revolut colpiti da un attacco di social engineering ai danni del personale. Nel luglio 2026, inoltre, la società ha contestato un annuncio su un forum in cui si sosteneva che 75 milioni di record Revolut fossero in vendita, affermando ai ricercatori che il dataset era con ogni probabilità artefatto.

Prossimo articolo: Jensen Huang di Nvidia: i vendor di sicurezza guadagnano dal panico sulle minacce di IA

Murtuza Merchant profile photo

Murtuza Merchant

Murtuza è un giornalista finanziario esperto con una vasta esperienza nella copertura di criptovalute e tecnologia blockchain. Ha collaborato con Benzinga e Cointelegraph, tra le altre testate, riportando sulle tendenze emergenti, sul quadro normativo e altro ancora. Puoi trovarlo su Twitter come @murtuza_merc e su Telegram come mmerchant001. Disclosure: Murtuza holds ATOM, AKT, TIA, INJ, and OSMO.

Disclaimer e avvertenza sui rischi: Le informazioni fornite in questo articolo sono solo per scopi educativi e informativi e sono basate sull'opinione dell'autore. Non costituiscono consulenza finanziaria, di investimento, legale o fiscale. Gli asset di criptovaluta sono altamente volatili e soggetti ad alto rischio, incluso il rischio di perdere tutto o una parte sostanziale del tuo investimento. Il trading o il possesso di asset crypto potrebbe non essere adatto a tutti gli investitori. Le opinioni espresse in questo articolo sono esclusivamente quelle dell'autore/autori e non rappresentano la politica ufficiale o la posizione di Yellow, dei suoi fondatori o dei suoi dirigenti. Conduci sempre la tua ricerca approfondita (D.Y.O.R.) e consulta un professionista finanziario autorizzato prima di prendere qualsiasi decisione di investimento.