Revolut heeft een groep klanten laten weten dat hun paspoortgegevens, huisadressen en volledige Bitcoin-(btc)-transactiehistorie bij een onbevoegde derde partij zijn beland, nadat een vervalst overheidsverzoek zonder problemen door de interne controles kwam.
Belangrijkste punten:
- Revolut heeft identiteitsdocumenten en Bitcoin-transactiegeschiedenis van klanten verstrekt na een frauduleus overheidsverzoek dat als echt werd behandeld.
- De bank zegt dat klanttegoeden veilig zijn en dat toezichthouders zijn ingelicht, maar maakt niet bekend welke instantie werd geïmiteerd of hoeveel klanten het betreft.
- Onderzoekers denken dat het om een beperkt aantal dossiers gaat, gericht op vermogende klanten.
Revolut-bericht onthult omvang Bitcoin-blootstelling
De bank stuurde op de avond van 11 september een e-mail naar de betrokken klanten. On-chain-onderzoeker ZachXBT deelde de melding enkele uren later op zijn Telegram-kanaal. Volgens het bericht kwam het verzoek van een ongeautoriseerd account dat was aangemaakt binnen het domein van een officiële overheidsinstantie, met geldige domeinauthenticatie. Revolut handelde naar eigen zeggen in de veronderstelling dat het verzoek legitiem was.
De vrijgegeven gegevens omvatten volledige namen, geboortedata, beroepen, woonadressen, e-mailadressen, telefoonnummers, kopieën van paspoort of rijbewijs en de selfie die bij de onboarding is gemaakt.
Daarnaast zijn rekeningafschriften met IBANs, openingsdata en walletreferentienummers gedeeld, plus opnametransacties en volledige transactiehistorie, inclusief Bitcoin-transacties.
Nadat Revolut later zelf bij de betreffende instantie verifieerde of het verzoek klopte, bleek dat er binnen het overheidsdomein een ongeautoriseerd account actief was. De bank stelt dat klanttegoeden veilig zijn en dat er geen wachtwoorden zijn buitgemaakt. Toezichthouders zijn geïnformeerd, maar Revolut heeft niet bekendgemaakt hoeveel klanten getroffen zijn.
Lees ook: Ethereum stuit op aanbodmuur rond $2.800 na ETF-instroom van $216 miljoen
ZachXBT en Karpelès voeren druk op Revolut op
Volgens ZachXBT lijkt het incident qua omvang beperkt en vooral gericht op klanten met een hoog vermogen. Hij publiceerde later screenshots waaruit blijkt dat beide Revolut-accounts op X hem hadden geblokkeerd, nadat hij had gecontroleerd of de bank het incident publiekelijk had erkend.
Mark Karpelès, de voormalige topman van Mt. Gox, zegt dat hij de waarschuwing ontving onder het onderwerp “Urgent security update about your Revolut account” en plaatste lange passages uit de e-mail.
Karpelès betoogt dat Revolut of de nagebootste overheidsinstantie publiekelijk moet aangeven om welke autoriteit het gaat, zodat andere banken en crypto-exchanges hun eigen registers met juridische verzoeken kunnen controleren op hetzelfde e-mailadres. Een supportaccount van Revolut reageerde dat de bank privacy zeer serieus neemt.
Bitcoin-dossiers vergroten risico op gerichte aanvallen
Openbare blockchains tonen wel waar coins heen en weer gaan, maar bevatten geen paspoortscan, beroep of woonadres. Door een geverifieerde identiteit te koppelen aan een volledige transactiehistorie verandert een standaard compliance-dossier in een precieze kaart van wie welke tegoeden bezit – en waar die persoon woont.
Revolut had eerder al met datalekken te maken. De Litouwse privacytoezichthouder registreerde in september 2022 een incident waarbij 50.150 Revolut-klanten werden getroffen door een social-engineeringaanval op medewerkers. In juli 2026 bestreed de bank bovendien een forumadvertentie waarin werd beweerd dat 75 miljoen klantdossiers van Revolut te koop stonden; volgens het bedrijf was die dataset waarschijnlijk verzonnen.
Lees verder: Nvidia-topman Jensen Huang: beveiligingsleveranciers profiteren van angst voor AI-dreigingen

