Revolut poinformował grupę klientów, że ich paszporty, adresy zamieszkania oraz pełna historia transakcji w Bitcoinie (btc) trafiły do nieuprawnionej osoby trzeciej po tym, jak firma uznała sfałszowany wniosek rządowy za autentyczny.
Najważniejsze informacje:
- Revolut ujawnił dokumenty tożsamości klientów i historię transakcji w Bitcoinie, traktując fałszywy wniosek rządowy jak prawdziwy.
- Spółka zapewnia, że środki są bezpieczne, a regulatorzy zostali poinformowani, ale nie ujawniła nazwy podszywanej instytucji ani liczby poszkodowanych.
- Według śledczych skala wycieku wygląda na ograniczoną i skierowaną głównie do zamożnych posiadaczy rachunków.
Komunikat Revoluta ujawnia skalę ekspozycji danych o Bitcoinie
Bank wysłał wiadomości do poszkodowanych użytkowników późnym wieczorem 11 września, a analityk on-chain ZachXBT upublicznił treść powiadomienia kilka godzin później na swoim kanale w serwisie Telegram. W mailu wyjaśniono, że żądanie przyszło z nieautoryzowanego konta założonego w domenie oficjalnego organu państwowego, posiadającego prawidłowe dane uwierzytelniające domenę. Revolut zadziałał w przekonaniu, które nazwał „uzasadnioną wiarą”, że wniosek jest prawdziwy.
Ujawnione dane obejmowały pełne imiona i nazwiska, daty urodzenia, zawody, adresy zamieszkania, adresy e‑mail, numery telefonów, skany paszportów lub praw jazdy oraz selfie wykonane podczas zakładania konta.
Do oszusta trafiły również wyciągi z rachunków z numerami IBAN, datami otwarcia oraz numerami referencyjnymi portfeli, a także zestawienia wypłat i pełne historie transakcji, w tym powiązane z Bitcoinem.
Revolut skontaktował się później z rzekomym organem, aby potwierdzić żądanie, i w ten sposób uświadomił instytucji, że w jej własnej domenie funkcjonowało nieuprawnione konto. Fintech zapewnił, że środki klientów są bezpieczne i że nie ujawniono żadnych haseł. Regulatorzy zostali o zdarzeniu poinformowani, ale spółka nie podała, ilu klientów objęto wyciekiem.
Zobacz także: Ethereum stoi przed barierą podaży przy 2 800 USD po skoku napływów do ETF-ów do 216 mln USD
ZachXBT i Karpelès naciskają na Revolut
ZachXBT ocenił, że incydent najpewniej ma ograniczony zasięg i wygląda na ukierunkowany na użytkowników o wysokiej wartości majątku. Później opublikował zrzuty ekranu pokazujące, że oba konta Revoluta na platformie X go zablokowały, po tym jak sprawdzał, czy firma opublikowała jakiekolwiek oficjalne oświadczenie.
Mark Karpelès, były prezes giełdy Mt. Gox, poinformował, że otrzymał ostrzeżenie od Revoluta z tematem „Pilna aktualizacja bezpieczeństwa dotycząca Twojego konta Revolut” i udostępnił obszerne fragmenty maila.
Jego zdaniem Revolut lub podszyty organ powinni publicznie podać nazwę instytucji, aby inne banki i giełdy mogły przeszukać swoje rejestry wniosków prawnych pod kątem tego samego adresu mailowego. Konto wsparcia Revoluta odpowiedziało, że firma traktuje prywatność bardzo poważnie.
Dane o Bitcoinie zwiększają ryzyko celowanych ataków
Publiczne blockchainy pokazują przepływy monet, ale nie zawierają skanu paszportu, zawodu czy adresu zamieszkania. Połączenie zweryfikowanej tożsamości z kompletną historią transakcji zamienia rutynową dokumentację compliance w szczegółową mapę tego, kto czym dysponuje i gdzie mieszka.
Revolut już wcześniej miał problemy z bezpieczeństwem danych. Litewski organ ochrony danych osobowych odnotował, że we wrześniu 2022 r. w wyniku ataku socjotechnicznego na pracowników ucierpiało 50 150 klientów Revoluta. Spółka zakwestionowała też ofertę z forum z lipca 2026 r., w której nieznany sprzedawca twierdził, że posiada 75 mln rekordów Revoluta na sprzedaż. Fintech przekonywał badaczy, że zestaw jest najprawdopodobniej sfabrykowany.
Przeczytaj dalej: Jensen Huang z Nvidii: dostawcy rozwiązań bezpieczeństwa korzystają na panice wokół zagrożeń związanych ze sztuczną inteligencją

