Revolut informou a um grupo de clientes que seus passaportes, endereços residenciais e históricos completos de transações em Bitcoin (btc) foram enviados a um terceiro não autorizado, depois que um pedido falso em nome de uma autoridade governamental passou por todos os controles internos.
Pontos-chave:
- A Revolut divulgou documentos de identidade e históricos de transações em Bitcoin após tratar como legítimo um pedido fraudulento de órgão público.
- A empresa afirma que os fundos estão seguros e que reguladores foram notificados, mas não revelou qual autoridade foi falsificada nem quantos clientes foram afetados.
- Investigadores avaliam que o incidente parece restrito e focado em clientes de alta renda.
Aviso da Revolut expõe dados ligados a Bitcoin
O banco enviou e‑mails aos clientes afetados no fim do dia 11 de setembro, e o investigador on-chain ZachXBT destacou o comunicado em seu canal no Telegram poucas horas depois. Segundo a mensagem, a demanda partiu de uma conta não autorizada criada dentro do próprio domínio de uma autoridade governamental, munida de credenciais reais de autenticação de domínio. A Revolut atendeu ao pedido sob o que chamou de “crença razoável” de que ele era legítimo.
Os dados expostos incluíam nome completo, data de nascimento, profissão, endereço residencial, e‑mail, telefone, cópias de passaporte ou carteira de motorista e a selfie feita no momento de abertura da conta.
Também foram enviados extratos de conta com IBAN, data de abertura e números de referência de carteiras, além de registros de saques e históricos completos de transações, incluindo operações com Bitcoin.
Posteriormente, a Revolut contatou a autoridade para confirmar o pedido e, com isso, alertou o órgão de que havia uma conta não autorizada dentro de seu próprio domínio. A fintech afirma que o dinheiro dos clientes segue seguro e que nenhuma senha foi comprometida. Os reguladores foram informados, embora a empresa não tenha detalhado o número de pessoas atingidas.
Leia também: Ethereum enfrenta barreira de oferta em US$ 2.800 após entrada em ETFs saltar para US$ 216 milhões
ZachXBT e Karpelès pressionam a Revolut
ZachXBT avaliou que o incidente provavelmente é limitado em escala e parece mirar clientes com alto patrimônio. Depois, publicou capturas de tela mostrando que as duas contas oficiais da Revolut no X o haviam bloqueado, após ele checar se a empresa havia feito algum comunicado público.
Mark Karpelès, ex‑CEO da Mt. Gox, disse ter recebido o aviso com o assunto “Atualização urgente de segurança sobre a sua conta Revolut” e reproduziu trechos extensos do e‑mail.
Ele defendeu que a Revolut ou a autoridade falsificada revelem publicamente qual órgão foi usado no golpe, para que outros bancos e corretoras possam revisar seus próprios registros de pedidos legais em busca do mesmo endereço de e‑mail. Uma conta de suporte da Revolut respondeu afirmando que a empresa leva privacidade “muito a sério”.
Exposição de históricos em Bitcoin amplia risco de perseguição
Blockchains públicas mostram para onde as moedas se movem, mas não carregam cópia de passaporte, profissão ou endereço residencial. Quando se combina uma identidade verificada com um histórico completo de transações, um simples dossiê de compliance se transforma em um mapa de quem possui o quê – e onde essa pessoa dorme à noite.
A Revolut já teve problemas com dados antes. O regulador de proteção de dados da Lituânia registrou 50.150 clientes afetados por um ataque de engenharia social contra funcionários em setembro de 2022. A empresa também contestou um anúncio em fórum, em julho de 2026, que dizia oferecer à venda 75 milhões de registros da fintech, alegando a pesquisadores que o conjunto provavelmente era falso.

