Revolut сообщил группе клиентов, что копии их паспортов, домашние адреса и полные истории транзакций в Bitcoin (btc) оказались у третьей стороны после того, как компания приняла поддельный запрос от имени госоргана за подлинный и пропустила его через свои проверки.
Ключевые моменты
- Revolut раскрыл документы, подтверждающие личность клиентов, и историю операций с Bitcoin, приняв мошеннический запрос якобы от госструктуры за настоящий.
- Компания утверждает, что средства клиентов в безопасности и регуляторы уведомлены, но не раскрывает, какой именно орган был подделан и сколько человек затронуто.
- По оценкам расследователей, утечка носит ограниченный характер и была нацелена на клиентов с крупным состоянием.
Уведомление Revolut: что именно раскрыли про Bitcoin
Банк разослал письма пострадавшим пользователям поздним вечером 11 сентября, а ончейн‑исследователь ZachXBT обратил внимание на это уведомление в своём Telegram‑канале спустя несколько часов.
В письме объяснялось, что запрос поступил с неавторизованного аккаунта, созданного внутри домена официального госоргана и использовавшего реальные доменные аутентификационные ключи. Revolut исполнил требование, исходя, как он заявил, из «разумного убеждения» в его подлинности.
Под раскрытие попали полные имена, даты рождения, профессии, домашние адреса, адреса электронной почты, номера телефонов, копии паспортов или водительских удостоверений, а также селфи, сделанные при первичном онбординге.
Кроме того, были переданы выписки по счетам с IBAN, датами открытия и референс‑номерами кошельков, записи о выводе средств и полные истории транзакций, включая операции с Bitcoin.
Позднее Revolut связался с соответствующим ведомством для повторной проверки запроса и тем самым сообщил ему, что в его собственном домене действует неавторизованный аккаунт. Компания заявила, что средства клиентов в безопасности, пароли не утекли. Регуляторы были проинформированы, однако сколько именно клиентов пострадало, Revolut не раскрывает.
Читайте также: Ethereum упирается в «стену предложения» на $2 800 на фоне притока $216 млн в ETF
ZachXBT и Карпелес усиливают давление на Revolut
По словам ZachXBT, инцидент, вероятно, носит ограниченный масштаб и выглядит нацеленным на пользователей с крупными активами. Позже он опубликовал скриншоты, из которых следовало, что оба аккаунта Revolut в X его заблокировали после того, как он проверил, не делала ли компания публичных заявлений.
Марк Карпелес, бывший генеральный директор Mt. Gox, сообщил, что получил такое письмо с темой «Urgent security update about your Revolut account» и опубликовал его обширные выдержки.
Он считает, что Revolut или подделанный госорган должны публично назвать соответствующее ведомство, чтобы другие банки и криптобиржи могли проверить свои журналы правовых запросов на наличие той же почты. Поддержка Revolut в отдельном аккаунте ответила, что компания серьёзно относится к защите конфиденциальности.
Записи по Bitcoin усиливают риски адресного преследования
Публичные блокчейны фиксируют движение монет, но не содержат сканов паспортов, указаний профессии и домашнего адреса. Когда к полной истории транзакций добавляется верифицированная личность, типовой комплаенс‑досье превращается в подробную карту того, кто какие активы держит и где живёт.
У Revolut уже были проблемы с данными. Литовский регулятор по защите данных сообщал о 50 150 клиентов Revolut, пострадавших от атаки социальной инженерии на сотрудников в сентябре 2022 года. В июле 2026 года компания также опровергала объявление на форуме о продаже 75 млн её записей, заявив исследователям, что массив данных, скорее всего, поддельный.
Читайте далее: Дженсен Хуанг из Nvidia: поставщики кибербезопасности выигрывают на панике вокруг ИИ‑угроз

