Revolut повідомив низку клієнтів, що їхні паспортні дані, домашні адреси та повна історія операцій із Bitcoin (btc) потрапили до несанкціонованого третього боку після того, як служби компанії прийняли підроблений урядовий запит за справжній.
Ключові факти
- Revolut розкрив документи, що посвідчують особу, та історію транзакцій із Bitcoin, помилково сприйнявши шахрайський урядовий запит як легітимний.
- Компанія запевняє, що кошти клієнтів у безпеці та регуляторів поінформовано, але не називає орган, який підробили, і не розкриває кількість постраждалих.
- Розслідувачі вважають, що інцидент був точковим і орієнтованим на клієнтів із високим рівнем статків.
Сповіщення Revolut розкриває масштаб витоку даних про Bitcoin
Банк розіслав листи постраждалим користувачам пізно ввечері 11 вересня. Ончейн‑аналітик ZachXBT звернув увагу на це сповіщення у своєму Telegram‑каналі, де опублікував його фрагменти кількома годинами пізніше.
У повідомленні зазначалося, що запит надійшов із несанкціонованого облікового запису, створеного всередині домену офіційного державного органу й підкріпленого справжніми cred-обліковими даними автентифікації домену. Revolut виконав вимогу, заявивши, що діяв «із розумним переконанням» у її легітимності.
Розкриті дані охоплювали повні імена, дати народження, вид діяльності, домашні адреси, електронну пошту, номери телефонів, копії паспортів або водійських посвідчень, а також селфі, зроблені під час проходження KYC‑верифікації.
Також були передані виписки з рахунків із зазначенням IBAN, дат відкриття, референс‑номерів гаманців, записи про зняття коштів та повні історії транзакцій, включно з операціями в Bitcoin.
Згодом Revolut самостійно звернувся до відповідного органу для підтвердження запиту й таким чином повідомив йому, що в домені держустанови існував несанкціонований акаунт. Компанія наголосила, що гроші клієнтів не постраждали, а паролі не були розкриті. Регуляторам про інцидент уже повідомили, однак скільки саме клієнтів зачепила витік, Revolut не розкриває.
Читайте також: Ethereum стикається з бар’єром пропозиції на $2 800 після стрибка припливу до ETF до $216 млн
ZachXBT та Карпелєс тиснуть на Revolut
ZachXBT заявив, що інцидент, ймовірно, обмежений за масштабом і виглядає націленим насамперед на користувачів із великими залишками. Пізніше він опублікував скриншоти, де видно, що обидва акаунти Revolut у X заблокували його після того, як він перевірив, чи робила компанія публічні заяви.
Марк Карпелєс, колишній генеральний директор біржі Mt. Gox, розповів, що отримав попередження з темою листа «Urgent security update about your Revolut account» і опублікував значні уривки з повідомлення.
Він наполягає, що Revolut або державний орган, який було скомпрометовано, мають публічно назвати відповідну установу, аби інші банки та криптобіржі змогли перевірити власні журнали правових запитів щодо використання цієї ж поштової скриньки. На це один із сервісних акаунтів підтримки Revolut відповів, що компанія «серйозно ставиться до конфіденційності».
Дані про Bitcoin підсилюють ризики адресного переслідування
Публічні блокчейни демонструють рух монет, але не містять сканів паспортів, даних про професію чи проживання. Коли ж до повної історії переказів додається підтверджена особа, стандартний комплаєнс‑досьє перетворюється на докладну карту того, хто якими активами володіє і де ці люди фактично мешкають.
У Revolut уже виникали проблеми з безпекою даних. Регулятор із захисту даних Литви фіксував 50 150 клієнтів Revolut, що постраждали від атаки соціальної інженерії на співробітників у вересні 2022 року. Крім того, компанія заперечувала достовірність оголошення на форумі в липні 2026 року, де стверджувалося, що на продаж виставлено 75 млн її записів, заявивши дослідникам, що оприлюднений масив, швидше за все, сфабрикований.
Читайте далі: Дженсен Хуан із Nvidia вважає, що кібербезпекові вендори заробляють на паніці навколо AI‑загроз

