Revolut повідомив частині клієнтів, що їхні паспортні дані, домашні адреси та повні історії транзакцій у Bitcoin (btc) опинилися в руках сторонньої особи після того, як компанія сприйняла підроблений запит нібито від держоргану за справжній.
Основне:
- Revolut розкрив копії документів, що посвідчують особу, та історію транзакцій з Bitcoin, прийнявши фальшивий урядовий запит як автентичний.
- Компанія стверджує, що гроші клієнтів у безпеці й регуляторів поінформовано, але не називає підроблений орган і не розкриває кількість постраждалих.
- За оцінками розслідувачів, витік виглядає обмеженим за масштабом і націленим на клієнтів із високим статком.
Повідомлення Revolut: що саме розкрили про Bitcoin
Банк розіслав листи постраждалим користувачам пізно ввечері 11 вересня, а блокчейн-розслідувач ZachXBT вже за кілька годин звернув увагу на це повідомлення у своєму Telegram-каналі. У листі стверджувалося, що запит надійшов з несанкціонованого облікового запису, створеного всередині домену реального державного органу й підкріпленого справжніми доменними обліковими даними. Revolut виконав цей запит, заявивши, що діяв «на підставі розумного переконання» в його справжності.
Розкриті дані включали повні імена, дати народження, рід занять, домашні адреси, електронні пошти, номери телефонів, копії паспортів або водійських посвідчень, а також селфі, зроблені під час проходження процедури KYC.
Додатково були передані виписки з рахунків із зазначенням IBAN, дат відкриття, референсів гаманців, записи про зняття коштів і повні історії транзакцій, у тому числі операції з Bitcoin.
Після цього Revolut звернувся безпосередньо до держоргану, аби підтвердити запит, і таким чином повідомив владу, що в їхньому домені існує несанкціонований обліковий запис. Компанія запевнила, що кошти клієнтів у безпеці, паролі не передавались. Регуляторні органи були поінформовані, хоча Revolut не розкриває, скільки саме людей зачепив інцидент.
Читайте також: Ethereum стикається з пропозиційною стіною на $2 800 після стрибка припливів в ETF до $216 млн
ZachXBT і Карпельєс тиснуть на Revolut
ZachXBT заявив, що інцидент, ймовірно, має обмежений масштаб і виглядає націленим на клієнтів із значними активами. Пізніше він оприлюднив скриншоти, на яких видно, що обидва офіційні акаунти Revolut у X його заблокували, після того як він перевірив, чи публікувала компанія якісь заяви відкрито.
Марк Карпельєс, колишній гендиректор біржі Mt. Gox, розповів, що отримав таке саме попередження з темою листа «Urgent security update about your Revolut account» і опублікував великі фрагменти повідомлення.
На його думку, Revolut або орган, який підробили, мають публічно назвати відповідну установу, щоб інші банки та біржі могли перевірити власні журнали юридичних запитів на наявність листів із тієї ж поштової скриньки. У відповідь на це саппорт-акаунт Revolut заявив, що компанія «серйозно ставиться до приватності даних».
Чому витік даних про Bitcoin посилює ризики
Публічні блокчейни фіксують переміщення монет, але не містять сканів паспортів, професійного статусу чи домашніх адрес. Коли до повної історії транзакцій додають верифіковану особу, звичайний комплаєнс-досьє перетворюється на детальну карту: хто чим володіє і де фактично проживає.
Revolut уже мав проблеми з безпекою даних. Регулятор із захисту даних Литви повідомляв про 50 150 клієнтів Revolut, які постраждали від атаки соціальної інженерії на співробітників у вересні 2022 року. Крім того, компанія спростувала розміщене в липні 2026 року оголошення на форумі про нібито продаж 75 мільйонів її записів, заявивши дослідникам, що ця база, найімовірно, сфальсифікована.
Читайте далі: Дженсен Хуанг із Nvidia каже, що вендори безпеки заробляють на паніці довкола AI-загроз

