Revolut ha revelado identidades de clientes y registros financieros, incluidos historiales de transacciones de Bitcoin, después de actuar ante una solicitud fraudulenta que parecía provenir de una agencia gubernamental.
Resumen
- Revolut dijo que un remitente no autorizado utilizó el dominio de correo electrónico de una agencia gubernamental oficial.
- Los registros divulgados incluían documentos de identidad, selfies de verificación e historiales completos de transacciones.
- Los números de referencia de monederos Bitcoin aparecieron en los extractos de cuenta enumerados en el aviso al cliente.
- ZachXBT dijo que el incidente parecía limitado y podría haber tenido como objetivo a usuarios de alto patrimonio.
Según un aviso al cliente de Revolut compartido en Telegram por el investigador on-chain ZachXBT, la solicitud provino de una cuenta de correo electrónico no autorizada que utilizó el dominio de una agencia gubernamental oficial. El mensaje pasó las comprobaciones de autenticación de dominio, y Revolut dijo que creía que la solicitud era genuina cuando proporcionó la información.

El aviso no nombra a la agencia ni dice cómo el remitente no autorizado obtuvo acceso a su dominio de correo electrónico. Tampoco da una fecha para la solicitud o la divulgación. ZachXBT dijo que múltiples clientes recibieron un correo electrónico de alerta el viernes 11 de septiembre, pero ni él ni la parte del aviso mostrada en su publicación dieron un recuento confirmado de los usuarios afectados.
Cómo llegó la solicitud falsa a Revolut
En su relato del incidente, Revolut dijo que el correo electrónico parecía ser una solicitud gubernamental legítima porque llevaba credenciales de autenticación de dominio válidas. La solicitud se envió directamente desde una cuenta no autorizada utilizando el dominio de correo electrónico oficial de la agencia, en lugar de desde una dirección que se hiciera pasar por similar.
"Como la comunicación llevaba credenciales de autenticación de dominio válidas, se cumplió bajo la creencia razonable de que era una solicitud auténtica de una agencia gubernamental", decía el aviso.
La redacción describe una divulgación no autorizada realizada en respuesta a una solicitud engañosa. El aviso no dice que un intruso entrara en los sistemas de Revolut, accediera a las cuentas de los clientes o retirara fondos. No identifica a la persona que envió la solicitud ni dice si la agencia ha investigado el uso de su cuenta de correo electrónico.
ZachXBT describió el incidente como probablemente limitado en tamaño y dijo que parecía haber tenido como objetivo a usuarios de alto patrimonio. El aviso de Revolut, como se muestra en la captura de pantalla, no confirma ni el tamaño del grupo afectado ni cómo se seleccionó a los clientes.
Lo que Revolut dice que divulgó
La solicitud también resultó en la divulgación de copias de documentos de identidad, como pasaportes o licencias de conducir, junto con las selfies que los clientes proporcionaron para las verificaciones de identidad. Revolut estableció una distinción entre esas imágenes y los datos de telemetría facial biométrica, que dijo que no estuvieron involucrados.
Los extractos de cuenta formaron otra parte del material divulgado. Según el aviso, los extractos incluían IBAN, estado de la cuenta, fechas de apertura de la cuenta y números de referencia de monederos Bitcoin. También se proporcionaron registros de retiros e historiales completos de transacciones, incluidas transacciones de Bitcoin.
El aviso enumera categorías de información que pueden haber sido divulgadas; no establece que cada cliente afectado tuviera cada tipo de registro archivado. Tampoco dice que se incluyeran claves privadas de monederos, contraseñas de cuentas o detalles completos de tarjetas de pago. Los historiales de transacciones de Bitcoin son particularmente relevantes para los usuarios de criptomonedas porque el aviso los coloca junto a nombres y otros registros de cuenta en la información enviada al solicitante no autorizado.
Revolut atiende a más de 80 millones de clientes en todo el mundo, según un anuncio de la compañía de agosto. Esa cifra de clientes describe el tamaño de su negocio, no el número afectado por esta divulgación.
Qué podrían significar los registros para los clientes afectados
La Oficina del Comisionado de Información del Reino Unido afirma que las posibles consecuencias de una violación de datos personales incluyen el robo de identidad, el fraude y las pérdidas financieras. Su guía sobre violaciones exige una evaluación de la información involucrada y el daño probable a las personas; no establece que alguien haya sufrido esos resultados en el incidente de Revolut.
Para un cliente cuyo documento de identidad y registros de transacciones fueron divulgados ambos, el aviso indica que el destinatario podría haber obtenido un detalle pormenorizado de las finanzas de esa persona. La afirmación de ZachXBT sobre que se apuntó a usuarios adinerados no ha sido confirmada por Revolut en el material mostrado, y no se documenta allí ningún uso indebido posterior de los registros.
La guía del regulador también dice que las organizaciones deben reportar ciertas violaciones de datos personales dentro de las 72 horas posteriores a tener conocimiento de ellas, cuando sea factible, y notificar a las personas sin demora indebida cuando el riesgo para sus derechos y libertades sea alto. La captura de pantalla no dice si Revolut ha notificado a un regulador ni cuándo la empresa se enteró por primera vez de la solicitud no autorizada.
En su guía de seguridad para EE. UU., Revolut dice a los clientes que usen el chat de soporte dentro de la aplicación para comprobar si un contacto sospechoso es genuino. La empresa dice que no pedirá a los clientes que compartan códigos de verificación o seguridad por teléfono. El aviso al cliente mostrado por ZachXBT no informa de que se divulgaran dichos códigos.
Las operaciones de Revolut en EE. UU. y cripto
El incidente se produce durante la expansión de Revolut de sus servicios bancarios y de activos digitales. El 26 de agosto, la empresa comenzó a ofrecer su moneda estable EURR respaldada por euros a clientes seleccionados en Dinamarca, Polonia y Portugal, con más disponibilidad europea prevista, como informó anteriormente crypto.news. El lanzamiento de la moneda estable es independiente de la divulgación de registros de clientes.
Los planes de Revolut en EE. UU. proporcionan contexto para los lectores estadounidenses, aunque el aviso no identifica a ningún cliente afectado como residente en Estados Unidos. El 3 de septiembre, la empresa recibió aprobación condicional para un banco en EE. UU. de la Oficina del Contralor de la Moneda. Su propuesto banco en Stamford, Connecticut, recibiría alrededor de 95 millones de dólares en capital inicial y podría abrir en 2027 si obtiene las aprobaciones restantes.
Por ahora, Revolut proporciona servicios bancarios a clientes de EE. UU. a través de Lead Bank, según el informe anterior. El propuesto banco nacional aún necesita seguro de depósitos de la Corporación Federal de Seguro de Depósitos, la aprobación de la Reserva Federal y la autorización final de la OCC antes de poder abrir.






