A Revolut divulgou identidades de clientes e registros financeiros, incluindo históricos de transações de Bitcoin, após agir com base em uma solicitação fraudulenta que parecia vir de uma agência governamental.
Resumo
- A Revolut afirmou que um remetente não autorizado usou o domínio de e-mail de uma agência governamental oficial.
- Os registros divulgados incluíam documentos de identidade, selfies de verificação e históricos completos de transações.
- Números de referência de carteiras Bitcoin apareceram em extratos de conta listados no aviso ao cliente.
- ZachXBT disse que o incidente pareceu limitado e pode ter como alvo usuários de alto patrimônio líquido.
De acordo com um aviso ao cliente da Revolut compartilhado no Telegram pelo investigador on-chain ZachXBT, a solicitação veio de uma conta de e-mail não autorizada que usava o domínio de uma agência governamental oficial. A mensagem passou por verificações de autenticação de domínio, e a Revolut disse que acreditava que a solicitação era genuína quando forneceu as informações.

O aviso não nomeia a agência nem diz como o remetente não autorizado obteve acesso ao seu domínio de e-mail. Também não fornece data para a solicitação ou a divulgação. ZachXBT disse que vários clientes receberam um e-mail de alerta na sexta-feira, 11 de setembro, mas nem ele nem a parte do aviso mostrada em sua postagem deram uma contagem confirmada de usuários afetados.
Como a solicitação falsa chegou à Revolut
Em seu relato do incidente, a Revolut disse que o e-mail parecia ser uma solicitação governamental legítima porque carregava credenciais válidas de autenticação de domínio. A solicitação foi enviada diretamente de uma conta não autorizada usando o domínio de e-mail oficial da agência, em vez de um endereço feito para parecer semelhante a ele.
“Como a comunicação carregava credenciais válidas de autenticação de domínio, ela foi atendida sob a crença razoável de que era uma solicitação autêntica de agência governamental”, dizia o aviso.
A redação descreve uma divulgação não autorizada feita em resposta a uma solicitação enganosa. O aviso não diz que um invasor entrou nos sistemas da Revolut, acessou contas de clientes ou sacou fundos. Não identifica a pessoa que enviou a solicitação nem diz se a agência investigou o uso de sua conta de e-mail.
ZachXBT descreveu o incidente como provavelmente limitado em tamanho e disse que pareceu ter como alvo usuários de alto patrimônio líquido. O aviso da Revolut, conforme mostrado na captura de tela, não confirma nem o tamanho do grupo afetado nem como os clientes foram selecionados.
O que a Revolut diz que divulgou
A solicitação também resultou na divulgação de cópias de documentos de identidade, como passaportes ou carteiras de motorista, juntamente com as selfies que os clientes forneceram para verificações de identidade. A Revolut fez uma distinção entre essas imagens e dados de telemetria facial biométrica, que disse não estarem envolvidos.
Extratos de conta formaram outra parte do material divulgado. De acordo com o aviso, os extratos incluíam IBANs, status da conta, datas de abertura da conta e números de referência de carteiras Bitcoin. Registros de saques e históricos completos de transações, incluindo transações de Bitcoin, também foram fornecidos.
O aviso lista categorias de informações que podem ter sido divulgadas; não estabelece que todos os clientes afetados tinham todos os tipos de registro arquivados. Nem diz que chaves privadas de carteira, senhas de conta ou detalhes completos de cartão de pagamento foram incluídos. Históricos de transações de Bitcoin são particularmente relevantes para usuários de criptomoedas porque o aviso os coloca ao lado de nomes e outros registros de conta nas informações enviadas ao solicitante não autorizado.
A Revolut atende mais de 80 milhões de clientes globalmente, de acordo com um anúncio da empresa em agosto. Esse número de clientes descreve o tamanho de seus negócios, não o número afetado por esta divulgação.
O que os registros podem significar para os clientes afetados
O Information Commissioner’s Office do Reino Unido afirma que as possíveis consequências de uma violação de dados pessoais incluem roubo de identidade, fraude e perda financeira. Sua orientação sobre violações exige uma avaliação das informações envolvidas e dos prováveis danos aos indivíduos; ela não estabelece que alguém tenha sofrido essas consequências no incidente da Revolut.
Para um cliente cujo documento de identidade e registros de transações foram ambos divulgados, o aviso indica que o destinatário poderia ter obtido um relato detalhado das finanças dessa pessoa. A alegação de ZachXBT de que usuários ricos foram alvo não foi confirmada pela Revolut no material apresentado, e nenhum uso indevido subsequente dos registros está documentado ali.
A orientação do regulador também afirma que as organizações devem reportar certas violações de dados pessoais dentro de 72 horas após tomarem conhecimento delas, quando viável, e notificar os indivíduos sem demora indevida quando o risco aos seus direitos e liberdades for alto. A captura de tela não diz se a Revolut notificou um regulador ou quando a empresa soube pela primeira vez da solicitação não autorizada.
Em sua orientação de segurança para os EUA, a Revolut diz aos clientes para usarem o chat de suporte no aplicativo para verificar se um contato suspeito é genuíno. A empresa afirma que não pedirá aos clientes que compartilhem códigos de verificação ou segurança por telefone. O aviso ao cliente mostrado por ZachXBT não relata que tais códigos foram divulgados.
As operações da Revolut nos EUA e em criptomoedas
O incidente ocorre durante a expansão dos serviços bancários e de ativos digitais da Revolut. Em 26 de agosto, a empresa começou a oferecer sua stablecoin EURR lastreada em euro a clientes selecionados na Dinamarca, Polônia e Portugal, com disponibilidade adicional na Europa planejada, conforme previamente noticiado pelo crypto.news. O lançamento da stablecoin é separado da divulgação dos registros de clientes.
Os planos da Revolut para os EUA fornecem contexto para leitores americanos, embora o aviso não identifique nenhum cliente afetado como estando nos Estados Unidos. Em 3 de setembro, a empresa recebeu aprovação condicional para um banco nos EUA do Office of the Comptroller of the Currency. Seu banco proposto em Stamford, Connecticut, receberia cerca de US$ 95 milhões em capital inicial e poderia abrir em 2027 se obtiver as aprovações restantes.
Por enquanto, a Revolut fornece serviços bancários a clientes nos EUA por meio do Lead Bank, de acordo com o relatório anterior. O banco nacional proposto ainda precisa de seguro de depósito da Federal Deposit Insurance Corporation, aprovação do Federal Reserve e autorização final do OCC antes de poder abrir.






