Revolut ha confirmado que unos estafadores engañaron a la plataforma para entregar datos de clientes, incluyendo información que sus propios avisos dicen que cubren pasaportes, selfies de verificación y registros de transacciones de Bitcoin.
La solicitud llegó desde un dominio de correo electrónico real de una agencia gubernamental y tenía credenciales válidas. Revolut pensó que era legítima y entregó los datos.
Qué dice Revolut que pasó
Un portavoz de Revolut dijo a BeInCrypto que el banco bloqueó al remitente tan pronto como detectó el problema.
“Recientemente, Revolut identificó un sofisticado ataque externo de suplantación, donde una tercera persona no autorizada utilizó un correo electrónico legítimo de una agencia gubernamental para enviar solicitudes fraudulentas de información... Los sistemas de Revolut y los fondos de los clientes no se vieron afectados.”
La empresa dice que alertó a la agencia, a la policía y a sus reguladores de protección de datos y financieros. También contactó a lo que llama el número limitado de personas afectadas.
¿Son seguras las cuentas de Revolut?
Revolut dice que las cuentas siguen seguras. Eso es cierto. Los códigos de acceso, datos de inicio de sesión y datos biométricos nunca fueron expuestos, dijo el banco a BeInCrypto. No se movió dinero.
Los avisos enviados a los clientes lo explican de otra manera. Dicen que la selfie de verificación fue entregada, descartando solamente la telemetría facial biométrica, es decir, la plantilla facial que crea un sistema a partir de una foto. La foto en sí es otra cosa.
Estos avisos mencionan el resto: pasaportes, licencias de conducir, domicilios, estados de cuenta bancarios. Un registro completo de entradas y salidas de Bitcoin.
Revolut no dirá de qué agencia se utilizó el dominio, citando una investigación policial activa. Así que nadie fuera de la empresa sabe si un buzón del gobierno fue hackeado o si alguien dentro ya lo usó para enviar la solicitud.
El investigador blockchain ZachXBT, quien rastrea criptoactivos robados profesionalmente, dio la alerta de la filtración, destacando que llegó a un pequeño grupo de usuarios y parecía estar dirigida a personas con grandes cantidades de dinero.
Woke up to all my data leaked by @Revolut .
— Marc Zeller (@mzeller) September 12, 2026
Sharp reminder that KYC hasn’t produced meaningful upside and has put many in harm’s way. pic.twitter.com/RimOBQr7DW
Listas de clientes robadas han alimentado el riesgo de phishing tras filtraciones. Domilios filtrados han sido usados antes en ataques violentos a holders.
Revolut ha dicho que esto fue un ataque sofisticado. Pero según lo que cuentan, el atacante usó un correo electrónico real del gobierno para enviar una solicitud fraudulenta. Revolut aceptó esa solicitud como legítima y entregó la información.
Lee la historia original Revolut confirma envío de registros de pasaportes y de Bitcoin a correo electrónico gubernamental falso por Lockridge Okoth en es.beincrypto.com