Revolut confirma que e-mail falso do governo acessou registros de passaportes e do Bitcoin: quem enviou?

BeInCrypto
在BeInCrypto上打开
Revolut confirma que e-mail falso do governo acessou registros de passaportes e do Bitcoin: quem enviou?

A Revolut confirmou ao BeInCrypto que realmente foi enganada e entregou arquivos de clientes após ter recebido uma solicitação fraudulenta, como informado em comunicados próprios que mencionam passaportes, selfies e registros de Bitcoin. A empresa classificou o caso como um ataque sofisticado. O que descreveu, porém, foi apenas um e-mail.

A mensagem foi enviada a partir do domínio oficial de e-mail de uma agência governamental. Ela utilizava credenciais legítimas do domínio. A Revolut considerou a solicitação autêntica e repassou os arquivos.

O que diz a Revolut sobre o ocorrido

Um porta-voz da Revolut informou ao BeInCrypto que o banco bloqueou o remetente assim que identificou o problema.

“… A Revolut identificou recentemente um ataque externo sofisticado de personificação, no qual um terceiro não autorizado utilizou o e-mail de domínio de uma agência governamental legítima para enviar solicitações fraudulentas de informações... Os sistemas da Revolut e os fundos dos clientes não foram afetados.”

Siga-nos no X para acompanhar as notícias em tempo real

A empresa afirma que notificou a agência envolvida, a polícia e os órgãos reguladores de dados e financeiros. A Revolut informou ainda ter entrado em contato com o que classificou como o grupo restrito de pessoas afetadas.

O que ficou de fora do comunicado

A Revolut afirma que as contas permanecem seguras. Isso é verdadeiro, mas não soluciona o problema.

Segundo informou ao BeInCrypto, códigos de acesso, dados de login e informações biométricas não foram expostos. Nenhum valor foi transferido.

Os comunicados enviados aos clientes tratam a situação de outra forma. Eles afirmam que a selfie de verificação foi repassada, descartando apenas a telemetria facial biométrica, ou seja, o modelo de rosto criado a partir de uma foto pelo sistema. A imagem em si, contudo, seguiu junto com os arquivos.

As notificações listam outros dados: passaportes, carteiras de motorista, endereços residenciais, extratos bancários e o registro completo das operações de Bitcoin.

Revolut teria repassado passaportes e registros de Bitcoin após solicitação falsa de órgão governamentalA Revolut repassou passaportes e registros de Bitcoin após solicitação falsa de órgão governamental. Fonte: ZachXBT

Trocar uma senha leva um minuto. Um passaporte não pode ser simplesmente alterado.

A Revolut não revelou qual agência teve o domínio utilizado, alegando investigação policial em andamento. Assim, ninguém fora da empresa sabe se uma caixa de e-mail oficial foi invadida ou se alguém já autorizado enviou a mensagem.

O investigador de blockchain ZachXBT, especializado em rastreamento de cripto roubada, chamou atenção para o vazamento, ressaltando que os dados atingiram um grupo pequeno de usuários e aparentemente mira investidores de alto patrimônio.

Woke up to all my data leaked by @Revolut .

Sharp reminder that KYC hasn’t produced meaningful upside and has put many in harm’s way. pic.twitter.com/RimOBQr7DW

— Marc Zeller (@mzeller) September 12, 2026

Listas de clientes roubadas já aumentaram o risco de phishing após incidentes. Endereços residenciais vazados precederam ataques violentos contra investidores.

Há uma segunda maneira de interpretar a palavra sofisticado. Pela narrativa da própria Revolut, o atacante apenas redigiu um e-mail e aguardou. A parte engenhosa ocorreu no sistema de e-mail do governo. O prejuízo relevante aconteceu dentro da Revolut.

Leia a história original Revolut confirma que e-mail falso do governo acessou registros de passaportes e do Bitcoin: quem enviou? por Lockridge Okoth em br.beincrypto.com