Финтех-компания Revolut подтвердила утечку конфиденциальных данных клиентов после того, как мошенники запросили информацию с электронного адреса, принадлежащего домену легитимного государственного органа. Инцидент был выявлен 12 сентября 2026 года; компания направила пострадавшим пользователям уведомления и заявила, что её системы и средства клиентов не пострадали.
По данным TechCrunch, злоумышленники выдали себя за государственное ведомство: запрос прошёл внутренние проверки Revolut, прежде чем его признали фиктивным. За это время третья сторона могла получить доступ к датам рождения, почтовым и домашним адресам, номерам телефонов, копиям паспортов и водительских удостоверений, селфи для верификации, банковским выпискам и истории транзакций. Исследователь ZachXBT уточнил, что среди раскрытых сведений также могли быть IBAN, данные о снятии средств, сведения о роде занятий и история операций с биткоином.
В Revolut охарактеризовали произошедшее как сложную внешнюю схему impersonation-мошенничества. После обнаружения атаки компания заблокировала адрес отправителя, уведомила соответствующее госведомство, правоохранительные органы, регуляторов в сфере защиты данных и финансовых регуляторов. Точное число пострадавших Revolut не раскрывает; известно лишь, что у сервиса более 80 млн клиентов, а инцидент затронул «ограниченное» их число.
По оценке ZachXBT, целью атаки были прежде всего состоятельные пользователи, поскольку утечка связывает реальные личности и домашние адреса с операциями в биткоине. При этом сама Revolut не заявляла, что целью были именно криптоинвесторы или состоятельные клиенты. Публичный блокчейн фиксирует транзакции, а финансовые посредники могут соединять эти данные с паспортными и контактными сведениями, что повышает риски фишинга, кражи личности и даже физической угрозы для жертв.
После инцидента злоумышленники, предположительно причастные к атаке, начали публиковать данные клиентов и потребовали выкуп в размере 10 000 BTC, угрожая дальнейшим раскрытием информации. Это усиливает опасения по поводу безопасности KYC-процедур и их способности деанонимизировать владельцев биткоина при использовании традиционных финансовых платформ.