Hacker fordern 3 Millionen Dollar in Monero von Revolut und drohen mit Verkauf von Kundendaten
Wichtige Erkenntnisse
- •Eine Gruppe namens „iamnotavillain“ forderte von Revolut innerhalb von 24 Stunden 6.000 XMR, rund 3 Millionen Dollar – andernfalls will sie die gestohlenen Ausweisdokumente und Transaktionsdaten von Hunderten Kunden verkaufen.
- •Die Täter sagen, sie hätten Blockchain-Analysen durchgeführt, um Revolut-Kunden zu identifizieren, deren On-Chain-Aktivität auf erhebliche Bestände hindeutete – ein Bild, das zur Einschätzung des Ermittlers ZachXBT passt, der Angriff habe vermögende Nutzer ins Visier genommen.
- •Die Daten gab Revolut selbst in Reaktion auf Auskunftsanfragen heraus, die über eine kompromittierte E-Mail-Domain der italienischen Regierung mit gültiger Authentifizierung eingingen; über mehrere Monate waren mindestens 680 Konten betroffen.
- •Zu den gestohlenen Daten gehören Namen, Geburtsdaten, Heimatadressen, Kopien von Pässen und Führerscheinen, Verifizierungs-Selfies, Kontostatements mit IBANs, Auszahlungsdaten und vollständige Transaktionsverläufe.
- •Revolut erklärte, keinen direkten Kontakt oder keine Forderung von der Gruppe erhalten zu haben, bezeichnete die Zahl der betroffenen Kunden als begrenzt und sagte, Kundengelder und Systeme seien unangetastet.

Ein Krimineller hat dem Fintech-Unternehmen Revolut eine Frist von 24 Stunden gesetzt, ein Lösegeld von 3 Millionen Dollar in Monero zu zahlen, andernfalls will er die Ausweisdokumente und Transaktionsdaten von Hunderten Kunden an andere Kriminelle verkaufen, wie die Financial Times berichtete.
Die Gruppe, die sich „iamnotavillain“ nennt, veröffentlichte die Forderung am Mittwoch auf einer eigens dafür eingerichteten Website, in der sie „6.000 XMR / 3.000.000 $“ verlangt und androht, andernfalls würden „alle Daten verkauft und das Blut wäre an euren Händen“. Die Taktik ist Datenerpressung: Die gestohlenen Dateien selbst – und nicht abgeschottete Systeme – dienen als Druckmittel.
Was diesen Datenleak auszeichnet, ist die Art und Weise, wie die Opfer ausgewählt wurden. Die Gruppe teilte der FT mit, zunächst Blockchain-Analysen durchgeführt zu haben, um Revolut-Kunden zu identifizieren, deren On--Aktivität auf erhebliche Bestände hindeutete, und anschließend gezielt diese Konten attackiert zu haben.
Monero ist eine Privacy Coin, die Absender-, Empfänger- und Betragsinformationen mithilfe von Ring Signatures und Stealth Addresses verschleiert. Große Krypto-Börsen wie Binance, Coinbase und Kraken haben den Asset delistet.
Erpressergruppen fordern den Token an und gewähren Opfern, die in ihm zahlen, teils Rabatte auf ihre Forderungen, so das Blockchain-Analyseunternehmen TRM Labs; die meisten Lösegelder werden jedoch weiterhin in Bitcoin beglichen, was das Unternehmen als „deutlich einfacher zu beschaffen, zu bewegen und in großem Maßstab zu konvertieren“ bezeichnet.
Der Revolut-Datenleck
Revolut hat die Daten selbst herausgegeben – als Reaktion auf Auskunftsanfragen, die von einer echten E-Mail-Domain einer Regierungsbehörde kamen und über eine gültige Authentifizierung verfügten. Das Unternehmen hat den Vorfall als „ausgeklügelten externen Identitätsbetrug“ bezeichnet.
Laut FT gingen diese Anfragen über ein kompromittiertes E-Mail-System der italienischen Regierung ein und wurden über einen Zeitraum von mehreren Monaten gestellt; mindestens 680 Konten waren betroffen.
Die gestohlenen Daten waren umfangreich und umfassten Namen, Geburtsdaten, Berufe, Heimatadressen, Kopien von Reisepässen oder Führerscheinen, die Selfies, die Kunden zur Verifizierung einreichen, Kontostatements mit IBANs und Wallet-Referenzen, Auszahlungsdaten sowie vollständige Transaktionsverläufe. Fintechs wie Revolut halten genau dieses Dossier, weil Know-Your-Customer-Vorschriften Identitätsprüfungen vor der Kontoeröffnung verlangen – und anders als ein Passwort lässt sich eine Passnummer nach einem Leak nicht zurücksetzen. Die Hacker haben der FT inzwischen eine Bildschirmaufnahme der Dateien gezeigt.
Der Blockchain-Ermittler ZachXBT, der die Kundenbenachrichtigung als Erster verbreitete, sagte, der Angriff scheine „auf vermögende Nutzer abgeziert“ zu haben, was mit der Darstellung der Gruppe übereinstimmt, wie sie ihre Opfer auswählte. Diese Kombination aus verifizierter Identität, Heimatadresse und nachgewiesenen Beständen ist das Muster hinter der Zunahme gewaltsamer Wrench-Attacks gegen bekannte Krypto-Besitzer – körperliche Übergriffe, bei denen Kriminelle Halter zur Herausgabe ihrer Krypto nötigen.
Revolut erklärte am Mittwochabend, es habe „keinen direkten Kontakt oder eine Forderung von den Personen oder der Gruppe, die diese Behauptungen aufstellt, erhalten“. Das Unternehmen hat die Zahl der betroffenen Kunden als „begrenzt“ bezeichnet, sagt, Guthaben und Systeme seien unangetastet, und hat sich geweigert, die betroffene Behörde zu nennen. Ob die 24-Stunden-Frist ohne Zahlung verstreicht – und ob die Behörde hinter den ursprünglichen Anfragen jemals genannt wird – bleibt abzuwarten.