NoticiasCriptoUn correo electrónico gubernamental falso llevó a Revolut a divulgar los registros de Bitcoin de sus clientes

Un correo electrónico gubernamental falso llevó a Revolut a divulgar los registros de Bitcoin de sus clientes

Autor: Coincentral·

Puntos clave

  • La divulgación incluyó nombres, datos de contacto, documentos de identidad, estados de cuenta, IBAN, registros de retiros e historiales completos de transacciones.
  • Entre los registros expuestos estaban las referencias de billeteras de Bitcoin y los historiales de transacciones, mientras que las claves privadas, contraseñas y los datos completos de las tarjetas no fueron divulgados.
  • Revolut no ha confirmado cuántos clientes resultaron afectados ni explicado cómo el solicitante no autorizado accedió al dominio de correo electrónico de la agencia gubernamental.
  • La empresa no ha indicado si notificó a los reguladores ni detallado cómo la solicitud fraudulenta superó sus controles.
  • El incidente es independiente de la aprobación condicional de la licencia bancaria de Revolut en Estados Unidos y del lanzamiento de su stablecoin EURR.
Un correo electrónico gubernamental falso llevó a Revolut a divulgar los registros de Bitcoin de sus clientes

Revolut divulgó datos de clientes, incluidos historiales de transacciones de Bitcoin, a una parte no autorizada después de recibir lo que creía que era una solicitud gubernamental legítima. La solicitud utilizaba el dominio de correo electrónico de una agencia gubernamental oficial y superó las verificaciones estándar de autenticación del dominio.

La empresa afirmó que cumplió la solicitud porque el mensaje parecía auténtico. Revolut no ha identificado a la agencia cuyo dominio se utilizó ni explicado cómo el remitente no autorizado obtuvo acceso a él.

⚠️ ALERT: Revolut falls for a FAKE government request, exposing sensitive personal information of customers in a disturbing data breach. Revolut disclosed that it complied with a fraudulent government request using a spoofed official email and valid credentials, exposing PII… pic.twitter.com/3RPO6OYs1N

— Coin Bureau (@coinbureau) September 12, 2026

https://x.com/coinbureau/status/2098684872395301092?ref_src=twsrc%5Etfw

Qué datos quedaron expuestos

Los registros divulgados incluían una amplia variedad de información personal y financiera, como los nombres completos de los clientes, fechas de nacimiento, ocupaciones, domicilios postales, direcciones de correo electrónico y números telefónicos.

También se compartieron documentos de identidad, como pasaportes y licencias de conducir, junto con las selfies enviadas durante la verificación de identidad. Revolut afirmó que no se incluyeron datos de telemetría facial biométrica.

La información financiera representaba una parte sustancial de la divulgación. Los registros enviados al solicitante no autorizado incluían estados de cuenta, IBAN, fechas de apertura de cuentas, registros de retiros e historiales completos de transacciones.

Los números de referencia de las billeteras de Bitcoin aparecían en los estados de cuenta, y los historiales de transacciones de Bitcoin estaban incluidos en los registros divulgados. Esto podría vincular la actividad financiera de los usuarios de criptomonedas con sus identidades.

Revolut afirmó que no se incluyeron claves privadas, contraseñas de cuentas ni los datos completos de las tarjetas de pago.

Quiénes fueron afectados

El investigador on-chain ZachXBT compartió el aviso a los clientes en Telegram el 11 de septiembre. Dijo que el incidente parecía limitado en escala y que podría haber estado dirigido a usuarios con un alto patrimonio neto. Revolut no ha confirmado cuántos clientes resultaron afectados.

Revolut presta servicio a más de 80 millones de clientes en todo el mundo, aunque esa cifra representa su base total de usuarios y no indica cuántas personas estuvieron involucradas en este incidente. El aviso a los clientes tampoco establece si cada cliente afectado tenía todos los tipos de registros en sus archivos ni explica cómo fueron seleccionadas esas personas.

Contexto regulatorio y de seguridad

La Oficina del Comisionado de Información del Reino Unido señala que las filtraciones de datos pueden provocar robo de identidad, fraude y pérdidas financieras. Los reguladores exigen a las organizaciones reportar ciertas filtraciones en un plazo de 72 horas y notificar rápidamente a los usuarios afectados.

La captura de pantalla del aviso compartida por ZachXBT no confirma si Revolut notificó a un regulador ni cuándo la empresa supo que la solicitud era fraudulenta. Revolut no ha comentado públicamente más allá del aviso a los clientes y tampoco ha identificado a la agencia cuyo dominio de correo electrónico se utilizó. Se necesitarían nuevas actualizaciones públicas para aclarar el número de clientes afectados, si se notificó a los reguladores, cómo la solicitud fraudulenta superó los controles de la empresa y si estuvieron involucrados registros adicionales.

La divulgación se produce mientras Revolut amplía sus servicios. El 3 de septiembre, la empresa recibió la aprobación condicional para una licencia bancaria en Estados Unidos por parte de la Office of the Comptroller of the Currency. En agosto, lanzó su stablecoin respaldada por el euro, EURR, para clientes europeos seleccionados.

Esos avances son independientes de la divulgación de datos. Revolut no ha identificado a ningún usuario afectado como residente en Estados Unidos.

Fuente: https://coincentral.com/fake-government-email-fooled-revolut-into-handing-over-your-bitcoin-records/