NoticiasCriptoRevolut confirma una filtración de datos tras una solicitud gubernamental fraudulenta

Revolut confirma una filtración de datos tras una solicitud gubernamental fraudulenta

Autor: Crypto Valley Journal·

Puntos clave

  • La solicitud fraudulenta obtuvo información potencialmente sensible de identidad, contacto, cuentas y transacciones de un número limitado de clientes notificados directamente.
  • Revolut afirmó que la filtración no comprometió sus sistemas ni los fondos de los clientes y que bloqueó la dirección de correo electrónico fraudulenta.
  • La identidad del atacante, la autoridad suplantada, el número de cuentas afectadas y el método utilizado para acceder o falsificar el correo gubernamental siguen sin conocerse.
  • La combinación de documentos de identidad, información residencial y actividad de Bitcoin podría aumentar riesgos como la toma de control de cuentas y la coerción física de los titulares de criptomonedas.
  • La filtración está sujeta a escrutinio regulatorio en Europa mientras Revolut expande sus operaciones bancarias y de criptomonedas.
Revolut confirma una filtración de datos tras una solicitud gubernamental fraudulenta

Revolut confirmó una filtración de datos en la que un tercero desconocido presentó una solicitud fraudulenta de información de clientes. El atacante utilizó una cuenta de correo electrónico de un dominio gubernamental legítimo para obtener copias de documentos de identidad e historiales completos de transacciones de Bitcoin.

Revolut, un banco digital británico, combina cuentas corrientes, pagos, negociación de valores y servicios de criptomonedas en una sola aplicación. Su negocio de criptomonedas también incluye la plataforma de trading independiente Revolut X y la stablecoin en euros EURR. La empresa afirmó que atendía a 80 millones de clientes en todo el mundo en agosto de 2026.

La filtración ocurre mientras Revolut expande sus operaciones bancarias y de criptomonedas reguladas. A principios de septiembre de 2026, el regulador bancario estadounidense, la Office of the Comptroller of the Currency (OCC), otorgó a la empresa una aprobación condicional para una licencia bancaria nacional. En agosto, Revolut comenzó a lanzar su stablecoin EURR en Dinamarca, Polonia y Portugal.

Los clientes afectados recibieron correos electrónicos de notificación en septiembre de 2026. Revolut no ha revelado cuántas cuentas estuvieron involucradas ni qué autoridad suplantó el atacante.

Cómo la solicitud fraudulenta engañó a Revolut

Los investigadores de seguridad han documentado desde 2021 solicitudes fraudulentas de datos de usuarios realizadas bajo disposiciones de emergencia. En la industria, este patrón se conoce como Fraudulent Emergency Data Request. Por lo general, los delincuentes toman el control de una cuenta de correo electrónico asociada con un dominio policial o gubernamental legítimo, o la falsifican. Luego utilizan la cuenta para solicitar datos de usuarios mientras alegan que una emergencia requiere una respuesta inmediata.

La excepción de emergencia evita el proceso ordinario de revisión, que generalmente implica una orden judicial. Por ello, las empresas pueden responder en un plazo de 30 a 60 minutos. Esa rapidez hace que el proceso resulte atractivo para los atacantes. Apple, Meta, Discord y Verizon ya han sido víctimas de este esquema, inicialmente relacionado con los grupos Lapsus$ y Recursion Team. En 2024, el FBI emitió una advertencia oficial sobre este patrón.

En el caso de Revolut, el atacante utilizó una cuenta de un dominio gubernamental legítimo. Un portavoz de la empresa describió el incidente a TechCrunch como una sofisticada estafa externa de suplantación de identidad. Posteriormente, el banco digital bloqueó la dirección fraudulenta. Según Revolut, el incidente no afectó ni sus sistemas ni los fondos de los clientes. En el momento del informe, la empresa todavía no había publicado una declaración independiente sobre el asunto. TechCrunch informó sobre el incidente aquí:

“Revolut recientemente identificó una sofisticada estafa externa de suplantación de identidad en la que un tercero no autorizado utilizó un correo electrónico de un dominio gubernamental legítimo para realizar solicitudes fraudulentas de información.” — portavoz de Revolut a TechCrunch

Revolut afirmó que notificó a la autoridad afectada, a las fuerzas del orden, a los reguladores de protección de datos y a los supervisores financieros. Sin embargo, no ha identificado la autoridad que los atacantes suplantaron. Tampoco está claro si el atacante comprometió la cuenta de correo electrónico gubernamental o falsificó técnicamente el dominio. Casos anteriores han involucrado ambos métodos.

El método plantea un desafío particular para las instituciones financieras, que responden habitualmente a solicitudes oficiales de información. Verificar una solicitud urgente a través de un segundo canal de comunicación puede tardar más de lo que permite el proceso de emergencia.

Qué información pudo haber quedado expuesta

La notificación a los clientes enumera una amplia variedad de información potencialmente expuesta. Incluye nombres, fechas de nacimiento, direcciones postales y de correo electrónico, y números de teléfono. La notificación también menciona copias de documentos de identidad, incluidos pasaportes y licencias de conducir, así como selfies de verificación recopiladas durante el proceso de Know Your Customer (KYC), estados de cuenta e historiales completos de transacciones.

Por lo tanto, la información abarca gran parte de los datos de incorporación y del historial de cuentas que conserva un banco regulado. No obstante, Revolut describió como limitado el número de clientes notificados directamente. La empresa afirmó que los fondos de los clientes no se vieron afectados.

Mark Karpelès, antiguo CEO del exchange de criptomonedas Mt. Gox, publicó una copia de la notificación y dijo que se encontraba entre los clientes afectados. Su versión incluía además IBAN, registros de retiros e historiales completos de transacciones, incluidas las transacciones de Bitcoin. Esto podría exponer los vínculos entre las cuentas bancarias de clientes individuales y su actividad con Bitcoin.

El investigador on-chain ZachXBT consideró limitado el alcance, pero sospechó que los atacantes pudieron haber seleccionado a usuarios comparativamente adinerados. También sigue sin estar claro si el incidente afectó a más de un mercado.

Conforme a los Artículos 33 y 34 del Reglamento General de Protección de Datos (GDPR), un incidente que involucre documentos de identidad, selfies biométricas e historiales financieros completos puede constituir una filtración de alto riesgo que requiera notificar a las personas afectadas. La State Data Protection Inspectorate de Lituania (VDAI) tiene jurisdicción porque Revolut posee su licencia bancaria europea a través de Revolut Bank UAB. Esa entidad también está bajo la supervisión del Banco de Lituania y del Banco Central Europeo (ECB). Las declaraciones del portavoz no establecen cuándo Revolut notificó por primera vez a las autoridades supervisoras.

La combinación de datos KYC y Bitcoin crea riesgos de seguridad

Un conjunto de datos que contenga un documento de identidad, una dirección particular y las tenencias visibles de Bitcoin representa más que un problema de privacidad. Puede funcionar como una lista de objetivos. En la industria de las criptomonedas, este tipo de combinaciones se considera un facilitador de los llamados ataques wrench, en los que los delincuentes utilizan coerción física para obligar a las víctimas a entregar el acceso a sus activos digitales.

Una persona que sepa cuánto Bitcoin posee alguien y dónde vive quizá no necesite lanzar un ataque técnico. Las copias de documentos de identidad y las selfies también pueden facilitar la toma de control de otras cuentas. Un banco puede reemplazar un número de tarjeta robado, pero una identidad expuesta no puede sustituirse.

El número de casos reportados ha aumentado considerablemente. Un informe de CertiK contabilizó 52 ataques wrench verificados durante la primera mitad de 2026, con pérdidas de aproximadamente USD 124.1 millones. Durante el mismo periodo del año anterior, el informe registró 39 incidentes, un aumento del 33% en el número de casos. Las pérdidas anteriores sumaron poco más de USD 10 millones. Por tanto, el incremento del daño financiero fue sustancialmente mayor que el aumento del número de incidentes. Los documentos de identidad y las direcciones particulares también pueden seguir siendo útiles para los delincuentes durante años.

Revolut se suma a una serie de filtraciones de datos cripto

El incidente de Revolut sigue a varias filtraciones de datos ocurridas en empresas de criptomonedas. En agosto de 2026, una filtración en el proveedor de wallets SafePal afectó aproximadamente a 39,798 clientes, aunque las claves privadas y los saldos no quedaron expuestos. En Trezor, la información de alrededor de 67,000 clientes estadounidenses se filtró a través del proveedor de servicios de envío ShipMonk. Otra filtración en el proveedor de correo electrónico del fabricante de wallets de hardware también permitió enviar mensajes de phishing desde el dominio legítimo de Trezor. En ambos casos, la superficie de ataque se encontraba en un proveedor de servicios utilizado por el fabricante.

El precedente reciente más grande involucró a Coinbase en mayo de 2025. Personal de soporte sobornado en el extranjero entregó información de aproximadamente 70,000 clientes. Los datos incluían nombres, direcciones, imágenes de documentos de identidad, historiales de transacciones y saldos de cuentas. Los extorsionadores exigieron USD 20 millones, pero Coinbase no pagó. Los costos estimados de remediación de la empresa finalmente alcanzaron entre USD 180 millones y USD 400 millones, lo que significa que los costos posteriores fueron muchas veces superiores a la exigencia. A principios de 2026, Coinbase sufrió posteriormente un incidente interno menor que afectó a alrededor de 30 clientes.

En estos incidentes, los atacantes buscaron acceder a las bases de datos de clientes, en lugar de obtener directamente la custodia de los activos digitales. Los proveedores relacionados con criptomonedas recopilan información de identidad especialmente completa por motivos regulatorios. Por ello, la autocustodia solo ofrece una protección parcial frente a este tipo de exposición, ya que gran parte de la información identificativa se recopila durante el registro.

Para Revolut, el momento del incidente añade escrutinio regulatorio. La aprobación condicional de la OCC y el lanzamiento de EURR por parte de la empresa ocurren mientras la revisión de la filtración de datos apenas comienza. Entre las cuestiones fácticas pendientes están cuántas cuentas fueron accedidas, si el incidente afectó a más de un mercado, cómo se obtuvo o imitó la identidad gubernamental fraudulenta y qué concluyen las autoridades pertinentes sobre la respuesta de Revolut y su proceso de notificación.