NoticiasCriptoRevolut habría expuesto datos de usuarios tras una solicitud gubernamental fraudulenta

Revolut habría expuesto datos de usuarios tras una solicitud gubernamental fraudulenta

Autor: The Market Periodical·

Puntos clave

  • Revolut divulgó datos personales y financieros de clientes —incluidos documentos de identidad, domicilios particulares, IBAN e historiales completos de transacciones— tras responder a una solicitud fraudulenta diseñada para aparentar que provenía de una agencia gubernamental.
  • El investigador on-chain ZachXBT reveló el incidente el 12 de septiembre y señaló que la solicitud utilizó el dominio oficial de correo electrónico de una agencia y superó las verificaciones de autenticación del dominio; la filtración podría haber tenido como objetivo a usuarios con un alto patrimonio neto.
  • Revolut, que recientemente recibió la aprobación condicional de la Oficina del Contralor de la Moneda para una licencia bancaria en Estados Unidos, informó a los usuarios afectados que sus cuentas seguían seguras, pero aún no ha emitido una declaración pública.
  • El fundador de Aave Chan Initiative, Marc Zeller, confirmó que fue afectado, dijo que Revolut amenazó con cerrar su cuenta en un plazo de 20 días y criticó los requisitos de KYC por poner a los clientes en riesgo.
  • CertiK registró 52 ataques wrench verificados durante la primera mitad de 2026, con una exposición financiera de $124 millones, frente a los $10.5 millones del año anterior, e identificó las principales filtraciones de datos como un factor detrás de la concentración de ataques en Francia.
Revolut habría expuesto datos de usuarios tras una solicitud gubernamental fraudulenta

Revolut aparentemente divulgó información confidencial de clientes tras responder a una solicitud fraudulenta diseñada para aparentar que provenía de una agencia gubernamental legítima.

El investigador on-chain ZachXBT reveló el incidente el 12 de septiembre. Según su versión, la solicitud utilizó el dominio oficial de correo electrónico de la agencia y superó las verificaciones de autenticación del dominio. Posteriormente, Revolut determinó que la comunicación no estaba autorizada.

El número de clientes afectados sigue sin estar claro. ZachXBT dijo que el incidente parecía limitado en escala y que podría haber tenido como objetivo a usuarios con un alto patrimonio neto. La información potencialmente expuesta incluía documentos de identidad, domicilios particulares, números de teléfono y registros financieros.

Revolut divulgó domicilios, documentos de identidad y datos financieros

Según se informó, un correo electrónico enviado por Revolut a los usuarios afectados indicaba que se había divulgado información confidencial y de identificación personal. Los datos incluían los nombres completos de los clientes, fechas de nacimiento, ocupaciones, información del pasaporte y/o licencia de conducir, selfies de verificación, direcciones de correo electrónico y domicilios postales.

El correo electrónico también señalaba que la respuesta de Revolut incluía información financiera, como estados de cuenta, números internacionales de cuenta bancaria (IBAN), registros de retiros e historiales completos de transacciones, incluidas transacciones de Bitcoin.

Revolut, una neobanca que recientemente recibió la aprobación condicional de la Oficina del Contralor de la Moneda de Estados Unidos (OCC) para una licencia bancaria, afirmó en el correo electrónico que las cuentas de los usuarios seguían seguras. La empresa aún no ha emitido una declaración pública sobre el incidente. Se esperaría una nueva declaración de la compañía para aclarar el alcance del incidente y las medidas tomadas en respuesta, pero esos detalles no se han proporcionado públicamente en la información disponible aquí.

Usuarios afectados plantean preocupaciones sobre KYC y la seguridad física

Algunos usuarios afectados han hablado públicamente desde entonces. El emprendedor de criptomonedas y fundador de Aave Chan Initiative, Marc Zeller, confirmó que estaba entre los afectados. Dijo que Revolut inicialmente le había enviado un correo electrónico solicitando varios datos personales y amenazando con cerrar su cuenta en un plazo de 20 días. Ahora Zeller cree que la empresa fintech estaba actuando en ese momento a partir de la solicitud gubernamental fraudulenta.

Zeller criticó los requisitos de conocimiento del cliente (KYC), al afirmar que “no han generado beneficios significativos y han puesto a muchas personas en peligro”.

La exposición podría aumentar el riesgo de phishing y otras estafas dirigidas para los clientes afectados. La divulgación de los domicilios particulares también genera preocupación por los llamados ataques wrench, en los que delincuentes atacan físicamente a usuarios de criptomonedas para robar sus activos.

Según CertiK, durante la primera mitad de 2026 se produjeron 52 ataques wrench verificados, incluidos 33 en Francia. Las autoridades francesas reportaron una cifra mayor. El ministro del Interior de Francia, Laurent Nuñez, dijo que hubo 77 casos de secuestro y extorsión vinculados a las criptomonedas durante la primera mitad del año.

CertiK dijo que la exposición financiera derivada de esos ataques alcanzó los $124 millones, frente a los $10.5 millones de la primera mitad de 2025. La firma identificó las principales filtraciones de datos como uno de los factores detrás de la alta concentración de ataques en Francia.

Fuentes: Investigación de ZachXBT, Marc Zeller en X, Informe de CertiK, The Market Periodical.