Valse overheidsmail leidde ertoe dat Revolut Bitcoingegevens van klanten deelde
Belangrijkste punten
- •De gedeelde gegevens omvatten namen, contactgegevens, identiteitsdocumenten, rekeningafschriften, IBANs, opnamegegevens en volledige transactiegeschiedenissen.
- •Bitcoin-walletreferenties en transactiegeschiedenissen behoorden tot de blootgestelde gegevens, terwijl privésleutels, wachtwoorden en volledige betaalkaartgegevens niet zijn gedeeld.
- •Revolut heeft niet bevestigd hoeveel klanten zijn getroffen of uitgelegd hoe de onbevoegde verzoeker toegang kreeg tot het e-maildomein van de overheidsinstantie.
- •Het bedrijf heeft niet gezegd of toezichthouders zijn geïnformeerd en geen details gegeven over de manier waarop het frauduleuze verzoek de controles kon omzeilen.
- •Het incident staat los van Revoluts voorwaardelijke goedkeuring voor een Amerikaanse bankvergunning en de lancering van zijn EURR-stablecoin.

Revolut deelde klantgegevens, waaronder Bitcoin-transactiegeschiedenissen, met een onbevoegde partij nadat het een verzoek had ontvangen dat volgens het bedrijf een legitiem overheidsverzoek was. Het verzoek maakte gebruik van het e-maildomein van een officiële overheidsinstantie en doorstond de gebruikelijke controles voor domeinauthenticatie.
Het bedrijf zei dat het aan het verzoek had voldaan omdat het bericht echt leek. Revolut heeft niet bekendgemaakt van welke instantie het domein was en niet uitgelegd hoe de onbevoegde afzender toegang daartoe had gekregen.
⚠️ ALERT: Revolut falls for a FAKE government request, exposing sensitive personal information of customers in a disturbing data breach. Revolut disclosed that it complied with a fraudulent government request using a spoofed official email and valid credentials, exposing PII… pic.twitter.com/3RPO6OYs1N
— Coin Bureau (@coinbureau) September 12, 2026
https://x.com/coinbureau/status/2098684872395301092?ref_src=twsrc%5Etfw
Welke gegevens zijn blootgesteld
De gedeelde gegevens omvatten een breed scala aan persoonlijke en financiële informatie, waaronder de volledige namen, geboortedata, beroepen, postadressen, e-mailadressen en telefoonnummers van klanten.
Ook werden identiteitsdocumenten zoals paspoorten en rijbewijzen gedeeld, evenals selfies die klanten tijdens identiteitsverificatie hadden ingediend. Revolut zei dat biometrische telemetriegegevens van gezichten niet waren opgenomen.
Financiële informatie vormde een aanzienlijk deel van de openbaarmaking. De aan de onbevoegde verzoeker verstrekte gegevens omvatten rekeningafschriften, IBANs, openingsdata van rekeningen, opnamegegevens en volledige transactiegeschiedenissen.
Bitcoin-walletreferentienummers stonden in de rekeningafschriften en Bitcoin-transactiegeschiedenissen waren opgenomen in de gedeelde gegevens. Hierdoor kunnen de financiële activiteiten van cryptogebruikers aan hun identiteit worden gekoppeld.
Revolut zei dat privésleutels, accountwachtwoorden en volledige betaalkaartgegevens niet waren opgenomen.
Wie werden getroffen
On-chain-onderzoeker ZachXBT deelde de klantenmelding op 11 september op Telegram. Hij zei dat het incident qua omvang beperkt leek en mogelijk gericht was op vermogende gebruikers. Revolut heeft niet bevestigd hoeveel klanten zijn getroffen.
Revolut bedient wereldwijd meer dan 80 miljoen klanten, maar dat cijfer vertegenwoordigt het totale klantenbestand en zegt niets over het aantal klanten dat bij dit incident betrokken is. Uit de klantenmelding blijkt ook niet of elke getroffen klant elk type dossier in het bestand had, of hoe de betrokken personen waren geselecteerd.
Regelgevende en beveiligingscontext
Het Britse Information Commissioner’s Office stelt dat datalekken kunnen leiden tot identiteitsdiefstal, fraude en financieel verlies. Toezichthouders verplichten organisaties om bepaalde datalekken binnen 72 uur te melden en getroffen gebruikers snel te informeren.
De door ZachXBT gedeelde schermafbeelding van de melding bevestigt niet of Revolut een toezichthouder heeft geïnformeerd of wanneer het bedrijf ontdekte dat het verzoek frauduleus was. Revolut heeft buiten de klantenmelding geen publiek commentaar gegeven en heeft de instantie waarvan het e-maildomein werd gebruikt niet geïdentificeerd. Verdere publieke updates zijn nodig om duidelijkheid te krijgen over het aantal getroffen klanten, de vraag of toezichthouders zijn geïnformeerd, de manier waarop het frauduleuze verzoek de controles van het bedrijf kon doorstaan en de vraag of er nog andere gegevens bij betrokken waren.
De openbaarmaking komt op een moment dat Revolut zijn diensten uitbreidt. Op 3 september kreeg het bedrijf voorwaardelijke goedkeuring voor een Amerikaanse bankvergunning van het Office of the Comptroller of the Currency. In augustus lanceerde het zijn door de euro gedekte stablecoin, EURR, voor geselecteerde Europese klanten.
Deze ontwikkelingen staan los van de openbaarmaking van de gegevens. Revolut heeft geen getroffen gebruikers geïdentificeerd die in de Verenigde Staten gevestigd zijn.
Bron: https://coincentral.com/fake-government-email-fooled-revolut-into-handing-over-your-bitcoin-records/