Revolut bevestigt datalek na frauduleus overheidsverzoek om gegevens
Belangrijkste punten
- •Het frauduleuze verzoek verkreeg mogelijk gevoelige identiteits-, contact-, rekening- en transactiegegevens van een beperkt aantal rechtstreeks geïnformeerde klanten.
- •Revolut zegt dat het datalek zijn systemen of klanttegoeden niet heeft gecompromitteerd en dat het frauduleuze e-mailadres is geblokkeerd.
- •De identiteit van de aanvaller, de nagebootste autoriteit, het aantal getroffen rekeningen en de gebruikte methode om toegang te krijgen tot het overheidsaccount of dit na te bootsen zijn nog onbekend.
- •De combinatie van identiteitsdocumenten, wooninformatie en Bitcoin-activiteiten kan risico’s vergroten, waaronder accountovernames en fysieke dwang tegen cryptobezitters.
- •Het datalek staat onder toezicht van Europese autoriteiten terwijl Revolut zijn bank- en cryptowerkzaamheden uitbreidt.

Revolut heeft een datalek bevestigd waarbij een onbekende derde een frauduleus verzoek om klantinformatie indiende. De aanvaller gebruikte een e-mailaccount op een legitiem overheidsdomein om kopieën van identiteitsdocumenten en volledige Bitcoin-transactiegeschiedenissen te verkrijgen.
Revolut, een Britse digitale bank, combineert betaalrekeningen, betalingen, effectenhandel en cryptodiensten in één applicatie. Het cryptobedrijf omvat ook het zelfstandige handelsplatform Revolut X en de euro-stablecoin EURR. Het bedrijf zei in augustus 2026 wereldwijd 80 miljoen klanten te hebben bediend.
Het datalek vindt plaats terwijl Revolut zijn gereguleerde bank- en cryptoweractiviteiten uitbreidt. Begin september 2026 verleende de Amerikaanse banktoezichthouder, het Office of the Comptroller of the Currency (OCC), het bedrijf voorwaardelijke goedkeuring voor een nationale bankvergunning. In augustus begon Revolut met de lancering van zijn EURR-stablecoin in Denemarken, Polen en Portugal.
Getroffen klanten ontvingen in september 2026 e-mails over het incident. Revolut heeft niet bekendgemaakt om hoeveel rekeningen het ging of welke autoriteit de aanvaller nabootste.
Hoe het frauduleuze verzoek Revolut misleidde
Beveiligingsonderzoekers documenteren sinds 2021 frauduleuze verzoeken om gebruikersgegevens die onder noodvoorzieningen worden ingediend. Dit patroon staat in de sector bekend als een Fraudulent Emergency Data Request. Criminelen nemen doorgaans de controle over een e-mailaccount dat bij een echt politie- of overheidsdomein hoort, of doen alsof zij dat account gebruiken. Vervolgens gebruiken zij het account om gebruikersgegevens op te vragen en beweren zij dat een noodsituatie een onmiddellijke reactie vereist.
De nooduitzondering omzeilt het normale beoordelingsproces, waarbij doorgaans een gerechtelijk bevel nodig is. Bedrijven kunnen daardoor binnen 30 tot 60 minuten reageren. Die snelheid maakt het proces aantrekkelijk voor aanvallers. Apple, Meta, Discord en Verizon zijn eerder slachtoffer geworden van deze werkwijze, waarbij aanvankelijk de groepen Lapsus$ en het Recursion Team betrokken waren. In 2024 gaf de FBI een officiële waarschuwing voor dit patroon.
In het geval van Revolut gebruikte de aanvaller een account op een legitiem overheidsdomein. Een woordvoerder van het bedrijf beschreef het incident tegenover TechCrunch als een geavanceerde externe imitatiezwendel. De digitale bank blokkeerde vervolgens het frauduleuze adres. Volgens Revolut werden noch zijn systemen noch klanttegoeden getroffen. Ten tijde van het bericht had het bedrijf geen afzonderlijke verklaring over de kwestie gepubliceerd. TechCrunch berichtte hier over het incident:
“Revolut heeft onlangs een geavanceerde externe imitatiezwendel vastgesteld waarbij een onbevoegde derde een e-mailadres op een legitiem overheidsdomein gebruikte om frauduleuze verzoeken om informatie in te dienen.” — woordvoerder van Revolut tegenover TechCrunch
Revolut zei de betrokken autoriteit, opsporingsdiensten, toezichthouders voor gegevensbescherming en financiële toezichthouders te hebben geïnformeerd. Het heeft echter niet bekendgemaakt welke autoriteit de aanvallers nabootsten. Ook is onduidelijk of de aanvaller het overheidsaccount heeft gecompromitteerd of het domein technisch heeft vervalst. In eerdere gevallen kwamen beide methoden voor.
De werkwijze vormt een bijzonder probleem voor financiële instellingen, die regelmatig reageren op officiële verzoeken om informatie. Het verifiëren van een dringend verzoek via een tweede communicatiekanaal kan meer tijd kosten dan het noodproces toelaat.
Welke informatie mogelijk is blootgesteld
De kennisgeving aan klanten noemt een breed scala aan informatie die mogelijk is blootgesteld. Het gaat om namen, geboortedata, post- en e-mailadressen en telefoonnummers. De kennisgeving verwijst ook naar kopieën van identiteitsdocumenten, waaronder paspoorten en rijbewijzen, evenals verificatieselfies die tijdens het Know Your Customer (KYC)-proces zijn verzameld, rekeningafschriften en volledige transactiegeschiedenissen.
De informatie omvat daarmee een groot deel van de onboarding- en rekeninggeschiedenis die een gereguleerde bank bijhoudt. Revolut heeft het aantal rechtstreeks geïnformeerde klanten desondanks als beperkt omschreven. Het bedrijf zei dat klanttegoeden niet waren getroffen.
Mark Karpelès, de voormalige topman van cryptobeurs Mt. Gox, publiceerde een kopie van de kennisgeving en zei dat hij tot de getroffen klanten behoorde. In zijn versie werden daarnaast IBANs, opnamelogboeken en volledige transactiegeschiedenissen genoemd, waaronder Bitcoin-transacties. Hierdoor kunnen verbanden tussen de bankrekeningen van individuele klanten en hun Bitcoin-activiteiten bloot komen te liggen.
De on-chain-onderzoeker ZachXBT beoordeelde de omvang als beperkt, maar vermoedde dat de aanvallers mogelijk relatief vermogende gebruikers hadden geselecteerd. Ook blijft onduidelijk of het incident meer dan één markt trof.
Volgens de artikelen 33 en 34 van de Algemene Verordening Gegevensbescherming (AVG) kan een incident met identiteitsdocumenten, biometrische selfies en volledige financiële geschiedenissen gelden als een datalek met een hoog risico, waarvoor getroffen personen moeten worden geïnformeerd. De Litouwse toezichthouder voor gegevensbescherming (VDAI) is bevoegd, omdat Revolut zijn Europese bankvergunning via Revolut Bank UAB houdt. Die entiteit valt ook onder toezicht van de Bank van Litouwen en de Europese Centrale Bank (ECB). Uit de verklaringen van de woordvoerder blijkt niet wanneer Revolut de toezichthouders voor het eerst heeft geïnformeerd.
Gecombineerde KYC- en Bitcoin-gegevens creëren veiligheidsrisico’s
Een dataset met een identiteitsdocument, een woonadres en zichtbare Bitcoin-bezittingen vormt meer dan alleen een privacyprobleem. De gegevens kunnen als doelwitlijst fungeren. In de cryptosector worden dergelijke combinaties gezien als factoren die zogenoemde wrench attacks mogelijk maken. Bij deze aanvallen gebruiken criminelen fysieke dwang om slachtoffers ertoe te bewegen toegang tot hun cryptoactiva af te staan.
Iemand die weet hoeveel Bitcoin een persoon bezit en waar die persoon woont, hoeft mogelijk geen technische aanval uit te voeren. Kopieën van identiteitsdocumenten en selfies kunnen het bovendien eenvoudiger maken om andere accounts over te nemen. Een bank kan een gestolen kaartnummer vervangen, maar een blootgestelde identiteit kan niet worden vervangen.
Het aantal gemelde gevallen is sterk toegenomen. Een rapport van CertiK telde in de eerste helft van 2026 52 geverifieerde wrench attacks, met verliezen van ongeveer USD 124.1 miljoen. In dezelfde periode een jaar eerder registreerde het rapport 39 incidenten, een stijging van 33% in het aantal gevallen. De verliezen kwamen toen uit op iets meer dan USD 10 miljoen. De stijging van de financiële schade was daarmee aanzienlijk groter dan de toename van het aantal incidenten. Identiteitsdocumenten en woonadressen kunnen bovendien jarenlang bruikbaar blijven voor criminelen.
Revolut sluit zich aan bij een reeks cryptodatalekken
Het incident bij Revolut volgt op verschillende andere datalekken bij cryptobedrijven. In augustus 2026 trof een lek bij walletaanbieder SafePal ongeveer 39.798 klanten, hoewel privésleutels en saldi niet werden blootgesteld. Bij Trezor lekte informatie van ongeveer 67.000 Amerikaanse klanten via logistiek dienstverlener ShipMonk. Een afzonderlijk datalek bij de e-maildienstverlener van de hardwarewalletmaker maakte ook phishingberichten via het legitieme Trezor-domein mogelijk. In beide gevallen lag het aanvalsvlak bij een dienstverlener die door de fabrikant werd gebruikt.
Het grootste recente precedent vond plaats bij Coinbase in mei 2025. Omgekochte medewerkers van een buitenlandse klantenservice verstrekten informatie over ongeveer 70.000 klanten. De gegevens omvatten namen, adressen, afbeeldingen van identiteitsdocumenten, transactiegeschiedenissen en rekeningsaldi. De afpersers eisten USD 20 miljoen, maar Coinbase betaalde niet. De geschatte kosten voor herstel liepen uiteindelijk op tot tussen USD 180 miljoen en USD 400 miljoen, waardoor de gevolgkosten vele malen hoger waren dan de eis. Begin 2026 volgde bij Coinbase een kleiner intern incident waarbij ongeveer 30 klanten werden getroffen.
Bij deze incidenten richtten aanvallers zich op toegang tot klantendatabases en niet op de directe bewaring van cryptoactiva. Cryptogerelateerde aanbieders verzamelen om wettelijke redenen bijzonder uitgebreide identiteitsgegevens. Zelfbeheer biedt daarom slechts gedeeltelijke bescherming tegen dit soort blootstelling, omdat een groot deel van de identificerende informatie al bij de registratie wordt verzameld.
Voor Revolut leidt de timing tot extra toezicht. De voorwaardelijke OCC-goedkeuring en de lancering van EURR vinden plaats terwijl het onderzoek naar het datalek nog maar net begint. Openstaande feitelijke vragen zijn onder meer hoeveel rekeningen zijn ingezien, of het incident meerdere markten betrof, hoe de frauduleuze overheidsidentiteit is verkregen of nagebootst en wat de bevoegde autoriteiten concluderen over de reactie en het meldingsproces van Revolut.