Revolut heeft naar verluidt gebruikersgegevens blootgegeven na frauduleus overheidsverzoek
Belangrijkste punten
- •Revolut heeft persoonlijke en financiële klantgegevens blootgegeven, waaronder identiteitsdocumenten, woonadressen, IBANs en volledige transactiegeschiedenissen, nadat het had gereageerd op een frauduleus verzoek dat zich voordeed als afkomstig van een overheidsinstantie.
- •On-chain-onderzoeker ZachXBT maakte het incident op 12 september bekend en merkte op dat het verzoek een officieel e-maildomein van een instantie gebruikte en domeinauthenticatiecontroles doorstond. De inbreuk was mogelijk gericht op vermogende gebruikers.
- •Revolut, dat onlangs voorwaardelijke goedkeuring voor een Amerikaanse bankvergunning ontving van het Office of the Comptroller of the Currency, liet getroffen gebruikers weten dat hun rekeningen veilig bleven, maar heeft nog geen openbare verklaring afgelegd.
- •Oprichter van het Aave Chan Initiative Marc Zeller bevestigde dat hij was getroffen. Hij zei dat Revolut dreigde zijn rekening binnen 20 dagen te sluiten en bekritiseerde KYC-vereisten omdat die klanten aan risico’s zouden blootstellen.
- •CertiK registreerde in de eerste helft van 2026 52 geverifieerde wrench attacks, met een financiële blootstelling van $124 miljoen tegenover $10.5 miljoen een jaar eerder. Het bedrijf noemde grote datalekken als een factor achter de geconcentreerde aanvallen in Frankrijk.

Revolut lijkt gevoelige klantinformatie te hebben blootgegeven nadat het had gereageerd op een frauduleus verzoek dat eruitzag alsof het afkomstig was van een legitieme overheidsinstantie.
On-chain-onderzoeker ZachXBT maakte het incident op 12 september bekend. Volgens zijn relaas gebruikte het verzoek het officiële e-maildomein van de instantie en doorstond het domeinauthenticatiecontroles. Revolut stelde later vast dat de communicatie ongeautoriseerd was.
Het aantal getroffen klanten blijft onduidelijk. ZachXBT zei dat het incident qua omvang beperkt leek en mogelijk gericht was op vermogende gebruikers. De mogelijk blootgegeven informatie omvatte identiteitsdocumenten, woonadressen, telefoonnummers en financiële gegevens.
Revolut heeft adressen, identiteitsdocumenten en financiële gegevens blootgegeven
In een e-mail die Revolut naar getroffen gebruikers stuurde, stond naar verluidt dat gevoelige en persoonlijk identificeerbare informatie was blootgegeven. Het ging om de volledige namen, geboortedata, beroepen, paspoort- en/of rijbewijsgegevens, verificatieselfies, e-mailadressen en postadressen van klanten.
In de e-mail stond ook dat de reactie van Revolut financiële informatie omvatte, zoals rekeningafschriften, International Bank Account Numbers (IBANs), opnamerecords en volledige transactiegeschiedenissen, waaronder Bitcoin-transacties.
Revolut, een neobank die onlangs voorwaardelijke goedkeuring voor een bankvergunning ontving van het US Office of the Comptroller of the Currency (OCC), stelde in de e-mail dat de rekeningen van gebruikers veilig bleven. Het bedrijf heeft nog geen openbare verklaring over het incident afgelegd. Een verdere verklaring van het bedrijf zou naar verwachting duidelijkheid moeten verschaffen over de omvang van het incident en de genomen maatregelen, maar die details zijn niet openbaar verstrekt in de hier beschikbare informatie.
Getroffen gebruikers uiten zorgen over KYC en fysieke veiligheid
Sommige getroffen gebruikers hebben inmiddels publiekelijk gereageerd. Crypto-ondernemer en oprichter van de Aave Chan Initiative Marc Zeller bevestigde dat hij tot de getroffenen behoorde. Hij zei dat Revolut hem aanvankelijk een e-mail had gestuurd waarin om verschillende persoonlijke gegevens werd gevraagd en waarin werd gedreigd zijn rekening binnen 20 dagen te sluiten. Zeller denkt nu dat het fintechbedrijf op dat moment handelde naar aanleiding van het frauduleuze overheidsverzoek.
Zeller bekritiseerde de know-your-customer- (KYC-)vereisten en zei dat ze “hasn’t produced meaningful upside and has put many in harm’s way.”
De blootstelling kan het risico op phishing en andere gerichte oplichting voor getroffen klanten vergroten. Het openbaar worden van woonadressen leidt ook tot zorgen over zogenoemde wrench attacks, waarbij criminelen cryptogebruikers fysiek aanvallen om hun bezittingen te stelen.
Volgens CertiK vonden er in de eerste helft van 2026 52 geverifieerde wrench attacks plaats, waarvan 33 in Frankrijk. Franse autoriteiten meldden een hoger aantal. De Franse minister van Binnenlandse Zaken Laurent Nuñez zei dat er in de eerste helft van het jaar 77 aan crypto gekoppelde ontvoerings- en afpersingszaken waren.
CertiK zei dat de financiële blootstelling door deze aanvallen $124 miljoen bereikte, tegenover $10.5 miljoen in de eerste helft van 2025. Het bedrijf noemde grote datalekken als een factor achter de hoge concentratie van aanvallen in Frankrijk.
Bronnen: Onderzoek van ZachXBT, Marc Zeller op X, Rapport van CertiK, The Market Periodical.