Fałszywy e-mail rządowy skłonił Revolut do ujawnienia danych klientów dotyczących Bitcoina
Najważniejsze informacje
- •Ujawnione dane obejmowały nazwiska, dane kontaktowe, dokumenty tożsamości, wyciągi z rachunków, numery IBAN, informacje o wypłatach i pełne historie transakcji.
- •Wśród ujawnionych danych znalazły się numery referencyjne portfeli Bitcoin i historie transakcji, natomiast nie ujawniono kluczy prywatnych, haseł ani pełnych danych kart płatniczych.
- •Revolut nie potwierdził, ilu klientów ucierpiało, ani nie wyjaśnił, w jaki sposób nieuprawniony wnioskodawca uzyskał dostęp do domeny poczty elektronicznej agencji rządowej.
- •Firma nie poinformowała, czy zawiadomiono organy regulacyjne, ani szczegółowo nie opisała, w jaki sposób fałszywy wniosek ominął jej kontrole.
- •Incydent jest niezależny od warunkowej zgody Revolut na amerykańską licencję bankową oraz uruchomienia stablecoina EURR.

Revolut ujawnił dane klientów, w tym historie transakcji Bitcoin, nieuprawnionej osobie po otrzymaniu wniosku rządowego, który uznał za prawdziwy. Wniosek wykorzystywał domenę poczty elektronicznej oficjalnej agencji rządowej i przeszedł standardowe kontrole uwierzytelniania domeny.
Firma poinformowała, że zrealizowała wniosek, ponieważ wiadomość wyglądała na autentyczną. Revolut nie wskazał agencji, której domeny użyto, ani nie wyjaśnił, w jaki sposób nieuprawniony nadawca uzyskał do niej dostęp.
⚠️ ALERT: Revolut falls for a FAKE government request, exposing sensitive personal information of customers in a disturbing data breach. Revolut disclosed that it complied with a fraudulent government request using a spoofed official email and valid credentials, exposing PII… pic.twitter.com/3RPO6OYs1N
— Coin Bureau (@coinbureau) September 12, 2026
https://x.com/coinbureau/status/2098684872395301092?ref_src=twsrc%5Etfw
Jakie dane ujawniono
Ujawnione dokumenty obejmowały szeroki zakres informacji osobowych i finansowych, w tym pełne imiona i nazwiska klientów, daty urodzenia, zawody, adresy korespondencyjne, adresy e-mail oraz numery telefonów.
Udostępniono również dokumenty tożsamości, takie jak paszporty i prawa jazdy, a także selfie przesłane podczas weryfikacji tożsamości. Revolut poinformował, że dane telemetryczne dotyczące biometrii twarzy nie zostały ujawnione.
Znaczną część ujawnionych informacji stanowiły dane finansowe. Nieuprawnionemu wnioskodawcy przekazano wyciągi z rachunków, numery IBAN, daty otwarcia rachunków, informacje o wypłatach oraz pełne historie transakcji.
Numery referencyjne portfeli Bitcoin znajdowały się na wyciągach z rachunków, a historie transakcji Bitcoin zostały uwzględnione w ujawnionych dokumentach. Mogło to połączyć aktywność finansową użytkowników kryptowalut z ich tożsamościami.
Revolut poinformował, że klucze prywatne, hasła do rachunków oraz pełne dane kart płatniczych nie zostały ujawnione.
Kogo dotyczył incydent
Analityk transakcji on-chain ZachXBT udostępnił zawiadomienie dla klientów na Telegramie 11 września. Ocenił, że incydent miał ograniczoną skalę i mógł być wymierzony w zamożnych użytkowników. Revolut nie potwierdził, ilu klientów ucierpiało.
Revolut obsługuje ponad 80 milionów klientów na całym świecie, choć liczba ta oznacza całkowitą bazę użytkowników i nie wskazuje liczby osób objętych tym incydentem. Zawiadomienie dla klientów nie wyjaśnia również, czy każdy poszkodowany klient miał w dokumentacji wszystkie rodzaje ujawnionych danych ani w jaki sposób wybrane zostały te osoby.
Kontekst regulacyjny i bezpieczeństwa
Brytyjski urząd Information Commissioner’s Office wskazuje, że naruszenia danych mogą prowadzić do kradzieży tożsamości, oszustw i strat finansowych. Organy regulacyjne wymagają od organizacji zgłaszania określonych naruszeń w ciągu 72 godzin oraz niezwłocznego powiadamiania poszkodowanych użytkowników.
Zrzut ekranu zawiadomienia udostępnionego przez ZachXBT nie potwierdza, czy Revolut powiadomił organ regulacyjny ani kiedy firma dowiedziała się, że wniosek był fałszywy. Revolut nie skomentował publicznie sprawy poza zawiadomieniem dla klientów i nie wskazał agencji, której domeny poczty elektronicznej użyto. Dalsze publiczne informacje byłyby potrzebne, aby wyjaśnić liczbę poszkodowanych klientów, to, czy powiadomiono organy regulacyjne, w jaki sposób fałszywy wniosek przeszedł kontrole firmy oraz czy ujawniono dodatkowe dane.
Do ujawnienia doszło w czasie, gdy Revolut rozszerza zakres swoich usług. 3 września firma otrzymała warunkową zgodę na uzyskanie amerykańskiej licencji bankowej od Office of the Comptroller of the Currency. W sierpniu uruchomiła natomiast zabezpieczone euro stablecoin EURR dla wybranych klientów w Europie.
Wydarzenia te są niezależne od ujawnienia danych. Revolut nie wskazał żadnych poszkodowanych użytkowników jako osób mieszkających w Stanach Zjednoczonych.
Źródło: https://coincentral.com/fake-government-email-fooled-revolut-into-handing-over-your-bitcoin-records/