Поддельное письмо от госоргана привело к раскрытию Revolut данных о биткоин-транзакциях клиентов
Ключевые выводы
- •Раскрытая информация включала имена, контактные данные, документы, удостоверяющие личность, выписки по счетам, IBAN, сведения о снятии средств и полные истории транзакций.
- •Среди раскрытых записей были референсные номера биткоин-кошельков и истории транзакций, тогда как закрытые ключи, пароли и полные данные платежных карт раскрыты не были.
- •Revolut не подтвердила, сколько клиентов пострадало, и не объяснила, каким образом неуполномоченный отправитель получил доступ к домену электронной почты государственного органа.
- •Компания не сообщила, уведомлялись ли регуляторы, и не раскрыла подробности того, как мошеннический запрос обошел ее контрольные механизмы.
- •Инцидент не связан с условным одобрением банковской лицензии Revolut в США и запуском стейблкоина EURR.

Revolut передала данные клиентов, включая истории биткоин-транзакций, неуполномоченной стороне после получения запроса, который компания сочла законным государственным требованием. В запросе использовался домен электронной почты официального государственного органа, а сообщение прошло стандартные проверки аутентификации домена.
Компания заявила, что выполнила запрос, поскольку сообщение выглядело подлинным. Revolut не назвала госорган, чей домен использовался, и не объяснила, каким образом неуполномоченный отправитель получил к нему доступ.
⚠️ ALERT: Revolut falls for a FAKE government request, exposing sensitive personal information of customers in a disturbing data breach. Revolut disclosed that it complied with a fraudulent government request using a spoofed official email and valid credentials, exposing PII… pic.twitter.com/3RPO6OYs1N
— Coin Bureau (@coinbureau) September 12, 2026
https://x.com/coinbureau/status/2098684872395301092?ref_src=twsrc%5Etfw
Какие данные были раскрыты
Раскрытые записи содержали широкий спектр персональной и финансовой информации, включая полные имена клиентов, даты рождения, род занятий, почтовые адреса, адреса электронной почты и номера телефонов.
Также были переданы документы, удостоверяющие личность, включая паспорта и водительские удостоверения, а также селфи, отправленные клиентами в ходе проверки личности. Revolut заявила, что биометрические данные телеметрии лица в раскрытую информацию не входили.
Финансовая информация составляла значительную часть раскрытых данных. Неуполномоченному запрашивающему были отправлены выписки по счетам, IBAN, даты открытия счетов, сведения о снятии средств и полные истории транзакций.
В выписках по счетам содержались референсные номера биткоин-кошельков, а в раскрытых записях — истории биткоин-транзакций. Это могло связать финансовую активность пользователей криптовалют с их личностями.
Revolut заявила, что закрытые ключи, пароли от аккаунтов и полные данные платежных карт раскрыты не были.
Кто пострадал
Исследователь транзакций в блокчейне ZachXBT опубликовал уведомление для клиентов в Telegram 11 сентября. Он заявил, что инцидент, по всей видимости, имел ограниченный масштаб и мог быть направлен на состоятельных пользователей. Revolut не подтвердила, сколько клиентов пострадало.
Revolut обслуживает более 80 миллионов клиентов по всему миру, однако эта цифра отражает общую пользовательскую базу и не указывает на число пользователей, связанных с данным инцидентом. Уведомление для клиентов также не подтверждает, имелись ли у каждого пострадавшего клиента все типы записей, и не объясняет, как выбирались эти лица.
Регуляторный и নিরাপностный контекст
Управление уполномоченного по защите информации Великобритании отмечает, что утечки данных могут привести к краже личности, мошенничеству и финансовым потерям. Регуляторы требуют от организаций сообщать об определенных утечках в течение 72 часов и своевременно уведомлять затронутых пользователей.
Скриншот уведомления, опубликованный ZachXBT, не подтверждает, уведомляла ли Revolut регулятора и когда компания узнала о мошенническом характере запроса. Revolut публично не комментировала инцидент за пределами уведомления для клиентов и не назвала госорган, чей домен электронной почты использовался. Для уточнения числа пострадавших клиентов, факта уведомления регуляторов, того, как мошеннический запрос прошел контроль компании, и того, были ли затронуты дополнительные записи, потребуются дальнейшие публичные обновления.
Раскрытие данных произошло на фоне расширения сервисов Revolut. 3 сентября компания получила условное одобрение банковской лицензии в США от Управления контролера денежного обращения. В августе она запустила обеспеченный евро стейблкоин EURR для отдельных клиентов в Европе.
Эти события не связаны с раскрытием данных. Revolut не сообщала о наличии среди пострадавших пользователей лиц, находящихся в США.
Источник: https://coincentral.com/fake-government-email-fooled-revolut-into-handing-over-your-bitcoin-records/