НовостиКриптовалютыRevolut подтвердил утечку данных после мошеннического запроса от имени госоргана

Revolut подтвердил утечку данных после мошеннического запроса от имени госоргана

Автор: Crypto Valley Journal·

Ключевые выводы

  • Мошеннический запрос мог раскрыть конфиденциальные документы, контактные данные, сведения о счетах и историю транзакций ограниченного числа клиентов, получивших прямые уведомления.
  • Revolut заявил, что утечка не затронула его системы и средства клиентов, а мошеннический электронный адрес был заблокирован.
  • Личность злоумышленника, госорган, за который он выдавал себя, количество затронутых счетов и способ получения или подделки государственной электронной почты остаются неизвестными.
  • Сочетание документов, удостоверяющих личность, адресов проживания и данных об активности в Bitcoin может повысить риски захвата аккаунтов и физического принуждения держателей криптовалют.
  • Утечка привлекла внимание европейских регуляторов в период расширения банковских и криптовалютных операций Revolut.
Revolut подтвердил утечку данных после мошеннического запроса от имени госоргана

Revolut подтвердил утечку данных, в ходе которой неизвестная третья сторона направила мошеннический запрос на получение информации о клиентах. Злоумышленник использовал электронную почту на легитимном государственном домене, чтобы получить копии документов, удостоверяющих личность, и полную историю транзакций с Bitcoin.

Revolut — британский цифровой банк, объединяющий текущие счета, платежи, торговлю ценными бумагами и криптовалютные сервисы в одном приложении. Его криптовалютное направление также включает отдельную торговую платформу Revolut X и евровый стейблкоин EURR. Компания сообщила, что в августе 2026 года обслуживала 80 миллионов клиентов по всему миру.

Утечка произошла в период расширения регулируемых банковских и криптовалютных операций Revolut. В начале сентября 2026 года американский банковский регулятор — Управление контролера денежного обращения (OCC) — условно одобрил компании получение национальной банковской лицензии. В августе Revolut начал запуск стейблкоина EURR в Дании, Польше и Португалии.

Затронутые клиенты получили уведомления по электронной почте в сентябре 2026 года. Revolut не раскрыл, сколько счетов оказалось вовлечено в инцидент и какой госорган выдавал себя за злоумышленника.

Как мошеннический запрос ввел Revolut в заблуждение

С 2021 года исследователи в области кибербезопасности документируют мошеннические запросы пользовательских данных, направляемые в рамках экстренных процедур. В отрасли этот тип схемы известен как Fraudulent Emergency Data Request. Обычно преступники получают контроль над электронной почтой, связанной с настоящим полицейским или государственным доменом, либо подделывают такой адрес. Затем они используют этот аккаунт, чтобы запросить пользовательские данные, утверждая, что чрезвычайная ситуация требует немедленного ответа.

Исключение для экстренных случаев позволяет обойти обычную процедуру проверки, которая, как правило, предусматривает судебный ордер. Поэтому компании могут отвечать в течение 30–60 минут. Именно такая скорость делает процесс привлекательным для злоумышленников. Ранее жертвами этой схемы становились Apple, Meta, Discord и Verizon; изначально она была связана с группами Lapsus$ и Recursion Team. В 2024 году ФБР официально предупредило о данном типе атак.

В случае Revolut злоумышленник использовал аккаунт на легитимном государственном домене. Представитель компании описал инцидент TechCrunch как сложную внешнюю мошенническую схему с выдачей себя за другое лицо. После этого цифровой банк заблокировал мошеннический адрес. По данным Revolut, инцидент не затронул ни его системы, ни средства клиентов. На момент публикации компания не разместила отдельного заявления по этому поводу. TechCrunch сообщил об инциденте здесь:

“Revolut recently identified a sophisticated external impersonation scam in which an unauthorized third party used a legitimate government domain email to make fraudulent requests for information.” — Revolut spokesperson to TechCrunch

Revolut заявил, что уведомил затронутый госорган, правоохранительные органы, регуляторов по защите данных и финансовых надзорных органов. Однако компания не назвала орган, за который выдавали себя злоумышленники. Также неизвестно, получил ли атакующий доступ к государственной электронной почте или технически подделал домен. В предыдущих случаях использовались оба метода.

Такая схема создает особые сложности для финансовых учреждений, которые регулярно отвечают на официальные запросы информации. Проверка срочного запроса через второй канал связи может занять больше времени, чем допускает процедура для экстренных случаев.

Какая информация могла быть раскрыта

В уведомлении клиентов перечислен широкий спектр потенциально раскрытой информации. В него входят имена, даты рождения, почтовые и электронные адреса, а также номера телефонов. В уведомлении также упоминаются копии документов, удостоверяющих личность, включая паспорта и водительские удостоверения, а также селфи для верификации, собранные в рамках процедуры Know Your Customer (KYC), выписки по счетам и полная история транзакций.

Таким образом, информация охватывает значительную часть данных, собранных регулируемым банком при регистрации клиентов, и истории их счетов. При этом Revolut назвал количество клиентов, получивших прямые уведомления, ограниченным. Компания заявила, что средства клиентов не пострадали.

Марк Карпелес, бывший генеральный директор криптовалютной биржи Mt. Gox, опубликовал копию уведомления и сообщил, что также оказался среди затронутых клиентов. В его версии дополнительно перечислялись IBAN, журналы выводов средств и полная история транзакций, включая операции с Bitcoin. Это может раскрыть связь между банковскими счетами отдельных клиентов и их активностью в Bitcoin.

Исследователь транзакций в блокчейне ZachXBT оценил масштаб инцидента как ограниченный, но предположил, что злоумышленники могли целенаправленно выбрать сравнительно состоятельных пользователей. Также остается неизвестным, затронул ли инцидент более одного рынка.

Согласно статьям 33 и 34 Общего регламента по защите данных (GDPR), инцидент, связанный с документами, удостоверяющими личность, биометрическими селфи и полной финансовой историей, может считаться утечкой высокого риска, требующей уведомления затронутых лиц. Литовская Государственная инспекция по защите данных (VDAI) обладает соответствующей юрисдикцией, поскольку Revolut владеет европейской банковской лицензией через Revolut Bank UAB. Эта организация также находится под надзором Банка Литвы и Европейского центрального банка (ECB). Из заявлений представителя компании не следует, когда именно Revolut впервые уведомил надзорные органы.

Совмещение данных KYC и Bitcoin создает риски безопасности

Набор данных, включающий документ, удостоверяющий личность, домашний адрес и информацию о запасах Bitcoin, представляет собой не просто проблему конфиденциальности. Он может использоваться как список целей. В криптовалютной отрасли такие сочетания данных рассматриваются как фактор, способствующий так называемым wrench-атакам, при которых преступники применяют физическое принуждение, чтобы заставить жертв передать доступ к криптоактивам.

Человеку, который знает, сколько Bitcoin принадлежит другому лицу и где оно живет, может не понадобиться техническая атака. Копии документов, удостоверяющих личность, и селфи также могут облегчить захват других аккаунтов. Банк может заменить украденный номер карты, но раскрытую личность заменить невозможно.

Число зарегистрированных случаев резко выросло. Согласно отчету CertiK, в первой половине 2026 года было подтверждено 52 wrench-атаки, повлекшие ущерб примерно в USD 124.1 million. За аналогичный период годом ранее в отчете было зафиксировано 39 инцидентов — рост числа случаев составил 33%. Тогда общий ущерб немного превышал USD 10 million. Таким образом, рост финансового ущерба оказался значительно выше роста числа инцидентов. Кроме того, документы, удостоверяющие личность, и домашние адреса могут оставаться полезными для преступников годами.

Revolut присоединился к серии утечек данных в криптоиндустрии

Инцидент с Revolut последовал за несколькими другими утечками данных, связанными с криптовалютными компаниями. В августе 2026 года утечка у провайдера кошельков SafePal затронула примерно 39 798 клиентов, хотя приватные ключи и балансы раскрыты не были. В случае Trezor информация примерно о 67 000 клиентов из США утекла через поставщика услуг доставки ShipMonk. Отдельная утечка у провайдера электронной почты производителя аппаратных кошельков также позволила проводить фишинговые атаки через легитимный домен Trezor. В обоих случаях уязвимая поверхность атаки находилась у поставщика услуг, которого использовал производитель.

Крупнейший недавний прецедент произошел с Coinbase в мае 2025 года. Подкупленные сотрудники службы поддержки за рубежом передали информацию примерно о 70 000 клиентов. Данные включали имена, адреса, изображения документов, удостоверяющих личность, историю транзакций и остатки на счетах. Вымогатели потребовали USD 20 million, однако Coinbase не заплатила. По оценкам, расходы компании на устранение последствий в итоге составили от USD 180 million до USD 400 million, то есть последующие затраты во много раз превысили сумму требования. В начале 2026 года в Coinbase произошел еще один, меньший по масштабу внутренний инцидент, затронувший около 30 клиентов.

В этих инцидентах злоумышленники стремились получить доступ к базам данных клиентов, а не непосредственно к криптоактивам, находящимся на хранении. Криптовалютные компании собирают особенно полный объем идентификационных данных по регуляторным причинам. Поэтому самостоятельное хранение активов обеспечивает лишь частичную защиту от такого раскрытия: значительная часть идентификационной информации собирается уже при регистрации.

Для Revolut время инцидента усиливает регуляторное внимание. Условное одобрение OCC и запуск EURR происходят в момент, когда проверка утечки данных только начинается. Открытыми остаются фактические вопросы о том, сколько счетов было затронуто, вышел ли инцидент за пределы одного рынка, каким образом были получены или имитированы данные государственного органа и к каким выводам соответствующие власти придут относительно действий Revolut и процесса уведомления клиентов.