Revolut informó a un grupo de clientes que sus pasaportes, direcciones personales e historiales completos de transacciones en Bitcoin (btc) habían sido transmitidos a un tercero no autorizado, después de que una falsa orden gubernamental superara con éxito sus controles internos.

Puntos clave:

  • Revolut comunicó documentos de identidad e historiales de transacciones en Bitcoin después de que aceptara como auténtica una orden fraudulenta que se presentaba como procedente de las autoridades.

  • La fintech asegura que los fondos están a salvo y que se avisó a los reguladores, pero no nombró a la autoridad usurpada ni indicó el número de clientes afectados.

  • Según los investigadores, la fuga parece ser limitada en volumen y afectaría sobre todo a clientes con altos patrimonios.

Una notificación de Revolut pone de relieve la exposición a Bitcoin

El banco envió un correo electrónico a los clientes afectados a última hora de la tarde del 11 de septiembre. El investigador on-chain ZachXBT informó después de ese mensaje en su cadena de Telegram unas horas más tarde.

Según esta notificación, la solicitud de datos procedía de una cuenta no autorizada, creada dentro del propio nombre de dominio de una autoridad gubernamental oficial y con información de autenticación de dominio real. Revolut tramitó la solicitud, estimando que le parecía «razonable» que fuera auténtica.

La información divulgada incluye nombres y apellidos completos, fechas de nacimiento, profesiones, direcciones postales, direcciones de correo electrónico, números de teléfono, copias de pasaporte o del permiso de conducir, así como el selfie tomado al abrir la cuenta.

También se transmitieron extractos de cuenta con IBAN, fechas de apertura y referencias de carteras, además de los historiales completos de retiros y transacciones, incluidas las operaciones en Bitcoin.

Revolut contactó después con la autoridad en cuestión para verificar la solicitud y, al hacerlo, la alertó sobre la existencia de esa cuenta no autorizada alojada en su propio dominio. La empresa afirma que los fondos de los clientes permanecen a buen recaudo y que no se ha comprometido ninguna contraseña. Se informó a los reguladores, pero Revolut no precisó cuántas personas estaban afectadas.

También te puede interesar: Ethereum choca con un muro de ofertas a 2 800 $ mientras las entradas a los ETF se disparan a 216 M$

ZachXBT y Karpelès intensifican la presión sobre Revolut

ZachXBT estima que el incidente probablemente es limitado en tamaño y parece estar dirigido a clientes con alto valor neto. Luego publicó capturas de pantalla que mostraban que las dos cuentas de X de Revolut lo habían bloqueado, después de que verificara si la empresa había comunicado públicamente sobre el caso.

Mark Karpelès, ex director general de Mt. Gox, indica que recibió la alerta con el asunto «Urgent security update about your Revolut account» y compartió extractos largos.

Pide que Revolut o la autoridad usurpada publique el nombre de esta última, para que los demás bancos y plataformas de intercambio puedan comprobar sus registros de solicitudes judiciales y buscar esta misma dirección de mensajería. Una cuenta de asistencia de Revolut respondió afirmando que la empresa se toma la confidencialidad «muy en serio».

Historiales de Bitcoin que aumentan el riesgo de ser objetivo

Las blockchains públicas muestran el movimiento de los tokens, pero no contienen ni escaneo de pasaporte, ni profesión, ni dirección postal. Asociar una identidad verificada a un historial de transacciones completo convierte un simple expediente de cumplimiento en un verdadero mapa de quién tiene qué y dónde duermen esas personas por la noche.

Revolut ya había tenido problemas en materia de protección de datos. El regulador lituano de protección de datos había identificado a 50 150 clientes de Revolut afectados por un ataque de ingeniería social dirigido a empleados en septiembre de 2022. La empresa también impugnó un anuncio publicado en un foro en julio de 2026, que afirmaba que 75 millones de sus registros estaban a la venta, y aseguró a los investigadores que este conjunto de datos probablemente estaba fabricado.

A seguir: Jensen Huang, de Nvidia, afirma que los actores de la ciberseguridad se aprovechan de la ola de pánico por las amenazas relacionadas con la IA