• Revolut divulgó datos de clientes, incluidos los historiales de trading de Bitcoin (BTC), mediante una solicitud fraudulenta de un gobierno el 12 de septiembre.

• Los datos expuestos pueden incluir documentos KYC, selfies de verificación facial, IBANs, registros de retiros e historiales completos de transacciones.

• Los hackers filtraron públicamente datos del jugador de tenis Alexander Shevchenko y del CEO de Gamdom, Felix Römer.

Aviso al cliente de 12 de septiembre de Revolut

La fintech británica Revolut ha confirmado a los clientes afectados que entregó datos personales, incluidas las historiales completos de trading de Bitcoin (BTC), en respuesta a una solicitud de información fraudulenta que se hacía pasar por una agencia gubernamental. La divulgación salió a la luz el 12 de septiembre, cuando copias de la notificación al cliente de la empresa empezaron a circular en línea. Según ese aviso, el correo electrónico fraudulento se envió desde un buzón no autorizado creado dentro del dominio oficial de una agencia gubernamental genuina y contaba con autenticación válida del dominio, lo que llevó al equipo de cumplimiento de Revolut a tratarlo como una exigencia legítima de aplicación de la ley. Los datos que podrían haberse entregado abarcan el expediente KYC completo: nombre, fecha de nacimiento, ocupación, dirección, dirección de correo electrónico y número de teléfono, junto con copias de pasaportes o licencias de conducir y los selfies de verificación facial capturados durante el alta. Los registros financieros pueden incluir IBANs, estado de la cuenta, fechas de apertura de la cuenta, números de referencia de la cartera, registros de retiros y el historial completo de transacciones, que cubre cada compra y venta de Bitcoin ejecutada en la plataforma. La empresa indicó que no se incluyeron datos biométricos faciales y que no se vieron comprometidos. El investigador on-chain ZachXBT, que revisó la notificación, consideró que la escala probablemente fue limitada, pero observó que los clientes adinerados —en la práctica, grandes tiburones de las criptomonedas— parecen haber sido el objetivo. Mark Karpelès, ex CEO de Mt. Gox, dijo que a él le afectó y publicó la notificación en una publicación en X.

Hackers filtran Shevchenko y Römer Records

El asunto desde entonces ha entrado en una segunda fase más agresiva. El grupo de monitoreo de seguridad International Cyber Digest informó en X que los atacantes dejaron de esperar un pago y comenzaron a publicar directamente el material robado, lanzando selfies y copias de documentos de identidad de clientes de alto perfil, entre ellos el tenista Alexander Shevchenko y Felix Römer, director ejecutivo del casino de criptomonedas en línea Gamdom. En un mensaje de Telegram citado junto a esa publicación, los actores de la amenaza afirmaron que publicarían más datos cada día hasta que Revolut “pague por filtrar datos de clientes”. La escalada tiene un peso especial para los usuarios de cripto porque Revolut es una de las pocas aplicaciones de consumo que unifica banca fiduciaria, compraventa de acciones y operaciones de trading de cripto en una sola cuenta: una filtración de este tipo no solo expone identidades, sino que entrega a los atacantes un mapa completo de la actividad de activos digitales de cada cliente — qué se compró, en qué cantidad y cuándo. Con los selfies de KYC y los documentos de identidad ya en abierto, la superficie del robo de identidad se extiende ahora más allá de Revolut, hacia solicitudes de préstamos, aperturas de cuentas en otros entornos y phishing dirigido con precisión. Cualquiera que compare proveedores a través de nuestra guía Best Crypto Exchanges debería sopesar cómo cada plataforma verifica las solicitudes de las fuerzas del orden antes de entregar registros.

Dominio verificado, agencia no divulgada

Aún quedan sin revelar varios detalles clave. Revolut no ha nombrado a la agencia cuyo dominio fue abusado, no explicó cómo un buzón no autorizado obtuvo credenciales válidas dentro de la infraestructura oficial, ni especificó cuántos clientes se vieron afectados, describiendo el número únicamente como un “número limitado”. La empresa sostiene que sus sistemas y fondos de clientes no fueron alterados — las credenciales de inicio de sesión, los números de tarjeta, las llaves privadas y los saldos no formaban parte del conjunto expuesto — y afirma que desde entonces bloqueó el buzón fraudulento, se comunicó directamente con la agencia para señalar la cuenta maliciosa y notificó a los reguladores de protección de datos y del sector financiero, aplicando protecciones preventivas a las cuentas afectadas. El episodio también es independiente de la afirmación de julio, difundida en un foro de cibercrimen, de que se habían filtrado 75 millones de registros de clientes de Revolut; la empresa rechazó esa afirmación en su momento, diciendo que no encontró señales de intrusión y que los identificadores de la muestra no coincidían con cuentas reales. Ningún regulador ha emitido hasta ahora un comentario público formal. El calendario importa: la empresa confirmó la divulgación fraudulenta a los clientes el 12 de septiembre, y los primeros volcados públicos de los hackers siguieron durante el fin de semana del 13 de septiembre, lo que sugiere que el plazo de rescate ya está activo.

Buzones de cumplimiento como superficie de ataque

En nuestra lectura, los tres hilos — la solicitud fraudulenta, la filtración impulsada por el rescate y la agencia aún no identificada — exponen una debilidad estructural: las plataformas fintech que conservan archivos KYC y posiciones cripto de largo plazo tipo HODL en la misma cuenta se han convertido en objetivos de ventanilla única para la suplantación de solicitudes de las fuerzas del orden. Tal como hemos documentado en nuestra cobertura de seguridad de Bitcoin desde el reciente hack del puente Symbiosis, la superficie de ataque ahora se extiende desde contratos inteligentes hasta el buzón de un oficial de cumplimiento. El registro principal aquí es el aviso al cliente que Karpelès publicó; hasta que se nombre a la agencia, tanto el flujo de verificación de Revolut como la seguridad del buzón del propio gobierno siguen sin verificarse.