A Revolut confirmou que criminosos enganaram a plataforma para que entregasse dados de clientes, incluindo informações que os próprios avisos da empresa dizem que abrangem passaportes, selfies de verificação e registros de transações em Bitcoin.
O pedido veio de um domínio de e-mail de um órgão governamental real e continha credenciais válidas. A Revolut acreditou que era genuíno e liberou os dados.
O que a Revolut diz que aconteceu
Um porta-voz da Revolut disse ao BeInCrypto que o banco bloqueou o remetente assim que identificou o problema.
“A Revolut identificou recentemente um sofisticado ataque externo de personificação em que uma terceira parte não autorizada utilizou um domínio de e-mail legítimo de um órgão governamental para enviar solicitações fraudulentas de informações… Os sistemas da Revolut e os fundos dos clientes não foram afetados.”
A empresa diz que alertou o órgão, a polícia e seus reguladores de proteção de dados e do setor financeiro. Ela entrou em contato com o que chama de número limitado de pessoas afetadas.
As contas da Revolut são seguras?
A Revolut diz que as contas permanecem seguras. Isso é verdade. Senhas, dados de login e dados biométricos nunca foram expostos, disse o banco à BeInCrypto. Nenhum dinheiro foi movimentado.
Os avisos enviados aos clientes colocaram de outro jeito. Eles dizem que o selfie de verificação foi enviado e descartam apenas telemetria facial biométrica, ou seja, o template do rosto que um sistema cria a partir de uma foto. A própria foto é outra questão.
Esses avisos listam o restante. Passaportes, carteiras de habilitação, endereços residenciais, extratos bancários. Um registro completo de Bitcoin entrando e saindo.
A Revolut não vai dizer qual órgão teve seu domínio usado, citando a investigação policial em andamento. Então ninguém fora da empresa sabe se uma caixa de e-mail governamental foi sequestrada ou se alguém que já estava lá dentro apertou enviar.
O investigador de blockchain ZachXBT, que rastreia cripto roubada para viver, apontou o vazamento, destacando que ele chegou a um pequeno grupo de usuários e parecia direcionado a pessoas ricas.
Acordei com todos os meus dados vazados pela @Revolut. Lembrete rápido e firme de que o KYC não gerou um ganho significativo e colocou muita gente em risco. pic.twitter.com/RimOBQr7DW
— Marc Zeller (@mzeller) 12 de setembro de 2026
Listas de clientes roubadas aumentaram o risco de phishing após violações. Endereços residenciais vazados já vieram antes de ataques violentos contra detentores.
A Revolut descreveu isso como um ataque sofisticado. Mas, de acordo com seu próprio relato, o atacante usou um sistema de e-mail governamental legítimo para enviar uma solicitação fraudulenta. A Revolut aceitou esse pedido como genuíno e liberou os dados.
