Pontos-chave
A plataforma de banco digital Revolut divulgou acidentalmente informações de clientes após uma solicitação enganosa, disfarçada de correspondência oficial do governo
O e-mail fraudulento se originou de um domínio legítimo de uma agência e conseguiu contornar os protocolos de autenticação
As informações comprometidas incluíam identificadores pessoais, documentação de passaporte, fotografias de verificação e extratos financeiros
Identificadores de carteira Bitcoin e registros completos de transações de criptomoedas estavam entre os materiais vazados
O investigador de blockchain ZachXBT indicou que o escopo da violação parece contido e possivelmente focado em titulares de contas abastados
A empresa de tecnologia financeira Revolut compartilhou inadvertidamente informações sensíveis de clientes com um destinatário ilegítimo após receber o que parecia ser uma solicitação autêntica de dados do governo. A comunicação fraudulenta se originou de um domínio de e-mail de uma agência governamental genuína e conseguiu passar pelos protocolos padrão de verificação de domínio.
ALERTA: A Revolut caiu numa solicitação FAKE do governo, expondo informações pessoais sensíveis de clientes em uma perturbadora violação de dados.
A Revolut revelou que cumpriu uma solicitação fraudulenta do governo usando um e-mail oficial falsificado (spoofed) e credenciais válidas, expondo dados pessoais (PII)… pic.twitter.com/3RPO6OYs1N
— Coin Bureau (@coinbureau) 12 de setembro de 2026
De acordo com a Revolut, a organização processou a solicitação com base em suas características aparentemente legítimas. A empresa se recusou a especificar qual agência governamental teve seu domínio explorado ou a fornecer detalhes sobre como indivíduos não autorizados obtiveram acesso aos canais oficiais.
Escopo das Informações Comprometidas
A violação de dados envolveu detalhes pessoais e financeiros extensos. As informações dos clientes, incluindo nomes legais completos, datas de nascimento, ocupações profissionais, endereços residenciais, contatos por e-mail e números de telefone, foram comprometidas.
Materiais oficiais de identificação, incluindo cópias de passaportes e carteiras de motorista, fizeram parte da divulgação, juntamente com selfies de verificação fornecidas pelos clientes durante os procedimentos de criação de conta. A empresa enfatizou que os dados biométricos de reconhecimento facial permaneceram seguros.
Registros bancários representaram uma parcela substancial do material exposto. O destinatário não autorizado obteve extratos de conta, Números de Conta Bancária Internacional (IBANs), datas de criação de conta, registros de saques e registros contábeis completos das transações.
Informações relacionadas a criptomoedas apareceram de forma destacada nos documentos vazados. Códigos de referência de carteiras Bitcoin estavam visíveis na documentação da conta. Também foram transmitidos registros completos de transações Bitcoin, criando preocupações de privacidade para detentores de criptomoedas cujos movimentos financeiros agora podem ser rastreados até suas identidades no mundo real.
A empresa confirmou que chaves privadas criptográficas, credenciais de login e números completos de cartões de pagamento permaneceram protegidos e não foram incluídos na divulgação não autorizada.
Base de Usuários Afetados
O investigador de blockchain ZachXBT publicou a notificação ao cliente via Telegram em 11 de setembro. Sua avaliação sugere que o incidente manteve um escopo relativamente restrito e pode ter mirado especificamente titulares de contas abastados. A Revolut não divulgou números exatos sobre as contas de clientes afetadas.
A base global de clientes da plataforma excede 80 milhões de usuários. Esse número representa o total de contas registradas em todos os mercados, e não o subconjunto afetado por este incidente de segurança.
O aviso ao cliente não esclarece se todas as contas comprometidas continham categorias de dados idênticas ou explica os critérios de seleção para indivíduos visados.
Implicações de Conformidade e Segurança
De acordo com o Gabinete do Comissário de Informações do Reino Unido (UK Information Commissioner’s Office), falhas na segurança de dados podem facilitar roubo de identidade, atividades fraudulentas e danos financeiros. As estruturas regulatórias exigem que as organizações relatem violações que se enquadrem no critério em até 72 horas e informem os indivíduos afetados sem atrasos injustificados.
A imagem de notificação distribuída por ZachXBT não indica se a Revolut apresentou relatórios regulatórios obrigatórios nem especifica quando a empresa descobriu a natureza fraudulenta da solicitação.
Além da notificação ao cliente, a Revolut manteve silêncio público sobre o incidente. A organização não divulgou qual entidade governamental teve sua infraestrutura de e-mail comprometida.
Esta violação de segurança ocorre em meio às iniciativas de expansão do negócio da Revolut. A empresa obteve aprovação provisória para uma licença bancária nos Estados Unidos junto ao Office of the Comptroller of the Currency em 3 de setembro. Além disso, a Revolut lançou sua stablecoin denominada em euros, EURR, para clientes europeus selecionados durante agosto.
Esses desenvolvimentos do setor não têm relação com o incidente de divulgação de dados. A Revolut não indicou que quaisquer indivíduos afetados mantenham contas baseadas nos EUA.
A postagem “Revolut Falls Victim to Spoofed Government Email, Bitcoin Data Compromised” apareceu primeiro no Blockonomi.
