Um e-mail governamental falso passou despercebido pelos controles de segurança da Revolut nesta semana, expondo endereços residenciais, documentos de identidade e históricos de transações em Bitcoin pertencentes a um grupo de clientes.

O pedido parecia ter origem em uma agência governamental legítima e vinha com credenciais que passaram pelos testes da Revolut. A empresa entregou informações de clientes antes de contatar a agência separadamente e descobrir que o pedido era fraudulento, segundo avisos enviados aos usuários afetados.

Os arquivos, segundo informações, incluíam passaportes ou carteiras de habilitação, selfies de verificação, nomes, datas de nascimento, profissões, endereços residenciais, e-mails, números de telefone, IBANs, extratos bancários, registros de saques e históricos completos de transações, incluindo toda a atividade em Bitcoin.

A Revolut não divulgou quantos clientes foram afetados e não respondeu imediatamente a um pedido da CoinDesk para comentar. Ela disse na sua notificação que os fundos dos clientes permaneceram seguros e notificou usuários afetados e reguladores, bloqueando a origem da solicitação.

A falha foi autorização, não criptografia

Nenhum sistema foi violado no sentido convencional.

Depois que a solicitação passou pelos checagens internas da Revolut, alguém se passando por um funcionário do governo obteve acesso às mesmas informações profundamente pessoais que o banco havia coletado para atender requisitos de identidade e conformidade.

Essa distinção importa para qualquer pessoa que avalie sua própria exposição em outros lugares. A criptografia, o armazenamento em cold storage e o registro de acessos atendem a um modelo de ameaça totalmente diferente. Um processo que, de forma legítima, libera dados a solicitantes verificados falha quando a própria verificação é o alvo.

Instituições financeiras recebem solicitações de dados do governo rotineiramente, e o volume cria pressão para um tratamento eficiente. Um atacante só precisa que a verificação de credenciais passe uma vez.

A IA torna essa categoria de ataque mais barata em escala

E-mails convincentes, documentos, identidades e solicitações burocráticas estão ficando baratos para produzir em volume, enquanto as empresas financeiras continuam mantendo registros cada vez mais detalhados sobre quem são seus clientes, onde vivem e como movimentam dinheiro.

Essa combinação muda a economia. Personificar uma agência governamental de forma convincente uma vez exigia conhecimento específico de formatação da agência, estruturas de referência e convenções de linguagem. Agora, isso é reproduzível a partir de exemplos públicos com custo marginal quase zero.

A carga defensiva aumenta correspondentemente. Cada instituição que mantém dados sensíveis agora deve verificar a autoridade de entrada contra uma ameaça que pode gerar tentativas plausíveis ilimitadas.

A combinação de dados é o risco específico

O Bitcoin torna a exposição incomumente concreta.

A blockchain registra transações publicamente. Detalhes pessoais — passaporte, endereço residencial, ocupação — ficam fora da rede. Intermediários financeiros conectam esses dois conjuntos, transformando um banco de dados de clientes em um mapa que liga uma pessoa real à sua atividade on-chain.

O investigador on-chain ZachXBT, que chamou atenção para o incidente, disse em uma transmissão no Telegram que a violação parecia limitada em tamanho e pode ter mirado usuários de alta renda.

Se essa avaliação estiver correta, o padrão de seleção importa mais do que o volume. Uma solicitação direcionada para contas específicas com alto saldo produz um perfil de risco materialmente diferente de uma extração em massa, porque sugere que o solicitante já sabia o que estava procurando.

Clientes afetados enfrentam um risco imediato de consequências decorrentes de phishing que usa os detalhes expostos para parecer confiável — um chamador que conhece seu endereço, saldo da conta e transações recentes é consideravelmente mais difícil de ignorar. Qualquer pessoa notificada deve tratar contatos não solicitados que mencionem sua conta da Revolut com cautela especial e verificar de forma independente por canais oficiais.

Quem tem participações significativas também deve considerar sua postura de segurança física, dado que as informações de endereço e saldo apareceram juntas.

Provas de conhecimento zero ganham um caso de uso concreto

O incidente dá à tecnologia de privacidade uma aplicação imediata, em vez de algo meramente teórico.

Sistemas de conhecimento zero permitem que alguém prove que uma verificação de identidade foi concluída, ou que um cliente atende a um requisito específico, revelando menos do passaporte, endereço ou das informações subjacentes usadas para estabelecê-lo.

A diferença arquitetural é o que importa aqui. Nas arranjos atuais, cumprir uma exigência de conformidade significa que a instituição mantém os documentos subjacentes indefinidamente, e qualquer falha posterior expõe tudo isso. Em um sistema baseado em prova, a instituição mantém uma atestação em vez do material de origem.

Um atacante que consegue se passar por uma agência governamental contra um sistema baseado em ZK recebe confirmação de que as verificações foram aprovadas. Ele não recebe um scan de passaporte nem um endereço residencial.

A questão está mudando de proteção para coleta

À medida que a personificação se torna mais fácil, o problema de segurança deixa de ser o quão bem as instituições protegem os dados dos clientes e passa a ser quanta informação sensível elas precisam coletar, reter e divulgar de alguma forma.

Essa reformulação tem implicações regulatórias que o regime de conformidade não abordou. Requisitos de conheça seu cliente (KYC) foram desenhados em torno de um modelo de ameaça em que a instituição era o detentor confiável e o risco era uma intrusão externa. Eles não consideram a instituição ser manipulada socialmente a divulgar voluntariamente.

Cada campo adicional que uma entidade regulada é obrigada a coletar amplia o conjunto de dados disponível em uma falha desse tipo. A estrutura de conformidade e o resultado de segurança estão trabalhando um contra o outro, e o incidente da Revolut é uma demonstração, não um argumento.