Revolut ha confirmado una brecha de seguridad tras facilitar datos sensibles de clientes, incluidas copias de pasaportes y el historial completo de transacciones Bitcoin, a un actor malicioso que logró suplantar la identidad de una agencia gubernamental utilizando su dominio de correo oficial.

Según una notificación enviada a los afectados y compartida por el investigador cripto ZachXBT, Revolut recibió una solicitud de información que parecía provenir de un organismo público y fue tramitada desde una cuenta de correo no autorizada dentro del dominio oficial de la agencia. Al estar correctamente autenticada mediante registros SPF, la empresa procesó la petición creyéndola legítima.
Los datos expuestos incluían documentos de identidad como pasaporte o permiso de conducir, selfies de verificación, dirección postal, correo electrónico, número de teléfono, IBAN y, en el caso de usuarios que operan con criptomonedas, extractos de carteras digitales con referencias de wallet, historial de retiros y transacciones completas de Bitcoin. Revolut aclaró que no se filtraron datos biométricos de reconocimiento facial.
Ataque dirigido a usuarios con alto patrimonio
Un portavoz de la compañía fintech describió el incidente como «un sofisticado fraude externo de suplantación de identidad». Afirmó que el número de afectados es «limitado», que se bloqueó la cuenta de correo comprometida y que se notificó a la agencia implicada, a fuerzas de seguridad y a reguladores. Revolut no reveló cuántos clientes sufrieron la fuga ni qué organismo fue suplantado. Además, aseguró que sus sistemas y los fondos de clientes permanecen intactos.
ZachXBT advirtió que el ataque parece haber estado dirigido a usuarios con alto patrimonio en criptomonedas, lo que eleva el riesgo de ataques físicos o «wrench attacks», extorsiones violentas contra poseedores de activos digitales cuyas identidades se han visto comprometidas. El investigador y otros usuarios criticaron públicamente las obligaciones KYC (conoce a tu cliente), señalando que las normativas de identificación crean riesgos para la seguridad personal sin aportar beneficios tangibles.
Contexto de filtraciones recientes
Esta filtración se suma a una serie de incidentes similares en el ecosistema cripto. Trezor, fabricante de carteras hardware, vio recientemente ampliada la brecha sufrida en su proveedor de soporte, exponiendo decenas de miles de clientes adicionales. X (antes Twitter) también pareció experimentar una fuga de datos, con alertas masivas de restablecimiento de contraseñas enviadas a usuarios. Revolut, que lanzó este año su stablecoin EURR vinculado al euro, estudia actualmente salir a bolsa.
Fuente: Decrypt. La empresa no ha especificado medidas adicionales de seguridad ni compensación a los afectados.
Fuente: Decrypt · Esta información ha sido elaborada por la redacción de Criptonews con apoyo de herramientas editoriales automatizadas.