Перейти к содержимому

Revolut обманули фальшивым запросом: раскрыты данные KYC и Bitcoin клиентов

Revolut передал данные KYC и историю Bitcoin-транзакций неавторизованному лицу после поддельного запроса от имени госоргана. Системы и средства клиентов не…

4 мин чтения Как мы работаем

Revolut подтвердил, что персональные данные ряда клиентов, включая полную историю транзакций в Bitcoin, были переданы неавторизованному лицу. Это произошло после того, как финтех-компания ответила на запрос, выглядевший как легитимное обращение государственного органа. Раскрытые данные клиентов Revolut покинули компанию не через взлом серверов, а через парадный вход: сотрудники были убеждены, что выполняют законный юридический запрос. Технические системы и клиентские средства остались нетронутыми.

Этот инцидент заслуживает детального разбора именно потому, что проблема не в защите IT-инфраструктуры. Речь идёт о принципиально ином уязвимом месте: способности проверить, является ли запрашивающая сторона тем, за кого себя выдаёт. Разберём, что произошло и почему этот случай считается показательным.

Что произошло: детали инцидента

Согласно официальному подтверждению Revolut, компания получила запросы информации с почтового адреса, который технически функционировал внутри подлинной доменной инфраструктуры государственного органа. Это был не адрес, похожий на настоящий, а именно настоящий домен. Именно поэтому запрос прошёл стандартные технические проверки подлинности письма.

Revolut квалифицировал произошедшее как «изощрённое внешнее мошенничество с выдачей себя за другое лицо». Компания сообщила, что число пострадавших клиентов ограничено, однако не раскрыла ни конкретных цифр, ни того, какое ведомство было использовано в качестве прикрытия. По всей видимости, это намеренное решение: публичное название органа позволило бы другим компаниям легко найти аналогичные письма в собственных архивах. После обнаружения аномалии компания заблокировала скомпрометированный адрес во всех внутренних системах и уведомила реальный государственный орган, правоохранительные структуры, финансовых регуляторов и профильные органы по защите персональных данных.

Какие данные оказались раскрыты

Согласно уведомлениям, направленным пострадавшим клиентам, в число потенциально переданных неавторизованному лицу сведений вошли: удостоверения личности, адреса проживания, контактные данные, выписки по счетам, международные банковские реквизиты, записи о снятии средств, а также полная история транзакций, включая операции с Bitcoin. По вопросу верификационных селфи и биометрических данных информация остаётся противоречивой: ряд источников включает их в список раскрытых данных, тогда как официальное уведомление Revolut клиентам, по имеющимся сведениям, указывало на то, что биометрия лица не была затронута. Этот момент требует осторожности до появления дополнительных разъяснений.

Исследователь, специализирующийся на анализе блокчейн-транзакций и пользующийся значительным авторитетом в отрасли, отметил, что инцидент, по всей видимости, был направлен против клиентов с высоким уровнем активов. Сочетание подтверждённой личности, адреса проживания и детальной истории криптовалютных активов представляет собой именно тот тип информации, который используется для так называемых атак с «гаечным ключом»: физического насилия в отношении лиц, известных крупными криптовалютными сбережениями. Среди тех, кто публично подтвердил свою причастность к инциденту, назван и бывший генеральный директор одной из исторических криптовалютных бирж, печально прославившейся громким банкротством.

Дело Revolut: главное

Что известно. Источник: Revolut, Reuters, 2026

  • Не взлом: системы не были скомпрометированы. Данные переданы тому, кто выглядел как законный орган власти.
  • Что утекло: удостоверения личности, адреса, IBAN, полная история транзакций включая Bitcoin.
  • Угроза: реальная личность плюс криптоистория открывает путь к целевому фишингу и физическому насилию.

Это не единичный случай

По сути, есть контекст, который делает этот инцидент особенно показательным. Всего за три дня до него другой крупный производитель аппаратных криптокошельков сообщил о схожем по природе инциденте: аккаунт, используемый для официальных рассылок, был скомпрометирован и применён для отправки поддельного предупреждения безопасности сотням тысяч подписчиков. Именно такую схему мы разбирали, анализируя фишинговые письма, направленные пользователям BitBox и Trezor.

Хронология инцидентов Revolut и Trezor
Хронология инцидентов Revolut и Trezor

Общая нить, связывающая оба инцидента при всём различии деталей, такова: ни в том ни в другом случае не была взломана криптографическая технология. Злоумышленники эксплуатировали уже существующий канал доверия, который пользователи или сами компании считали заведомо надёжным. Тот же принцип прослеживается и в других недавних случаях в отрасли: подозрительный peg-out в сети Liquid Network и эксплойт, затронувший шесть блокчейнов экосистемы Cosmos, подтверждают: базовая криптография практически никогда не даёт сбой. Ломаются человеческие и организационные процессы, выстроенные вокруг неё.

Security incident at Brevo, our third-party email provider
Trezor's third-party marketing e-mail provider, Brevo has been breached in an attack. Trezor has quickly taken down the domain and is investigating the situation.

Что делать, если вас затронул инцидент

Пользователям Revolut, опасающимся, что их данные попали в утечку, следует проверить ситуацию непосредственно через официальное приложение или сайт компании. Не стоит переходить по ссылкам из электронных писем: именно в дни после подобных инцидентов мошенники активизируются, пользуясь общей растерянностью аудитории.

Тем, кто хранит значительные объёмы криптовалюты и чьи персональные данные теперь могут быть публично сопоставлены с цифровыми активами, стоит принять конкретные меры физической и цифровой безопасности. Будьте внимательны к подозрительным сообщениям, которые используют реальные персональные данные для создания видимости достоверности. Утечка такого рода необратима: однажды вышедшие в свободный доступ сведения уже невозможно «отозвать». Подробнее о правильных методах хранения активов читайте в нашем руководстве о том, как защитить свои криптовалюты.

Более широкий контекст

Случай Revolut, выходя за рамки единичного инцидента, обнажает неудобную, но важную закономерность. Когда реальная, верифицированная и задокументированная личность публично связывается с подробной историей владения криптовалютой и эти данные становятся доступны неуполномоченным третьим лицам, возникает риск, далеко выходящий за пределы обычных ИТ-угроз. Это превращается в проблему личной физической безопасности, хорошо известную криптосообществу и накладывающуюся на привычные опасения об уязвимостях кода.

Для наблюдателей урок двойной. С одной стороны, этот случай показывает: требования KYC, необходимые для соблюдения регуляторных норм, несут реальный компромисс. Чем больше идентификационных данных собирается и привязывается к финансовой активности человека, тем выше потенциальный ущерб при их утечке, по какой бы причине она ни произошла. С другой стороны, подобные инциденты, произошедшие с разными компаниями отрасли в течение нескольких дней, должны побудить каждого финансового оператора, традиционного или криптовалютного, укреплять не только технические защиты, но прежде всего человеческие процессы проверки запросов, якобы исходящих от легитимных органов. Безопасность, как показывает практика, в равной мере зависит от людей и процедур, и от кода с криптографией.

Рекламный контент