Revolut отдал паспорта и историю биткоинов по фейковому запросу госорганов

11 сентября 2026 года Revolut начал сообщать «ограниченному» числу клиентов, что отдал их паспорта, селфи, адреса и полные истории транзакций, включая биткоин-активность, по фейковому запросу госорганов.

Воксельный тёмно-синий щит с белыми буквами ID, треснувший, с разлетающимися кубиками на тёмном фоне

Revolut не взломали в привычном смысле. На серверы никто не залезал. Кто-то просто запросил данные клиентов от имени госагентства — с ящика внутри настоящего email-домена этого агентства, — и Revolut их отдал. В пятницу, 11 сентября, финтех начал сообщать затронутым клиентам, что именно ушло: паспорта, селфи, адреса и полные истории транзакций, включая биткоин-активность.

Для криптанов важна именно последняя часть. Утёкший пароль — плохой день. Утёкший паспорт рядом с историей твоих биткоинов — проблема навсегда.

Главное

  • Revolut передал данные клиентов по фейковому «государственному» запросу, отправленному с ящика внутри email-домена настоящего госагентства; письмо прошло SPF, DKIM и DMARC.
  • Утекли паспорта или водительские права, селфи для верификации, имена, даты рождения, профессии, домашние адреса, email, телефоны, IBAN, выписки по счетам, записи о выводах и полные истории транзакций, включая всю биткоин-активность.
  • Revolut уведомил затронутых клиентов в пятницу, 11 сентября 2026 года; их число компания называет «ограниченным», цифру не раскрыла, агентство не назвала.
  • По словам Revolut, средства, пасскоды, логины и биометрия не затронуты; компания уведомила агентство, правоохранителей, регуляторов по защите данных и финансовых регуляторов.
  • Первым на инцидент обратил внимание on-chain расследователь ZachXBT; по его словам, атака могла быть нацелена на состоятельных клиентов Revolut, у которого 80+ млн клиентов в 30+ странах.

Что произошло в Revolut?

Revolut получил запрос на данные, выглядевший как официальный запрос госагентства, и выполнил его. Запрос пришёл с ящика, созданного внутри собственного email-домена агентства, и прошёл все стандартные проверки аутентификации. Что это фейк, в Revolut поняли, только связавшись с агентством отдельно — когда файлы клиентов уже ушли.

По данным CoinDesk, Revolut заблокировал отправителя и уведомил агентство, правоохранителей, регуляторов по защите данных и финансовых регуляторов. TechCrunch цитирует компанию: это «sophisticated external impersonation scam», а системы и средства клиентов не пострадали. Число затронутых Revolut называет «ограниченным», но цифру не раскрыл, агентство не назвал и рынки не уточнил.

Публичной история стала благодаря on-chain расследователю ZachXBT, который предположил, что запрос был нацелен на состоятельных клиентов. Это сходится с набором запрошенных данных: не случайная выборка, а ровно те файлы, по которым понятно, у кого есть деньги и где этот человек живёт.

Какие данные отдал Revolut?

В утёкших файлах — почти всё, что собирает KYC, плюс финансовый след за ним. Как суммирует CryptoSlate, в пакет вошли:

  • документы — паспорта или водительские права — и селфи для верификации;
  • имена, даты рождения, профессии и домашние адреса;
  • email и номера телефонов;
  • IBAN, выписки по счетам и записи о выводах;
  • полные истории транзакций, включая всю биткоин-активность.

Revolut говорит, что пасскоды, логины и биометрия туда не входили, а средства никто не трогал. Это правда и это полезно — войти в эти аккаунты с утёкшими данными нельзя. Но это мимо сути. Опасность этой утечки не в доступе к аккаунтам, а в том, что данные говорят о людях за ними.

Почему утечка KYC хуже утечки пароля?

Потому что KYC-данные нельзя сменить. После утечки пароля ты меняешь пароль и живёшь дальше. После утечки KYC номер паспорта, лицо, дата рождения и домашний адрес остаются прежними — и остаются рабочими для того, у кого копия. KYC-базы — это honeypot без кнопки reset.

Пароль можно сменить. Паспорт и лицо — нет.

Добавь к этому полную историю биткоин-операций — и файл превращается в набор для таргетинга. ID, домашний адрес и список того, что человек покупал, когда и на сколько, — ровно то, что нужно для «wrench attack»: физического давления на людей, про которых известно, что у них есть крипта. Для цифровой кражи нужны ключи; для wrench attack достаточно знать, кто ты и где ты ночуешь.

Утечка подпитывает и обычный фрод. Звонящий, который знает твой IBAN, последние выводы и дату рождения, звучит очень похоже на твой банк. Жди фишинга, который цитирует тебе твои же реальные данные.

Как фейковый запрос сошёл за настоящий?

Он пришёл с правильного домена. Мошеннический запрос отправили с ящика внутри настоящего email-домена агентства, поэтому SPF, DKIM и DMARC прошли. Для почтовых фильтров Revolut он выглядел ровно как настоящий. Разоблачила его только проверка по отдельному каналу — прямой контакт с самим агентством — уже после того, как данные ушли.

Это то же слабое звено, что и двумя днями раньше, когда атакующие через взломанного newsletter-провайдера разослали фейковый security alert с настоящего домена Trezor (разбор фишинга против Trezor и BitBox). В обоих случаях «аутентифицированная» почта отработала идеально — и всё равно доставила атаку. Аутентификация доказывает, откуда пришло письмо, но не то, что отправитель — тот, о ком ты думаешь. Марк Карпелес считает, что если Revolut назовёт агентство, другие институты смогут проверить, не получали ли они такой же запрос.

Иронию крипто-комьюнити оценило. Марк Зеллер из Aave Chan Initiative пожаловался, что Revolut только что затребовал у него кучу персональных данных под угрозой закрытия счёта. Собирай всё — и утечёт тоже всё.

Что делать криптанам с аккаунтом в Revolut?

Если Revolut прислал тебе уведомление, исходи из того, что данные уже ушли; в любом случае снижай их ценность для атакующего. Переведи биткоины, которые собираешься держать, в self-custody, перестань хранить полную крипто-историю там, где это не нужно, и по умолчанию не доверяй звонкам и письмам, которые цитируют твои реквизиты.

  1. Выведи долгосрочные BTC из приложения. На кошелёк, ключи от которого у тебя. Историю это не сотрёт, но баланс уйдёт с кастодиального счёта.
  2. Не верь звонящему только потому, что он знает твои данные. Знание IBAN или последнего вывода больше ничего не доказывает. Клади трубку и связывайся через официальное приложение.
  3. Держи свои холдинги в тайне. Не обсуждай суммы публично и не связывай свою личность с адресами, которыми пользуешься.
  4. Минимизируй дальше. Каждая платформа, где лежат твой ID и твоя крипто-активность, — ещё одна копия такого файла, которая ждёт своей утечки.

Что это значит для тех, кто свапает

Данные, которые ты не отдавал, нельзя выдать по фейковому запросу. Свопы на SwapZilla не требуют ни аккаунта, ни загрузки документов, ни email: монеты идут из твоего кошелька в твой кошелёк, и нет профиля, который связывает твой паспорт с историей транзакций. Но про ограничения честно: провайдеры могут проводить AML-проверки подозрительных транзакций — подробности в нашей AML-политике, — и анонимным своп тебя не делает. Для большей on-chain приватности есть приватный маршрут через Monero — что он скрывает, а что нет, разобрано в статье анонимен ли Monero, а практический пример — в гайде как приватно обменять USDT на BTC.

Рынок почти не отреагировал. В субботу BTC торговался около $77 300 после диапазона $76 000–79 900 за сутки, ETH — около $2 536, общая капитализация крипторынка — $2,73 трлн.

Финальная мысль

Серверы Revolut никто не ломал, средства никуда не ушли. Но одно убедительное письмо превратило KYC-архив в шорт-лист состоятельных биткоин-холдеров для атакующего — с домашними адресами. Урок тот же, что и после фишинга против Trezor на этой неделе: аутентифицированная почта — не доверенная почта, а каждая база с твоими документами — риск, который ты не контролируешь. Лучшая защита — данные, которые никто не собирал.

FAQ

Какие данные утекли из Revolut в сентябре 2026?
В сентябре 2026 года Revolut передал данные клиентов по фейковому государственному запросу. Утекли паспорта или водительские права, селфи для верификации, имена, даты рождения, профессии, домашние адреса, email, телефоны, IBAN, выписки, записи о выводах и полные истории транзакций, включая всю биткоин-активность. По словам Revolut, средства, пасскоды, логины и биометрия не затронуты. Клиентов уведомили в пятницу, 11 сентября 2026 года.
Как Revolut обманули фейковым запросом от госорганов?
Revolut получил запрос на данные, который выглядел как запрос настоящего госагентства. Его отправили с ящика, созданного внутри собственного email-домена агентства, поэтому письмо прошло проверки SPF, DKIM и DMARC. Revolut выполнил запрос и понял, что это фейк, только связавшись с агентством отдельно. После этого компания в сентябре 2026 года заблокировала отправителя и уведомила агентство, правоохранителей и регуляторов.
Сколько клиентов Revolut затронула утечка?
Revolut цифру не раскрыл. Число клиентов, затронутых фейковым государственным запросом в сентябре 2026 года, компания называет «ограниченным» и не называет ни агентство, ни рынки. On-chain расследователь ZachXBT, который первым обратил внимание на инцидент, считает, что запрос мог быть нацелен на состоятельных клиентов. Всего у Revolut более 80 млн клиентов в 30+ странах.
Что делать, если мои данные утекли из Revolut?
Если твои данные попали в утечку Revolut в сентябре 2026 года, исходи из того, что документы, адрес и история транзакций в чужих руках. Не доверяй звонкам и письмам, которые цитируют твои реквизиты, и связывайся с Revolut только через официальное приложение. Подумай о переводе долгосрочных биткоинов в self-custody кошелёк, не обсуждай холдинги публично и сократи число платформ, где лежат и твой ID, и крипто-активность.
Можно ли обменять крипту без KYC и аккаунта?
Да. SwapZilla — некастодиальный агрегатор свопов: для обычного обмена не нужны аккаунт, email и загрузка документов, поэтому не создаётся профиль, связывающий личность с историей транзакций, как тот, что утёк из Revolut в сентябре 2026 года. Анонимным это тебя не делает: провайдеры могут проводить AML-проверки подозрительных транзакций, как описано в AML-политике SwapZilla.