Zweiter Revolut-Datenvorfall in diesem Monat, nun über den US-Broker DriveWealth

24.09.2026 8 Min. 8

Am 24. September bekamen Revolut-Kunden in Irland und im gesamten EWR Benachrichtigungen über ein Datenleck, und das Unternehmen, in dessen Netz eingedrungen wurde, kennen die meisten von ihnen gar nicht aus eigener Erfahrung. DriveWealth, der US-Broker, der Revolut-Aufträge für US-Aktien ausführt und abwickelt, teilt mit, dass am 4. und 5. September ein Unbefugter im Netzwerk war, hereingekommen über eine Social-Engineering-Kampagne unbekannter Dritter.

Bemerkenswert ist, wen es trifft. Im EWR geht es um Menschen, die den US-Aktienhandel vor Dezember 2023 genutzt haben, als Revolut das Modell änderte. Viele von ihnen haben vor Jahren aufgehört zu handeln. Der Broker hat ihre Daten trotzdem behalten, weil die US-Regulierung das verlangt.

Kurz gefasst

  • Eindringlinge waren am 4. und 5. September im Netz von DriveWealth, Einstiegspunkt war Social Engineering, keine Softwarelücke.
  • Betroffen sind Namen, E-Mail-Adressen, Telefonnummern, Postanschriften, Angaben zum Beruf, Staatsangehörigkeit, Alter, Geschlecht und Teile der Kontonummer.
  • Keine Passwörter, keine Karten- oder Bankdaten; der Broker fand keine unbefugten Trades, Überweisungen oder Auszahlungen.
  • Für EWR-Kunden betrifft es nur Datensätze von vor Dezember 2023, denn danach schickte Revolut nichts mehr.

Was DriveWealth selbst sagt

In der eigenen Mitteilung schreibt der Broker, er habe "unbefugten Zugriff auf unser Netzwerk festgestellt, der zwischen dem 4. September 2026 und dem 5. September 2026 erfolgte", und personenbezogene Daten seien abgeflossen. Weiter heißt es, die produktiven Broker- und Handelssysteme sowie die Kundenplattform seien nicht betroffen gewesen und hätten normal weitergelaufen; unbefugte Kontoaktivität sei nicht festgestellt worden, weder Trades noch Überweisungen, Auszahlungen oder Depotüberträge; und die interne Untersuchung habe keine dauerhafte Kompromittierung gefunden, was externe Fachleute unabhängig bestätigt hätten.

Die Daten selbst sind die gewöhnliche Kundenakte: Name, E-Mail-Adresse, Telefonnummer, Postanschrift und Angaben zum Beruf, dazu Staatsangehörigkeit, Alter, Geschlecht und ein Teil der DriveWealth-Kontonummer. Keine Passwörter, keine Karten- oder Kontonummern. Den Vorfall hat der Broker der Datenschutzbehörde in Litauen gemeldet und eine Hotline eingerichtet, die über TransUnion läuft. Die US-Meldung nennt rund 62.000 betroffene Einwohner allein von Rhode Island, und das ist die einzige konkrete Größenangabe, die in keiner europäischen Erklärung steht.

2 Tagedauerte der unbefugte Zugriff, 4. und 5. September
62.000betroffene Einwohner von Rhode Island in der US-Meldung
2Verträge schloss ein handelnder Kunde: mit Revolut und mit dem Broker
2.Datenvorfall rund um Revolut in diesem Monat

Warum ein Broker Ihre Akte hatte, den Sie nie gewählt haben

Der US-Aktienhandel bei Revolut war nie eine einzige Beziehung. Wer ihn nutzte, schloss zwei Verträge, einen mit Revolut und einen mit DriveWealth, und der Broker hielt die Daten, die er brauchte, um das Konto zu eröffnen, Aufträge auszuführen und abzuwickeln und US-Vorgaben zu erfüllen. Revolut sagt, auf die eigenen Systeme und die Infrastruktur sei nicht zugegriffen worden, Kundengelder und Investments seien sicher und keine Revolut-Passwörter, Passcodes, Kartendaten oder Ausweisdokumente offengelegt. Das stimmt alles und hilft nicht, denn die Akte lag nie bei Revolut.

Revolut stellte EWR-Kunden im Dezember 2023 um und schloss die Umstellung in anderen Märkten bis Juni 2025 ab; danach wurden keine personenbezogenen Daten mehr übermittelt. Die älteren Datensätze verschwanden nicht, weil DriveWealth sie zur Erfüllung rechtlicher und aufsichtsrechtlicher Pflichten aufbewahrte. So funktioniert die Aufbewahrung von Finanzdaten generell, und es bedeutet: Wen ein Leck im Jahr 2026 trifft, stand Jahre vorher fest, in einem Vertrag, den die meisten einmal gelesen haben.

  1. Revolut ändert das Modell für den US-Aktienhandel im EWR; danach geht nichts Neues an den Broker.
  2. Dieselbe Umstellung ist in den übrigen Märkten abgeschlossen.
  3. Ein Unbefugter ist nach einer Social-Engineering-Kampagne im Netz von DriveWealth.
  4. Ein separater Revolut-Vorfall wird öffentlich: Daten an angebliche Behördenvertreter herausgegeben.
  5. Stake in Australien und Hatch in Neuseeland warnen ihre eigenen Kunden vor demselben Broker.
  6. DriveWealth und Revolut schreiben Betroffene an, irische Medien berichten über das Ausmaß.
Nicht mitgeteilt: wie viele Menschen in Irland, im EWR oder insgesamt betroffen sind. Revolut sagt, DriveWealth könne das am besten beantworten, und der genaue Umfang werde noch geklärt. Die einzige öffentliche Zahl stammt aus der Meldung für Rhode Island.

Dasselbe Leck, andere Felder, je nach App

DriveWealth betreibt den US-Handel für mehrere Endkundenplattformen, und jede erzählt ihren Nutzern jetzt eine etwas andere Geschichte. Der australische Broker Stake warnte am 21. September, bei betroffenen Konten könnten die DriveWealth-Kontonummer, eine Momentaufnahme des gesamten Depotwerts sowie Kontostand und Kaufkraft offengelegt worden sein. Einzelne Positionen, so Stake, waren nicht dabei. Das neuseeländische Hatch folgte einen Tag später.

Die Antwort auf "was ist über mich abgeflossen" hängt also davon ab, welche App vor demselben Broker stand. Europäischen Revolut-Kunden nennen die Mitteilungen Kontakt- und Identitätsfelder ohne Depotzahlen. Wer mehrere dieser Plattformen genutzt hat, muss mehrere Mitteilungen lesen, was eine seltsame Zumutung für jemanden ist, der nur einmal auf Kaufen gedrückt hat.

Der andere Revolut-Vorfall dieses Monats

Am 12. September bestätigte Revolut etwas ganz anderes: Ein unbefugter Dritter hatte eine E-Mail-Domain einer echten Behörde benutzt, um gefälschte Auskunftsersuchen zu stellen, und das Unternehmen gab daraufhin Kundendaten heraus, darunter Kopien von Pässen und Führerscheinen, Geburtsdaten, Wohnanschriften, E-Mail-Adressen und Telefonnummern. Revolut sprach von einem ausgeklügelten externen Identitätsbetrug und von einer begrenzten Zahl Betroffener; Berichte nannten damals rund 700 Kunden weltweit, etwa ein Dutzend davon in Irland. Wir haben den Fall beschrieben, als er bekannt wurde, in der Geschichte der gefälschten Behördenanfrage.

Technisch haben die beiden Fälle nichts gemeinsam, und sie zu einer Geschichte zu machen wäre falsch. Gemeinsam ist ihnen die Stoßrichtung. Weder wurde Revoluts Verschlüsselung gebrochen noch ein Passwort erraten. Einmal überzeugte man die Mitarbeiter eines Brokers, einmal den Prozess einer Bank, und beide Male ging jemand mit Akten hinaus.

Wozu diese Daten wirklich taugen

Passwörter wurden nicht erbeutet, also loggt sich damit niemand irgendwo ein. Wofür die Akte taugt, ist ein Anruf oder eine Mail, in der man Ihren Namen kennt, Ihren Arbeitgeber, die letzten Zeichen einer längst vergessenen Depotnummer und die Tatsache, dass Sie einmal über eine bestimmte App US-Aktien gehandelt haben. Das ist der Rohstoff für ein überzeugendes "wir haben verdächtige Aktivität auf Ihrem Konto festgestellt", und es verfällt nicht. Nicht zufällig besteht die Mitteilung von DriveWealth größtenteils aus Phishing-Hinweisen. Aufsichtsbehörden in Europa verhängen für genau dieses Muster bereits Bußgelder, wie Schweden nach dem Leck bei einem Personaldienstleister für die meisten Kommunen des Landes. Die praktische Seite solcher Fälle ist überall dieselbe, wir sind sie durchgegangen, als eine lettische Reparaturkette Kundendaten samt Entsperrcodes verlor.

  • Lesen Sie die Mitteilung des Brokers und die Ihrer App; sie nennen unterschiedliche Felder, und nur die Mitteilung sagt, was in Ihrem Datensatz stand
  • Behandeln Sie jeden Anruf und jede Nachricht zu diesem Leck als feindlich, bis Sie über die Nummer aus der offiziellen App oder Website zurückgerufen haben
  • Stellen Sie die Kontowiederherstellung von SMS auf eine Authenticator-App um, wo die Plattform das erlaubt
  • Prüfen Sie, ob die geleakte E-Mail-Adresse andere Konten absichert, und ändern Sie das Passwort, falls es mehrfach verwendet wird
  • Wenn Sie eine Handelsfunktion nicht mehr nutzen, verlangen Sie die Löschung dessen, was nicht gesetzlich aufbewahrt werden muss, und heben Sie die Antwort auf
Bin ich betroffen, wenn ich nie US-Aktien gehandelt habe?
Nein. Der Vorfall betrifft Datensätze, die DriveWealth zu Nutzern dieser Funktion hielt. Beide Unternehmen haben Betroffene direkt angeschrieben, und Revolut sagt, wer keine Mail bekommen hat, ist nicht betroffen.
Wurde also Revolut gehackt?
Nein. Der Einbruch fand im Netz von DriveWealth statt. Revolut sagt, auf die eigenen Systeme sei nicht zugegriffen worden und keine Passwörter, Passcodes, Kartendaten oder Ausweisdokumente seien offengelegt.
Kann jemand damit handeln oder Geld abziehen?
Der Broker sagt, es seien keine unbefugten Trades, Überweisungen, Auszahlungen oder Depotüberträge festgestellt worden und keine Passwörter oder Zahlungsdaten abgeflossen. Das reale Risiko ist gezielter Betrug per Telefon und E-Mail.
Warum hält eine Firma Daten von 2023 noch vor?
Weil die Finanzaufsicht von Brokern verlangt, Kontounterlagen jahrelang nach Ende der Beziehung aufzubewahren. Eine Löschung auf Wunsch ist oft nicht zulässig, weshalb auch längst abgewanderte Kunden betroffen sind.
Schützt ein VPN davor?
Nein. Die Daten stammen aus internen Systemen eines Brokers, nicht aus jemandes Verbindung. Ein VPN schützt Verkehr unterwegs und hat keinen Einfluss auf Unterlagen, die ein reguliertes Unternehmen über Sie führen muss.

revolutdrivewealthdatenleckpersonenbezogene datenphishingdatensicherheitdatenschutzirlandcybersicherheitidentitätsdiebstahl

Auch lesenswert