Revolut entregó pasaportes, selfis e historiales de bitcoin de clientes ante una solicitud falsa de un organismo público

12.09.2026 8 min 4

Revolut ha comunicado a un grupo de clientes que entregó sus documentos de identidad, los selfis de verificación, los extractos de cuenta y el historial completo de transacciones, bitcoin incluido, a alguien que los pidió en nombre de un organismo público. Nadie entró por la fuerza. La solicitud llegó desde un buzón del dominio real del organismo, superó las comprobaciones que confirman el dominio del remitente y se atendió "en la creencia razonable de que era una solicitud auténtica de un organismo público". Los correos de aviso salieron el 11 de septiembre de 2026.

En resumen

  • Una sola solicitud fraudulenta, no un hackeo: el propio aviso de Revolut dice que el remitente usó una cuenta no autorizada en un dominio oficial del Estado con autenticación de dominio válida.
  • Qué salió de la empresa: nombres, fechas de nacimiento, profesiones, direcciones, teléfonos, correos, copias de pasaporte o carné de conducir, el selfi de verificación, IBAN, extractos, registros de retiradas y el historial completo de transacciones, incluido bitcoin.
  • El investigador on-chain ZachXBT, que publicó el aviso, cree que el grupo es pequeño y que se apuntó a usuarios con patrimonio alto. Revolut, que en mayo entregó a Sky Ireland los datos de 304 abonados por orden judicial, no ha dicho ni cuántas personas, ni qué organismo, ni cuándo.
  • Entregar datos ante una solicitud de aspecto oficial ya es un patrón: esta primavera Google dio los datos bancarios de un activista al servicio de inmigración ICE sin avisarle. Aquí el solicitante ni siquiera era real, y un expediente KYC es el botín más rico que una solicitud así puede conseguir.

Qué dijo Revolut a los clientes afectados

El aviso, publicado como captura de pantalla por ZachXBT el 12 de septiembre, es breve e inusualmente concreto sobre lo que salió. Revolut "recibió una solicitud de información de clientes que parecía proceder de un organismo público legítimo". La solicitud "llegó desde una cuenta de correo no autorizada, enviada directamente con el dominio de correo oficial del organismo". Como "llevaba credenciales de autenticación de dominio válidas, se atendió en la creencia razonable de que era una solicitud auténtica de un organismo público". La empresa dice que ha notificado a los reguladores pertinentes y aplicado medidas de protección preventivas; su cuenta de soporte solo añadió que se toma la protección de datos "muy en serio".

La lista de datos entregados merece leerse dos veces. Datos de identidad: nombre completo, fecha de nacimiento, profesión. Datos de contacto: dirección postal, correo, teléfono. Documentos y verificación: una copia del pasaporte o del carné de conducir y la imagen de verificación facial, el selfi tomado al registrarse, con la salvedad de que "no hubo datos biométricos de telemetría facial" implicados. Datos financieros: extractos con IBAN, estado de la cuenta, fecha de apertura y número de referencia del monedero, registros de retiradas e historial completo de transacciones, bitcoin incluido. El aviso enumera categorías que pudieron divulgarse, no un inventario por cliente, y no menciona contraseñas, números de tarjeta ni claves privadas.

11.09.2026el día en que los correos de aviso llegaron a los clientes, según ZachXBT
4categorías de datos en el aviso: identidad, contacto, documentos y selfi, finanzas
80 M+clientes de Revolut en el mundo; el grupo afectado se describe como pequeño y elegido a propósito
0detalles sobre el organismo, el país, la fecha de la solicitud o el número de afectados

Cómo una solicitud falsa supera las comprobaciones

La expresión "credenciales de autenticación de dominio válidas" explica el fallo mejor de lo que Revolut seguramente pretendía. La autenticación del correo, es decir, los registros SPF, DKIM y DMARC que comprueban los servidores, demuestra que un mensaje procede de verdad del dominio que declara. No demuestra nada sobre quién estaba al teclado. Si el remitente usó una cuenta del dominio real del organismo, todas las comprobaciones técnicas pasan, porque técnicamente el correo es auténtico. Solo queda la defensa de procedimiento: devolver la llamada al organismo a un número conocido, exigir una orden judicial o un formulario firmado, negarse a considerar un correo suficiente para entregar un pasaporte y un libro mayor completo.

El truco no es nuevo. En 2022 se supo que Apple y Meta habían entregado datos de usuarios a delincuentes que enviaban solicitudes de emergencia falsas desde cuentas de correo hackeadas de cuerpos policiales. Aquellas solicitudes funcionaban porque parecían urgentes y llegaban del dominio correcto, las mismas dos propiedades que se ven aquí. Lo que ha cambiado es el botín. Una red social guarda una dirección IP y un número de teléfono. Una fintech regulada guarda el expediente completo de conocimiento del cliente, exactamente el conjunto de documentos que permite abrir cuentas, superar verificaciones y convencer a una operadora de trasladar un número.

Conviene separar: nada en el aviso sugiere que los sistemas de Revolut fueran vulnerados, que se accediera a cuentas o que se moviera dinero. El fallo está en el procedimiento que decide cuándo una solicitud oficial es real. Es un agujero menor que un hackeo y, para quienes vieron salir sus expedientes, uno peor, porque una copia de pasaporte y un historial de transacciones no se restablecen como una contraseña.

Qué permite este expediente

Junta las categorías y el receptor tiene lo que necesita un ataque dirigido. Nombre, fecha de nacimiento, dirección y copia del documento bastan para una suplantación de identidad y para superar la verificación de muchos proveedores. Número de teléfono más documentos de identidad es el kit de inicio de un SIM swap, y un SIM swap es la vía por la que los códigos de doble factor enviados por SMS acaban en manos de otro. El historial de transacciones, con retiradas de bitcoin a monederos concretos, le dice al receptor quién tiene cripto, cuánto se ha movido y adónde, y por eso importa el comentario de ZachXBT sobre usuarios con patrimonio alto: los mismos datos que permiten el fraude en línea permiten presentarse en una dirección. Revolut no fue la única empresa que entregó datos bancarios y cripto este mes; es la primera que lo hizo por una solicitud que resultó falsa.

Si has recibido el correo

  1. Verifica solo a través de la aplicación. La propia guía de Revolut dice usar el chat de soporte dentro de la app para comprobar si un contacto es genuino; espera llamadas y mensajes de gente que ahora conoce tu nombre, tu banco y tu saldo y se hará pasar por Revolut, la policía o Hacienda.
  2. Bloquea tu número de teléfono. Pide a tu operadora un PIN para la portabilidad y el cambio de SIM y saca los códigos de doble factor del SMS allí donde el servicio admita una app de autenticación o una llave física.
  3. Da por perdida la copia del documento para siempre. Pregunta a la autoridad emisora si el pasaporte o el carné pueden reexpedirse con un número nuevo; donde no sea posible, la alternativa es una alerta de fraude o un bloqueo de crédito en los ficheros de tu país.
  4. Trata cada exchange y cada monedero vinculado al historial divulgado como un objetivo conocido. Cambia contraseñas, revisa las listas blancas de retirada y las alertas de inicio de sesión, y plantéate si los fondos en una dirección ahora ligada a tu nombre deben seguir ahí.
  5. Pide a Revolut, por escrito, el registro completo: qué se envió, cuándo, a quién y a qué regulador se notificó. La normativa de protección de datos del Reino Unido y de la UE te da derecho a ello, y la respuesta determina qué más necesitas hacer.
¿Hackearon a Revolut?
No según su aviso. Describe una solicitud que parecía venir de un organismo público y que se atendió. Los datos salieron por la puerta principal.
¿Qué organismo y qué país?
Revolut no lo ha dicho. El aviso solo menciona "el dominio de correo oficial del organismo público". Tampoco da fecha de la solicitud ni de la entrega.
¿Cuántos clientes están afectados?
Se desconoce. ZachXBT, que vio varios avisos, califica el incidente de probablemente limitado en tamaño y aparentemente dirigido a usuarios adinerados. Revolut no ha publicado cifra alguna.
¿Se expusieron contraseñas, tarjetas o claves privadas?
El aviso no las enumera. Enumera datos de identidad y contacto, copias de documentos con el selfi y registros financieros, incluido el historial de transacciones en bitcoin.
¿La frase "sin telemetría biométrica" significa que el selfi es inofensivo?
No. Significa que la plantilla matemática del rostro no se compartió. La fotografía en sí, junto a una copia del pasaporte, es exactamente lo que otros servicios piden al registrarse.

revolutfiltración de datoskycbitcoincriptomonedarobo de identidadsuplantación de simverificación de identidaddatos personalesprivacidadreino unidozachxbt

Lee también