Segundo incidente de dados à volta da Revolut este mês, agora via a corretora dos EUA

24.09.2026 9 min 7

A 24 de setembro, clientes da Revolut na Irlanda e em todo o EEE começaram a receber avisos de violação de dados, e a empresa cuja rede foi forçada é aquela com que a maioria nunca lidou directamente. A DriveWealth, a corretora norte-americana que executa e liquida as ordens da Revolut sobre acções dos EUA, diz que nos dias 4 e 5 de setembro esteve um intruso na sua rede, entrado depois de uma campanha de engenharia social de terceiros desconhecidos.

O que merece uma pausa é quem foi atingido. No EEE trata-se de quem usou a função de negociação de acções americanas antes de dezembro de 2023, quando a Revolut mudou o modelo. Muitos deixaram de negociar há anos. A corretora guardou os registos na mesma, porque a regulação norte-americana obriga.

Em resumo

  • Houve intrusos na rede da DriveWealth a 4 e 5 de setembro; a porta de entrada foi engenharia social, não uma falha de software.
  • Expostos: nomes, emails, telefones, moradas, dados de emprego, cidadania, idade, sexo e número de conta parcial.
  • Não levaram palavras-passe nem dados de cartão ou conta bancária, e a corretora não encontrou negócios, transferências ou levantamentos não autorizados.
  • Para o EEE abrange apenas registos anteriores a dezembro de 2023, porque foi então que a Revolut deixou de os enviar.

O que diz a própria DriveWealth

No seu aviso, a corretora afirma ter "detectado acesso não autorizado à nossa rede ocorrido entre 4 de setembro de 2026 e 5 de setembro de 2026" e que dados pessoais foram exfiltrados. Acrescenta que os sistemas de corretagem e negociação em produção e a plataforma virada ao cliente não foram afectados e continuaram a funcionar, que não foi identificada actividade não autorizada nas contas, nem negócios, nem transferências, nem levantamentos, nem pedidos de transferência de conta, e que a investigação interna não encontrou presença persistente, conclusão que diz ter sido validada de forma independente por especialistas externos.

Os dados são a ficha de cliente comum: nome, endereço de email, telefone, morada e informação de emprego, mais cidadania, idade, sexo e parte do número de conta na DriveWealth. Nem palavras-passe, nem números de cartão ou de conta bancária. A corretora comunicou o incidente à autoridade de protecção de dados da Lituânia e abriu uma linha de apoio operada através da TransUnion. A sua comunicação nos Estados Unidos aponta cerca de 62 000 residentes afectados só em Rhode Island, uma ordem de grandeza que nenhuma declaração europeia dá.

2 diasa janela de acesso não autorizado, 4 e 5 de setembro
62 000residentes afectados em Rhode Island segundo a comunicação nos EUA
2contratos assinava quem negociava: com a Revolut e com a corretora
2.ºincidente de dados à volta da Revolut este mês

Porque é que uma corretora que não escolheu tinha a sua ficha

A negociação de acções americanas na Revolut nunca foi uma relação só. Quem a usava assinava dois contratos, um com a Revolut e outro com a DriveWealth, e a corretora guardava os dados necessários para abrir a conta, executar e liquidar ordens e cumprir os requisitos regulatórios dos EUA. A Revolut diz que aos seus próprios sistemas e infraestrutura não se acedeu, que o dinheiro e os investimentos dos clientes estão seguros e que nenhuma palavra-passe, código de acesso, dado de cartão ou documento de identificação da Revolut foi exposto. Tudo isso é verdade e não ajuda, porque a ficha nunca esteve na Revolut.

A Revolut passou os clientes do EEE para outro modelo em dezembro de 2023 e concluiu a mudança nos restantes mercados em junho de 2025; desde então os dados pessoais deixaram de ser partilhados. Os registos anteriores não desapareceram, porque a DriveWealth os manteve para cumprir deveres legais e regulatórios. É assim que funciona a conservação de dados financeiros em geral, e significa que o conjunto de pessoas expostas por uma fuga de 2026 ficou definido anos antes, num contrato que a maioria leu uma vez.

  1. A Revolut muda o modelo de acções dos EUA para o EEE; a partir daí nada de novo segue para a corretora.
  2. A mesma mudança fica concluída nos restantes mercados.
  3. Um intruso está na rede da DriveWealth depois de uma campanha de engenharia social.
  4. Torna-se público outro incidente da Revolut: dados entregues a falsos representantes de um organismo público.
  5. A Stake na Austrália e a Hatch na Nova Zelândia avisam os seus clientes sobre a mesma corretora.
  6. DriveWealth e Revolut escrevem aos clientes afectados; a imprensa irlandesa relata a dimensão.
Não divulgado: quantas pessoas estão afectadas na Irlanda, no EEE ou no total. A Revolut diz que a DriveWealth é quem melhor pode responder e que o âmbito exacto ainda está a ser confirmado. O único número público vem da comunicação de Rhode Island.

A mesma fuga, campos diferentes conforme a aplicação

A DriveWealth trata da negociação nos EUA para várias plataformas de retalho, e cada uma conta agora aos seus utilizadores uma história ligeiramente diferente. A corretora australiana Stake avisou os clientes a 21 de setembro de que, nas contas afectadas, os dados expostos podem incluir o número de conta da DriveWealth, um instantâneo do valor agregado da carteira e um instantâneo do saldo em dinheiro e do poder de compra. As posições individuais, diz a Stake, não estavam incluídas. A neozelandesa Hatch fez o mesmo um dia depois.

A resposta a "o que saiu sobre mim" depende, portanto, de qual aplicação estava à frente da mesma corretora. Aos clientes europeus da Revolut os avisos descrevem campos de contacto e identidade, sem números de carteira. Quem usou mais do que uma destas plataformas tem de ler mais do que um aviso, uma exigência estranha para quem apenas carregou em comprar.

O outro incidente da Revolut este mês

A 12 de setembro a Revolut confirmou uma coisa bem diferente: um terceiro não autorizado tinha usado um domínio de email de um organismo público real para enviar pedidos de informação fraudulentos, e a empresa entregou dados de clientes, incluindo cópias de passaportes e cartas de condução, datas de nascimento, moradas, emails e telefones. A Revolut chamou-lhe uma burla externa sofisticada por personificação e falou de um número limitado de afectados; as notícias da altura apontavam cerca de 700 clientes no mundo, uma dúzia deles na Irlanda. Contámos esse caso quando surgiu, em a história do pedido falso de uma entidade pública.

Tecnicamente os dois casos não têm nada em comum, e juntá-los numa só história seria errado. O que partilham é a direcção do ataque. Não foi quebrada a cifragem da Revolut nem adivinhada a palavra-passe de ninguém. Num caso convenceram os funcionários de uma corretora, no outro o procedimento de um banco, e em ambos alguém saiu com ficheiros.

Para que servem realmente estes dados

Não levaram palavras-passe, por isso ninguém entra numa conta com isto. O que a ficha permite é um telefonema ou um email que sabe o seu nome, a sua entidade patronal, os últimos caracteres de uma conta de títulos que tinha esquecido e o facto de um dia ter comprado acções americanas através de uma aplicação concreta. É a matéria-prima de um convincente "detectámos actividade suspeita na sua conta", e não caduca. Não é por acaso que o aviso da DriveWealth dedica quase todo o espaço ao phishing. Os reguladores europeus já multam este padrão, como a Suécia depois da fuga num fornecedor de recursos humanos que serve a maioria dos municípios do país. O lado prático destes casos é o mesmo em todo o lado, descrevemo-lo quando uma cadeia de reparações letã perdeu fichas de clientes com os códigos de desbloqueio dos aparelhos.

  • Leia o aviso da corretora e o da sua aplicação: listam campos diferentes, e só o aviso diz o que estava no seu registo
  • Trate qualquer chamada ou mensagem sobre esta fuga como hostil até ligar de volta para o número da aplicação ou do site oficial
  • Passe a recuperação da conta de SMS para uma aplicação de autenticação onde a plataforma o permitir
  • Verifique se o email que saiu protege outras contas e mude essa palavra-passe se estiver reutilizada
  • Se já não usa uma função de investimento, peça ao fornecedor que apague o que não é obrigado a guardar e guarde a resposta
Sou afectado se nunca comprei acções americanas?
Não. O incidente abrange registos que a DriveWealth guardava de quem usou essa função. As duas empresas escreveram directamente aos afectados, e a Revolut diz que quem não recebeu email não está afectado.
Então a Revolut foi pirateada?
Não. A intrusão foi na rede da DriveWealth. A Revolut diz que não se acedeu aos seus sistemas nem à sua infraestrutura e que nenhuma palavra-passe, código, dado de cartão ou documento foi exposto.
É possível negociar ou levantar dinheiro com estes dados?
A corretora diz não ter identificado negócios, transferências, levantamentos ou pedidos de transferência de conta não autorizados, e que não foram levadas palavras-passe nem dados de pagamento. O risco real é a fraude dirigida por telefone e email.
Porque é que uma empresa ainda guarda dados de 2023?
Porque a regulação financeira obriga as corretoras a conservar a documentação das contas durante anos depois do fim da relação. Apagá-la a pedido muitas vezes não é possível, e por isso há afectados que saíram há muito tempo.
Uma VPN protege disto?
Não. Os dados saíram dos sistemas internos de uma corretora, não da ligação de ninguém. Uma VPN protege o tráfego em trânsito e não influi nos registos que uma empresa regulada é obrigada a guardar sobre si.

revolutdrivewealthfuga de dadosdados pessoaisphishingproteção de dadosprivacidadeirlandacibersegurançaroubo de identidade

Leia também