Revolut отдал паспорта, селфи и историю биткойн-переводов клиентов по поддельному запросу госоргана
Revolut сообщил группе клиентов, что передал их документы, селфи для верификации, выписки по счетам и полную историю операций, включая биткойн, человеку, который запросил всё это от имени государственного органа. Никто никуда не взламывался. Запрос пришёл с почтового ящика на настоящем домене ведомства, прошёл проверки подлинности домена отправителя и был исполнен «в разумной уверенности, что это подлинный запрос государственного органа». Письма с предупреждением ушли клиентам 11 сентября 2026 года.
Коротко
- Один поддельный запрос, а не взлом: в уведомлении Revolut сказано, что отправитель использовал неавторизованный аккаунт на официальном государственном домене с действительной аутентификацией домена.
- Что ушло из компании: имена, даты рождения, род занятий, адреса, телефоны, e-mail, копии паспорта или водительских прав, верификационное селфи, IBAN, выписки, записи о выводе средств и полная история операций, включая биткойн.
- Ончейн-расследователь ZachXBT, опубликовавший уведомление, считает, что группа невелика и целились в состоятельных пользователей. Revolut, который в мае выдал Sky Ireland данные 304 подписчиков по решению суда, не сообщил ни число людей, ни ведомство, ни дату.
- Выдача данных по официально выглядящему запросу - уже закономерность: весной Google отдал банковские данные активиста иммиграционной службе ICE, не предупредив его. Здесь же запросивший оказался и вовсе ненастоящим, а досье KYC - самая богатая добыча, какую такой запрос может принести.
Что Revolut сообщил пострадавшим
Уведомление, опубликованное ZachXBT скриншотом 12 сентября, короткое и необычно конкретное в том, что именно ушло. Revolut «получил запрос на информацию о клиентах, который выглядел как исходящий от легитимного государственного органа». Запрос «пришёл с неавторизованного почтового аккаунта, отправленный напрямую с официального почтового домена государственного органа». Поскольку он «нёс действительные учётные данные аутентификации домена, он был исполнен в разумной уверенности, что это подлинный запрос государственного органа». Компания сообщает, что уведомила соответствующих регуляторов и приняла превентивные защитные меры; её аккаунт поддержки добавил лишь, что относится к защите данных «очень серьёзно».
Список переданных данных стоит перечитать дважды. Идентификационные данные: полное имя, дата рождения, род занятий. Контакты: почтовый адрес, e-mail, телефон. Документы и верификация: копия паспорта или водительских прав и изображение для проверки лица, то есть селфи при регистрации, с оговоркой, что «биометрическая телеметрия лица» не затронута. Финансовые данные: выписки по счёту, включая IBAN, статус счёта, дату открытия и референсный номер кошелька, записи о выводе средств и полная история операций, включая биткойн. Уведомление перечисляет категории, которые могли быть раскрыты, а не опись по каждому клиенту, и не упоминает пароли, номера карт или приватные ключи.
Как поддельный запрос проходит проверки
Фраза «действительные учётные данные аутентификации домена» объясняет провал лучше, чем Revolut, вероятно, хотел. Почтовая аутентификация, то есть записи SPF, DKIM и DMARC, которые проверяют почтовые серверы, доказывает, что письмо действительно пришло с заявленного домена. Она ничего не говорит о том, кто сидел за клавиатурой. Если отправитель пользовался аккаунтом на настоящем домене ведомства, все технические проверки проходят, потому что технически письмо подлинное. Остаётся только процедурная защита: перезвонить в ведомство по известному номеру, потребовать судебное решение или подписанную форму, отказаться считать письмо достаточным основанием для выдачи паспорта и всей истории операций.
Приём не новый. В 2022 году выяснилось, что Apple и Meta передавали данные пользователей преступникам, рассылавшим поддельные экстренные запросы со взломанных почтовых аккаунтов правоохранительных органов. Те запросы срабатывали, потому что выглядели срочными и приходили с нужного домена, те же два свойства видны и здесь. Изменилась добыча. У соцсети есть IP-адрес и номер телефона. У регулируемого финтеха есть полное досье KYC, то есть ровно тот набор документов, который позволяет открывать счета, проходить проверки и убеждать оператора связи перенести номер.
Что позволяет такое досье
Сложите категории вместе, и у получателя есть всё, что нужно для прицельной атаки. Имени, даты рождения, адреса и копии документа хватает для кражи личности и прохождения проверок у многих провайдеров. Номер телефона плюс документы - стартовый набор для SIM-своп, а SIM-своп - это способ, которым коды двухфакторной защиты из SMS оказываются у другого человека. История операций с выводами биткойна на конкретные кошельки показывает, кто держит криптовалюту, сколько ушло и куда, и поэтому замечание ZachXBT про состоятельных пользователей важно: те же данные, что позволяют онлайн-мошенничество, позволяют и прийти по адресу. Revolut не единственная компания, выдавшая банковские и криптоданные в этом месяце; но первая, сделавшая это по запросу, который оказался поддельным.
Если вы получили такое письмо
- Проверяйте только через приложение. Собственная инструкция Revolut говорит сверять подлинность любого контакта через чат поддержки в приложении; ждите звонков и сообщений от людей, которые теперь знают ваше имя, банк и баланс и будут представляться Revolut, полицией или налоговой.
- Заблокируйте номер телефона от переноса. Попросите у оператора PIN на перенос номера и замену SIM и переведите коды двухфакторной защиты с SMS на приложение-аутентификатор или аппаратный ключ везде, где сервис это позволяет.
- Считайте копию документа утраченной навсегда. Узнайте в выдавшем органе, можно ли перевыпустить паспорт или права с новым номером; где нельзя, запасной вариант - отметка о мошенничестве или заморозка кредитной истории в бюро вашей страны.
- Считайте каждую биржу и кошелёк из раскрытой истории известной целью. Смените пароли, проверьте белые списки адресов для вывода и оповещения о входе и решите, стоит ли оставлять средства на адресе, который теперь связан с вашим именем.
- Запросите у Revolut письменно полную картину: что отправлено, когда, кому и какой регулятор уведомлён. По законам о защите данных Великобритании и ЕС вы имеете на это право, а ответ определяет, что ещё нужно сделать.
Revolut взломали?
Какое ведомство и какая страна?
Сколько клиентов пострадало?
Утекли ли пароли, карты или приватные ключи?
Значит ли фраза «без биометрической телеметрии», что селфи безвредно?
• Community alert: Revolut appears to have exposed PII for a subset of users - ZachXBT, Telegram, 12 September 2026 (with the customer notice)
• Revolut exposed Bitcoin records after fake agency request - crypto.news
• Revolut Handed Over Bitcoin Histories, Passports on Spoofed Government Email - The Crypto Times