Утечка данных Revolut: хакеры атаковали держателей крипты

Злоумышленники, выдававшие себя за правоохранительные органы, получили документы и историю операций около 680 клиентов Revolut, отобранных по объёму криптовалюты, и потребовали 6000 XMR. Деньги никто не потерял, но утёкшие KYC-файлы — ровно то, на чём строятся целевые мошенничества и физические угрозы.

DATE
17 Сен, 2026

Коротко: Revolut подтвердил, что злоумышленник с настоящего государственного почтового ящика отправлял фальшивые юридические запросы и получил данные около 680 клиентов — сканы паспортов, селфи для верификации и историю операций, включая транзакции с биткоином. Группа, называющая себя «IAmNotAVillain», утверждает, что выбрала жертв с помощью блокчейн-анализа, потому что у них были крупные криптоактивы, и 16 сентября 2026 года потребовала 6000 XMR (около $3 млн) в течение 24 часов — срок истекает 17 сентября 2026 года. Revolut заявляет, что его системы и средства клиентов не пострадали.

Что произошло

Revolut начал уведомлять пострадавших клиентов в пятницу, 11 сентября 2026 года, назвав инцидент изощрённой внешней схемой с выдачей себя за другое лицо. Банки и финтех-компании регулярно получают запросы от полиции и судов и обязаны на них отвечать. В этом случае запросы пришли с настоящего государственного ящика. По данным публикаций со ссылкой на самих атакующих, использовался PEC — итальянская система сертифицированной электронной почты, письма в которой имеют юридическую силу. Письма проходили стандартные проверки подлинности (SPF, DKIM и DMARC), поэтому сотрудники комплаенса обработали их как обычные юридические требования и передали файлы клиентов. Хакеры рассказали Financial Times, что переписка шла несколько месяцев.

Обнаружив мошенничество, Revolut заблокировал адрес и сообщил властям. Британский регулятор по защите данных (ICO) заявил, что изучает полученную информацию, а Управление по финансовому регулированию и надзору (FCA) взаимодействует с компанией. Бизнес Revolut в ЕС работает через литовский банк под надзором Банка Литвы и Европейского центрального банка.

В среду, 16 сентября, группа опубликовала страницу с требованием выкупа и таймером: 6000 XMR, около $3 млн, иначе данные будут проданы другим преступным группам. Revolut сообщил журналистам, что прямого требования не получал. На момент публикации подтверждённых сведений о том, что произошло после истечения срока, не было.

Что утекло

ПараметрДанные
Пострадавшие клиентыОколо 680, в основном в Швейцарии и Франции, а также ещё в 31 стране, преимущественно европейской
Личные данныеИмена, даты рождения, профессии, домашние адреса, email, телефоны
KYC-документыКопии паспортов или водительских прав, селфи для верификации
Данные счетовIBAN, выписки, записи о выводах, история операций, включая транзакции с биткоином
Не затронуто (по словам Revolut)Основные системы и средства клиентов; по данным СМИ, пароли, PIN-коды и приватные ключи не утекли
СпособМошеннические запросы с настоящего государственного почтового ящика
Требование выкупа6000 XMR (около $3 млн), 24-часовой таймер с 16 сентября 2026 года

Почему эта утечка важна для держателей криптовалюты?

Большинство утечек неизбирательны: базу копируют и продают оптом. Здесь всё иначе. По словам атакующих, они начали с блокчейна: искали кошельки с крупными балансами, связывали их со счетами в Revolut и только потом запрашивали данные. В результате получился файл, где настоящие имена, домашние адреса и фото документов привязаны к людям, заведомо владеющим крупной суммой в криптовалюте. Такое сочетание опаснее украденного пароля: пароль можно сменить, а домашний адрес — нет.

Есть три реалистичных сценария использования таких данных:

  • Целевой фишинг. Звонок или письмо, где знают ваше полное имя, дату рождения, IBAN и недавние операции, звучит куда убедительнее, когда представляется службой безопасности банка или поддержкой биржи.
  • Попытки захвата аккаунтов. Документы и селфи можно повторно использовать для прохождения верификации в других сервисах или для перевыпуска SIM-карты у оператора.
  • Физические угрозы. Так называемые «гаечные атаки» — ограбление или вымогательство у владельцев криптовалюты вживую — держатся именно на знании, у кого есть крипта и где этот человек живёт.

Почему выкуп именно в Monero?

Платежи в биткоине видны в публичном реестре, поэтому крупный выкуп в BTC следователи могут отследить через биржи. Monero по своей конструкции скрывает суммы и участников, и отследить платёж гораздо сложнее. Это практическая причина, по которой вымогатели выбирают XMR, — и она ничего не говорит об обычных пользователях, которые держат Monero ради приватности.

Главный урок: KYC-данные — долгосрочный риск

Проверки личности существуют по понятным регуляторным причинам, но каждая копия скана паспорта у любой компании — это копия, которая может утечь. Здесь слабым местом оказался не взломанный сервер, а доверенная юридическая процедура, — это показывает, как трудно защитить такие данные полностью. Держателю криптовалюты разумно исходить из того, что персональные данные, переданные любому сервису, однажды могут стать публичными.

Что делать: практический чек-лист

Если вы клиент Revolut:

  1. Проверьте уведомления в приложении и почту, привязанную к аккаунту, на сообщение Revolut об инциденте. Не переходите по ссылкам из неожиданных писем и SMS.
  2. Считайте подозрительным любой звонок от имени Revolut, полиции или регулятора, даже если собеседник знает ваши данные. Положите трубку и свяжитесь с компанией через приложение.
  3. Никогда не переводите деньги на «безопасный счёт» и не устанавливайте программы удалённого доступа по чьей-либо просьбе. Настоящий банк не просит ни того, ни другого.
  4. Попросите мобильного оператора включить защиту от перевыпуска SIM-карты и переведите двухфакторную аутентификацию с SMS на приложение-аутентификатор или аппаратный ключ, где это возможно.

Для всех держателей криптовалюты:

  1. Крупные суммы держите в собственном кошельке — аппаратном, с офлайн-копией сид-фразы. Подробнее в руководстве по безопасности некастодиальных кошельков. Утёкшие данные не могут подписать транзакцию.
  2. Разделяйте личность и адреса. Не связывайте публично своё имя или соцсети с адресами кошельков и используйте новые адреса для получения, если кошелёк это поддерживает.
  3. Следите за «отравленными» адресами и запросами подписи. Жертвам целевых атак часто приходят транзакции с похожих адресов или фальшивые запросы на одобрение — схемы разобраны в материале об отравлении адресов и фишинге подписей.
  4. Отдавайте документы только когда это действительно нужно. Для небольших обменов сервисы без KYC означают меньше копий вашего паспорта в чужих базах — там, где это законно в вашей стране. Сравнить такие сервисы можно в списке обменников — перед отправкой проверьте условия верификации у каждого.
  5. Будьте сдержанны офлайн. Не обсуждайте свои активы публично и подумайте, что может выдать ваш адрес и распорядок дня, если данные уже в чужих руках.

Частые вопросы

Что произошло с утечкой данных в Revolut?

Злоумышленник с настоящего государственного почтового ящика отправлял в Revolut мошеннические запросы от имени правоохранительных органов, и компания передала данные около 680 клиентов. Revolut начал уведомлять пострадавших 11 сентября 2026 года и заявляет, что его системы и средства клиентов не пострадали.

Какие данные утекли?

Имена, даты рождения, адреса, email и телефоны, копии паспортов или водительских прав, селфи для верификации, IBAN, выписки по счетам, записи о выводах и история операций, в ряде случаев с транзакциями в биткоине.

Какой выкуп потребовали хакеры?

16 сентября 2026 года группа, называющая себя IAmNotAVillain, потребовала 6000 XMR, около $3 млн, в течение 24 часов, пригрозив продать данные другим преступникам. Revolut заявил, что прямого требования не получал.

Украли ли криптовалюту со счетов Revolut?

О краже средств не сообщалось. Revolut заявляет, что средства клиентов не пострадали, а по данным СМИ, пароли, PIN-коды и приватные ключи не утекли. Основной риск — последующие мошенничества и целевые атаки с использованием утёкших персональных данных.

Что делать, если мои данные могли утечь?

Не доверяйте неожиданным звонкам и сообщениям, даже если в них знают ваши данные, связывайтесь с компанией только через официальное приложение, защитите номер телефона от перевыпуска SIM-карты, используйте двухфакторную аутентификацию через приложение или аппаратный ключ и храните крупные суммы в криптовалюте в аппаратном кошельке.

Источники