Коротко: Revolut подтвердил, что злоумышленник с настоящего государственного почтового ящика отправлял фальшивые юридические запросы и получил данные около 680 клиентов — сканы паспортов, селфи для верификации и историю операций, включая транзакции с биткоином. Группа, называющая себя «IAmNotAVillain», утверждает, что выбрала жертв с помощью блокчейн-анализа, потому что у них были крупные криптоактивы, и 16 сентября 2026 года потребовала 6000 XMR (около $3 млн) в течение 24 часов — срок истекает 17 сентября 2026 года. Revolut заявляет, что его системы и средства клиентов не пострадали.
Что произошло
Revolut начал уведомлять пострадавших клиентов в пятницу, 11 сентября 2026 года, назвав инцидент изощрённой внешней схемой с выдачей себя за другое лицо. Банки и финтех-компании регулярно получают запросы от полиции и судов и обязаны на них отвечать. В этом случае запросы пришли с настоящего государственного ящика. По данным публикаций со ссылкой на самих атакующих, использовался PEC — итальянская система сертифицированной электронной почты, письма в которой имеют юридическую силу. Письма проходили стандартные проверки подлинности (SPF, DKIM и DMARC), поэтому сотрудники комплаенса обработали их как обычные юридические требования и передали файлы клиентов. Хакеры рассказали Financial Times, что переписка шла несколько месяцев.
Обнаружив мошенничество, Revolut заблокировал адрес и сообщил властям. Британский регулятор по защите данных (ICO) заявил, что изучает полученную информацию, а Управление по финансовому регулированию и надзору (FCA) взаимодействует с компанией. Бизнес Revolut в ЕС работает через литовский банк под надзором Банка Литвы и Европейского центрального банка.
В среду, 16 сентября, группа опубликовала страницу с требованием выкупа и таймером: 6000 XMR, около $3 млн, иначе данные будут проданы другим преступным группам. Revolut сообщил журналистам, что прямого требования не получал. На момент публикации подтверждённых сведений о том, что произошло после истечения срока, не было.
Что утекло
| Параметр | Данные |
|---|---|
| Пострадавшие клиенты | Около 680, в основном в Швейцарии и Франции, а также ещё в 31 стране, преимущественно европейской |
| Личные данные | Имена, даты рождения, профессии, домашние адреса, email, телефоны |
| KYC-документы | Копии паспортов или водительских прав, селфи для верификации |
| Данные счетов | IBAN, выписки, записи о выводах, история операций, включая транзакции с биткоином |
| Не затронуто (по словам Revolut) | Основные системы и средства клиентов; по данным СМИ, пароли, PIN-коды и приватные ключи не утекли |
| Способ | Мошеннические запросы с настоящего государственного почтового ящика |
| Требование выкупа | 6000 XMR (около $3 млн), 24-часовой таймер с 16 сентября 2026 года |
Почему эта утечка важна для держателей криптовалюты?
Большинство утечек неизбирательны: базу копируют и продают оптом. Здесь всё иначе. По словам атакующих, они начали с блокчейна: искали кошельки с крупными балансами, связывали их со счетами в Revolut и только потом запрашивали данные. В результате получился файл, где настоящие имена, домашние адреса и фото документов привязаны к людям, заведомо владеющим крупной суммой в криптовалюте. Такое сочетание опаснее украденного пароля: пароль можно сменить, а домашний адрес — нет.
Есть три реалистичных сценария использования таких данных:
- Целевой фишинг. Звонок или письмо, где знают ваше полное имя, дату рождения, IBAN и недавние операции, звучит куда убедительнее, когда представляется службой безопасности банка или поддержкой биржи.
- Попытки захвата аккаунтов. Документы и селфи можно повторно использовать для прохождения верификации в других сервисах или для перевыпуска SIM-карты у оператора.
- Физические угрозы. Так называемые «гаечные атаки» — ограбление или вымогательство у владельцев криптовалюты вживую — держатся именно на знании, у кого есть крипта и где этот человек живёт.
Почему выкуп именно в Monero?
Платежи в биткоине видны в публичном реестре, поэтому крупный выкуп в BTC следователи могут отследить через биржи. Monero по своей конструкции скрывает суммы и участников, и отследить платёж гораздо сложнее. Это практическая причина, по которой вымогатели выбирают XMR, — и она ничего не говорит об обычных пользователях, которые держат Monero ради приватности.
Главный урок: KYC-данные — долгосрочный риск
Проверки личности существуют по понятным регуляторным причинам, но каждая копия скана паспорта у любой компании — это копия, которая может утечь. Здесь слабым местом оказался не взломанный сервер, а доверенная юридическая процедура, — это показывает, как трудно защитить такие данные полностью. Держателю криптовалюты разумно исходить из того, что персональные данные, переданные любому сервису, однажды могут стать публичными.
Что делать: практический чек-лист
Если вы клиент Revolut:
- Проверьте уведомления в приложении и почту, привязанную к аккаунту, на сообщение Revolut об инциденте. Не переходите по ссылкам из неожиданных писем и SMS.
- Считайте подозрительным любой звонок от имени Revolut, полиции или регулятора, даже если собеседник знает ваши данные. Положите трубку и свяжитесь с компанией через приложение.
- Никогда не переводите деньги на «безопасный счёт» и не устанавливайте программы удалённого доступа по чьей-либо просьбе. Настоящий банк не просит ни того, ни другого.
- Попросите мобильного оператора включить защиту от перевыпуска SIM-карты и переведите двухфакторную аутентификацию с SMS на приложение-аутентификатор или аппаратный ключ, где это возможно.
Для всех держателей криптовалюты:
- Крупные суммы держите в собственном кошельке — аппаратном, с офлайн-копией сид-фразы. Подробнее в руководстве по безопасности некастодиальных кошельков. Утёкшие данные не могут подписать транзакцию.
- Разделяйте личность и адреса. Не связывайте публично своё имя или соцсети с адресами кошельков и используйте новые адреса для получения, если кошелёк это поддерживает.
- Следите за «отравленными» адресами и запросами подписи. Жертвам целевых атак часто приходят транзакции с похожих адресов или фальшивые запросы на одобрение — схемы разобраны в материале об отравлении адресов и фишинге подписей.
- Отдавайте документы только когда это действительно нужно. Для небольших обменов сервисы без KYC означают меньше копий вашего паспорта в чужих базах — там, где это законно в вашей стране. Сравнить такие сервисы можно в списке обменников — перед отправкой проверьте условия верификации у каждого.
- Будьте сдержанны офлайн. Не обсуждайте свои активы публично и подумайте, что может выдать ваш адрес и распорядок дня, если данные уже в чужих руках.
Частые вопросы
Что произошло с утечкой данных в Revolut?
Злоумышленник с настоящего государственного почтового ящика отправлял в Revolut мошеннические запросы от имени правоохранительных органов, и компания передала данные около 680 клиентов. Revolut начал уведомлять пострадавших 11 сентября 2026 года и заявляет, что его системы и средства клиентов не пострадали.
Какие данные утекли?
Имена, даты рождения, адреса, email и телефоны, копии паспортов или водительских прав, селфи для верификации, IBAN, выписки по счетам, записи о выводах и история операций, в ряде случаев с транзакциями в биткоине.
Какой выкуп потребовали хакеры?
16 сентября 2026 года группа, называющая себя IAmNotAVillain, потребовала 6000 XMR, около $3 млн, в течение 24 часов, пригрозив продать данные другим преступникам. Revolut заявил, что прямого требования не получал.
Украли ли криптовалюту со счетов Revolut?
О краже средств не сообщалось. Revolut заявляет, что средства клиентов не пострадали, а по данным СМИ, пароли, PIN-коды и приватные ключи не утекли. Основной риск — последующие мошенничества и целевые атаки с использованием утёкших персональных данных.
Что делать, если мои данные могли утечь?
Не доверяйте неожиданным звонкам и сообщениям, даже если в них знают ваши данные, связывайтесь с компанией только через официальное приложение, защитите номер телефона от перевыпуска SIM-карты, используйте двухфакторную аутентификацию через приложение или аппаратный ключ и храните крупные суммы в криптовалюте в аппаратном кошельке.
Источники
- CoinDesk: Revolut hackers demand $3 million in Monero, threaten to sell customer data
- The Irish Times: Hackers say they breached Italian state email to target Revolut crypto whales
- The Crypto Times: Revolut Data Breach Hits 680 Customers, UK Opens Probe
- The Crypto Times: Revolut Hackers Cut Ransom to $3M, Set 24-Hour Deadline to Sell 680 Customer Files
- Cryptopolitan: Revolut hackers demand $3 million as breach exposes crypto holders' data