-
La brecha afectó a un número no revelado de clientes, identificados como de alto patrimonio.
-
Revolut notificó a los afectados y confirmó que los fondos están seguros.
Revolut entregó información personal, financiera e historiales de operaciones con bitcoin (BTC) de varios clientes tras caer en una solicitud fraudulenta. El neobanco notificó a los afectados el viernes 11 de septiembre de 2026, luego de detectar que el requerimiento, atribuido a una entidad gubernamental, carecía de autenticidad.
El atacante utilizó un correo electrónico legítimo perteneciente a una agencia oficial para pedir los expedientes. Al recibir la solicitud desde un dominio estatal, Revolut entregó los archivos antes de confirmar su validez directa.
Tras verificar posteriormente con el organismo público, la empresa descubrió el engaño, bloqueó la cuenta remitente y notificó a los reguladores, tal como lo confirmó el neobanco a CriptoNoticias.
La falla no se debió a un ciberataque a los servidores de la empresa, sino al abuso de un correo estatal real. Al provenir de un servidor gubernamental auténtico, el mensaje superó los tres mecanismos de verificación estándar en correo electrónico. SPF (que valida que el correo proviene del servidor autorizado), DKIM (una firma digital que garantiza que el mensaje no fue modificado en el trayecto) y DMARC (la instrucción que le indica al receptor que la comunicación es confiable). Para los filtros automáticos de Revolut, el correo contaba con todas las credenciales de un requerimiento judicial genuino.
El paquete de información sustraído expuso la identidad completa de los usuarios, incluyendo nombres, fechas de nacimiento, direcciones, correos, documentos de identidad (pasaportes o licencias), selfies de onboarding e información bancaria sensible, incluyendo IBAN, extractos de cuenta y el registro de operaciones con bitcoin.
La filtración salió a la luz pública gracias al investigador en cadena ZachXBT, quien difundió los avisos enviados a los afectados. Aunque el evento tiene un alcance global debido a la naturaleza transfronteriza de la entidad, los análisis preliminares sugieren un ataque dirigido con precisión hacia usuarios de alto patrimonio.

Revolut confirmó a CriptoNoticias que el incidente afectó a un «grupo muy limitado de clientes», aunque declinó precisar la cifra exacta o el nombre de la agencia implicada debido a las investigaciones en curso. Asimismo, la compañía enfatizó que sus sistemas centrales y los fondos de los usuarios permanecen seguros, y que ya notificaron a las autoridades policiales, de protección de datos y reguladores financieros.
El incidente reabrió un duro debate en la industria de bitcoin y otro activos digitales sobre los riesgos inherentes a la recopilación masiva y centralizada de datos KYC (Conoce a tu cliente por sus siglas en inglés).
Múltiples analistas de seguridad advierten que la combinación de dirección física, selfie de verificación e historial transaccional expone a los afectados a ataques de phishing dirigidos y extorsión. En redes sociales, la respuesta de Revolut generó indignación; el propio ZachXBT reportó en su canal de Telegram que las cuentas oficiales del neobanco en X lo bloquearon tras hacer público el caso.
El cansancio de los usuarios ante la constante vulnerabilidad de sus datos quedó reflejado en la ironía de la propia comunidad de activos digitales. En un mensaje ampliamente difundido en X, el usuario murtaza resumió la seguidilla histórica de brechas en el sector.
Imagina que mueves fondos fuera de Ledger después de que filtren 270k direcciones… te pasas a Coldcard y un error de semillas drena USD 130M… pruebas Trezor y su portal filtra 66k usuarios. Renuncias a la autocustodia, lo pones en Coinbase y sobornan al personal para obtener tu info. Te retiras y lo mueves todo a Revolut como persona normal. Lo sobreviviste todo. Hoy Revolut entrega tu pasaporte e historial completo a alguien haciéndose pasar por una agencia gubernamental. Tal vez es mejor estar quebrado.
Murtaza.
Mientras la investigación policial continúa, la empresa insiste en que sus sistemas centrales y los fondos de los usuarios se encuentran resguardados. No obstante, la falla operativa deja al descubierto una grieta crítica en la industria como es la vulnerabilidad de las plataformas financieras ante la ingeniería social cuando la obligación de responder a peticiones estatales sobrepasa a la verificación independiente de las comunicaciones.








