Revolut — британский финтех с 50 миллионами клиентов по всему миру, включая Россию, Украину и другие страны СНГ, — признал утечку данных. Банк выполнил запрос о раскрытии клиентских данных, убедившись, что он исходит от государственного ведомства. Потом позвонил в это ведомство и выяснил: никакого запроса они не отправляли. К тому моменту паспорта, адреса и полная история биткоин-транзакций «ограниченного числа» клиентов уже ушла к неизвестным.
Что именно произошло
По данным CoinDesk и Decrypt, мошенники отправили в Revolut запрос с адреса, использующего домен реального государственного органа — либо взломанного, либо искусно имитированного. Запрос выглядел легитимно и прошёл проверки банка. Revolut передал данные — и лишь после этого самостоятельно вышел на настоящее ведомство, которое подтвердило: ничего подобного они не посылали.
Компания сообщила, что сразу заблокировала мошеннический адрес, уведомила правоохранителей, регуляторов и сам государственный орган, добавив стандартное: «Системы и средства клиентов не затронуты». Это правда — в смысле, что деньги на месте. Число пострадавших, страна происхождения запроса и ведомство, чей домен был использован, — не раскрываются.
Что именно оказалось в чужих руках
Это не дежурный «слив электронных адресов». По данным нескольких изданий, Revolut передал всё необходимое для целенаправленной атаки на конкретного человека:
- Скан паспорта или водительского удостоверения
- Верификационное селфи (KYC-фото)
- Полное имя, дата рождения, профессия
- Домашний адрес, e-mail, номер телефона
- Номер IBAN и дата открытия счёта
- Выписки по счёту и история операций
- Полная история биткоин-транзакций
Разберём по степени угрозы:
| Категория данных | Чем это опасно |
|---|---|
| Паспорт + верификационное селфи | Открытие счетов на ваше имя, SIM-swap, обход KYC в других сервисах |
| Домашний адрес | Физическое нападение на держателя криптовалюты — «wrench attack» |
| История биткоин-операций | Оценка объёма активов, точный таргетинг состоятельных пользователей |
| IBAN + выписки | Социальная инженерия от имени банка, фишинг под видом «службы безопасности» |
Почему это особенно опасно для держателей крипты
Блокчейн-аналитик ZachXBT предположил, что атака целенаправленно выбирала состоятельных пользователей. Это совпадает с трендом 2026 года: физические ограбления владельцев криптовалюты — так называемые wrench attacks (буквально «атаки гаечным ключом») — участились по всему миру. Схема простая: злоумышленники узнают, у кого есть крупные активы, узнают домашний адрес — и являются лично. Именно поэтому базовое правило крипто-безопасности — не привязывать публично реальную личность к объёму владений.
Если ваши данные попали в эту утечку, вы лишились этой защиты. При этом монеты в кошельке формально «в сохранности». О том, как похожая логика таргетинга работала в серии атак на владельцев аппаратных кошельков, мы разбирали на примере Coldcard-атаки.
Почему верификация не сработала — и что это говорит о системе
Revolut работает в десятках стран и ежедневно обрабатывает запросы от государственных органов — это нормальная практика для лицензированного финтеха. Проблема не в том, что кто-то нарушил инструкцию. Проблема в самой инструкции: если верификация «законного запроса» сводится к тому, убедительно ли выглядит письмо и с правильного ли домена — это не верификация. Это оценка качества имитации.
Надёжная защита от такого сценария требует второго независимого канала подтверждения: звонок по официальному номеру до передачи данных, а не после. Revolut сделал этот звонок после. Изменятся ли процедуры — банк не сообщает.
Что делать, если вы пользователь Revolut
Revolut заявил, что уведомит пострадавших напрямую. Если письма не было, с высокой вероятностью ваших данных среди утекших нет. В любом случае базовые меры стоит принять прямо сейчас:
- Проверьте уведомления: убедитесь, что в приложении включены оповещения о входе в аккаунт и о каждой операции.
- Смените пароль и рассмотрите перевыпуск виртуальной карты, если IBAN привязан к сторонним сервисам.
- Будьте осторожны с входящими контактами. Фишинговые звонки и письма от «Revolut» или «банка безопасности» — классический следующий шаг мошенников, получивших реальную базу клиентов с именами и телефонами.
- Если у вас значительные активы в крипте — обдумайте холодное хранение и смену биткоин-адреса. Все наши разборы про безопасность биткоина — в архиве по биткоину.
Мнение редакции
Можно ли предсказать, как Revolut поступит со следующим подобным запросом? Да — если смотреть на архитектуру, а не на репутацию. При объёме обращений, который обрабатывает финтех с 50 миллионами клиентов, одна убедительная имитация официального домена рано или поздно пройдёт — не потому что там работают небрежные люди, а потому что система не предполагала второго канала подтверждения как обязательного. Система, чья надёжность держится на внимательности конкретного оператора в режиме потока, не является надёжной по построению — она просто ещё не была испытана достаточно. Это важно понимать не только про Revolut: любой финтех, обрабатывающий правоохранительные запросы без криптографической или многоканальной верификации, находится в той же позиции.
Итог
Классического взлома не было: ни один сервер не вскрывали, ни один пароль не подбирали. Данные вышли через стандартный процесс, который просто не проверил то, что обязан был проверить. Паспорта, адреса и история биткоин-операций части клиентов теперь у неизвестных. Средства при этом не тронуты — но это слабое утешение для тех, у кого криптоактивы теперь привязаны к реальному адресу проживания. Следите за официальными уведомлениями Revolut и не откладывайте базовые меры безопасности.






















Комментарии (0)