Revolut передал паспорта и историю биткоин-транзакций клиентов по поддельному запросу властей


Revolut передал паспорта и историю биткоин-транзакций клиентов по поддельному запросу властей

Revolut — британский финтех с 50 миллионами клиентов по всему миру, включая Россию, Украину и другие страны СНГ, — признал утечку данных. Банк выполнил запрос о раскрытии клиентских данных, убедившись, что он исходит от государственного ведомства. Потом позвонил в это ведомство и выяснил: никакого запроса они не отправляли. К тому моменту паспорта, адреса и полная история биткоин-транзакций «ограниченного числа» клиентов уже ушла к неизвестным.

Что именно произошло

По данным CoinDesk и Decrypt, мошенники отправили в Revolut запрос с адреса, использующего домен реального государственного органа — либо взломанного, либо искусно имитированного. Запрос выглядел легитимно и прошёл проверки банка. Revolut передал данные — и лишь после этого самостоятельно вышел на настоящее ведомство, которое подтвердило: ничего подобного они не посылали.

Компания сообщила, что сразу заблокировала мошеннический адрес, уведомила правоохранителей, регуляторов и сам государственный орган, добавив стандартное: «Системы и средства клиентов не затронуты». Это правда — в смысле, что деньги на месте. Число пострадавших, страна происхождения запроса и ведомство, чей домен был использован, — не раскрываются.

Что именно оказалось в чужих руках

Это не дежурный «слив электронных адресов». По данным нескольких изданий, Revolut передал всё необходимое для целенаправленной атаки на конкретного человека:

  • Скан паспорта или водительского удостоверения
  • Верификационное селфи (KYC-фото)
  • Полное имя, дата рождения, профессия
  • Домашний адрес, e-mail, номер телефона
  • Номер IBAN и дата открытия счёта
  • Выписки по счёту и история операций
  • Полная история биткоин-транзакций

Разберём по степени угрозы:

Категория данныхЧем это опасно
Паспорт + верификационное селфиОткрытие счетов на ваше имя, SIM-swap, обход KYC в других сервисах
Домашний адресФизическое нападение на держателя криптовалюты — «wrench attack»
История биткоин-операцийОценка объёма активов, точный таргетинг состоятельных пользователей
IBAN + выпискиСоциальная инженерия от имени банка, фишинг под видом «службы безопасности»

Почему это особенно опасно для держателей крипты

Блокчейн-аналитик ZachXBT предположил, что атака целенаправленно выбирала состоятельных пользователей. Это совпадает с трендом 2026 года: физические ограбления владельцев криптовалюты — так называемые wrench attacks (буквально «атаки гаечным ключом») — участились по всему миру. Схема простая: злоумышленники узнают, у кого есть крупные активы, узнают домашний адрес — и являются лично. Именно поэтому базовое правило крипто-безопасности — не привязывать публично реальную личность к объёму владений.

Если ваши данные попали в эту утечку, вы лишились этой защиты. При этом монеты в кошельке формально «в сохранности». О том, как похожая логика таргетинга работала в серии атак на владельцев аппаратных кошельков, мы разбирали на примере Coldcard-атаки.

Почему верификация не сработала — и что это говорит о системе

Revolut работает в десятках стран и ежедневно обрабатывает запросы от государственных органов — это нормальная практика для лицензированного финтеха. Проблема не в том, что кто-то нарушил инструкцию. Проблема в самой инструкции: если верификация «законного запроса» сводится к тому, убедительно ли выглядит письмо и с правильного ли домена — это не верификация. Это оценка качества имитации.

Надёжная защита от такого сценария требует второго независимого канала подтверждения: звонок по официальному номеру до передачи данных, а не после. Revolut сделал этот звонок после. Изменятся ли процедуры — банк не сообщает.

Что делать, если вы пользователь Revolut

Revolut заявил, что уведомит пострадавших напрямую. Если письма не было, с высокой вероятностью ваших данных среди утекших нет. В любом случае базовые меры стоит принять прямо сейчас:

  1. Проверьте уведомления: убедитесь, что в приложении включены оповещения о входе в аккаунт и о каждой операции.
  2. Смените пароль и рассмотрите перевыпуск виртуальной карты, если IBAN привязан к сторонним сервисам.
  3. Будьте осторожны с входящими контактами. Фишинговые звонки и письма от «Revolut» или «банка безопасности» — классический следующий шаг мошенников, получивших реальную базу клиентов с именами и телефонами.
  4. Если у вас значительные активы в крипте — обдумайте холодное хранение и смену биткоин-адреса. Все наши разборы про безопасность биткоина — в архиве по биткоину.

Мнение редакции

Можно ли предсказать, как Revolut поступит со следующим подобным запросом? Да — если смотреть на архитектуру, а не на репутацию. При объёме обращений, который обрабатывает финтех с 50 миллионами клиентов, одна убедительная имитация официального домена рано или поздно пройдёт — не потому что там работают небрежные люди, а потому что система не предполагала второго канала подтверждения как обязательного. Система, чья надёжность держится на внимательности конкретного оператора в режиме потока, не является надёжной по построению — она просто ещё не была испытана достаточно. Это важно понимать не только про Revolut: любой финтех, обрабатывающий правоохранительные запросы без криптографической или многоканальной верификации, находится в той же позиции.

Итог

Классического взлома не было: ни один сервер не вскрывали, ни один пароль не подбирали. Данные вышли через стандартный процесс, который просто не проверил то, что обязан был проверить. Паспорта, адреса и история биткоин-операций части клиентов теперь у неизвестных. Средства при этом не тронуты — но это слабое утешение для тех, у кого криптоактивы теперь привязаны к реальному адресу проживания. Следите за официальными уведомлениями Revolut и не откладывайте базовые меры безопасности.


Нашли ошибку в тексте? Выделите её мышкой и нажмите: Ctrl + Enter


Комментарии (0)

    Имя: