Коротко: 12 сентября 2026 года Revolut подтвердил, что передал копии паспортов, селфи для верификации и полные истории биткоин-транзакций ограниченного числа клиентов мошеннику, который выдал себя за госорган и писал с настоящего почтового домена этого ведомства. Средства и системы не пострадали, но утечка данных Revolut связывает реальные личности и домашние адреса с биткоин-операциями — а это повышает риск целевого фишинга и физических нападений ради криптовалюты.
Что произошло
Revolut — цифровой банк со штаб-квартирой в Лондоне и одно из крупнейших финтех-приложений Европы — получил письмо, похожее на официальный запрос данных клиентов. Оно пришло с легитимного государственного домена и прошло стандартные проверки подлинности почты (SPF, DKIM и DMARC), поэтому компания сочла его настоящим и отправила файлы. Позже выяснилось, что запрос был поддельным.
История стала публичной в субботу, 12 сентября, после того как ончейн-расследователь ZachXBT рассказал о ней в своём Telegram-канале. Затем Revolut подтвердил инцидент прессе, назвав его сложной внешней мошеннической схемой с подменой личности. Компания не раскрыла, какое ведомство и какая страна фигурируют в деле, и не назвала число пострадавших, ограничившись словом «ограниченное».
По имеющимся данным, по каждому затронутому клиенту были отправлены:
- копии паспорта или водительского удостоверения и селфи, использованные при верификации;
- полное имя, дата рождения, род занятий, домашний адрес, электронная почта и телефон;
- выписки со счёта с IBAN, записи о выводах и полная история операций, включая все биткоин-транзакции и ссылки на кошельки.
Revolut сообщил, что заблокировал отправителя, уведомил ведомство, от имени которого действовал мошенник, правоохранительные органы, регуляторов в сфере защиты данных и финансов, а также напрямую связался с пострадавшими клиентами. По словам ZachXBT, утечка, судя по всему, была нацелена на состоятельных пользователей. К 14 сентября появились сообщения, что стоящие за ней люди требуют выкуп и угрожают опубликовать новые материалы.
Как поддельный запрос госоргана проходит проверку
Банки и биржи ежедневно получают законные запросы от полиции и налоговых органов и обязаны на них отвечать. Это создаёт уязвимость, никак не связанную со взломом серверов. Если злоумышленник получил доступ к настоящему государственному почтовому ящику или к домену, которому компания доверяет, письмо выглядит подлинным по всем техническим проверкам.
Слабое место здесь — процесс, а не программы. Запрос с настоящего домена всё равно нужно подтверждать по независимому каналу: например, перезвонить в ведомство по известному номеру или требовать официальный документ через государственный портал. Поддельные «экстренные запросы данных» годами применяли против крупных техплатформ; теперь этот приём добрался до финансовых приложений, работающих с криптовалютой.
Почему история биткоин-транзакций так чувствительна
Сам по себе биткоин-адрес псевдонимен. Но запись о выводе, связывающая этот адрес с паспортом и домашним адресом, снимает псевдонимность — не для одной операции, а для всего, что этот адрес и связанные с ним кошельки делали до и после.
| Утёкшие данные | Что с ними может сделать злоумышленник |
|---|---|
| Записи о выводах и ссылки на кошельки | Отследить монеты в блокчейне и оценить текущие остатки |
| Домашний адрес и телефон | Выйти на человека лично или по телефону |
| Копия паспорта и селфи | Попытаться украсть личность или захватить аккаунты в других сервисах |
| Выписки и IBAN | Составить убедительное фишинговое письмо с реальными операциями |
«Атака гаечным ключом» (wrench attack) — это физическое нападение или похищение с целью заставить человека перевести криптовалюту. Таких случаев становится больше по мере распространения утёкших клиентских баз: во Франции в 2025 году произошла серия похищений держателей криптовалюты и их родственников, а несколько утечек в криптокомпаниях в этом году добавили подобных опасений.
Что это значит для вас
Если вы клиент Revolut и получили уведомление, исходите из того, что ваши документы и история биткоин-операций оказались у преступников. Если с вами не связывались, прямой риск ниже, но общий урок касается всех, кто покупает криптовалюту через сервисы, хранящие документы.
- Ждите целевого фишинга. Если собеседник называет ваши реальные операции или IBAN, это ещё не доказывает его подлинность. Ни Revolut, ни государственные органы не попросят переводить средства или сообщать сид-фразу.
- Переведите монеты на новые адреса под вашим контролем. Средства на адресах из утёкших записей легко отслеживать; перевод на новый кошелёк разрывает очевидную связь.
- Отдавайте меньше данных. Каждая сохранённая копия паспорта — будущая утечка. Для простых обменов сервисы без аккаунта и без хранения документов, о которых мы писали в статье об обмене криптовалюты без регистрации, держат в одном месте меньше ваших данных.
Больше практических шагов — в нашем руководстве по безопасности криптокошелька, в том числе о том, почему суммы и адреса не стоит публиковать в соцсетях.
Главное
- Revolut отправил данные клиентов в ответ на поддельный запрос, пришедший с настоящего домена госоргана.
- В файлах были паспорта, селфи, адреса, IBAN и полные истории биткоин-транзакций.
- По словам Revolut, пострадало ограниченное число клиентов, средства и системы не затронуты.
- ZachXBT считает, что утечка была нацелена на состоятельных пользователей, что повышает риск физических нападений.
- Связь личности с ончейн-активностью необратима: пострадавшим стоит перевести монеты на новые адреса и готовиться к фишингу.
Статья о том, как не попасться на криптомошенников, описывает приёмы с подменой личности, которые обычно следуют за утечками.
Источники: CoinDesk, Decrypt, BleepingComputer, Help Net Security
Частые вопросы
Украли ли деньги при утечке данных Revolut?
По заявлению Revolut, средства клиентов и системы компании не пострадали. Утекли персональные данные и истории операций ограниченного числа клиентов, с которыми компания связалась напрямую.
Какие данные Revolut передал по поддельному запросу?
По сообщениям, в файлах были копии паспортов или водительских прав, селфи для верификации, домашние адреса, контакты, IBAN, выписки, записи о выводах и полные истории биткоин-транзакций.
Что такое wrench attack в криптовалюте?
Wrench attack, или «атака гаечным ключом», — это угрозы, нападение или похищение, цель которых — заставить человека перевести криптовалюту. Утечки, связывающие имена и адреса с криптоактивами, упрощают подготовку таких нападений.