FARWEX
FARWEX • ЛЕНТА05:04 UTCГлавные события рынков • несколько источников
КРИПТОВАЛЮТЫ 13 сентября 2026 · 02:11 UTC

Revolut раскрыла паспорта и историю операций с Bitcoin по фальшивому запросу властей

Финтех-компания подтвердила передачу части клиентских данных злоумышленникам, воспользовавшимся адресом в домене реального госоргана. Для крипторынка это напоминание: риски KYC выходят далеко за пределы хранения монет.

Редакционная иллюстрация FARWEX.

Revolut подтвердила, что передала конфиденциальные данные части клиентов неавторизованной третьей стороне после получения мошеннических запросов, отправленных с адреса в домене настоящего государственного ведомства. О раскрытии стало известно 12 сентября 2026 года. Среди потенциально переданных сведений — копии паспортов или водительских удостоверений, контактные данные, выписки, IBAN, сведения о выводах и полная история операций, включая транзакции с Bitcoin. Компания заявляет, что её внутренние системы и деньги клиентов не были затронуты, однако число пострадавших и название скомпрометированного ведомства пока не раскрыты.

Инцидент важен не столько как фактор немедленного движения BTCUSD, для которого подтверждённой рыночной реакции на момент публикации нет, сколько как новый пример инфраструктурного риска для пользователей регулируемых криптосервисов. В отличие от взлома кошелька или биржи, здесь критической точкой оказалась процедура обработки внешнего запроса на данные. Даже при сохранности средств сочетание KYC-досье и истории криптоопераций создаёт основу для адресного мошенничества, попыток кражи личности и анализа активности конкретных владельцев цифровых активов.

Что именно подтверждено

По данным Revolut, неизвестный использовал почтовый ящик, размещённый в доменной инфраструктуре легитимного государственного органа, чтобы направить поддельные запросы на сведения о клиентах. Такой адрес выглядел достоверно для стандартных проверок подлинности почты. После обнаружения схемы Revolut заблокировала адрес, уведомила соответствующее ведомство, правоохранительные органы, регуляторов финансового рынка и органы по защите данных, а также связалась с ограниченным числом затронутых пользователей.

В распространённом среди клиентов уведомлении перечислены категории информации, которые могли быть переданы: имя, дата рождения, род занятий, почтовый адрес, e-mail и номер телефона; копии удостоверяющих личность документов и селфи, использованное при верификации; банковские выписки, IBAN, статус и дата открытия счёта, записи о выводах и транзакционная история, в том числе связанная с Bitcoin.

При этом необходимо отделять установленное от неизвестного. Revolut не сообщила публично, сколько именно клиентов затронуто, из какой страны они были, когда именно были переданы файлы и получил ли злоумышленник возможность использовать данные далее. Нет и подтверждения утечки паролей, PIN-кодов, приватных ключей либо перемещения средств с пользовательских счетов. Формулировка компании о том, что системы не были затронуты, означает отсутствие заявленного проникновения в её инфраструктуру, но не отменяет серьёзности передачи собранных ею данных.

Почему история Bitcoin повышает риски

Паспортные данные сами по себе могут применяться в схемах с поддельной идентификацией. Но добавление IBAN, выписок и истории операций существенно повышает ценность массива для преступников. Такой набор позволяет сделать фишинговое обращение правдоподобным: злоумышленник способен знать имя клиента, его контакт, факт работы с криптоактивами и отдельные характеристики движения средств.

Особое значение имеют сведения о Bitcoin-транзакциях. Публичность блокчейна не равна деанонимизации каждого адреса: записи в сети не содержат паспортных данных. Но когда история операций сопоставляется с настоящим именем, адресом проживания, банковскими реквизитами и внутренними идентификаторами сервиса, барьер между ончейн-активностью и личностью пользователя резко снижается. Это может облегчить целевые атаки, вымогательство, социальную инженерию и попытки убедить жертву перевести активы на «защитный» адрес.

Сообщения о том, что целью могли быть состоятельные пользователи, пока остаются оценкой независимых наблюдателей, а не выводом Revolut. Их нельзя считать доказанным мотивом атаки. Но сам состав потенциально раскрытых данных объясняет, почему случай привлёк внимание криптосообщества: он затрагивает не рыночную волатильность, а приватность связи между человеком и его цифровыми активами.

Не первый эпизод, но другой механизм

Нынешний случай не следует смешивать с инцидентом 2022 года. Тогда литовский надзорный орган сообщал о расследовании после социальной инженерии, которая могла затронуть данные около 50 150 клиентов Revolut по всему миру. Речь шла о несанкционированном доступе к базе данных, а среди потенциально затронутой информации назывались имена, адреса, контакты, часть замаскированных карточных реквизитов и данные счетов.

В событии сентября 2026 года описан иной вектор: злоумышленник не обязательно получил прямой доступ к системам Revolut, а сумел обойти проверку легитимности запроса, использовав скомпрометированную или неавторизованно созданную почту внутри реального государственного домена. Для всей отрасли это акцент на слабом месте процессов: техническая валидность домена не равна полномочиям конкретного отправителя запрашивать данные.

Для банков, финтехов и криптоплатформ практический вывод состоит в необходимости многоуровневой проверки запросов, связанных с клиентскими досье: сверки через независимый официальный канал, контроля полномочий, юридической проверки и принципа «двух пар глаз» перед передачей особенно чувствительной информации. Именно такие операционные барьеры снижают риск, когда привычные почтовые механизмы аутентификации оказываются недостаточными.

Что будет отслеживать рынок

В ближайшие дни ключевыми вопросами останутся масштаб инцидента, география затронутых клиентов, состав переданного массива и возможные требования регуляторов к Revolut. Существенным станет и ответ компании о пересмотре порядка обработки запросов от властей. Если выяснится, что данные использовались для новых атак на клиентов, тема может перейти из репутационной плоскости в область измеримых операционных и правовых издержек.

Для крипторынка эта история подчёркивает структурное противоречие регулируемых сервисов: KYC облегчает доступ к банковской инфраструктуре и соблюдение норм, но концентрация идентификационных данных делает таких операторов привлекательной целью. PocketTrading отслеживает подобные изменения в новостном фоне и поведенческих импульсах рынка, однако этот инцидент сам по себе не даёт оснований говорить о направленном эффекте для цены Bitcoin.

Пользователям, получившим уведомление от Revolut, разумно проверять сообщения только через официальное приложение и известные каналы поддержки, не сообщать коды подтверждения и не переходить по ссылкам из неожиданных писем или звонков. Британский регулятор ICO отдельно предупреждает, что после утечек персональные сведения могут использоваться для убедительных фишинговых сообщений, и рекомендует контролировать выписки и кредитную историю, а при компрометации документов обращаться в выдавшую их организацию.

Источники

  1. Reuters / WSAU — Revolut confirms sensitive customer data breach, falling for fake government requests ↗
  2. The Block — Revolut says customer KYC, Bitcoin transaction data exposed after fake request from gov't domain ↗
  3. State Data Protection Inspectorate of Lithuania — investigation into Revolut’s 2022 personal data breach ↗
  4. UK ICO — steps to take after a personal data breach ↗