Одно письмо, выглядевшее как официальный запрос от госведомства, обошло защиту Revolut — и банк отправил в ответ пакет данных о клиентах. Позже выяснилось: агентство, от чьего имени пришёл запрос, его не отправляло.
Утечка небольшая по охвату, но тяжёлая по содержанию. В руках у неизвестных оказались паспорта и водительские удостоверения, верификационные селфи, адреса, даты рождения, номера IBAN и — отдельным блоком — история операций с биткоином: номера кошельков, суммы выводов, полные записи транзакций. Биометрических данных лица среди утечки не было — Revolut уточняет, что это отдельная категория от обычных верификационных селфи, и она не пострадала.
Причина в самой процедуре проверки. Мошенническое письмо несло реквизиты, которые прошли внутренние фильтры как подлинный официальный запрос — юридически безупречный на вид, но полностью поддельный по сути. Банк передал данные и лишь потом, связавшись напрямую с самим ведомством, обнаружил подделку.
Деньги клиентов не пострадали — доступа к счетам утечка не давала. Но связка «паспорт плюс история криптоопераций» — это готовый набор для адресного мошенничества: именно так обычно обманывают владельцев крупных криптокошельков, выдавая себя за биржу, банк или службу поддержки. Ончейн-аналитик под псевдонимом ZachXBT предположил, что утечка была не массовой, а точечной — под удар могли попасть клиенты с крупными балансами.
Revolut заблокировал скомпрометированный почтовый адрес во всех своих системах, разослал уведомления пострадавшим 11 сентября, сообщил регуляторам и предупредил само ведомство о том, что от его имени рассылались поддельные письма. Сколько именно клиентов затронула утечка, компания не раскрывает — и это главный вопрос, на который пока нет ответа.



