Revolut leakt Pässe und Bitcoin-Daten nach gefälschter Behördenanfrage

iEXExchanger
Revolut leakt Pässe und Bitcoin-Daten nach gefälschter Behördenanfrage

Eine gefälschte Behörden-E-Mail überwand die Prüfung von Revolut — die Bank gab Pässe, Selfies und Bitcoin-Verläufe von Kunden heraus. Geld war nicht betroffen, aber die Daten sind ein Geschenk für Betrüger.

Eine E-Mail, die wie eine offizielle Behördenanfrage aussah, kam an der Prüfung von Revolut vorbei — die Bank antwortete mit einem Paket an Kundendaten. Erst danach, beim direkten Kontakt mit der angeblichen Behörde, stellte sich heraus: Die Anfrage stammte nie von dort.

Das Leck ist eng begrenzt, aber inhaltlich schwer. In fremde Hände gelangten Pässe und Führerscheine, Verifizierungs-Selfies, Adressen, Geburtsdaten, IBANs und, separat, eine vollständige Bitcoin-Historie — Wallet-Referenzen, Auszahlungsbeträge, komplette Transaktionsdaten. Biometrische Gesichtsdaten waren nicht dabei — Revolut betont, dies sei eine andere Kategorie als die offengelegten Verifizierungs-Selfies.

Das Problem lag im Prüfverfahren selbst. Die gefälschte E-Mail trug Zugangsdaten, die die internen Filter als echte offizielle Anfrage passierten — auf den ersten Blick makellos, in Wirklichkeit gefälscht. Die Bank gab die Daten heraus und entdeckte die Fälschung erst später, nach direktem Kontakt mit der Behörde.

Kundengelder blieben unangetastet — der Leak gewährte keinen Kontozugriff. Doch ein Pass kombiniert mit einer kompletten Krypto-Transaktionshistorie ist genau der Köder, den Betrüger für gezielte Angriffe brauchen — üblicherweise geben sie sich als Börse, Bank oder Support aus, um Krypto-Inhaber zu täuschen. Der On-Chain-Ermittler ZachXBT vermutet, das Leck sei eng begrenzt statt massenhaft gewesen und könnte gezielt Kunden mit hohen Guthaben betroffen haben.

Revolut erklärt, die kompromittierte E-Mail-Adresse in allen Systemen gesperrt, betroffene Kunden am 11. September benachrichtigt, Regulierungsbehörden informiert und die missbrauchte Behörde gewarnt zu haben. Wie viele Kunden genau betroffen sind, verrät das Unternehmen bisher nicht — die eine Frage, auf die es noch keine Antwort gibt.

Fragen und Antworten

Häufig gestellte Fragen zum Thema des Artikels

Was ist bei Revolut passiert?

Betrüger schickten Revolut eine E-Mail, die wie eine offizielle Behördenanfrage formatiert war. Sie bestand die internen Authentifizierungsprüfungen, und die Bank gab daraufhin Kundendaten heraus. Später stellte sich heraus, dass die echte Behörde diese Anfrage nie gestellt hatte.

Welche Kundendaten wurden geleakt?

Betroffen waren Pässe und Führerscheine, Verifizierungs-Selfies, Adressen, Geburtsdaten, IBANs sowie eine separate, vollständige Bitcoin-Historie mit Wallet-Referenzen, Auszahlungsbeträgen und Transaktionsdaten.

War das Geld der Kunden betroffen?

Nein, Revolut bestätigte, dass der Leak keinen Zugriff auf Konten oder Guthaben ermöglichte. Das eigentliche Risiko liegt woanders: Ein Pass kombiniert mit einer Krypto-Historie ist genau das, was Betrüger für gezielte Angriffe auf Kunden mit hohen Guthaben nutzen.

Was unternimmt Revolut jetzt?

Die Bank hat die kompromittierte E-Mail-Adresse in allen Systemen gesperrt, betroffene Kunden am 11. September benachrichtigt, Regulierungsbehörden informiert und die missbrauchte Behörde gewarnt. Wie viele Kunden betroffen sind, wurde bislang nicht offengelegt.