Eine E-Mail, die wie eine offizielle Behördenanfrage aussah, kam an der Prüfung von Revolut vorbei — die Bank antwortete mit einem Paket an Kundendaten. Erst danach, beim direkten Kontakt mit der angeblichen Behörde, stellte sich heraus: Die Anfrage stammte nie von dort.
Das Leck ist eng begrenzt, aber inhaltlich schwer. In fremde Hände gelangten Pässe und Führerscheine, Verifizierungs-Selfies, Adressen, Geburtsdaten, IBANs und, separat, eine vollständige Bitcoin-Historie — Wallet-Referenzen, Auszahlungsbeträge, komplette Transaktionsdaten. Biometrische Gesichtsdaten waren nicht dabei — Revolut betont, dies sei eine andere Kategorie als die offengelegten Verifizierungs-Selfies.
Das Problem lag im Prüfverfahren selbst. Die gefälschte E-Mail trug Zugangsdaten, die die internen Filter als echte offizielle Anfrage passierten — auf den ersten Blick makellos, in Wirklichkeit gefälscht. Die Bank gab die Daten heraus und entdeckte die Fälschung erst später, nach direktem Kontakt mit der Behörde.
Kundengelder blieben unangetastet — der Leak gewährte keinen Kontozugriff. Doch ein Pass kombiniert mit einer kompletten Krypto-Transaktionshistorie ist genau der Köder, den Betrüger für gezielte Angriffe brauchen — üblicherweise geben sie sich als Börse, Bank oder Support aus, um Krypto-Inhaber zu täuschen. Der On-Chain-Ermittler ZachXBT vermutet, das Leck sei eng begrenzt statt massenhaft gewesen und könnte gezielt Kunden mit hohen Guthaben betroffen haben.
Revolut erklärt, die kompromittierte E-Mail-Adresse in allen Systemen gesperrt, betroffene Kunden am 11. September benachrichtigt, Regulierungsbehörden informiert und die missbrauchte Behörde gewarnt zu haben. Wie viele Kunden genau betroffen sind, verrät das Unternehmen bisher nicht — die eine Frage, auf die es noch keine Antwort gibt.



