Un correo que parecía una solicitud oficial de un organismo gubernamental logró sortear los controles de Revolut, y el banco respondió entregando un lote de datos de clientes. Solo después, al contactar directamente con la entidad, se descubrió que esa solicitud jamás se había enviado.
La fuga es acotada, pero pesada en contenido. Cayeron en manos ajenas pasaportes y licencias de conducir, selfies de verificación, direcciones, fechas de nacimiento, números IBAN y, en un bloque aparte, el historial completo de operaciones en bitcoin: referencias de billeteras, montos de retiro, registros íntegros de transacciones. Los datos biométricos faciales no formaron parte de la fuga; Revolut aclara que se trata de una categoría distinta de los selfies de verificación expuestos.
El fallo estuvo en el propio proceso de verificación. El correo falsificado llevaba credenciales que pasaron los filtros internos como una solicitud oficial genuina, impecable en apariencia pero falsa en el fondo. El banco entregó los datos primero y detectó el engaño después, al contactar directamente con la entidad.
El dinero de los clientes no se vio afectado: la fuga no daba acceso a las cuentas. Pero un pasaporte junto a un historial completo de operaciones cripto es exactamente el cebo que buscan los estafadores para ataques dirigidos, haciéndose pasar por un exchange, un banco o soporte técnico. El investigador on-chain conocido como ZachXBT considera que la fuga parece acotada y no masiva, posiblemente dirigida a clientes con saldos elevados.
Revolut asegura haber bloqueado la dirección de correo comprometida en todos sus sistemas, haber notificado a los clientes afectados el 11 de septiembre, haber alertado a los reguladores y haber advertido a la propia entidad suplantada. Cuántos clientes exactamente se vieron afectados sigue sin revelarse: la única pregunta que de verdad importa.



