Revolut expone pasaportes y datos de bitcoin tras solicitud falsa

iEXExchanger
Revolut expone pasaportes y datos de bitcoin tras solicitud falsa

Un correo falso hecho pasar por una entidad gubernamental engañó a Revolut, que entregó pasaportes, selfies e historiales de bitcoin de sus clientes. El dinero no se tocó, pero la fuga es perfecta para estafas.

Un correo que parecía una solicitud oficial de un organismo gubernamental logró sortear los controles de Revolut, y el banco respondió entregando un lote de datos de clientes. Solo después, al contactar directamente con la entidad, se descubrió que esa solicitud jamás se había enviado.

La fuga es acotada, pero pesada en contenido. Cayeron en manos ajenas pasaportes y licencias de conducir, selfies de verificación, direcciones, fechas de nacimiento, números IBAN y, en un bloque aparte, el historial completo de operaciones en bitcoin: referencias de billeteras, montos de retiro, registros íntegros de transacciones. Los datos biométricos faciales no formaron parte de la fuga; Revolut aclara que se trata de una categoría distinta de los selfies de verificación expuestos.

El fallo estuvo en el propio proceso de verificación. El correo falsificado llevaba credenciales que pasaron los filtros internos como una solicitud oficial genuina, impecable en apariencia pero falsa en el fondo. El banco entregó los datos primero y detectó el engaño después, al contactar directamente con la entidad.

El dinero de los clientes no se vio afectado: la fuga no daba acceso a las cuentas. Pero un pasaporte junto a un historial completo de operaciones cripto es exactamente el cebo que buscan los estafadores para ataques dirigidos, haciéndose pasar por un exchange, un banco o soporte técnico. El investigador on-chain conocido como ZachXBT considera que la fuga parece acotada y no masiva, posiblemente dirigida a clientes con saldos elevados.

Revolut asegura haber bloqueado la dirección de correo comprometida en todos sus sistemas, haber notificado a los clientes afectados el 11 de septiembre, haber alertado a los reguladores y haber advertido a la propia entidad suplantada. Cuántos clientes exactamente se vieron afectados sigue sin revelarse: la única pregunta que de verdad importa.

Preguntas y respuestas

Preguntas frecuentes sobre este artículo

¿Qué ocurrió en Revolut?

Unos estafadores enviaron a Revolut un correo con formato de solicitud oficial gubernamental. El mensaje superó los controles de autenticación del banco, que entregó un lote de datos de clientes. Después se descubrió que la entidad real nunca envió esa solicitud.

¿Qué datos de clientes se filtraron?

La fuga incluyó pasaportes y licencias de conducir, selfies de verificación, direcciones, fechas de nacimiento, IBAN y un historial completo de operaciones en bitcoin: referencias de billeteras, montos de retiro y registros de transacciones.

¿Se vio afectado el dinero de los clientes?

No. Revolut confirmó que la fuga no daba acceso a cuentas ni fondos. El riesgo real es otro: un pasaporte junto a un historial cripto es justo lo que buscan los estafadores para ataques dirigidos a clientes con saldos altos.

¿Qué está haciendo Revolut al respecto?

Revolut bloqueó la dirección de correo comprometida en todos sus sistemas, notificó a los clientes afectados el 11 de septiembre, alertó a los reguladores y advirtió a la entidad suplantada. Aún no ha revelado cuántos clientes se vieron afectados.