Jeden e-mail, wyglądający jak oficjalne żądanie urzędu, ominął zabezpieczenia Revolut — bank odpowiedział, przekazując pakiet danych klientów. Dopiero później, kontaktując się bezpośrednio z instytucją, okazało się, że nigdy nie wysłała ona takiego żądania.
Wyciek jest wąski, ale treściwy. W niepowołane ręce trafiły paszporty i prawa jazdy, selfie weryfikacyjne, adresy, daty urodzenia, numery IBAN oraz osobno — pełna historia operacji bitcoinowych: numery portfeli, kwoty wypłat, kompletne zapisy transakcji. Danych biometrycznych twarzy w wycieku nie było — Revolut zaznacza, że to inna kategoria niż ujawnione selfie weryfikacyjne.
Problem tkwił w samej procedurze weryfikacji. Sfałszowany e-mail zawierał dane uwierzytelniające, które przeszły wewnętrzne filtry jako autentyczne oficjalne żądanie — nienaganne z pozoru, fałszywe w rzeczywistości. Bank najpierw przekazał dane, dopiero potem, kontaktując się z samym urzędem, wykrył fałszerstwo.
Pieniądze klientów nie ucierpiały — wyciek nie dawał dostępu do kont. Ale połączenie paszportu z historią operacji kryptowalutowych to gotowy zestaw do ukierunkowanych oszustw — właśnie tak zwykle oszukuje się posiadaczy dużych portfeli kryptowalutowych, podszywając się pod giełdę, bank lub wsparcie techniczne. Analityk on-chain znany jako ZachXBT ocenił, że wyciek wyglądał na wąski, a nie masowy — celem mogli być klienci z wysokimi saldami.
Revolut zablokował skompromitowany adres e-mail we wszystkich systemach, wysłał powiadomienia poszkodowanym 11 września, poinformował regulatorów i ostrzegł samą instytucję o rozsyłaniu fałszywych wiadomości w jej imieniu. Ile dokładnie klientów dotknął wyciek, firma nie ujawnia — i to pytanie wciąż pozostaje bez odpowiedzi.



