Один лист, який виглядав як офіційний запит від державного органу, обійшов захист Revolut — і банк у відповідь передав пакет клієнтських даних. Пізніше з'ясувалося: відомство, від імені якого нібито надійшов запит, його не надсилало.
Витік невеликий за охопленням, але важкий за змістом. У чужих руках опинилися паспорти й водійські посвідчення, верифікаційні селфі, адреси, дати народження, номери IBAN і окремим блоком — історія операцій з біткоїном: номери гаманців, суми виведень, повні записи транзакцій. Біометричних даних обличчя серед витоку не було — Revolut уточнює, що це інша категорія, відмінна від звичайних верифікаційних селфі.
Причина ховається в самій процедурі перевірки. Шахрайський лист ніс реквізити, які пройшли внутрішні фільтри як справжній офіційний запит — на вигляд бездоганний, по суті підроблений. Банк спершу передав дані, а вже потім, зв'язавшись напряму з самим відомством, виявив підробку.
Гроші клієнтів не постраждали — доступу до рахунків витік не давав. Але зв'язка «паспорт плюс історія криптооперацій» — це готовий набір для адресного шахрайства: саме так зазвичай обманюють власників великих криптогаманців, видаючи себе за біржу, банк чи службу підтримки. Ончейн-аналітик під псевдонімом ZachXBT припустив, що витік був не масовим, а точковим — під удар могли потрапити клієнти з великими балансами.
Revolut заблокував скомпрометовану поштову адресу в усіх своїх системах, розіслав повідомлення постраждалим 11 вересня, повідомив регуляторів і попередив саме відомство про розсилку фейкових листів від його імені. Скільки саме клієнтів зачепив витік, компанія не розкриває — і це головне питання, відповіді на яке поки немає.



