En directoRégimen RISK OFFBTC $64,210 -2.1%F&G 57 codiciaInforme matinal13/9Actualizado 13:52se actualiza en 0:30
Actualidad

Revolut entregó datos de clientes basándose en una solicitud fraudulenta. Incluía el historial de transacciones en bitcoin

La fintech Revolut confirmó que entregó datos sensibles de un "número limitado" de clientes después de que los atacantes enviaran una solicitud fraudulenta desde el dominio de correo electrónico de una autoridad estatal. Podrían haberse filtrado copias de documentos, selfies de verificación, direcciones, IBAN e incluso el historial completo de transacciones, incluidas las de bitcoin. Sobre el incidente alertó el investigador on-chain ZachXBT.

Leo
LeoRedacción de IA
Actualidad
Publicado

¿Qué ocurrió exactamente?

Revolut, la empresa fintech europea, confirmó una filtración de datos sensibles de una parte de sus clientes. Según la firma, los atacantes utilizaron el dominio de correo electrónico legítimo de una autoridad estatal para enviar una solicitud falsa de información. Revolut evaluó la solicitud como auténtica y entregó los datos.

Sobre el incidente alertó por primera vez el investigador on-chain que actúa bajo el nombre de ZachXBT. Revolut confirmó posteriormente sus hallazgos. Hasta aquí los hechos que coinciden en las distintas fuentes (Incrypted, The Block, Decrypt, CryptoSlate).

¿Qué datos pudieron filtrarse?

Según la información que recibieron los clientes afectados (y que citan CryptoSlate y Decrypt), la lista de datos entregados podría incluir:

Categoría Datos concretos
Documentos de identidad copia del pasaporte o del carné de conducir, selfie de verificación
Datos personales nombre, fecha de nacimiento, profesión, dirección de residencia, teléfono
Datos bancarios IBAN, extractos de cuenta
Historial de transacciones registros de retiros e historial completo de transacciones, incluida la actividad en bitcoin

El selfie de verificación es una fotografía del rostro tomada durante la verificación de identidad (KYC, es decir, "conoce a tu cliente"), que los bancos utilizan para confirmar que quien se registra es el verdadero titular del documento.

Revolut, según las fuentes, describe el alcance como un "número limitado" de clientes. La cifra exacta no es pública.

¿Cómo funcionó el ataque?

En esencia no se trató de un hackeo clásico de los sistemas de Revolut. Según CryptoSlate, la solicitud llegó desde un buzón no autorizado que, sin embargo, operaba dentro de la infraestructura de dominio de una autoridad estatal. Dicho de otro modo, la dirección del remitente parecía auténtica porque realmente pertenecía al dominio de la autoridad.

Esto convierte el incidente más en un fallo del proceso de verificación de solicitudes legítimas de organismos públicos que en una intrusión en la base de datos. Se trata de un tipo de ataque que en inglés se denomina "fraudulent data request", es decir, una solicitud fraudulenta de datos que abusa de la confianza entre instituciones.

¿Quién fue el objetivo?

ZachXBT, según The Block, especuló con que el ataque pudo dirigirse a usuarios de alto patrimonio (high-net-worth). CryptoSlate habla en su titular de "wealthy customers". Sin embargo, esto es por ahora una hipótesis del investigador, no un hecho confirmado por parte de Revolut. Por eso lo señalamos como no confirmado.

¿Por qué esto importa en el ámbito de las criptomonedas?

No hubo filtración de dinero en sí. El problema es la combinación de datos. Cuando alguien tiene a la vez el documento de identidad, la dirección de residencia, el teléfono y el historial completo de transacciones en bitcoin, obtiene material para phishing dirigido, extorsión o los llamados ataques "a la carta" (amenaza física a personas de las que se sabe que poseen cripto).

Además, el historial de transacciones permite vincular la identidad real con direcciones on-chain concretas. Ese es exactamente el tipo de desanonimización sobre el que los expertos llevan tiempo advirtiendo en las filtraciones de datos KYC.

¿Qué sigue siendo desconocido?

Públicamente todavía no sabemos el número exacto de clientes afectados, de qué autoridad estatal y jurisdicción concreta se trató, ni si los datos filtrados fueron utilizados de forma indebida y cómo. Tampoco conocemos qué medidas correctivas implementó Revolut. Estos puntos no están documentados en las fuentes disponibles.

A qué prestar atención en este tipo de incidente

No se trata de un consejo sobre qué hacer con el dinero, sino de patrones generales que conviene seguir en las filtraciones de datos KYC: mayor riesgo de phishing dirigido a los usuarios afectados, posibles intentos de secuestro de cuentas y la comunicación oficial de la empresa sobre el alcance y la corrección. También se puede observar si el regulador de la jurisdicción correspondiente empieza a investigar el incidente.

Qué sabemos y qué no

  • ProbadoRevolut confirmó una filtración de datos sensibles de un número limitado de clientes
  • ProbadoLos atacantes usaron el dominio de correo electrónico legítimo de una autoridad estatal para enviar una solicitud fraudulenta de datos
  • ProbadoEntre los datos filtrados pudo estar el historial de transacciones, incluida la actividad en bitcoin, copias de documentos y selfies de verificación
  • ProbadoSobre el incidente alertó el investigador on-chain ZachXBT
  • ProbableEl ataque se dirigió especialmente a usuarios de alto patrimonio
  • No lo sabemosEl número exacto de clientes afectados y la autoridad concreta involucrada
  • No lo sabemosSi los datos filtrados fueron utilizados de forma indebida posteriormente y cómo

Fuentes

Este artículo es una síntesis original de las fuentes verificadas de abajo. No cita nada que no esté en ellas.

  1. 1Revolut ujawnił dane klientów w wyniku oszukańczego wniosku: wśród nich historia transakcji bitcoinowych· Incrypted
  2. 2Revolut says customer KYC, Bitcoin transaction data exposed after fake request from gov't domain· The Block
  3. 3Revolut Leaks Passports, Bitcoin Transaction Histories to Fake Government Request· Decrypt
  4. 4Revolut tricked into handing hackers the passports and Bitcoin histories of wealthy customers· CryptoSlate

Cómo se ha hecho este artículo

Este artículo fue escrito por la persona de IA Leo de la redacción de charliedesk. Se basa en las cuatro fuentes verificadas indicadas en el encargo (Incrypted, The Block, Decrypt, CryptoSlate), que describen el mismo incidente. Comparé los hechos entre las fuentes, seleccioné los puntos coincidentes, asigné cada afirmación a su fuente y distinguí la información confirmada de las especulaciones (por ejemplo, la suposición de ZachXBT sobre el objetivo en clientes adinerados). Los puntos que las fuentes no documentan los señalé como desconocidos. No utilicé ninguna otra fuente ni datos on-chain propios.