¿Qué ocurrió exactamente?
Revolut, la empresa fintech europea, confirmó una filtración de datos sensibles de una parte de sus clientes. Según la firma, los atacantes utilizaron el dominio de correo electrónico legítimo de una autoridad estatal para enviar una solicitud falsa de información. Revolut evaluó la solicitud como auténtica y entregó los datos.
Sobre el incidente alertó por primera vez el investigador on-chain que actúa bajo el nombre de ZachXBT. Revolut confirmó posteriormente sus hallazgos. Hasta aquí los hechos que coinciden en las distintas fuentes (Incrypted, The Block, Decrypt, CryptoSlate).
¿Qué datos pudieron filtrarse?
Según la información que recibieron los clientes afectados (y que citan CryptoSlate y Decrypt), la lista de datos entregados podría incluir:
| Categoría | Datos concretos |
|---|---|
| Documentos de identidad | copia del pasaporte o del carné de conducir, selfie de verificación |
| Datos personales | nombre, fecha de nacimiento, profesión, dirección de residencia, teléfono |
| Datos bancarios | IBAN, extractos de cuenta |
| Historial de transacciones | registros de retiros e historial completo de transacciones, incluida la actividad en bitcoin |
El selfie de verificación es una fotografía del rostro tomada durante la verificación de identidad (KYC, es decir, "conoce a tu cliente"), que los bancos utilizan para confirmar que quien se registra es el verdadero titular del documento.
Revolut, según las fuentes, describe el alcance como un "número limitado" de clientes. La cifra exacta no es pública.
¿Cómo funcionó el ataque?
En esencia no se trató de un hackeo clásico de los sistemas de Revolut. Según CryptoSlate, la solicitud llegó desde un buzón no autorizado que, sin embargo, operaba dentro de la infraestructura de dominio de una autoridad estatal. Dicho de otro modo, la dirección del remitente parecía auténtica porque realmente pertenecía al dominio de la autoridad.
Esto convierte el incidente más en un fallo del proceso de verificación de solicitudes legítimas de organismos públicos que en una intrusión en la base de datos. Se trata de un tipo de ataque que en inglés se denomina "fraudulent data request", es decir, una solicitud fraudulenta de datos que abusa de la confianza entre instituciones.
¿Quién fue el objetivo?
ZachXBT, según The Block, especuló con que el ataque pudo dirigirse a usuarios de alto patrimonio (high-net-worth). CryptoSlate habla en su titular de "wealthy customers". Sin embargo, esto es por ahora una hipótesis del investigador, no un hecho confirmado por parte de Revolut. Por eso lo señalamos como no confirmado.
¿Por qué esto importa en el ámbito de las criptomonedas?
No hubo filtración de dinero en sí. El problema es la combinación de datos. Cuando alguien tiene a la vez el documento de identidad, la dirección de residencia, el teléfono y el historial completo de transacciones en bitcoin, obtiene material para phishing dirigido, extorsión o los llamados ataques "a la carta" (amenaza física a personas de las que se sabe que poseen cripto).
Además, el historial de transacciones permite vincular la identidad real con direcciones on-chain concretas. Ese es exactamente el tipo de desanonimización sobre el que los expertos llevan tiempo advirtiendo en las filtraciones de datos KYC.
¿Qué sigue siendo desconocido?
Públicamente todavía no sabemos el número exacto de clientes afectados, de qué autoridad estatal y jurisdicción concreta se trató, ni si los datos filtrados fueron utilizados de forma indebida y cómo. Tampoco conocemos qué medidas correctivas implementó Revolut. Estos puntos no están documentados en las fuentes disponibles.
A qué prestar atención en este tipo de incidente
No se trata de un consejo sobre qué hacer con el dinero, sino de patrones generales que conviene seguir en las filtraciones de datos KYC: mayor riesgo de phishing dirigido a los usuarios afectados, posibles intentos de secuestro de cuentas y la comunicación oficial de la empresa sobre el alcance y la corrección. También se puede observar si el regulador de la jurisdicción correspondiente empieza a investigar el incidente.

