Investigadores revelan un esquema de solicitudes criptográficas falsas en Revolut

By: incrypted.com|2026/09/16 11:26:21
  • Los analistas han descubierto cómo Revolut transmitió datos de clientes a través de solicitudes falsas.
  • El incidente no se debió a una violación de la propia aplicación bancaria, sino al abuso del canal a través del cual las instituciones financieras interactúan con las autoridades gubernamentales.
  • 680 clientes de Revolut podrían haber sido afectados por la filtración.
  • Los delincuentes, según los investigadores, utilizaron transacciones criptográficas públicas y direcciones de billeteras para obtener datos KYC de usuarios potencialmente adinerados.

La empresa fintech Revolut se enfrenta a las consecuencias de la filtración de datos de aproximadamente 680 clientes después de que los delincuentes utilizaran buzones de correo estatales italianos comprometidos para enviar solicitudes falsas a la empresa fintech. Esto se informa en materiales de FT e International Cyber Digest.

‼️ NOTICIAS DE ÚLTIMA HORA: Estamos en contacto con el hacker de Revolut. Según ellos, no solo tomaron datos de Revolut, también han comprometido múltiples departamentos de aplicación de la ley italianos.

Dicen que la operación dirigida a Revolut duró seis meses, y que utilizaron la ley italiana... pic.twitter.com/ZYGWZEc0tL
--- International Cyber Digest (@IntCyberDigest) 14 de septiembre de 2026

A raíz de la publicación de datos de usuarios y posibles demandas de rescate, los investigadores revelan el mecanismo del ataque, mientras que abogados y defensores de derechos humanos señalan un problema sistémico en la verificación de solicitudes gubernamentales en el sector financiero.

Además, parte de las afirmaciones son difundidas por los propios presuntos delincuentes. Revolut no ha confirmado todas las cifras y detalles publicados.


Revolut reveló datos de clientes a través de una solicitud fraudulenta --- entre ellos, el historial de transacciones de bitcoin
13.09.2026
Leer

Según un inversor temprano de Revolut y analista independiente, Max Karpis, la empresa ha recibido demandas de rescate, y personas que afirman poseer los archivos robados han comenzado a publicar copias de documentos y selfies de clientes en Telegram.

Después de la filtración de datos de Revolut, la empresa ha recibido supuestamente demandas de rescate: paguen, o liberarán archivos de clientes.

Personas que afirman tener el paquete están publicando copias de identificación y selfies en Telegram y dicen que soltarán más cada día. Una cifra que está circulando es...
--- Max Karpis (@maxkarpis) 14 de septiembre de 2026

Al mismo tiempo, Karpis enfatizó que la suma solicitada de 10,000 BTC aún no ha sido confirmada por Revolut, y que la información debe ser tomada con precaución.

<<Revolut sigue afirmando que la magnitud del incidente es "limitada", y que la aplicación y el dinero no fueron hackeados. Esto es un chantaje después de que un empleado de Revolut transmitió KYC a un buzón no autorizado en un dominio estatal real. El pago no devolvería los pasaportes>>, escribió.

Karpis también instó a los usuarios potencialmente afectados a tomar medidas de seguridad adicionales: congelar líneas de crédito si es posible, establecer un nuevo código de acceso y notificaciones de transacciones con tarjeta en la aplicación, así como no contactar a personas que ya conocen el IBAN del usuario o sus transacciones anteriores de criptomonedas.

Además, aconsejó considerar la posibilidad de reemplazar el pasaporte, ya que en algunos países, tras la compromisión del documento, se puede anular el antiguo número y obtener uno nuevo. Al mismo tiempo, el experto advirtió sobre otro posible esquema de fraude: las ofertas de "eliminar el archivo" por dinero pueden ser un intento de extorsión repetida.

Según un usuario de la plataforma X bajo la cuenta Korra, un atacante que utiliza el seudónimo IAmNotAVillain aplicó una táctica conocida como "spray and pray": envió a Revolut cientos de identificadores de transacciones de criptomonedas y direcciones de depósito, solicitando información sobre las cuentas asociadas.

‼️ NOTICIAS DE ÚLTIMA HORA: Duel puede informar que el hacker de Revolut utilizó una estrategia de "spray and pray", enviando cientos de IDs de transacciones de criptomonedas a Revolut y pidiendo los detalles de las cuentas asociadas. Revolut cumplió.

Esto explica el enorme volumen de datos que los hackers pudieron obtener... pic.twitter.com/RqGsuEIkMZ --- Korra (@korraflow) 15 de septiembre de 2026

Según Duel, tales solicitudes se enviaron bajo la cobertura de una Orden de Investigación Europea falsificada. Revolut, se afirma, proporcionó archivos con datos de clientes en respuesta.

Los investigadores afirmaron haber recibido y verificado copias auténticas de cartas en formato .eml. Una de ellas contenía 10 carpetas, cada una dedicada a un cliente específico. Según Duel, las carpetas contenían:

  • fotografías de documentos de identidad;
  • selfies para verificación;
  • información de la cuenta;
  • datos de transacciones sin editar.

La contraseña para el archivo ZIP cifrado, según los investigadores, se envió en una carta separada.

Este esquema también explica por qué los atacantes pudieron buscar información sobre clientes adinerados de Revolut de manera dirigida. Las cadenas de bloques públicas permiten ver direcciones y transacciones, por lo que una transacción de criptomonedas podría usarse como una especie de clave de búsqueda para solicitar a una institución financiera centralizada.

Los investigadores afirman que el atacante envió a Revolut cientos de hashes de transacciones y direcciones de depósito que creía estaban relacionadas con clientes de grandes activos. Después de esto, la empresa supuestamente devolvió información sobre los usuarios correspondientes.

Afirmaciones separadas sobre 147 GB de datos supuestamente robados de sistemas gubernamentales italianos, así como sobre la publicación de datos de clientes, son divulgadas por investigadores y personas que afirman estar en contacto con los atacantes.

La defensora de derechos humanos y presidenta de la Open Dialogue Foundation, Lyudmyla Kozlovska, señaló que nuevos documentos confirman que el 24 de julio de 2026, Revolut se negó a revelar directamente información en respuesta a una solicitud que abarcaba 198 hashes. Según ella, 169 de ellos estaban relacionados con Revolut Ltd en el Reino Unido, y 29 con una entidad legal suiza.

Nueva evidencia muestra: (1) @Revolut aplicó el único motivo de rechazo que la ley le otorga. (2) los atacantes apuntaron en su solicitud maliciosa a clientes de alto valor utilizando transacciones de blockchain.

Los documentos muestran que el 24 de julio de 2026, en una solicitud que abarcaba 198 hashes, Revolut se negó... https://t.co/Hs4eHdvBuo --- Lyudmyla Kozlovska 🇪🇺🇺🇦 (@LyudaKozlovska) 15 de septiembre de 2026

Según Kozlovska, la empresa aplicó el motivo de rechazo previsto por la ley: limitación jurisdiccional. La solicitud se refería únicamente a cuentas en Revolut Bank UAB en Lituania, mientras que en otros casos el solicitante fue dirigido al procedimiento británico de asistencia legal mutua.

Al mismo tiempo, enfatizó que las normas europeas contra el lavado de dinero no imponen al banco la obligación de verificar la autenticidad de la parte que está detrás de una solicitud estatal autenticada.

<<La legislación europea AML no obliga al banco a verificar al solicitante y no proporciona un mecanismo efectivo para verificar quién está realmente detrás de una solicitud estatal autenticada. Negarse a responder conlleva multas de millones>>, declaró Kozlovska.

Qué aconsejan a los afectados y por qué el incidente tiene consecuencias más amplias

Kozlovska instó a los ciudadanos europeos a contactar a sus eurodiputados y exigir audiencias urgentes sobre el uso de la recopilación masiva de datos financieros como herramienta de ataque.

También destacó un problema potencialmente más amplio: el mismo riesgo podría afectar a bancos, intercambios de criptomonedas y servicios de pago en jurisdicciones donde se aplican las normas del GAFI y la legislación AML correspondiente.

Según sus palabras, las instituciones financieras están obligadas a responder a solicitudes gubernamentales debidamente formalizadas, mientras que los mecanismos para verificar quién está realmente detrás de dicha solicitud pueden ser limitados.

Kozlovska señaló que el problema ya había sido planteado ante el Parlamento Europeo por organizaciones de derechos humanos, víctimas y expertos con el apoyo de la Open Dialogue Foundation. Destacó que este año el Parlamento Europeo, en una resolución del 18 de junio de 2026, identificó específicamente el riesgo de represiones financieras transnacionales.

En el momento de redactar este material, Revolut no había publicado en su página de X recomendaciones específicas sobre las acciones a seguir por parte de los clientes en relación con el incidente.

Recordemos que recientemente Revolut recibió una aprobación condicional para establecer un banco nacional en EE. UU.

Precio de --

--
--
--

Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.

Te puede gustar

iconiconiconiconiconiconicon
Atención al cliente:@weikecs
Cooperación empresarial:@weikecs
Trading cuantitativo y CM:[email protected]
Programa VIP:[email protected]