Investigadores revelan un esquema de solicitudes criptográficas falsas en Revolut
- Los analistas han descubierto cómo Revolut transmitió datos de clientes a través de solicitudes falsas.
- El incidente no se debió a una violación de la propia aplicación bancaria, sino al abuso del canal a través del cual las instituciones financieras interactúan con las autoridades gubernamentales.
- 680 clientes de Revolut podrían haber sido afectados por la filtración.
- Los delincuentes, según los investigadores, utilizaron transacciones criptográficas públicas y direcciones de billeteras para obtener datos KYC de usuarios potencialmente adinerados.
La empresa fintech Revolut se enfrenta a las consecuencias de la filtración de datos de aproximadamente 680 clientes después de que los delincuentes utilizaran buzones de correo estatales italianos comprometidos para enviar solicitudes falsas a la empresa fintech. Esto se informa en materiales de FT e International Cyber Digest.
‼️ NOTICIAS DE ÚLTIMA HORA: Estamos en contacto con el hacker de Revolut. Según ellos, no solo tomaron datos de Revolut, también han comprometido múltiples departamentos de aplicación de la ley italianos.
Dicen que la operación dirigida a Revolut duró seis meses, y que utilizaron la ley italiana... pic.twitter.com/ZYGWZEc0tL
--- International Cyber Digest (@IntCyberDigest) 14 de septiembre de 2026
A raíz de la publicación de datos de usuarios y posibles demandas de rescate, los investigadores revelan el mecanismo del ataque, mientras que abogados y defensores de derechos humanos señalan un problema sistémico en la verificación de solicitudes gubernamentales en el sector financiero.
Además, parte de las afirmaciones son difundidas por los propios presuntos delincuentes. Revolut no ha confirmado todas las cifras y detalles publicados.
Revolut reveló datos de clientes a través de una solicitud fraudulenta --- entre ellos, el historial de transacciones de bitcoin
13.09.2026
Leer
Según un inversor temprano de Revolut y analista independiente, Max Karpis, la empresa ha recibido demandas de rescate, y personas que afirman poseer los archivos robados han comenzado a publicar copias de documentos y selfies de clientes en Telegram.
Después de la filtración de datos de Revolut, la empresa ha recibido supuestamente demandas de rescate: paguen, o liberarán archivos de clientes.
Personas que afirman tener el paquete están publicando copias de identificación y selfies en Telegram y dicen que soltarán más cada día. Una cifra que está circulando es...
--- Max Karpis (@maxkarpis) 14 de septiembre de 2026
Al mismo tiempo, Karpis enfatizó que la suma solicitada de 10,000 BTC aún no ha sido confirmada por Revolut, y que la información debe ser tomada con precaución.
<<Revolut sigue afirmando que la magnitud del incidente es "limitada", y que la aplicación y el dinero no fueron hackeados. Esto es un chantaje después de que un empleado de Revolut transmitió KYC a un buzón no autorizado en un dominio estatal real. El pago no devolvería los pasaportes>>, escribió.
Karpis también instó a los usuarios potencialmente afectados a tomar medidas de seguridad adicionales: congelar líneas de crédito si es posible, establecer un nuevo código de acceso y notificaciones de transacciones con tarjeta en la aplicación, así como no contactar a personas que ya conocen el IBAN del usuario o sus transacciones anteriores de criptomonedas.
Además, aconsejó considerar la posibilidad de reemplazar el pasaporte, ya que en algunos países, tras la compromisión del documento, se puede anular el antiguo número y obtener uno nuevo. Al mismo tiempo, el experto advirtió sobre otro posible esquema de fraude: las ofertas de "eliminar el archivo" por dinero pueden ser un intento de extorsión repetida.
Según un usuario de la plataforma X bajo la cuenta Korra, un atacante que utiliza el seudónimo IAmNotAVillain aplicó una táctica conocida como "spray and pray": envió a Revolut cientos de identificadores de transacciones de criptomonedas y direcciones de depósito, solicitando información sobre las cuentas asociadas.
‼️ NOTICIAS DE ÚLTIMA HORA: Duel puede informar que el hacker de Revolut utilizó una estrategia de "spray and pray", enviando cientos de IDs de transacciones de criptomonedas a Revolut y pidiendo los detalles de las cuentas asociadas. Revolut cumplió.
Esto explica el enorme volumen de datos que los hackers pudieron obtener... pic.twitter.com/RqGsuEIkMZ --- Korra (@korraflow) 15 de septiembre de 2026
Según Duel, tales solicitudes se enviaron bajo la cobertura de una Orden de Investigación Europea falsificada. Revolut, se afirma, proporcionó archivos con datos de clientes en respuesta.
Los investigadores afirmaron haber recibido y verificado copias auténticas de cartas en formato .eml. Una de ellas contenía 10 carpetas, cada una dedicada a un cliente específico. Según Duel, las carpetas contenían:
- fotografías de documentos de identidad;
- selfies para verificación;
- información de la cuenta;
- datos de transacciones sin editar.
La contraseña para el archivo ZIP cifrado, según los investigadores, se envió en una carta separada.
Este esquema también explica por qué los atacantes pudieron buscar información sobre clientes adinerados de Revolut de manera dirigida. Las cadenas de bloques públicas permiten ver direcciones y transacciones, por lo que una transacción de criptomonedas podría usarse como una especie de clave de búsqueda para solicitar a una institución financiera centralizada.
Los investigadores afirman que el atacante envió a Revolut cientos de hashes de transacciones y direcciones de depósito que creía estaban relacionadas con clientes de grandes activos. Después de esto, la empresa supuestamente devolvió información sobre los usuarios correspondientes.
Afirmaciones separadas sobre 147 GB de datos supuestamente robados de sistemas gubernamentales italianos, así como sobre la publicación de datos de clientes, son divulgadas por investigadores y personas que afirman estar en contacto con los atacantes.
La defensora de derechos humanos y presidenta de la Open Dialogue Foundation, Lyudmyla Kozlovska, señaló que nuevos documentos confirman que el 24 de julio de 2026, Revolut se negó a revelar directamente información en respuesta a una solicitud que abarcaba 198 hashes. Según ella, 169 de ellos estaban relacionados con Revolut Ltd en el Reino Unido, y 29 con una entidad legal suiza.
Nueva evidencia muestra: (1) @Revolut aplicó el único motivo de rechazo que la ley le otorga. (2) los atacantes apuntaron en su solicitud maliciosa a clientes de alto valor utilizando transacciones de blockchain.
Los documentos muestran que el 24 de julio de 2026, en una solicitud que abarcaba 198 hashes, Revolut se negó... https://t.co/Hs4eHdvBuo --- Lyudmyla Kozlovska 🇪🇺🇺🇦 (@LyudaKozlovska) 15 de septiembre de 2026
Según Kozlovska, la empresa aplicó el motivo de rechazo previsto por la ley: limitación jurisdiccional. La solicitud se refería únicamente a cuentas en Revolut Bank UAB en Lituania, mientras que en otros casos el solicitante fue dirigido al procedimiento británico de asistencia legal mutua.
Al mismo tiempo, enfatizó que las normas europeas contra el lavado de dinero no imponen al banco la obligación de verificar la autenticidad de la parte que está detrás de una solicitud estatal autenticada.
<<La legislación europea AML no obliga al banco a verificar al solicitante y no proporciona un mecanismo efectivo para verificar quién está realmente detrás de una solicitud estatal autenticada. Negarse a responder conlleva multas de millones>>, declaró Kozlovska.
Qué aconsejan a los afectados y por qué el incidente tiene consecuencias más amplias
Kozlovska instó a los ciudadanos europeos a contactar a sus eurodiputados y exigir audiencias urgentes sobre el uso de la recopilación masiva de datos financieros como herramienta de ataque.
También destacó un problema potencialmente más amplio: el mismo riesgo podría afectar a bancos, intercambios de criptomonedas y servicios de pago en jurisdicciones donde se aplican las normas del GAFI y la legislación AML correspondiente.
Según sus palabras, las instituciones financieras están obligadas a responder a solicitudes gubernamentales debidamente formalizadas, mientras que los mecanismos para verificar quién está realmente detrás de dicha solicitud pueden ser limitados.
Kozlovska señaló que el problema ya había sido planteado ante el Parlamento Europeo por organizaciones de derechos humanos, víctimas y expertos con el apoyo de la Open Dialogue Foundation. Destacó que este año el Parlamento Europeo, en una resolución del 18 de junio de 2026, identificó específicamente el riesgo de represiones financieras transnacionales.
En el momento de redactar este material, Revolut no había publicado en su página de X recomendaciones específicas sobre las acciones a seguir por parte de los clientes en relación con el incidente.
Recordemos que recientemente Revolut recibió una aprobación condicional para establecer un banco nacional en EE. UU.
Precio de --
Este contenido se ofrece únicamente con fines informativos generales y no constituye un asesoramiento financiero, de inversión, legal ni fiscal. Cualquier evento, recompensa, promoción en línea o información relacionada que se mencione en el presente documento no debe considerarse como una recomendación, solicitud o invitación a comprar, vender, operar o de negociar de otra manera con cualquier criptoactivo. Los criptoactivos son sumamente volátiles y pueden provocar pérdidas. La disponibilidad de los servicios, productos y eventos relacionados de WEEX puede variar según la región. Tienes la responsabilidad de asegurarte de que tu participación esté de acuerdo con las leyes y regulaciones locales vigentes.
Te puede gustar

Bitcoin Core 32.0 entra en la fase final de pruebas, se espera su lanzamiento el 10 de octubre

Phemex CEO Federico Variola: La ola de IA ha absorbido grandes cantidades de fondos de criptomonedas y ha fortalecido significativamente la capacidad de ataque de los hackers

Desacoplamiento entre Bitcoin y el índice del dólar estadounidense y el mercado de valores de EE. UU.

Los inversores en criptomonedas aumentan las asignaciones de stablecoins antes de la decisión de tipos de la Fed

Jiang Zhuoer considera vender en corto Bitcoin debido a la salida neta de ETF

La capitalización realizada de Bitcoin aumenta por primera vez en 2026

El comercio de criptomonedas en Malasia supera los 4 mil millones de dólares, dice Fitch

Arthur Hayes destaca la importancia de la liquidez en el aumento del Bitcoin

El CEO de Ripple dice que el crecimiento de las criptomonedas no dependerá de la CLARITY

La IA genera 1,5 millones de dólares por MW, tres veces más que la minería de Bitcoin

MARA compra 1,292 bitcoins a un precio promedio de 76,347 dólares

Impuesto sobre criptomonedas del 20%: ¿quién se beneficia? La Comisión Fiscal de BCCC señala

Willy Woo ve un 90% de probabilidad de que Bitcoin haya tocado fondo

Flujo de salida de ETF de Bitcoin y Ethereum en septiembre de 2026, ¿los inversores comienzan a retirar fondos? - Mundo Fintech

Bitcoin: ¿deberíamos preocuparnos? Posibles caídas en camino

Después de cubrir "la mitad de Brasil", Nu introduce stablecoins en la cuenta global Nu Global

Mr&强 analiza la estrategia del mercado de criptomonedas en EE. UU.

Economía de guerra en China: ¿qué riesgos para Bitcoin y los mercados?

La comunidad de Zcash vota a favor de acelerar el tiempo de bloque y mantener el mecanismo de reducción a la mitad

Raoul Pal afirma que Bitcoin supera al oro como cobertura contra la devaluación

ViaBTC se asocia con Mempool para expandir el servicio de aceleración de transacciones BTC

¿Puede BTC mantener los 75.000 $ tras el fracaso de la Ley Clarity?

El CEO de Strive enfatiza la necesidad de vincular las recompensas empresariales de Bitcoin con el rendimiento

John Deaton evalúa el Bitcoin como solución a la caída del valor del dólar

AI reduce a la mitad las operaciones necesarias para descifrar Bitcoin

Aqua reanuda la función de intercambio entre Lightning y Liquid a través de Indra

Wall Street apuesta por un aumento de tasas de la Fed: esto es lo que significa para Bitcoin, bonos y Trump

El CEO de Strive prevé un retorno anual del 50% para Bitcoin en 2030

BitBox añade una billetera Lightning sin una nueva frase de respaldo









