Revolut передал данные 680 клиентов по поддельным госпзапросам с криптохешами

Злоумышленники отправляли Revolut запросы от имени итальянских госорганов и получали KYC-документы клиентов, отобранных по публичным криптотранзакциям. Пострадать могли около 680 человек, компания подтвердила не все детали. Часть требований выкупа на 10 000 BTC Revolut не подтвердил.
Финтех-компания Revolut раскрыла данные примерно 680 клиентов после того, как злоумышленники разослали поддельные государственные запросы с взломанных почтовых ящиков итальянских ведомств. Обстоятельства инцидента описывают FT и International Cyber Digest.
Механизм атаки раскрыли исследователи, а юристы и правозащитники увидели в нем системную проблему: банк обязан отвечать на официально оформленный запрос, но не имеет рабочего способа проверить, кто за ним стоит на самом деле.
Часть утверждений распространяют сами предполагаемые злоумышленники. Revolut подтвердил не все обнародованные цифры и детали.
Требования выкупа и что советуют пострадавшим
Ранний инвестор Revolut и независимый аналитик Макс Карпис сообщил, что компания получила требования выкупа, а люди, утверждающие, что владеют украденными файлами, начали публиковать копии документов и селфи клиентов в Telegram. Он подчеркнул, что заявленные 10 000 BTC в биткоинах Revolut не подтвердил и к этой информации следует относиться осторожно.
Карпис заявил: «Revolut до сих пор заявляет об "ограниченном" масштабе инцидента, а приложение и деньги не были взломаны. Это вымогательство после того, как сотрудник Revolut передал KYC на неавторизованный почтовый ящик на реальном государственном домене. Оплата не вернула бы паспорта».
Пострадавшим он советует заморозить кредитные линии, установить новый код доступа и включить уведомления об операциях по карте, а также не выходить на контакт с теми, кто уже знает IBAN пользователя или его прежние криптотранзакции. Отдельно Карпис предлагает рассмотреть замену паспорта — в ряде стран скомпрометированный номер документа можно аннулировать. Он предупредил и о повторной схеме: предложения «удалить файл» за деньги могут быть попыткой выманить средства еще раз.
Как криптотранзакции стали ключом к KYC-данным
Пользователь платформы X под ником Korra утверждает, что злоумышленник с псевдонимом IAmNotAVillain действовал по тактике spray and pray: отправлял Revolut сотни идентификаторов криптовалютных транзакций и депозитных адресов и просил данные связанных с ними счетов. По версии Duel, такие запросы шли под прикрытием поддельного European Investigation Order — европейского следственного поручения, а Revolut в ответ передавал архивы с информацией о клиентах.
Исследователи заявили, что получили и проверили подлинные копии писем в формате .eml. В одном из них было 10 папок, каждая по отдельному клиенту. Внутри, по данным Duel, находились фотографии удостоверяющих личность документов, селфи для верификации, информация о счете и неотредактированные данные о транзакциях. Пароль к зашифрованному ZIP-архиву приходил отдельным письмом.
Схема объясняет, почему под удар попали именно состоятельные клиенты. Публичные блокчейны открыто показывают адреса и переводы, поэтому хеш транзакции или адрес депозита мог работать как поисковый ключ для запроса в централизованное финансовое учреждение. Исследователи утверждают, что злоумышленник передавал сотни хешей и адресов, которые считал связанными с крупными клиентами, после чего компания якобы возвращала данные по этим пользователям.
Утверждения о 147 ГБ данных, якобы похищенных из итальянских государственных систем, и о публикации клиентских данных распространяют исследователи и люди, заявляющие о контакте со злоумышленниками.
Отказ по 198 хешам и пробел в AML-правилах
Правозащитница и президент Open Dialogue Foundation Людмила Козловская заявила, что новые документы подтверждают: 24 июля 2026 года Revolut отказался напрямую раскрывать информацию по запросу, охватывавшему 198 хешей. По ее словам, 169 из них относились к Revolut Ltd в Великобритании, еще 29 — к швейцарскому юрлицу.
Компания, по утверждению Козловской, применила предусмотренное законом основание для отказа — юрисдикционное ограничение. Запрос касался только счетов Revolut Bank UAB в Литве, тогда как по другим случаям заявителя направили к британской процедуре взаимной правовой помощи.
Она подчеркнула, что европейские правила противодействия отмыванию денег не устанавливают для банка отдельной обязанности проверять, кто стоит за аутентифицированным государственным запросом.
Козловская заявила: «Европейское AML-законодательство не обязывает банк проверять запрашивающую сторону и не предоставляет действенного механизма, чтобы проверить, кто на самом деле стоит за аутентифицированным государственным запросом. Отказ отвечать грозит штрафами на миллионы».
Она призвала европейских граждан обратиться к депутатам Европарламента и потребовать срочных слушаний об использовании массового сбора финансовых данных как инструмента атак. По ее словам, тот же риск касается банков, криптобирж и платежных сервисов в юрисдикциях с правилами FATF и соответствующим AML-законодательством.
Козловская отметила, что проблему уже поднимали перед Европарламентом правозащитные организации, пострадавшие и эксперты при поддержке Open Dialogue Foundation, а в резолюции от 18 июня 2026 года Европарламент отдельно обозначил риск транснациональных финансовых репрессий.
Отдельных рекомендаций клиентам в связи с инцидентом на своей странице в X Revolut не публиковал.
Incrypted · права на исходный материал принадлежат автору.
Материал носит информационный характер и не является индивидуальной инвестиционной рекомендацией. Операции с криптовалютами связаны с риском полной потери вложенных средств. Подробнее — «Отказ от ответственности».
Разборы событий, итоги дня и то, что двигает рынок. Без сигналов и обещаний — только факты и что они значат.
Читать в Telegram →По теме
- ▪Bitget потеряла 351,6 млн долларов и остановила выводыBittalk · 25 сентября
- ▪Суд в Бруклине приговорил мошенника, обманувшего 100 клиентов Coinbase, к 4-12 годамBitcoin.com · 25 сентября
- ▪Bitget подтвердила кражу: ущерб вырос до $351,6 млн, вывод средств приостановленIncrypted TG · 24 сентября
- ▪ФБР изъяло $15 млрд в криптовалюте по делу сети Operation BlackoutBits.media TG · 24 сентября