Build with CoinStats’ all-in-one API. Learn more

EnglishDeutsch한국어日本語中文EspañolՀայերենNederlandsРусскийItalianoPortuguêsTürkçeSuivi du portefeuilleCrypto-monnaiesPrixCrypto APIIntégrationsActualitésEarnBlog NFTWidgetsSuivi de Portefeuille DeFiDérivésETF FlowsCrypto Gamingrapport 24hDossier de presseDocs API
CoinStats

Revolut entrega pasaportes y registros de BTC tras una solicitud gubernamental falsa

2h il y a
haussier:

0

baissier:

0

Revolut confirmó que entregó información sensible de un grupo limitado de clientes después de aceptar como legítima una solicitud enviada desde un dominio gubernamental real. Aunque la empresa asegura que las cuentas y los fondos no fueron afectados, los avisos enviados a clientes indicarían que los datos expuestos incluyeron pasaportes, selfies de verificación, direcciones, estados bancarios y registros de movimientos de BTC.
***

  • Revolut afirma que un tercero utilizó un dominio legítimo de una agencia gubernamental para enviar solicitudes fraudulentas de información.
  • Los avisos a clientes mencionan la exposición de pasaportes, selfies de verificación, direcciones, estados bancarios y registros de entradas y salidas de BTC.
  • La empresa asegura que no se divulgaron credenciales, códigos de acceso ni datos biométricos faciales, y que ningún dinero fue movido.


Una solicitud falsa que pareció legítima

Revolut confirmó que entregó información personal y financiera de un grupo limitado de clientes después de recibir una solicitud fraudulenta que aparentaba proceder de una agencia gubernamental. Según la empresa, los estafadores utilizaron una dirección perteneciente a un dominio oficial y presentaron credenciales válidas, elementos que llevaron a la plataforma a considerar genuino el requerimiento. La información compartida habría incluido documentos utilizados durante los procesos de verificación de identidad y datos relacionados con la actividad de Bitcoin de los usuarios.

La compañía describió el incidente como un sofisticado ataque externo de suplantación, aunque su propio relato muestra que el engaño se apoyó en una solicitud enviada desde infraestructura gubernamental legítima. Un portavoz de Revolut dijo que la empresa bloqueó al remitente tan pronto como detectó el problema y que notificó a la agencia involucrada, a la policía y a sus reguladores financieros y de protección de datos. El banco también aseguró que contactó a las personas que podrían haber resultado afectadas.

La investigación todavía no establece cómo los atacantes consiguieron utilizar el dominio oficial ni quién controlaba el buzón desde el que partieron los mensajes. Una posibilidad es que una cuenta gubernamental haya sido comprometida, pero también permanece abierta la pregunta de si alguien con acceso legítimo a ese sistema fue inducido a enviar la solicitud. Revolut no identificó públicamente la agencia, pues argumentó que las pesquisas policiales continúan en curso y que revelar ese dato podría interferir con ellas.

La brecha resulta especialmente delicada porque no se limitó a un dato aislado de contacto. Los avisos enviados por Revolut a determinados clientes enumeran pasaportes, licencias de conducir, direcciones de domicilio, estados de cuenta bancarios y registros de las entradas y salidas de BTC. Esa combinación permite reconstruir tanto la identidad de una persona como parte de su situación financiera y su historial de operaciones con criptomonedas, lo que incrementa los riesgos de fraude dirigido.

El investigador de blockchain ZachXBT, conocido por rastrear fondos vinculados con robos de criptomonedas, llamó la atención sobre el caso y señaló que la filtración parecía concentrarse en un grupo pequeño de usuarios. También indicó que los afectados aparentaban ser clientes con mayor patrimonio, una característica que podría apuntar a una selección deliberada en lugar de una extracción indiscriminada de registros. Revolut no confirmó públicamente el tamaño exacto del grupo ni explicó los criterios que habrían utilizado los atacantes.

Qué datos quedaron expuestos y qué permanece protegido

Revolut sostiene que las cuentas siguen seguras y que sus sistemas operativos y los fondos de los clientes no resultaron afectados. La empresa afirmó que los códigos de acceso, las credenciales de inicio de sesión y los datos biométricos nunca fueron expuestos, además de recalcar que no se movió dinero como consecuencia del incidente. Esa aclaración reduce el riesgo de un vaciamiento directo de cuentas, pero no elimina las amenazas asociadas con la publicación de documentos personales y registros financieros.

La distinción entre una selfie de verificación y la telemetría biométrica facial es central para entender el alcance comunicado por la empresa. Revolut habría indicado que la selfie salió de sus sistemas, mientras que la plantilla facial generada por un sistema biométrico, que representa características utilizadas para comparar rostros, no fue divulgada. Una fotografía de verificación, sin embargo, continúa siendo información sensible cuando aparece junto a un pasaporte, una dirección residencial o un historial de transacciones.

El conocimiento de los movimientos de BTC puede facilitar ataques de ingeniería social mucho más convincentes que un mensaje genérico. Un delincuente que conozca las fechas, los montos o las entradas y salidas de una persona puede fingir ser un equipo de cumplimiento, un proveedor de servicios o una autoridad que necesita confirmar una operación. Si además posee documentos de identidad y datos bancarios, puede construir comunicaciones personalizadas para intentar obtener códigos, transferencias o acceso a otras cuentas.

Las filtraciones de listas de clientes también suelen alimentar campañas de phishing posteriores, porque permiten que los estafadores se presenten como entidades que ya conocen detalles reales de la víctima. En el ecosistema de criptomonedas, la exposición de una dirección residencial puede tener consecuencias adicionales, especialmente cuando se combina con señales de que el usuario posee activos digitales valiosos. Investigadores y defensores de la seguridad han advertido en distintos casos que los datos de los titulares de criptomonedas pueden utilizarse para extorsión, robos físicos o ataques dirigidos.

El incidente reabre una discusión sobre los límites del conocimiento de cliente, conocido como KYC, y la concentración de información que requieren las plataformas financieras. Marc Zeller, una de las personas que afirmó haber sido afectada, cuestionó públicamente si la recopilación de esos datos produce beneficios proporcionales frente a los riesgos que crea su almacenamiento. La crítica no demuestra por sí sola una falla regulatoria, pero refleja una preocupación creciente entre usuarios de activos digitales: entregar más información no garantiza que las instituciones puedan impedir que un atacante autorizado aparentemente por error la libere.

Las consecuencias para clientes y plataformas financieras

El caso muestra que una cuenta puede mantenerse intacta mientras la privacidad del titular queda comprometida. La ausencia de transferencias no significa que la exposición sea menor, porque los documentos de identidad y los historiales financieros pueden conservar valor para los delincuentes durante años. Por eso, las personas contactadas por Revolut deberán desconfiar de comunicaciones que mencionen el incidente y evitar entregar códigos, contraseñas o fondos a quienes prometan ayudarles a proteger sus cuentas.

También plantea preguntas sobre los controles internos para validar solicitudes de información procedentes de gobiernos. Una dirección con dominio oficial y credenciales aparentemente correctas puede superar filtros básicos, pero una petición que exige documentos sensibles debería activar verificaciones adicionales, como la confirmación por un canal independiente y la comprobación del alcance legal de la solicitud. La empresa no detalló qué controles aplicó antes de liberar los datos ni qué cambios introducirá para evitar que un engaño similar se repita.

La respuesta posterior de Revolut incluye el bloqueo del remitente y las notificaciones a las autoridades correspondientes, medidas que pueden ayudar a contener nuevos accesos y orientar la investigación. Sin embargo, bloquear una dirección no recupera los archivos ya entregados ni permite borrar copias que hayan sido descargadas por terceros. La empresa tendrá que explicar a los afectados qué información concreta recibió cada solicitante, durante cuánto tiempo estuvo disponible y qué asistencia ofrecerá frente a posibles intentos de fraude.

Para el sector cripto, la filtración resulta relevante porque vincula datos tradicionales de identidad con historiales de transacciones en cadena. Aunque una dirección de Bitcoin no contiene por sí misma el nombre civil de su propietario, una plataforma que relaciona ambos elementos puede convertir un registro público en un mapa financiero individualizado. Esa relación facilita el análisis por parte de atacantes y aumenta el impacto de cualquier error cometido al compartir información fuera de los canales previstos.

La noticia no indica que se hayan robado fondos, tomado el control de cuentas o divulgado claves privadas, y esos límites deben mantenerse claros. Tampoco permite afirmar que todas las cuentas de Revolut estén comprometidas, pues la empresa habla de un número limitado de personas afectadas y continúa trabajando con las autoridades. El riesgo confirmado se concentra en la exposición de datos personales y financieros, mientras la investigación deberá determinar la identidad de los responsables, el mecanismo de acceso al correo gubernamental y el alcance definitivo de la filtración.


Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.

Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.

2h il y a
haussier:

0

baissier:

0

Gérez tous vos cryptos, NFT et DeFi à partir d'un seul endroit.

Connectez de manière sécurisée le portefeuille que vous utilisez pour commencer.