Revolut przekazał dane klientów oszustowi. Paszporty, selfie i historia Bitcoina wyciekły po fałszywym wniosku

- Advertisement -
POLECANY FINTECH
ZEN.COM – zgarnij plan PRO do 90 dni podając kod podczas rejestracji
kod: KBZEN
Sprawdź
🚨 SECURITY ALERT • REVOLUT 2026

Revolut przekazał dane klientów oszustowi. Paszporty, selfie i historia Bitcoina trafiły w niepowołane ręce

Revolut nie został klasycznie zhakowany. Stało się coś pod pewnym względem bardziej absurdalnego: oszust wysłał żądanie informacji z prawdziwej domeny instytucji rządowej, a fintech uznał je za autentyczne i przekazał dane klientów.

Revolut data breach 2026 KYC Bitcoin Phishing Cybersecurity
To nie był klasyczny hack. Dane nie zostały wykradzione po przełamaniu zabezpieczeń Revoluta. Firma sama przekazała je stronie trzeciej, ponieważ fałszywy wniosek wyglądał jak prawdziwa komunikacja urzędu.

Nie było włamania do aplikacji. Nie przejęto serwerów. Nie skradziono sesji klienta. Nie złamano MFA.

Ktoś wysłał do Revoluta żądanie udostępnienia danych wyglądające jak oficjalny wniosek instytucji państwowej. Problem w tym, że wiadomość nie przyszła nawet z domeny podobnej do rządowej.

Przyszła z prawdziwej domeny instytucji rządowej.

Revolut uznał wniosek za autentyczny i przekazał dane.

Według informacji przekazanych poszkodowanym w grę mogły wchodzić kopie paszportów i praw jazdy, selfie wykonane podczas KYC, adresy, telefony, e-maile, IBAN-y, wyciągi, historia wypłat oraz pełna historia transakcji, w tym transakcje związane z Bitcoinem.

Co dokładnie wydarzyło się w Revolut?

Przed 11 września 2026 Atakujący wysyła żądania z nieautoryzowanej skrzynki działającej w prawdziwej domenie urzędu. Komunikacja posiada prawidłowe uwierzytelnienie domenowe i zostaje potraktowana jak autentyczny wniosek.
11 września, wieczór Poszkodowani otrzymują wiadomości od Revoluta zatytułowane „Urgent security update about your Revolut account”.
11/12 września ZachXBT nagłaśnia sprawę i ocenia, że skala wygląda na ograniczoną, a atak mógł być ukierunkowany na klientów posiadających większy majątek.
12 września Mark Karpelès publikuje fragmenty powiadomienia otrzymanego od Revoluta.
12 września Revolut potwierdza sprawę mediom, w tym TechCrunch, Reuters, The Block i BeInCrypto.

Revolut potwierdza: ktoś wykorzystał prawdziwą domenę urzędu

Revolut opisuje zdarzenie jako „sophisticated external impersonation scam”.

“Revolut recently identified a sophisticated external impersonation scam where an unauthorised third party utilised a legitimate government agency domain email to submit fraudulent requests for information.” Oficjalny komentarz Revolut dla TechCrunch

Firma podkreśla, że infrastruktura Revoluta nie została naruszona, a środki klientów pozostały bezpieczne. Po wykryciu problemu adres został zablokowany, a o incydencie powiadomiono odpowiednią instytucję państwową, organy ścigania oraz regulatorów.

Technicznie to może być prawda.

Ale stwierdzenie „nasze systemy nie zostały naruszone” nie rozwiązuje najważniejszego problemu bezpieczeństwa.

Jeżeli procedura pozwala pobrać szeroki pakiet danych klienta i przekazać go oszustowi tylko dlatego, że wiadomość wygląda wystarczająco autentycznie, problem nadal istnieje.

Tyle że nie znajduje się w firewallu.

Znajduje się w procedurze.

Najbardziej absurdalne: „sprawdź domenę” już nie wystarcza

Przez lata jedną z podstawowych zasad bezpieczeństwa było:

  • sprawdź adres nadawcy,
  • sprawdź domenę,
  • upewnij się, że wiadomość faktycznie pochodzi z oficjalnej infrastruktury.

Tutaj to mogło nie wystarczyć.

Według informacji przekazywanych klientom wiadomość pochodziła z nieautoryzowanej skrzynki stworzonej bezpośrednio wewnątrz domeny oficjalnej instytucji i posiadała prawidłowe mechanizmy uwierzytelnienia.

Najważniejszy wniosek:
Oficjalna domena nie jest automatycznie dowodem autentyczności wiadomości. Najbardziej wrażliwe operacje powinny być potwierdzane drugim, niezależnym kanałem.

Jakie dane mogły zostać przekazane?

KategoriaPrzykładowe daneRyzyko
TożsamośćImię, nazwisko, data urodzenia, zawódBudowanie profilu ofiary, phishing, próby weryfikacji wiedzą o kliencie
KontaktAdres, e-mail, telefonVishing i podszywanie się pod support
KYCPaszport lub prawo jazdy, selfieKradzież tożsamości, fałszerstwa i próby wykorzystania dokumentów
BankowośćIBAN, status konta, data otwarciaSocjotechnika i uwiarygodnianie fałszywego supportu
TransakcjeHistoria wypłat i pełna historia operacjiProfilowanie finansowe użytkownika
KryptoHistoria Bitcoin i dane dotyczące portfeliPowiązanie prawdziwej tożsamości z aktywnością on-chain

Bitcoin jest tutaj szczególnie ważny

W przypadku zwykłego incydentu bankowego można zmienić hasło, zastrzec kartę albo zamknąć konto.

Z blockchainem sytuacja wygląda inaczej.

Bitcoin działa na publicznym blockchainie. Prywatność użytkownika opiera się między innymi na tym, że zewnętrzny obserwator nie zawsze wie, do kogo należą konkretne adresy.

Jeżeli ktoś otrzyma historię wypłat kryptowalut i jednocześnie kompletny zestaw danych KYC, może próbować powiązać konkretne adresy z prawdziwą osobą.

Takiego połączenia nie da się później cofnąć zmianą hasła.

🚨 Druga fala ataku może być groźniejsza niż sam wyciek

Oszust posiadający nazwisko, telefon, IBAN, informacje KYC i historię transakcji może stworzyć niezwykle wiarygodny scenariusz rozmowy z rzekomym supportem Revoluta.

ZachXBT i Mark Karpelès nagłaśniają sprawę

Jedną z osób, które mocno nagłośniły incydent, był ZachXBT, jeden z najbardziej znanych niezależnych śledczych on-chain.

Według jego oceny skala wyglądała na ograniczoną, a atak mógł być wymierzony przede wszystkim w klientów high-net-worth.

Trzeba jednak podkreślić, że jest to ocena ZachXBT, a nie oficjalnie potwierdzony przez Revolut fakt.

Mark Karpelès, były CEO Mt. Gox, poinformował z kolei, że otrzymał od Revoluta wiadomość zatytułowaną „Urgent security update about your Revolut account”.

To właśnie publikowane przez klientów fragmenty powiadomień pozwoliły początkowo zrozumieć, jak szeroki zakres informacji mógł zostać ujawniony.

Kilka dni wcześniej sam miałem bardzo dziwną sytuację z Revolutem

Dla mnie cała historia ma jeszcze jeden interesujący kontekst.

Zaledwie kilka dni wcześniej publicznie opisywałem własny problem z Revolutem.

Po niemal ośmiu latach korzystania z usługi otrzymałem informację, że moje konto zostanie zamknięte 28 października 2026 roku.

Nie dostałem konkretnego wyjaśnienia, jaka dokładnie aktywność spowodowała taką decyzję.

Złożyłem odwołanie i formalną reklamację. Deklarowałem również gotowość przedstawienia dokumentów potwierdzających źródło środków, charakter wykonywanych transakcji oraz prowadzoną działalność.

Początkowo stanowisko Revoluta się nie zmieniło. Decyzja o zamknięciu konta została podtrzymana.

Najpierw: konto do zamknięcia

Po prawie ośmiu latach korzystania z Revoluta otrzymałem informację, że moje konto zostanie zamknięte. Po odwołaniu pierwotna decyzja została początkowo podtrzymana.

Zobacz mój pierwszy wpis na X →

Potem: decyzja cofnięta

Kilka dni później Revolut poinformował mnie, że decyzja została zmieniona, konto pozostaje otwarte, a ja zachowuję pełny i nieograniczony dostęp.

Zobacz wpis o odblokowaniu →

W międzyczasie opisałem całą sytuację publicznie.

I właśnie wtedy wydarzyła się rzecz, która do dziś pozostaje dla mnie zastanawiająca: po wcześniejszym podtrzymaniu decyzji o zamknięciu konta Revolut ostatecznie zmienił stanowisko.

Konto miało pozostać otwarte, a firma potwierdziła, że zachowuję pełny, nieograniczony dostęp.

Ważne zastrzeżenie

Nie twierdzę, że nagłośnienie sprawy było bezpośrednią przyczyną cofnięcia decyzji, ponieważ Revolut tego nie potwierdził.

Nie mam również dowodu, że pierwotną decyzję podjęła sztuczna inteligencja. Mógł to być automat compliance, system scoringowy, reguły AML, analiza człowieka albo połączenie kilku tych mechanizmów.

Faktem pozostaje jednak chronologia: najpierw decyzja o zamknięciu, później jej podtrzymanie, a następnie całkowite odwrócenie stanowiska i pozostawienie konta bez ograniczeń.

Sama ta sytuacja pokazała mi, jak trudno czasami ustalić, dlaczego w dużej instytucji finansowej zapada konkretna decyzja i na którym etapie systemu zostaje ona później ponownie oceniona.

A kilka dni później pojawia się sprawa zdecydowanie poważniejsza: okazuje się, że w zupełnie innym obszarze ktoś był w stanie wykorzystać zaufanie do oficjalnego kanału i doprowadzić do przekazania wrażliwych danych klientów.

To oczywiście nie oznacza, że obie sprawy mają wspólną przyczynę.

Pokazuje jednak bardzo dobrze, dlaczego w finansach nie wystarczy samo automatyzowanie procesów. Potrzebna jest jeszcze skuteczna kontrola, możliwość eskalacji i niezależna weryfikacja sytuacji, zanim wydarzy się coś nieodwracalnego.

I wtedy robi się jeszcze dziwniej: Trezor, BitBox i CoinTracking

Incydent Revoluta nie wydarzył się w próżni.

W bardzo podobnym czasie użytkownicy związani z branżą kryptowalutową otrzymywali phishing podszywający się między innymi pod Trezor, BitBox i CoinTracking.

Atak był związany z przejęciem infrastruktury dostawcy e-mailowego Brevo.

W przypadku Trezora fałszywy alert bezpieczeństwa trafił do setek tysięcy adresów, a część użytkowników zdążyła kliknąć złośliwy link.

I tutaj pojawia się bardzo ważny wspólny mianownik.

Trezor / BitBox / CoinTracking

Wiadomości mogły wyglądać jak prawdziwa komunikacja firm, ponieważ atakujący wykorzystali przejętą, zaufaną infrastrukturę mailingową.

Revolut

Fałszywy wniosek wyglądał jak prawdziwa komunikacja urzędu, ponieważ pochodził z rzeczywistej domeny instytucji państwowej.

„Oficjalny nadawca” przestał być wystarczającym dowodem autentyczności.

To bardzo ważna zmiana w sposobie myślenia o bezpieczeństwie.

Przez lata użytkownikom powtarzano: sprawdź domenę, sprawdź nadawcę, sprawdź, czy wiadomość naprawdę pochodzi od firmy.

Nadal warto to robić.

Ale teraz dochodzi jeszcze jedna zasada:

nawet poprawna domena nie jest już wystarczającą gwarancją, że wiadomość jest prawdziwa.

Co zrobić, jeśli dostałeś powiadomienie Revoluta?

⚠️ Traktuj kolejne kontakty jak potencjalną próbę oszustwa

  • Nie klikaj linków z nieoczekiwanych wiadomości dotyczących konta.
  • Nie podawaj nikomu kodów, haseł, PIN-ów ani recovery seeda.
  • Każdy kontakt z „supportem Revoluta” potwierdzaj niezależnie w aplikacji.
  • Załóż, że oszust może znać część Twoich prawdziwych danych.
  • Uważaj na telefoniczne próby „zabezpieczenia konta”, „anulowania przelewu” lub „weryfikacji klienta”.
  • Monitoruj nowe polecenia zapłaty i nietypowe transakcje.
  • Jeżeli wypłacałeś kryptowaluty, zakładaj możliwość powiązania części aktywności on-chain z Twoją tożsamością.

Czy wszyscy klienci Revoluta zostali dotknięci?

Nie ma na to żadnych dowodów.

Revolut mówi o ograniczonej liczbie klientów.

Firma nie podała jednak dokładnej liczby poszkodowanych, kraju ani nazwy instytucji, której domena została wykorzystana.

ZachXBT sugeruje, że atak mógł być ukierunkowany na klientów high-net-worth, ale nie jest to oficjalnie potwierdzona informacja.

Czy pieniądze klientów zostały skradzione?

Na ten moment nie ma informacji wskazujących, że w wyniku tego konkretnego incydentu bezpośrednio skradziono środki klientów.

Największe ryzyko może pojawić się dopiero później.

  • phishing,
  • vishing,
  • podszywanie się pod support,
  • kradzież tożsamości,
  • próby otwierania kont lub obchodzenia procedur KYC,
  • łączenie prawdziwej tożsamości z aktywnością blockchain.

Czy Revolut został zhakowany?

Nie w klasycznym znaczeniu tego słowa.

Według dostępnych informacji nikt nie przejął infrastruktury Revoluta ani nie włamał się do jego systemów w celu wykradzenia danych klientów.

Firma została jednak oszukana i sama przekazała dane stronie nieuprawnionej.

Dla osoby, której paszport, selfie, adres, IBAN i historia transakcji znalazły się poza kontrolą banku, różnica pomiędzy „hacked” a „handed over” jest przede wszystkim różnicą techniczną.

Danych nie da się odzyskać ani zmienić tak łatwo jak hasła.

Najważniejszy wniosek

Banki, giełdy i fintechy wymagają od klientów coraz większej liczby informacji: dokumentów, selfie, źródła środków, adresów i historii finansowej.

Robią to między innymi w imię bezpieczeństwa, AML i KYC.

Ale kiedy wszystkie te informacje zostaną zgromadzone w jednym miejscu, powstaje niezwykle atrakcyjny zestaw również dla przestępców.

Bezpieczeństwa nie można mierzyć wyłącznie tym, czy ktoś włamał się na serwer.

Jeżeli oszust potrafi przekonać organizację do samodzielnego wyeksportowania danych, efekt dla poszkodowanego może być bardzo podobny:

dane znajdują się po niewłaściwej stronie.

A wydarzenia związane z Revolutem, Trezorem, BitBoxem i CoinTrackingiem powinny zakończyć jeden stary mit internetu:

„Mail jest z oficjalnej domeny, więc musi być prawdziwy”.

Nie. Już nie musi.

Bądź na bieżąco z Hajsoholikami

Alerty bezpieczeństwa, kryptowaluty, giełdy, banki, promocje i najważniejsze informacje bez przekopywania się przez setki postów.

Materiał ma charakter informacyjny i opisuje stan wiedzy na 13 września 2026 r. Część informacji dotyczących potencjalnego zakresu danych pochodzi z powiadomień otrzymanych przez klientów oraz publicznych wypowiedzi osób dotkniętych incydentem.

Reklama
BYBIT CARD
Sprawdź kartę Bybit i aktualną promocję dla nowych użytkowników
Sprawdź promocję
Warunki promocji dostępne na stronie Bybit
Marek Porwoł
Marek Porwoł
Od 2013 roku interesuję się rynkiem kryptowalut i finansami w internecie. Na HajsoHolicy dzielę się praktyczną wiedzą o kryptowalutach, metalach, whisky, promocjach bankowych, cashbackach, bonusach oraz alternatywnych inwestycjach. Pokazuję sprawdzone sposoby budowania niezależności finansowej i bezpiecznego działania w sieci. Tworzę społeczność HajsoHolicy dla osób, które chcą lepiej rozumieć pieniądze i świadomie zarządzać swoimi finansami.

Ostatnie artykuły

Related articles