Мова
Швидкий доступ
Обране
Інформація
Мобільні застосунки
Завантажити в App StoreЗавантажити з Google Play
Ми в соціальніх мережах
Revolut через фейковий державний запит розкрив паспорти й дані про Bitcoin
Безпека

Revolut через фейковий державний запит розкрив паспорти й дані про Bitcoin

13 вересня 2026 р.4 хв читання

Необанк Revolut передав шахраям персональні дані частини клієнтів після фейкового запиту, який виглядав як лист від державного органу. У витоку опинилися копії паспортів, верифікаційні селфі та повна історія транзакцій у Bitcoin. Компанія каже, що гроші користувачів не постраждали, але дослідник ZachXBT попереджає про ризик фізичних нападів на власників криптовалюти.

Що саме потрапило в руки зловмисників?

За даними профілю International Cyber Digest в мережі X, шахрайський запит надійшов із поштової скриньки в межах реального домену державного органу і пройшов перевірку автентичності Revolut. Пізніше банк визнав запит фальшивим і повідомив постраждалих клієнтів окремо. Компанія відмовилася назвати відомство та точну кількість постраждалих, повідомивши лише про "обмежену" групу клієнтів. Фінтех-компанії за законом зобов'язані оперативно відповідати на офіційні запити правоохоронців, і саме на цьому обов'язку зіграли зловмисники.

Судячи з повідомлення для клієнтів, яке оприлюднив ZachXBT, обсяг переданих даних вражає. Це особисті дані (повне ім'я, дата народження, професія), контактна інформація (адреса, email, телефон) та документи, включно з копією паспорта чи посвідчення водія і фото для верифікації особи. Найгостріше для власників криптовалюти те, що зловмисники отримали виписки з рахунків з номерами IBAN і реквізитами гаманців, історію виведення коштів та повну історію транзакцій, у тому числі в Bitcoin. Біометричні дані обличчя, за словами компанії, у витоку не фігурували.

Категорії витеклих даних
Особисті даніім'я, дата народження, професія
Документипаспорт або права, селфі для верифікації
Контактиадреса, email, телефон
ФінансиIBAN, реквізити гаманців, історія транзакцій Bitcoin

Як шахраї обійшли перевірку банку?

Схема спрацювала не через злом систем Revolut, а через довіру до чужого домену. Зловмисник отримав доступ до поштової скриньки всередині офіційного домену державної установи і від її імені надіслав формальний запит на розкриття даних клієнта. Технічна автентифікація листа, тобто правильний домен і коректні заголовки, пройшла перевірку, тож комплаєнс-команда Revolut обробила запит як законний. Такі протоколи, як SPF чи DKIM, підтверджують лише те, що лист надійшов із реального поштового сервера установи. Вони нічого не кажуть про те, хто саме за клавіатурою написав конкретний лист, тож зламаний акаунт всередині держоргану виглядає для отримувача абсолютно легітимно.

Державні установи часто мають слабший захист облікових записів пошти, ніж банки чи криптобіржі, тому саме вони стають вхідною точкою для таких атак. Схожі схеми вже фіксували проти страхових компаній та реєстраторів доменів.

  • Крок перший: зловмисник компрометує чи створює обліковий запис у межах реального домену агентства.
  • Далі надсилає формальний запит на інформацію про клієнта, посилаючись на законні повноваження відомства.
  • Revolut перевіряє домен відправника, бачить збіг і не телефонує до агентства для підтвердження.
  • Дані передаються ще до того, як хтось помічає підробку.
Суть: Зловмисники не зламували Revolut: вони обдурили процедуру перевірки, скориставшись справжньою поштовою скринькою державного органу.

Чому це особливо небезпечно для власників криптовалюти?

За словами ZachXBT, витік вибірково зачепив клієнтів із великими активами. Номери гаманців і історія транзакцій дозволяють зловмисникам оцінити статки жертви ще до будь-якого контакту з нею. Достатньо звірити адресу гаманця з публічним блокчейн-експлорером, аби побачити приблизний баланс і історію переказів, не зламуючи більше нічого. Це підвищує ризик фізичних нападів на власників криптовалюти, які у крипто-спільноті називають "wrench attacks". Хвиля таких випадків останнім часом лише зростає, і поліція кількох країн уже фіксувала напади саме на людей, чиї гаманці стали публічно відомі через подібні витоки.

Українців серед клієнтів Revolut чимало: сервіс популярний для переказів за кордон і для доступу до крипторинку тим, хто виїхав з країни. Для них витік такого типу означає не абстрактний ризик, а цілком конкретну загрозу особистій безпеці. Тому варто уважніше стежити за листами, які нібито надходять від банку чи держустанов, і не публікувати адреси власних гаманців разом із фото чи геолокацією.

"Це була витончена зовнішня схема видавання себе за іншу особу, коли невідома третя сторона скористалася поштою легітимного державного органу для подання шахрайських запитів на інформацію."

- речниця Revolut, коментар Cointelegraph, 13 вересня 2026

Що радять фахівці з безпеки?

У соцмережах користувачі одразу пригадали слабкі місця правил KYC. Щоб пройти перевірку особи, клієнти передають банкам величезний обсяг чутливих даних, а гарантій їхнього надійного захисту немає. Один з відомих розробників DeFi написав у X, що процедури ідентифікації "не дали реальної користі, зате наразили людей на небезпеку", і ця думка зібрала багато підтримки. Фахівці з кібербезпеки додають практичнішу пораду для самих компаній: перш ніж передавати чутливі дані у відповідь на офіційний запит, варто передзвонити до агентства за номером із відкритих джерел, а не з самого листа.

Приватні ключі від великих сум краще зберігати не на біржі, а в апаратному гаманці. Такий пристрій не залежить від того, наскільки добре фінтех-компанія захищає свою пошту, і не розкриє баланс третім особам, поки власник сам цього не зробить. Каталог перевірених пристроїв є в розділі апаратних гаманців Kurslog. Додатково варто увімкнути двофакторну автентифікацію в самому Revolut і не використовувати одні й ті самі документи для верифікації на десятках сервісів одразу.

Що далі?

Revolut заблокував скомпрометовану адресу, повідомив постраждале відомство, правоохоронців і регуляторів. Витік стався не в вакуумі. Нещодавно виробник гаманців Trezor визнав, що злом його підрядника торкнувся на порядок більше клієнтів, ніж повідомлялося спочатку, а платформа X пережила власний витік, який завалив користувачів примусовими скидами паролів.

Revolut цього року запустив власний стейблкоїн EURR і розглядає можливість виходу на біржу. Компанія працює під наглядом європейських регуляторів захисту даних, тож інцидент такого масштабу майже напевно стане приводом для окремої перевірки. Історія з фейковим державним запитом навряд чи зупинить плани компанії, але точно додасть регуляторам питань про те, як фінтех-гіганти перевіряють запити на розкриття персональних даних клієнтів.

Коментарі

Ваша e-mail адреса не оприлюднюватиметься. Обов'язкові поля позначені *

або підтвердіть через email