Необанк Revolut передал мошенникам персональные данные части клиентов после фейкового запроса, который выглядел как письмо от государственного органа. В утечку попали копии паспортов, верификационные селфи и полная история транзакций в Bitcoin. Компания говорит, что деньги пользователей не пострадали, но исследователь ZachXBT предупреждает о риске физических нападений на владельцев криптовалюты.
Что именно попало в руки злоумышленников?
По данным профиля International Cyber Digest в сети X, мошеннический запрос пришел с почтового ящика в пределах настоящего домена государственного органа и прошел проверку подлинности Revolut. Позже банк признал запрос фальшивым и уведомил пострадавших клиентов отдельно. Компания отказалась назвать ведомство и точное число пострадавших, сообщив лишь об "ограниченной" группе клиентов. Финтех-компании по закону обязаны оперативно отвечать на официальные запросы правоохранителей, и именно на этой обязанности сыграли злоумышленники.
Судя по уведомлению для клиентов, которое обнародовал ZachXBT, объем переданных данных впечатляет. Это личные данные (полное имя, дата рождения, профессия), контактная информация (адрес, email, телефон) и документы, включая копию паспорта или водительских прав и фото для верификации личности. Особенно неприятно для владельцев криптовалюты то, что злоумышленники получили выписки со счетов с номерами IBAN и реквизитами кошельков, историю вывода средств и полную историю транзакций, в том числе в Bitcoin. Биометрические данные лица, по словам компании, в утечке не фигурировали.
Как мошенники обошли проверку банка?
Схема сработала не из-за взлома систем Revolut, а из-за доверия к чужому домену. Злоумышленник получил доступ к почтовому ящику внутри официального домена государственного учреждения и от его имени отправил формальный запрос на раскрытие данных клиента. Техническая аутентификация письма, то есть правильный домен и корректные заголовки, прошла проверку, поэтому комплаенс-команда Revolut обработала запрос как законный. Такие протоколы, как SPF или DKIM, подтверждают лишь то, что письмо пришло с настоящего почтового сервера учреждения. Они ничего не говорят о том, кто именно написал конкретное письмо, поэтому взломанный аккаунт внутри госоргана выглядит для получателя абсолютно легитимно.
Государственные учреждения часто имеют более слабую защиту почтовых аккаунтов, чем банки или криптобиржи, поэтому именно они становятся точкой входа для подобных атак. Похожие схемы уже фиксировали против страховых компаний и регистраторов доменов.
- Шаг первый: злоумышленник компрометирует или создает учетную запись в пределах настоящего домена ведомства.
- Затем отправляет формальный запрос на информацию о клиенте, ссылаясь на законные полномочия ведомства.
- Revolut проверяет домен отправителя, видит совпадение и не звонит в ведомство для подтверждения.
- Данные передаются еще до того, как кто-то замечает подделку.
Почему это особенно опасно для владельцев криптовалюты?
По словам ZachXBT, утечка выборочно затронула клиентов с крупными активами. Номера кошельков и история транзакций позволяют злоумышленникам оценить состояние жертвы еще до любого контакта с ней. Достаточно сверить адрес кошелька с публичным блокчейн-эксплорером, чтобы увидеть примерный баланс и историю переводов, не взламывая больше ничего. Это повышает риск физических нападений на владельцев криптовалюты, которые в крипто-сообществе называют "wrench attacks". Волна таких случаев в последнее время только растет, и полиция нескольких стран уже фиксировала нападения именно на людей, чьи кошельки стали публично известны через подобные утечки.
Украинцев среди клиентов Revolut немало: сервис популярен для переводов за рубеж и для доступа к крипторынку у тех, кто уехал из страны. Для них утечка такого рода означает не абстрактный риск, а вполне конкретную угрозу личной безопасности. Поэтому стоит внимательнее относиться к письмам, которые якобы приходят от банка или госучреждений, и не публиковать адреса собственных кошельков вместе с фото или геолокацией.
"Это была изощренная внешняя схема выдачи себя за другое лицо, когда неизвестная третья сторона воспользовалась почтой легитимного государственного органа для подачи мошеннических запросов на информацию."
- представитель Revolut, комментарий Cointelegraph, 13 сентября 2026
Что советуют специалисты по безопасности?
В соцсетях пользователи сразу вспомнили слабые места правил KYC. Чтобы пройти проверку личности, клиенты передают банкам огромный объем чувствительных данных, а гарантий их надежной защиты нет. Один из известных разработчиков DeFi написал в X, что процедуры идентификации "не дали реальной пользы, зато подвергли людей опасности", и эта мысль набрала немало поддержки. Специалисты по кибербезопасности добавляют более практичный совет для самих компаний: прежде чем передавать чувствительные данные в ответ на официальный запрос, стоит перезвонить в агентство по номеру из открытых источников, а не из самого письма.
Приватные ключи от крупных сумм лучше хранить не на бирже, а в аппаратном кошельке. Такое устройство не зависит от того, насколько хорошо финтех-компания защищает свою почту, и не раскроет баланс третьим лицам, пока владелец сам этого не сделает. Каталог проверенных устройств есть в разделе аппаратных кошельков Kurslog. Дополнительно стоит включить двухфакторную аутентификацию в самом Revolut и не использовать одни и те же документы для верификации на десятках сервисов сразу.
Что дальше?
Revolut заблокировал скомпрометированный адрес, уведомил пострадавшее ведомство, правоохранителей и регуляторов. Утечка произошла не в вакууме. Недавно производитель кошельков Trezor признал, что взлом его подрядчика затронул на порядок больше клиентов, чем сообщалось изначально, а платформа X пережила собственную утечку, которая завалила пользователей принудительными сбросами паролей.
Revolut в этом году запустил собственный стейблкоин EURR и рассматривает возможность выхода на биржу. Компания работает под надзором европейских регуляторов защиты данных, поэтому инцидент такого масштаба почти наверняка станет поводом для отдельной проверки. История с фейковым государственным запросом вряд ли остановит планы компании, но точно добавит регуляторам вопросов о том, как финтех-гиганты проверяют запросы на раскрытие персональных данных клиентов.




Комментарии
Ваш e-mail адрес не будет опубликован. Обязательные поля отмечены *