Continúa tu investigación Abrir enlaces relacionados
Fuentes públicas · metodología · gestión de riesgos

Los datos de mercado son para investigación, no asesoramiento financiero. Verifica las condiciones del exchange y de la red antes de actuar. Divulgación de riesgos

Back to Pulse
Insight

La brecha de Revolut expuso KYC e historiales de Bitcoin

Revolut Security Bitcoin Privacy KYC Data Breach
MyCoinWay Editorial Desk September 13, 2026 3 min read
La brecha de Revolut expuso KYC e historiales de Bitcoin

Revolut ha confirmado que información confidencial de algunos clientes fue entregada a un tercero no autorizado después de recibir solicitudes que aparentaban proceder de una agencia gubernamental legítima.

No se trata de un hack tradicional de cuentas.

La compañía afirma que sus sistemas y los fondos de los clientes no fueron comprometidos. El fallo se produjo en el proceso utilizado para decidir si una solicitud externa de información era auténtica. Revolut describió ante Reuters el grupo afectado como “muy limitado”, pero no publicó una cifra exacta.

Para un usuario de criptomonedas, la cuestión importante es qué riesgo aparece cuando los datos KYC y el historial financiero, incluido Bitcoin, pueden quedar vinculados fuera de la institución.

Qué ocurrió

Revolut confirmó el 12 de septiembre que las solicitudes fraudulentas procedían de una cuenta dentro del dominio legítimo de una agencia gubernamental.

La compañía creyó que eran auténticas y entregó información.

Después de detectar el problema bloqueó la dirección y avisó a la agencia correspondiente, autoridades policiales, organismos de protección de datos y reguladores financieros.

La identidad de la agencia no ha sido publicada.

Tampoco sabemos cuántos clientes resultaron afectados.

Las notificaciones revisadas por medios señalan que los datos podían incluir nombre, fecha de nacimiento, dirección, email, teléfono y copias de pasaporte o permiso de conducir.

The Block añade que en determinados casos podían aparecer selfies de verificación, extractos, IBAN, registros de withdrawals e historiales completos de transacciones, incluidas operaciones con Bitcoin.

Eso no significa que todas esas categorías estuvieran presentes en el expediente de cada cliente.

No fue lo mismo que tomar control de una cuenta

No existe evidencia confirmada de que el tercero obtuviera claves privadas, acceso a las cuentas o capacidad para retirar criptomonedas.

Revolut afirma expresamente que sus sistemas y los fondos no fueron afectados.

El incidente pone el foco en otro elemento de seguridad: la autenticación de quien solicita legítimamente información confidencial.

Instituciones financieras reciben requerimientos reales de autoridades.

El problema aparece cuando el propio canal supuestamente oficial puede ser utilizado de forma no autorizada.

Verificar que un correo pertenece técnicamente a un dominio gubernamental no equivale necesariamente a demostrar que el remitente tiene autoridad para solicitar esos datos.

Por qué importa el historial de Bitcoin

Conocer un historial de transacciones no permite gastar BTC.

Pero sí puede reducir la privacidad.

Combinar identidad, domicilio, documentos oficiales y actividad cripto puede facilitar ataques de ingeniería social mucho más personalizados.

Un atacante que conoce transacciones auténticas puede construir mensajes de phishing más convincentes.

Y si determinados withdrawals pueden relacionarse con direcciones blockchain, existe el riesgo potencial de vincular una identidad real con actividad on-chain.

Por ahora hablamos de posibilidades de riesgo.

No existe evidencia pública fiable de que los datos de Revolut ya hayan sido utilizados para robar criptomonedas o extorsionar clientes.

Que los fondos estén seguros no elimina el impacto

Una filtración de identidad tiene propiedades diferentes a una contraseña comprometida.

Una contraseña puede cambiarse.

Una copia de un documento o un historial financiero ya entregado a un tercero no puede hacerse secreto retroactivamente.

Por eso el riesgo posterior puede durar más tiempo que el propio incidente.

Aun así, tampoco sería correcto atribuir automáticamente cualquier futuro intento de fraude a esta filtración.

Hace falta evidencia.

La cuestión central es la validación de solicitudes

Las normas KYC obligan a entidades financieras a conservar grandes cantidades de información sensible.

Las obligaciones legales también pueden exigir que parte de esa información se entregue a autoridades.

La seguridad debe proteger ambos lados del proceso.

No solo importa quién puede entrar en la base de datos.

También importa quién puede convencer legítimamente a la empresa de sacar información de ella.

Revolut no ha publicado todavía un postmortem completo sobre el procedimiento que falló ni sobre todos los controles añadidos después.

Qué sigue sin saberse

No conocemos el número exacto de afectados.

No conocemos la agencia involucrada.

No sabemos si el incidente se limitó a un país.

Tampoco existe confirmación pública de un uso posterior de los datos.

Por ahora, la evidencia apunta a una divulgación dirigida y limitada más que a una intrusión masiva en toda la base de datos.

Qué seguir a partir de ahora

  • Número de clientes afectados: permitirá medir la escala real.
  • Conclusiones regulatorias: podrían aclarar si los controles de verificación eran suficientes.
  • Categorías definitivas de datos: determinarán el perfil de riesgo de los usuarios.
  • Abuso secundario confirmado: phishing o targeting de wallets vinculado al incidente cambiaría sustancialmente su gravedad.
  • Remediación de Revolut: nuevos controles independientes para validar solicitudes oficiales mostrarían una corrección estructural.

Conclusión

El incidente de Revolut no demuestra un robo de Bitcoin.

Demuestra un fallo en una frontera diferente: la validación de quién tiene derecho a recibir información financiera privada.

Los fondos pueden permanecer intactos y, sin embargo, existir un problema de privacidad relevante.

Cuando KYC y actividad cripto aparecen en el mismo conjunto de datos, el principal riesgo ya no es únicamente acceder a una cuenta. Es la posibilidad de convertir información financiera real en una herramienta para ataques más precisos.

Fuentes

Reuters — confirmación de Revolut.

Informe de Reuters

The Block — detalles sobre KYC e historiales Bitcoin.

Informe de The Block

Aviso

Este contenido tiene fines exclusivamente informativos y analíticos y no constituye asesoramiento financiero, de inversión, jurídico o fiscal.

📖Glossary