Продолжайте исследование Открыть связанные материалы
Публичные источники · методология · учёт рисков

Рыночные данные предназначены для исследования и не являются финансовой рекомендацией. Перед действием проверьте условия биржи и сети. Раскрытие рисков

Back to Pulse
Insight

Утечка Revolut раскрыла KYC и историю Bitcoin-транзакций

Revolut Security Bitcoin Privacy KYC Data Breach
MyCoinWay Editorial Desk September 13, 2026 3 min read
Утечка Revolut раскрыла KYC и историю Bitcoin-транзакций

Revolut подтвердил инцидент, при котором конфиденциальные данные клиентов были переданы неавторизованной третьей стороне после запросов, выглядевших как официальные обращения государственного ведомства.

Это не классический взлом банковского аккаунта.

По заявлению Revolut, внутренние системы компании и клиентские средства не были затронуты. Проблема возникла на другом уровне: компания сочла внешние запросы подлинными и передала по ним информацию. Reuters сообщает, что Revolut называет число затронутых клиентов «очень ограниченным», но точную цифру не раскрывает.

Для пользователя криптовалют здесь важен другой вопрос: что меняется, когда вместе оказываются раскрыты личность человека и история его операций с Bitcoin?

Что произошло

12 сентября Revolut подтвердил, что мошеннические запросы поступили с email-аккаунта внутри легитимного домена государственного ведомства.

Компания сочла обращения настоящими и предоставила запрошенную информацию.

После обнаружения проблемы Revolut заблокировал адрес и уведомил соответствующее ведомство, правоохранительные органы, органы защиты данных и финансовых регуляторов.

Какое именно государственное ведомство использовалось в атаке, публично не раскрыто.

Точное количество клиентов также неизвестно.

Согласно уведомлениям затронутым пользователям, которые изучили СМИ, в раскрытые данные могли входить имя, дата рождения, почтовый и электронный адрес, телефон и копии документов — включая паспорт или водительское удостоверение.

The Block сообщает, что для некоторых клиентов перечень мог также включать verification selfies, банковские выписки, IBAN, сведения о выводах и полную историю транзакций, в том числе операции с Bitcoin.

Это не означает, что весь перечисленный набор был передан по каждому клиенту. Публичные данные описывают категории информации, которые потенциально присутствовали в ответах.

Почему это не взлом аккаунтов

На данный момент нет подтвержденных сведений, что третья сторона получила логины клиентов, приватные ключи или возможность выводить криптоактивы.

Revolut прямо заявил Reuters, что системы компании и средства пользователей не пострадали.

Слабое место находилось в процессе обработки внешнего запроса на предоставление информации.

Банки и финтех-компании действительно обязаны отвечать на законные обращения судов, регуляторов и правоохранительных органов.

Поэтому защищать нужно не только базы данных.

Необходимо также надежно проверять, кто имеет право запросить данные из этих баз.

Подлинность email-домена сама по себе еще не доказывает полномочия конкретного отправителя.

Почему история Bitcoin имеет значение

История транзакций — не приватный ключ.

Если злоумышленник знает, что пользователь покупал Bitcoin, это само по себе не дает ему возможности потратить BTC.

Но комбинация KYC и финансовых данных может быть гораздо чувствительнее каждого элемента по отдельности.

Имя, домашний адрес, документ и реальная история криптовалютных операций потенциально позволяют точнее выбрать жертву для персонализированного phishing.

Реальные детали прошлых операций могут сделать мошенническое сообщение более убедительным.

А если сведения о выводах удается сопоставить с внешними blockchain-адресами, возникает потенциальный риск связать реальную личность с псевдонимной on-chain активностью.

Но важно не переходить от риска к утверждению о факте.

Сейчас нет надежных публичных доказательств, что раскрытые Revolut сведения уже использовались для кражи криптовалюты, вымогательства или установления конкретных внешних кошельков клиентов.

«Средства не пострадали» — не то же самое, что «риска нет»

Заявление Revolut о сохранности средств принципиально важно.

Но оно отвечает только на вопрос о прямой финансовой потере.

Утечка персональных данных может быть существенной даже без списания денег.

Пароль можно заменить.

Исторически раскрытый паспорт или список транзакций невозможно сделать «снова неизвестным» третьей стороне.

Поэтому основной дальнейший риск здесь связан не с уже произошедшим выводом активов, а с возможным использованием информации для последующей социальной инженерии и нарушения приватности.

При этом нельзя автоматически связывать каждое подозрительное письмо после 12 сентября именно с этой утечкой. Для такого вывода потребовалась бы дополнительная доказательная связь.

Главный вопрос — проверка госзапросов

Инцидент показывает сложную сторону KYC-инфраструктуры.

Регулирование требует от финансовых компаний собирать чувствительные сведения.

Законные запросы государства требуют иногда передавать эти сведения уполномоченным органам.

Следовательно, security perimeter включает не только защиту от нелегального входа.

Он включает способность определить момент, когда легальная передача данных действительно легальна.

Для этого недостаточно проверить только техническое происхождение email.

Нужно подтвердить полномочия отправителя, подлинность самого запроса и допустимый объем запрашиваемых данных.

Revolut пока не опубликовал полный postmortem с объяснением того, какой именно процесс проверки дал сбой и какие системные изменения внесены после инцидента.

Что пока неизвестно

Точное количество затронутых клиентов не опубликовано.

Название государственного ведомства неизвестно.

Неясно, был ли инцидент ограничен одним рынком.

Нет подтвержденных данных о последующем использовании полученной информации.

Эти пробелы важны.

Узко направленная передача данных небольшой группы пользователей и массовая компрометация клиентской базы — принципиально разные события.

Пока доступные факты ближе к первому сценарию: Revolut говорит об «очень ограниченном» количестве клиентов и отрицает компрометацию внутренних систем.

Что отслеживать дальше

  • Количество затронутых клиентов: точная цифра покажет реальный масштаб события.
  • Выводы регуляторов: заявления органов по защите данных или финансового надзора могут прояснить качество процедуры проверки запросов.
  • Точный набор раскрытой информации: это позволит точнее оценить риск для конкретных пользователей.
  • Подтвержденное вторичное злоупотребление: связанные с утечкой phishing, account takeover, вымогательство или targeting кошельков существенно изменили бы оценку инцидента.
  • Изменение процедуры Revolut: обязательная независимая проверка госзапросов по отдельному каналу была бы признаком структурного исправления проблемы.

Вывод

У Revolut не украли клиентские Bitcoin в рамках подтвержденной версии этого инцидента.

Проблема произошла на другой границе безопасности — там, где финансовая компания решает, кому разрешено получить конфиденциальные данные.

Отсутствие прямой потери средств существенно ограничивает выводы о финансовом ущербе.

Но KYC и история криптовалютных операций сами обладают высокой чувствительностью.

Поэтому следующие важные показатели здесь — не цена Bitcoin и не объем рынка, а реальное число затронутых пользователей, возможное последующее злоупотребление информацией и изменения в механизме проверки внешних запросов.

Источники

Reuters — подтверждение Revolut и основные детали инцидента.

Материал Reuters

The Block — категории KYC и Bitcoin-данных в уведомлениях клиентам.

Материал The Block

Дисклеймер

Материал предназначен исключительно для информационных и аналитических целей и не является финансовой, инвестиционной, юридической или налоговой рекомендацией.

📖Словарь