Az incidens háttere
A Revolut fintech vállalat 2026. szeptember 12-én elismerte, hogy érzékeny ügyféladatok kerültek illetéktelen harmadik félhez. Az eset nem egy hagyományos értelemben vett kibertámadás, zsarolóvírus vagy rendszerfeltörés következménye volt, a cég szerverei és belső rendszerei végig biztonságban maradtak. A szivárgást egy rendkívül kifinomult megtévesztés (social engineering) okozta.
Hogyan történt az adatszivárgás?
Egy illetéktelen elkövető egy valós, legitim kormányzati hivatal hivatalos e-mail domainjét használva küldött adatkérést a Revolutnak. Mivel a levél átment az e-mail hitelesítési ellenőrzéseken (rendelkezett az érvényes domain-hitelesítési tanúsítványokkal), a Revolut megfelelőségi (compliance) csapata abban a hiszemben, hogy egy valódi és hivatalos hatósági megkeresésről van szó, kiadta a kért adatokat.
Milyen adatok kerültek ki?
Az incidens során a célba vett felhasználók teljes KYC (Know Your Customer – ügyfél-azonosítási) csomagja, valamint rendkívül részletes pénzügyi és kriptovaluta-adataik szivárogtak ki:
- Személyes adatok: Teljes név, születési dátum, foglalkozás, lakcím, e-mail cím és telefonszám.
- Személyazonosságot igazoló dokumentumok: Útlevelek, jogosítványok másolatai és a fiókhitelesítéshez használt szelfik.
- Hagyományos és kripto-pénzügyi adatok: Számlakivonatok, IBAN számok, valamint – ami a leginkább figyelemre méltó – a teljes Bitcoin-tranzakciós történetek, kifizetési (withdrawal) rekordok és a kriptotárcák hivatkozási számai (wallet reference numbers).
A Revolut hangsúlyozta, hogy biometrikus arcfelismerési telemetria-adatok nem kerültek ki, és az ügyfelek pénzeszközei mindvégig érintetlenek és biztonságban maradtak.
Kiket érint az incidens?
Bár a Revolut nem hozta nyilvánosságra az érintettek pontos számát, a kiszivárgott adatok jellege és a felhasználói beszámolók alapján egyértelmű mintázat rajzolódik ki: az adatkérés nem véletlenszerű volt, és nem is feltétlenül a vagyon nagyságán (mint azt a korai elemzések feltételezték), hanem a kriptovaluta-tevékenységen alapult.
- A “Crypto on/off ramp” szál: A támadók valószínűleg bizonyos kriptotőzsdékhez, illetve on-ramp/off-ramp (kripto-fiat váltó) címekhez köthető tranzakciókat vettek célba. Az elkövetők feltehetően már rendelkeztek bizonyos blokklánc-adatokkal, és a hamis kormányzati megkereséssel azt akarták kideríteni, hogy milyen valós személyazonosságok (név, útlevél, lakcím) állnak a konkrét tranzakciók vagy tárcacímek mögött.
- Nemzetközi érintettség: A szivárgás nem egyetlen régióra korlátozódik. A közösségi médiában (pl. Reddit) megjelent beszámolók és iparági információk alapján az áldozatok között szép számmal vannak romániai és lengyelországi felhasználók, de érintettek ismert kripto-piaci szereplők is (mint például a Mt. Gox egykori vezetője, Mark Karpelès).
A vállalat reakciója
Amikor a Revolut független csatornákon keresztül is ellenőrizte az adatkérést az érintett hatóságnál, a hivatal megerősítette, hogy a kérés nem tőlük származott. A felismerés után a Revolut az alábbiakat lépte:
Közvetlenül felvették a kapcsolatot az érintett ügyfelekkel, részletesen tájékoztatva őket arról, hogy pontosan milyen adataik kerültek kiadóztatásra. A cég arra kérte az érintetteket, hogy legyenek fokozottan óvatosak a lehetséges adathalász kísérletekkel kapcsolatban.
Azonnal blokkolták a visszaéléshez használt e-mail címet.
Értesítették az érintett kormányzati szervet, a bűnüldöző hatóságokat és a pénzügyi felügyeleteket.
Források
- TechCrunch (Hivatkozva a Security Affairs cikkén keresztül, 2026. szeptember 12.): Revolut Exposed KYC Data After Fraudulent Government Email Passed Security Checks
- Disruption Banking (2026. szeptember 12.): Revolut Handed Passports and Account Histories to a Fake Government Request
- CryptoTicker (2026. szeptember 12.): Revolut Data Breach: Am I Affected and What To Do?
- ZachXBT (Kiberbiztonsági elemző / On-chain investigator) (2026. szeptember 11–12.): A Disruption Banking cikke hivatkozik rá, mint aki közzétette a pénteki ügyfél-tájékoztatót. (A Reuters cikkhez közvetlen linket a keresés nem dobott fel, de a fenti források megerősítik a történteket).