Revolut подтвердила, что раскрыла данные части клиентов неавторизованному отправителю, приняв его запрос за обращение государственного ведомства. Сообщение пришло с несанкционированной учётной записи в официальном почтовом домене ведомства и прошло проверку подлинности домена. Название ведомства, дата выдачи данных и точное число затронутых людей пока не раскрыты.

Согласно уведомлению Revolut, опубликованному блокчейн-исследователем ZachXBT, постороннему могли передать имена, даты рождения, адреса, телефоны, копии паспортов или водительских удостоверений и проверочные селфи. В перечень также вошли банковские выписки, IBAN, номера кошельков, сведения о выводах и полная история операций, включая Bitcoin. Список описывает возможные категории данных и не доказывает, что у каждого клиента раскрыли каждую из них.

Компания заявила, что её системы и средства клиентов не были скомпрометированы: коды доступа, данные для входа и биометрические параметры лица постороннему не передавали. Revolut заблокировала отправителя и уведомила ведомство, полицию и регуляторов. Компания говорит о небольшом числе затронутых клиентов, но не называет его; подтверждений последующего использования полученных сведений пока нет.

Сеть Bitcoin не взламывали, и об утечке приватных ключей не сообщалось. Уязвимым оказался внешний контур, где сервис хранит одновременно документы KYC и историю операций. Этот сбой показывает неприятную сторону регулируемого доступа к криптовалюте: достаточно обмануть хранителя данных, чтобы псевдонимный финансовый след оказался связан с паспортом и домашним адресом.