Investigadores descubren trama que usa solicitudes falsas de criptomonedas en Revolut

7 Min Read Tags:

Atacantes utilizaron bandejas de entrada de correo electrónico comprometidas del Gobierno italiano para enviar solicitudes oficiales fraudulentas a Revolut, lo que contribuyó a una filtración que puede haber afectado a unos 680 clientes, informaron el Financial Times e International Cyber Digest en septiembre de 2026. El ataque reportado se dirigió al canal que las instituciones financieras utilizan para interactuar con organismos gubernamentales, en lugar de a la aplicación de Revolut, y abogados y defensores de las libertades civiles dijeron que expuso una debilidad sistémica en la verificación de solicitudes oficiales.

International Cyber Digest afirmó que personas que se atribuyeron la responsabilidad le dijeron que la operación dirigida contra Revolut se prolongó durante seis meses y que también habían comprometido varios departamentos policiales italianos. Revolut no ha confirmado todas las cifras y detalles publicados por investigadores o los presuntos atacantes.

Max Karpis, uno de los primeros inversores de Revolut y analista independiente, dijo que la empresa había recibido demandas de rescate y que personas que afirmaban poseer los archivos robados estaban publicando documentos de identidad y selfis de clientes en Telegram. Karpis advirtió que Revolut no había confirmado una afirmación en circulación relacionada con 10.000 BTC y dijo que la empresa seguía describiendo el incidente como limitado, sin que ni su aplicación ni los fondos de los clientes hubieran sido hackeados.

Los investigadores describen solicitudes de datos fraudulentas

Un usuario de X que opera bajo el nombre Korra informó, citando a Duel, que un atacante que utilizaba el alias IAmNotAVillain empleó una estrategia de «rociar y rezar». El atacante supuestamente envió a Revolut cientos de identificadores de transacciones de criptomonedas y direcciones de depósito mientras solicitaba detalles sobre las cuentas asociadas.

Duel afirmó que las solicitudes se presentaron como una Orden Europea de Investigación falsificada y que Revolut presuntamente respondió con archivos que contenían datos de clientes. Los investigadores afirmaron que obtuvieron y verificaron copias auténticas de correos electrónicos en formato .eml. Según Duel, un correo electrónico contenía 10 carpetas, cada una correspondiente a un cliente distinto, con fotografías de documentos de identidad, selfis de verificación, información de cuentas y datos de transacciones sin censurar. La contraseña del archivo ZIP cifrado habría sido enviada en un correo electrónico separado.

Los investigadores dijeron que el método podría haber permitido al atacante seleccionar clientes adinerados porque las cadenas de bloques públicas muestran direcciones y transacciones. Por lo tanto, una transacción de criptomonedas podría servir como clave de búsqueda en una solicitud a una institución financiera centralizada. Alegaron que el atacante presentó cientos de hashes de transacciones y direcciones de depósito que se creía estaban asociadas con clientes de alto patrimonio y que Revolut devolvió información sobre los usuarios correspondientes.

Investigadores y personas que afirman haber tenido contacto con los atacantes han difundido por separado alegaciones de que se robaron 147 GB de datos de sistemas gubernamentales italianos. Esas fuentes también han hecho afirmaciones sobre la publicación de datos de clientes, pero Revolut no ha confirmado todos esos detalles.

Los documentos indican una negativa por jurisdicción

Lyudmyla Kozlovska, defensora de derechos humanos y presidenta de la Open Dialogue Foundation, dijo que los documentos mostraban que Revolut se negó el 24 de julio de 2026 a divulgar información directamente en respuesta a una solicitud que abarcaba 198 hashes. Dijo que 169 estaban vinculados a Revolut Ltd en el Reino Unido y 29 a su entidad jurídica suiza.

Según Kozlovska, Revolut invocó una limitación jurisdiccional porque la solicitud cubría únicamente cuentas de Revolut Bank UAB en Lituania. En otros casos, se indicó al solicitante que utilizara el procedimiento británico de asistencia jurídica mutua.

Kozlovska afirmó que las normas europeas contra el blanqueo de capitales no imponen una obligación separada a un banco de verificar la verdadera parte detrás de una solicitud gubernamental autenticada. «La legislación europea contra el blanqueo de capitales no impone ningún deber de verificación al banco ni proporciona un mecanismo significativo para comprobar quién está realmente detrás de una solicitud estatal autenticada. Negarse a responder conlleva multas de millones», dijo.

Consejos de seguridad y preocupaciones de política pública

Karpis aconsejó a los clientes potencialmente afectados congelar las líneas de crédito cuando fuera posible, establecer un nuevo código de acceso para la aplicación, activar alertas de transacciones con tarjeta y evitar interactuar con personas que ya conozcan su IBAN o transacciones previas de criptomonedas. También sugirió considerar la sustitución del pasaporte cuando las normas locales permitan cancelar un número de documento comprometido, y advirtió que las ofertas para «eliminar el archivo» a cambio de un pago podrían ser otro intento de extorsión.

Kozlovska instó a los ciudadanos europeos a pedir a los miembros del Parlamento Europeo audiencias urgentes sobre el uso de la recopilación masiva de datos financieros como herramienta de ataque. Dijo que riesgos similares podrían afectar a bancos, bolsas de criptomonedas y servicios de pago en jurisdicciones regidas por las normas del Grupo de Acción Financiera Internacional y leyes relacionadas contra el blanqueo de capitales.

Dijo que organizaciones de derechos humanos, víctimas y expertos, con el apoyo de la Open Dialogue Foundation, habían planteado la cuestión ante el Parlamento Europeo. Kozlovska añadió que una resolución del Parlamento Europeo fechada el 18 de junio de 2026 identificó por separado el riesgo de represión financiera transnacional.

Al momento de la publicación del artículo fuente, Revolut no había publicado en X orientación específica para clientes que respondieran al incidente. La empresa recibió recientemente aprobación condicional para establecer un banco nacional en Estados Unidos.

Fuente: HODL Press

TAGGED:
Investigadores descubren trama que usa solicitudes falsas de criptomonedas en Revolut

Financial Times e International Cyber Digest informaron que atacantes usaron correos comprometidos del Gobierno italiano para enviar solicitudes fraudulentas a Revolut, en una filtración que pudo afectar a unos 680…

7 Min Read
Justin Sun crea un premio de matemáticas con pagos vía blockchain

Justin Sun anunció el Premio Justin Sun, que ofrecerá recompensas en blockchain por demostraciones matemáticas verificadas por máquinas, sin límites de edad, categorías ni ceremonias anuales, según afirmó.

4 Min Read
Deutsche Bank lanzará un servicio de custodia de activos digitales

Deutsche Bank prevé incorporar en 2026, sujeto a procedimientos regulatorios, a clientes institucionales y corporativos europeos a un servicio de custodia de activos digitales que inicialmente incluirá bitcoin, Ethereum, USDC,…

4 Min Read
Payward planea lanzar futuros perpetuos de Hyperliquid para clientes estadounidenses

Payward planea lanzar, sujeto a aprobación regulatoria, futuros perpetuos onchain para clientes estadounidenses mediante Hyperliquid, con Bitnomial como operador de mercados y proveedor de compensación y liquidación.

2 Min Read
Bitget lanza vía rápida al VIP 7 para operadores profesionales

Bitget lanzó la campaña “VIP to the Top”, del 15 de septiembre al 31 de octubre, que ofrece a traders elegibles acceso directo temporal a VIP 7 por su octavo…

5 Min Read