Timp de câteva luni, atacatori necunoscuți s-au dat drept poliția italiană și au obținut de la Revolut date confidențiale despre 680 de clienți — aleși nu la întâmplare, ci prin analiza blockchain a portofelelor cu solduri mari în criptomonede. Trucul nu a fost tehnic, ci de procedură: e-mailurile au venit de pe o adresă guvernamentală italiană reală, compromisă, care trecea toate verificările automate de autenticitate. Iată exact ce s-a întâmplat și ce poți face, dincolo de ce ține de Revolut, ca să te protejezi.
Cum a funcționat atacul
Atacatorii au folosit o adresă de e-mail de pe domeniul interno.it, asociat Ministerului de Interne al Italiei, aparent compromisă sau controlată fraudulos. De pe această adresă, timp de câteva luni, au trimis către Revolut cereri redactate în stilul solicitărilor legale de rutină ale poliției, cerând date despre clienți specifici, sub pretextul unor anchete în desfășurare. Pentru că mesajele proveneau dintr-un sistem guvernamental real, ele treceau fără probleme verificările tehnice standard — SPF, DKIM și DMARC — pe care orice companie serioasă le folosește pentru a distinge un e-mail autentic de unul falsificat. Practic, echipa de conformitate a Revolut a procesat cererile exact cum ar fi procesat o solicitare legală obișnuită, pentru că, din punct de vedere tehnic, chiar așa arătau.
De ce tocmai acești 680 de clienți
Țintele nu au fost alese aleatoriu. Atacatorii au folosit analiză blockchain pentru a identifica utilizatori Revolut cu solduri mari în criptomonede — așa-numiții „crypto whales”. Majoritatea celor afectați sunt din Elveția și Franța, cu victime suplimentare răspândite în alte 31 de țări europene. Logica e simplă și cinică: o dată de-anonimizată, care leagă un nume legal și o adresă reală de activitatea crypto observată pe blockchain, transformă un deținător mare de criptomonede într-o țintă concretă pentru extorcare, atacuri de tip SIM-swap, phishing personalizat sau, în cazuri extreme, coerciție fizică.
Ce date au fost expuse
Din informațiile făcute publice, datele obținute de atacatori includ acte de identitate, copii ale pașaportului sau permisului de conducere, selfie-uri de verificare a identității, date de contact, coduri IBAN, extrase de cont, istoricul retragerilor și istoricul complet al tranzacțiilor, inclusiv activitatea în Bitcoin.
Ce spune Revolut
Revolut a confirmat incidentul, dar a ținut să clarifice unde a fost, de fapt, problema: „Acest incident a implicat folosirea frauduloasă a unui canal oficial de comunicare legală, reglementat de stat, pentru a impersona cereri legitime de autoritate” — cu alte cuvinte, compania susține că propriile sisteme și baze de date au rămas complet nepătrunse, iar breșa reală s-a produs la nivelul canalului guvernamental folosit pentru a păcăli procesul intern de conformitate. Atacatorii au ieșit public contactând Financial Times și publicând un site cu capturi de ecran redactate ale datelor obținute. La momentul primelor relatări, Revolut declara că nu fusese contactată de atacatori cu o cerere de răscumpărare; relatări ulterioare, neconfirmate oficial, au menționat o presupusă sumă de 3 milioane de dolari, cu termen de 24 de ore — informație care nu a fost confirmată independent de Revolut.
De ce contează chiar dacă nu ești printre cei 680
Povestea asta nu e, în esență, despre Revolut ca țintă — e despre o metodă de atac care poate funcționa la fel de bine împotriva oricărei companii care acceptă cereri „legale” prin e-mail, oricât de riguroase i-ar fi filtrele tehnice anti-phishing. Dacă un atacator obține controlul unei singure adrese guvernamentale reale, orice companie care se bazează doar pe verificări tehnice de autenticitate a mesajului — nu pe verificare umană suplimentară, prin canale independente — poate fi păcălită la fel.
Cum te protejezi, dacă ești client Revolut sau al oricărui serviciu financiar/crypto
- Activează toate opțiunile de securitate disponibile — autentificare în doi pași, blocare biometrică a aplicației, alerte în timp real la orice tranzacție sau modificare de cont.
- Nimeni de la „poliție” nu te contactează direct pe tine ca să discute o cerere de date despre contul tău — solicitările legale reale merg către departamentul juridic al companiei, nu către client. Orice mesaj care pretinde contrariul e aproape sigur o tentativă de fraudă.
- Dacă deții sume mari în criptomonede, tratează-le ca atare — evită să-ți faci publice soldurile sau adresele de portofel, și ia în calcul mutarea sumelor mari dintr-un exchange într-un portofel hardware, unde controlul cheilor private rămâne exclusiv la tine.
- Fii vigilent la semne de urmărire suplimentară după un asemenea incident — telefoane sau SMS-uri neașteptate care încearcă un atac SIM-swap, e-mailuri de phishing personalizate cu detalii reale despre tine, sau contact fizic neobișnuit dacă locuiești într-o zonă cu vizibilitate publică a averii.
- Monitorizează activ contul pentru orice tranzacție sau modificare pe care nu ai inițiat-o tu, și raportează-o imediat prin canalele oficiale ale aplicației, nu printr-un link primit prin e-mail sau SMS.
Concluzie
Cel mai îngrijorător aspect al acestui incident nu e că Revolut ar fi fost „spartă” în sensul clasic — nu a fost — ci că un canal de comunicare oficial, guvernamental, poate fi folosit ca armă tocmai pentru că e de încredere prin design. Pentru un cititor obișnuit, concluzia practică e simplă: siguranța datelor tale nu depinde doar de cât de bine își protejează furnizorul de servicii propriile sisteme, ci și de cât de riguros verifică cererile externe care pretind autoritate legală — un lucru pe care, din păcate, nu îl poți controla tu. Ce poți controla e propriul strat de securitate: 2FA, vigilență la contact neașteptat și, dacă e cazul, mutarea activelor mari în afara custodiei unui exchange.
Informațiile provin din relatările Financial Times, Irish Times și Security Affairs despre incidentul Revolut, valabile la 22 septembrie 2026. Detaliile despre o eventuală cerere de răscumpărare rămân neconfirmate oficial de Revolut.
Fii primul care comentează acest articol!