Widget de criptomoedas, preço, mapa de calor
Seta
Burger icon
Widget de criptomoedas, preço, mapa de calor
Notícias/Vazamento de dados da Revolut piora com pedido de 10.000 BTC

Vazamento de dados da Revolut piora com pedido de 10.000 BTC

Van Thanh Le

Van Thanh Le

•

Publicado14 de set. de 2026

•

Atualizado3 de out. de 2026

há 3 semanas3 minutos de leitura
Revolut identity records targeted in high-stakes cyber extortion demand

Pedidos fraudulentos via domínio governamental expuseram registros de clientes antes do caso virar uma campanha de extorsão

TL;DR

  • A Revolut confirmou uma divulgação não autorizada de dados de clientes após solicitações fraudulentas chegarem por meio de um domínio governamental legítimo.
  • Depois, foi informado que os atacantes passaram a exigir 10.000 BTC enquanto ameaçavam divulgar volumes cada vez maiores de informações de clientes.
  • A Revolut afirmou que seus sistemas internos não foram afetados e que os fundos dos clientes permaneceram seguros.

Negocie de forma mais inteligente na Jupiter, a principal DEX da Solana, criada para execução rápida e alta liquidez. 

Faça swap de tokens com taxas competitivas, roteie automaticamente por várias fontes de liquidez e acesse perpétuos, DCA e ferramentas avançadas de trading — tudo em um só lugar!


O vazamento de dados de clientes da Revolut se agravou e, até 14 de setembro de 2026, teria evoluído para uma campanha de extorsão, com atacantes supostamente exigindo 10.000 BTC e ameaçando novas divulgações depois que solicitações fraudulentas via domínio governamental levaram a empresa a liberar informações sensíveis de clientes. A Revolut confirmou a exposição de dados subjacente, mas a classificou como um “golpe externo de falsificação de identidade”, dizendo que seus sistemas internos não foram comprometidos e que os fundos dos clientes permaneceram seguros. A exigência de resgate, supostas vítimas de alto perfil e o material recém-publicado não foram confirmados pela Revolut.

Solicitação fraudulenta via domínio governamental passou pelas verificações da Revolut

O incidente começou por volta de 12 de setembro, quando a Revolut divulgou que informações de clientes haviam sido entregues a uma parte não autorizada após solicitações fraudulentas chegarem a partir de um endereço de email hospedado em um domínio governamental legítimo. A aparente falsificação de identidade permitiu que as solicitações passassem pelas verificações da Revolut antes de a empresa reconhecê-las como fraudulentas. A Revolut disse que um número limitado de clientes foi afetado. A empresa atende cerca de 80 milhões de clientes em 30 países, mas esse número representa sua base total de clientes, e não a quantidade de pessoas expostas.

A Revolut informou aos clientes afetados que as informações potencialmente divulgadas incluíam datas de nascimento, endereços postais, endereços de email, números de telefone e cópias de documentos de identidade, incluindo passaportes e carteiras de motorista. Selfies de verificação, extratos de conta e históricos de transações também podem ter sido liberados. ZachXBT disse separadamente que campos adicionais expostos incluíam IBANs, registros de saque, ocupações e históricos de transações envolvendo Bitcoin. Essas categorias adicionais foram atribuídas ao ZachXBT, e não incluídas na divulgação listada pela própria Revolut.

ZachXBT avaliou o incidente como limitado em escala e aparentemente focado em usuários de alto patrimônio. A Revolut não afirmou que clientes ricos ou detentores de criptomoedas foram especificamente alvo. A combinação de documentos de identidade, endereços, informações de contato e registros de transações de Bitcoin gerou preocupação porque poderia conectar informações da identidade real de uma pessoa com atividade financeira que, de outra forma, ficaria separada desses registros de identidade.

image.webp

A Revolut bloqueou o endereço do remetente fraudulento em seus sistemas internos após identificar o esquema e contatou a agência governamental cujo domínio foi abusado. A empresa também notificou as autoridades policiais, órgãos de proteção de dados e reguladores financeiros e introduziu proteções preventivas para os clientes afetados. A Revolut entrou em contato diretamente com os clientes afetados como parte de sua resposta.

Atacantes ameaçam ampliar divulgações de dados de clientes

Em 14 de setembro, o incidente teria evoluído para uma campanha de extorsão. O International Cyber Digest disse que atacantes começaram a divulgar informações supostamente ligadas a clientes de alto perfil da Revolut, incluindo o tenista Shevchenko e o CEO da Gamdom, Felix Romer. A Revolut não autenticou o material recém-vazado nem confirmou essas pessoas como vítimas. A simples aparição de um nome no material divulgado pelos atacantes não foi tratada como prova de que a pessoa foi afetada, porque agentes maliciosos podem combinar informações reais, desatualizadas, fabricadas ou obtidas separadamente.

tweet-2099197761769849060.webp

Segundo relatos, os atacantes estavam publicando passaportes e selfies de clientes enquanto ameaçavam divulgações progressivamente maiores se a Revolut se recusasse a pagar. Uma mensagem atribuída ao atacante dizia: “We’re gonna start releasing more and more data everyday until Revolut pays for leaking their customers.” Assim, o esforço de extorsão se baseou na divulgação contínua de informações de clientes como alavancagem, e não apenas na ameaça de publicação futura.

A exigência de resgate de 10.000 BTC veio à tona por meio de uma alegação nas redes sociais em 14 de setembro. A Revolut não confirmou a exigência, a identidade do atacante ou a autenticidade dos registros recém-divulgados. A divulgação não autorizada subjacente, porém, já havia sido reconhecida pela empresa, criando uma distinção clara entre o incidente de falsificação confirmado e as alegações posteriores ligadas aos atacantes sobre escala, identidades envolvidas e resgate.

Mert alertou em 12 de setembro que a exposição que liga identidades pessoais a registros financeiros relacionados a cripto poderia contribuir para “invasões domiciliares e perda de milhões”. Mert argumentou que processos convencionais de verificação de identidade deveriam ser substituídos, quando possível, por abordagens que preservem a privacidade, defendendo especificamente “KYC baseado em ZK.” O material fornecido também descreveu zero-knowledge proofs como uma forma potencial de instituições verificarem informações exigidas sem coletar ou compartilhar mais dados pessoais do que o necessário.

Não foi constatado nenhum uso indevido documentado posterior além da suposta publicação e da atividade de extorsão. O material não estabeleceu que contas de clientes tenham sido esvaziadas ou que as informações expostas já tenham resultado em ataques físicos. Ainda assim, identificou a engenharia social direcionada como uma preocupação de curto prazo, porque registros detalhados de KYC e informações de transações poderiam dar aos atacantes contexto pessoal suficiente para criar tentativas mais convincentes de falsificação de identidade ou phishing.

Este artigo foi revisado e aprimorado pelo ChatGPT.

Widget de criptomoedas, preço, mapa de calor
v 5.15.6
© 2017 - 2026 COIN360.com. Todos os direitos reservados.