Revolut передал паспорта клиентов фальшивым чиновникам. Теперь за них просят 6000 monero
Никто не взламывал замки. Кто-то написал в Revolut, представившись государственным чиновником, попросил данные клиентов — и получил их.
Запросы выглядели официально. Они прошли все проверки Revolut. Компания передала данные клиентов и только потом обнаружила, что запросы были мошенническими — об этом говорится в уведомлениях, которые компания разослала пострадавшим. Пострадало как минимум 680 аккаунтов.
Теперь группа, называющая себя «iamnotavillain», требует денег. Она хочет получить monero на $3 миллиона — 6000 XMR, монету, созданную специально, чтобы скрывать, кто кому и что отправил, — в течение 24 часов. В среду группа выложила это требование с обратным отсчётом, сообщает Financial Times. Если Revolut не заплатит, данные обещают продать другим криминальным группировкам. В доказательство того, что данные у неё действительно есть, группа отправила FT 60-секундную запись экрана: паспорта, водительские права, селфи для проверки личности, истории транзакций.
Деталь, от которой действительно стоит напрячься, — не выкуп. А то, как выбирали жертв. Хакеры рассказали FT, что использовали анализ блокчейна, чтобы найти аккаунты Revolut с крупными криптовалютными балансами. Проще говоря: они прочитали публичный реестр, увидели, в каких кошельках лежат реальные деньги, а потом стали искать имена за этими кошельками. Блокчейн публичен по замыслу — это всегда считалось его достоинством. Здесь оно сработало как список покупок.
Украденную монету можно перевести, заморозить, иногда даже вернуть. Скан паспорта обратно не «расскопируешь». Вот и вся история в одной строке — и именно поэтому этот взлом отличается от привычных взломов бирж, о которых пишут обычно.
Revolut заявил, что его системы и деньги клиентов не пострадали, что компания заблокировала адрес, использованный в запросах, и уведомила соответствующее государственное ведомство, правоохранительные органы и регуляторов. Всё это может быть правдой одновременно — и всё равно оставляет 680 человек в неприятном положении. С их деньгами всё в порядке. Их документы — в видео, которое показывают журналистам как доказательство продажи. Слабым местом здесь оказался не код, а человек, прочитавший письмо, которое выглядело достаточно официально.
Это касается любого, кто хоть раз загружал фото паспорта и селфи, чтобы открыть счёт через телефон, — а это большинство людей до 40 лет, пользующихся финтех-приложениями, и почти все, кто легально держал крипту. Особенно тех, у кого на счету несколько тысяч в монетах и кто не подозревает, что активность его кошелька читается посторонними: именно видимый баланс помог отобрать часть из этих 680 аккаунтов. Это касается и тех, кто раздумывает, хранить сбережения в приложении или в обычном банке: приложение потеряло не деньги, а документы — а их новой картой не заменишь.
Обратный отсчёт шёл 24 часа со среды. Что случится, когда время выйдет, — неизвестно: хакеры сказали FT, что на момент публикации переговоров с Revolut не было, а сам Revolut не ответил на запрос CoinDesk о комментарии к моменту публикации. Стоит следить за двумя вещами: скажет ли Revolut, платит он или отказывается, и отзовётся ли вообще ведомство, которое компания уведомила. Сроков не назвал никто.
Атакующие не взламывали Revolut. Они просто спросили — голосом государства, — и он ответил. Где-то в этой переписке человек решил, что запрос выглядит достаточно законным, чтобы на него отреагировать. Это решение теперь длиной в 680 паспортов — и никакое количество monero не выкупит его обратно.
Источники: CoinDesk, 16 сентября 2026 года, со ссылкой на Financial Times.
Мошенники притворились госорганом, Revolut сам отдал им паспорта и селфи клиентов, а теперь взломщики по блокчейну выбрали тех, у кого больше крипты, и требуют выкуп — украденную личность, в отличие от монет, вернуть нельзя.
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления