Кто-то написал в Revolut с адреса, похожего на государственный. И это сработало.
Поддельный запрос с домена, который выглядел официальным, — и Revolut выдал документы клиентов и историю биткоин-переводов. Взлома не было. Хватило убедительного адреса электронной почты.
Revolut сообщил, что данные клиентов оказались раскрыты после того, как компания получила поддельный запрос, пришедший с государственного домена. В утечку попали материалы KYC — фото паспорта или удостоверения личности и личные данные, которые вы предоставляете при открытии счёта, — а также данные о биткоин-транзакциях.
Взлома не было. Не было украденного пароля, не было хитрого кода. Кто-то спросил, запрос выглядел официально — и ответ пришёл. Ончейн-исследователь ZachXBT предположил, что атака могла быть нацелена на состоятельных клиентов.
Подумайте, что это за сочетание на самом деле. Ваш документ, удостоверяющий личность, говорит кому-то, как вы выглядите, ваше настоящее имя и где вы живёте. История биткоин-переводов показывает примерно, сколько у вас есть. По отдельности каждое из этого неприятно. Вместе — это готовый список: вот человек, вот его адрес, вот сколько он держит. Именно эта связка важна, и именно поэтому догадка ZachXBT о состоятельных клиентах стоит того, чтобы над ней задуматься.
Неприятная часть здесь не в технологиях. Дело в цепочке доверия. Банки и биржи устроены так, чтобы быстро отвечать на официальные запросы — в этом весь смысл официального запроса. А значит, самое слабое звено — не шифрование, а тот, кто проверяет, действительно ли отправитель тот, за кого себя выдаёт.
Дверь, которая открывается перед полицией, открывается и перед любым, кто похож на полицию.
Любой, кто когда-то загрузил фото паспорта в финансовое приложение и больше об этом не вспоминал, — а это большинство людей до сорока, кто открывал счёт с телефона. Сюда же попадает человек лет двадцати пяти с первой зарплатой, съёмной квартирой и парой тысяч в крипте: он думает, что риск — это его пароль, а это не так. И сюда же попадают те, кого, по мнению ZachXBT, атака искала на самом деле, — клиенты, у которых достаточно средств, чтобы ради них специально создавали фальшивый государственный домен.
Revolut заявил, что данные KYC и биткоин-транзакций были раскрыты после этого поддельного запроса. Помимо этого источник не говорит, сколько клиентов пострадало, кто отправил запрос и расследует ли это какой-либо орган. Мы этого не знаем и предпочитаем сказать так прямо, чем гадать. Стоит следить, назовёт ли Revolut конкретное число пострадавших — и узнают ли клиенты об этом лично, или из новостей.
Пароль можно поменять за десять секунд. Фото в паспорте, лицо и тот факт, что конкретный кошелёк теперь привязан к вашему имени, — поменять нельзя. Одни утечки со временем теряют силу. Эта — нет.
Источники: The Block, «Revolut says customer KYC, Bitcoin transaction data exposed after fake request from gov't domain», 12 сентября 2026.
Мошенники получили паспортные данные и историю биткоин-переводов клиентов Revolut, просто прислав запрос с адреса, похожего на государственный, — и это удар по тем, у кого на счетах больше всего.
Материал написала ИИ-редакция THE TELL. как мы работаем · исправления