Revolut entregou KYC e histórico crypto a pedido falso
A Revolut entregou voluntariamente dados KYC completos — passaportes, selfies, IBANs e histórico de transações Bitcoin — de aproximadamente 680 clientes a um ator que operou a partir de um domínio de e-mail genuíno de uma agência governamental não identificada; nenhum sistema da Revolut foi comprometido, mas a falha de controle no processo interno de resposta a requisições legais é real, confirmada pela própria empresa e sob investigação formal da ICO e da FCA. O grupo 'Revolut Smilik' reivindica o ataque, publica amostras dos dados e exige resgate de 10.000 BTC — demanda que a Revolut não comentou publicamente.
Juízos analíticos
Cada avaliação vem com seu nível de confiança declarado, conforme a prática de inteligência (ICD 203 / FIRST). Confiança alta não é certeza; confiança baixa não é chute — é o peso que a evidência disponível sustenta.
O vetor é EDR fraud clássico (Emergency Data Request fraud): o ator obteve acesso ou controle sobre uma caixa de e-mail dentro de domínio governamental legítimo, formatou a requisição com aparência de legalidade e passou nos controles técnicos de autenticação de e-mail da Revolut. Nenhuma credencial da Revolut foi roubada. Confiança alta: Revolut confirma o mecanismo na íntegra.
O número de 680 clientes notificados — reportado pelo Financial Times e confirmado por fonte próxima ao banco à City AM — é o melhor piso disponível, não um teto. A Revolut não divulgou quantas requisições foram cumpridas nem se houve múltiplas remessas de dados; o perímetro forense real pode ser maior.
A identificação do domínio governamental como italiano baseia-se em screenshots de Telegram postados pelo próprio ator (alias IAmNotAVillain) e em reportagem da Recorded Future News; autoridades italianas não responderam a pedidos de comentário. A alegação de que sistemas da Polícia italiana foram comprometidos, e de que EIOs fraudulentos foram usados contra a Revolut Bank UAB, permanece não verificada e deve ser tratada como pista, não como fato.
O pacote de dados entregue é excepcionalmente denso: a combinação de documento de identidade físico (passaporte/CNH), selfie de onboarding, endereço residencial e histórico completo de transações crypto cria capacidade de ataque muito além de fraude financeira convencional — inclui ataques de apresentação contra sistemas de liveness detection em terceiros e deanonimização de carteiras Bitcoin vinculadas a endereço físico. Nota de Revolut: a telemetria biométrica de reconhecimento facial usada para validar a selfie na plataforma não foi compartilhada.
O timing é materialmente adverso: o incidente ocorre nove dias após a aprovação condicional do charter bancário americano pelo OCC (3 set. 2026) e enquanto a empresa avança negociações de licença no Banco de Israel, prepara IPO com valuation-alvo de US$ 200 bilhões e está em expansão em mais de 30 países. A ICO e a FCA já abriram avaliações formais; sanções do UK GDPR podem chegar a £17,5 milhões ou 4% do faturamento global.
O targeting parece concentrado em indivíduos de alto patrimônio. ZachXBT avaliou isso na sua publicação no Telegram; The Register confirmou que os dados publicados pelo ator incluem executivos, atletas profissionais e artistas. O ex-CEO da Mt. Gox, Mark Karpelès, confirmou publicamente ter recebido notificação. Isso é consistente com uma operação orientada a extração de valor — não um dump de massa para revenda em fórum.
Análise
Este incidente não é um vazamento no sentido técnico convencional e não deve ser tratado como tal. Nenhum sistema da Revolut foi comprometido. O que ocorreu foi que um ator não identificado — atuando sob o alias IAmNotAVillain e posteriormente associado ao grupo Revolut Smilik — obteve acesso ou controle operacional sobre uma caixa de e-mail dentro do domínio oficial de uma agência governamental não divulgada, e usou essa posição para submeter requisições fraudulentas de dados de clientes. As mensagens carregavam autenticação técnica válida vinculada ao domínio governamental (SPF/DKIM/DMARC passaram), e foram processadas pela equipe da Revolut como requisições legítimas de aplicação da lei. A Revolut descreve o mecanismo como 'um sofisticado esquema externo de personificação'. Essa caracterização é tecnicamente precisa mas omite a falha de controle central: a autenticação do canal de comunicação foi confundida com verificação da autoridade e legitimidade do pedido em si.
O vetor é documentado pelo FBI desde novembro de 2024 como EDR fraud (Emergency Data Request fraud). A particularidade aqui é que o ator não apenas formatou a requisição de forma convincente — aparentemente operou a partir de infraestrutura governamental real, o que elimina o sinal de alerta mais básico (domínio suspeito). Screenshots publicados pelo próprio ator em Telegram apontam para um domínio italiano; reportagem da Recorded Future News menciona autoridades italianas que não responderam a pedidos de comentário. A alegação mais extensa — de que o ator comprometeu sistemas da Polícia italiana e usou European Investigation Orders (EIOs) fraudulentos contra a entidade lituana Revolut Bank UAB — permanece não verificada e deve ser tratada como lead, não como fato. A Revolut não confirmou a identidade da agência impersonada.
O pacote de dados entregue é excepcionalmente denso por combinar quatro categorias em uma única transação: identidade (nome, data de nascimento, ocupação), contato (endereço postal, e-mail, telefone), documentação KYC (passaporte ou CNH + selfie de onboarding), e dados financeiros (IBAN, extratos, histórico completo de transações incluindo Bitcoin). A Revolut clarificou que a telemetria biométrica de reconhecimento facial usada internamente para validar selfies não foi compartilhada. Ainda assim, a combinação de selfie + documento físico + endereço residencial + histórico crypto vinculado a uma carteira real representa capacidade ofensiva que vai muito além de fraude financeira: permite ataques de apresentação contra sistemas de liveness detection em terceiras plataformas, falsificação de documentos com template real e deanonimização de holdings crypto com geolocalização física.
A questão regulatória é multijurisdicional. A Revolut opera como banco britânico (regulada pela PRA e FCA) e como banco lituano (Revolut Bank UAB, supervisionada pelo BCE e pelo Banco da Lituânia, com a Inspeção Estatal de Proteção de Dados da Lituânia como autoridade-líder de supervisão transfronteiriça de dados para clientes do EEE). A ICO britânica confirmou ter recebido notificação e estar avaliando o caso; a FCA declarou estar em contato com a empresa. Sob o UK GDPR e o GDPR da UE, exposição de documentos de identidade e dados biométricos de alto risco obriga comunicação direta aos titulares — o que a Revolut fez via e-mail individual antes da confirmação pública, o que é positivo. As sanções potenciais chegam a £17,5 milhões ou 4% do faturamento global anual em cada jurisdição. Nenhuma multa foi anunciada até o fechamento deste relatório.
O timing amplifica o impacto institucional. O incidente torna-se público nove dias depois de a Revolut obter aprovação condicional do OCC para um charter bancário nos EUA — o marco regulatório mais significativo de sua história americana, com lançamento previsto para o primeiro semestre de
2027. A empresa também está em negociações finais com o Banco de Israel e em expansão simultânea na França, Austrália e outros mercados. O OCC reservou-se o direito de alterar ou revogar a aprovação condicional se as circunstâncias se deteriorarem. Investigações formais abertas por ICO e FCA, especialmente se resultarem em conclusões de controle inadequado, são relevantes para esse processo.
Dois elementos pedem cautela analítica. Primeiro: o número de 680 clientes é um piso de notificação, não um perímetro forense confirmado. A Revolut não divulgou quantas requisições separadas foram cumpridas nem em que período; a perda de dados real pode ser maior. Segundo: a demanda de 10.000 BTC (~US$ 782 milhões) é caracteristicamente absurda — nenhuma empresa pagaria esse valor —, o que sugere que o objetivo primário do ator pode ser outro: reputação como grupo de ameaça, venda fragmentada dos dados em fóruns, ou extorsão individual das vítimas de alto patrimônio identificadas. O Telegram do grupo Revolut Smilik foi suspenso após as publicações iniciais, o que é consistente com remoção por violação de termos — mas não com um ator que abandonou a operação.
Cronologia
- 04 nov 2024FBI emite Private Industry Notification (PIN 20241104-001) alertando que contas de e-mail governamentais comprometidas estão sendo vendidas e usadas para EDR fraud (Emergency Data Request fraud) contra plataformas de tecnologia e fintechs.
- 03 set 2026OCC concede aprovação condicional preliminar (Corporate Decision #1390) para que a Revolut constitua o Revolut Bank US, National Association — nove dias antes da divulgação pública do incidente.
- 11 set 2026Notificações diretas da Revolut começam a chegar às caixas de entrada dos clientes afetados, um dia antes da confirmação pública.
- 12 set 2026ZachXBT publica no Telegram screenshots da notificação recebida por clientes Revolut. Revolut confirma o incidente ao TechCrunch no mesmo dia, descrevendo 'um sofisticado esquema externo de personificação' usando domínio de e-mail governamental legítimo. A empresa bloqueia o endereço e alerta a agência afetada, a aplicação da lei e os reguladores.
- 13 set 2026Grupo autodenominado Revolut Smilik começa a ameaçar a empresa com divulgação pública de dados dos clientes caso não receba pagamento, segundo relatos da International Cyber Digest.
- 14 set 2026The Register, Help Net Security e Infosecurity Magazine publicam apurações independentes. O ator publica amostras de dados de clientes de alto perfil em canais públicos (Telegram). A demanda de 10.000 BTC (~US$ 782 milhões) é tornada pública. Revolut não comenta a extorsão. Breakdowns geográficos começam a surgir: 12 clientes na Irlanda (RTÉ), 25 na Espanha, 27 na Romênia.
- 15 set 2026Financial Times reporta que a Revolut notificou aproximadamente 680 clientes. Fonte próxima ao banco confirma o número à City AM. A ICO confirma ter recebido notificação e estar avaliando o caso. A FCA declara estar 'em contato com a empresa para entender o impacto'. RTÉ confirma 12 clientes irlandeses afetados entre base de 3,4 milhões.
Dados envolvidos
Impacto
Aproximadamente 680 clientes confirmados — concentrados em países como França, Suíça, Irlanda (12), Espanha (25) e Romênia (27), com cerca de 30 países afetados no total — tiveram entregues a terceiros não autorizados seus documentos de identidade, dados de contato, selfies de verificação KYC, IBANs e histórico completo de transações, incluindo atividade Bitcoin. Esses dados não podem ser revogados da mesma forma que uma senha ou número de cartão: um passaporte comprometido permanece comprometido até sua renovação. O perfil dos afetados — confirmado como orientado a indivíduos de alto patrimônio por ZachXBT e corroborado pela publicação de dados de executivos, atletas e artistas pelo ator — eleva o risco de extorsão individual direcionada, sim, mas também de ataques secundários sofisticados contra outras plataformas que dependem dos mesmos documentos para onboarding. A ICO e a FCA abriram avaliações formais. A OCC mantém reserva de direito de revisar a aprovação condicional do charter bancário americano. Nenhuma perda de fundos de clientes foi confirmada.
Elos técnicos
Recomendações
- Implementar verificação fora de banda obrigatória para toda requisição de dados KYC completos, independentemente do domínio de origem: ligue para o número de contato oficial da agência (não o número eventualmente fornecido na requisição), registre a confirmação e só então processe. Autenticação do canal de e-mail não substitui autenticação da autoridade.
- Segregar o pipeline de resposta a requisições legais por sensibilidade de dados: requisições que incluam documentos de identidade, selfies e histórico financeiro completo devem exigir aprovação de segundo nível com revisão humana independente antes do envio.
- Clientes notificados devem tratar passaporte e CNH como comprometidos: contatar a autoridade emissora para anotar o risco, monitorar tentativas de uso desses documentos em outras plataformas de onboarding e ativar alertas de transações em todas as plataformas financeiras onde o mesmo documento foi usado para verificação.
- Clientes com histórico Bitcoin exposto devem assumir que suas carteiras foram vinculadas a endereço físico: avaliar rotação de endereços, uso de CoinJoin ou outras técnicas de quebra de rastreabilidade, e estar alertas para tentativas de extorsão física baseadas na combinação endereço residencial + volume de holdings inferido.
- Fintechs e bancos que recebem requisições de dados via e-mail devem revisar imediatamente seus SPF, DKIM e DMARC para domínios governamentais que frequentemente requisitam dados — e mapear quais domínios estão em sua lista de remetentes confiáveis para compliance. Um domínio com registro válido não garante que o remetente tem autoridade para o pedido.
Lacunas de inteligência
O que ainda não sabemos. Um relatório que não declara seus buracos está vendendo, não analisando.
A Revolut não divulgou o nome da agência governamental impersonada — sem esse dado, outras empresas que respondem a requisições do mesmo domínio permanecem expostas sem saber; divulgação coordenada com a agência afetada resolveria esta lacuna.
O número exato de requisições cumpridas e o período em que ocorreram não foram divulgados — a Revolut ou a ICO deveriam publicar esse dado como parte do relatório de notificação de breach sob o GDPR.
Não está confirmado como o ator obteve acesso ao domínio governamental (conta comprometida dentro da agência, configuração incorreta de SPF permitindo spoofing, ou acesso direto à infraestrutura de TI da agência) — investigação da agência envolvida e das autoridades do país do domínio resolveria esta lacuna.
A alegação de envolvimento de domínio italiano e de comprometimento de sistemas da Polícia italiana partiu do próprio ator — nenhuma autoridade italiana confirmou ou negou; declaração pública das autoridades italianas resolveria esta lacuna.
A abrangência geográfica completa não está confirmada: os dados de Irlanda, Espanha e Romênia vieram de autoridades locais, não da Revolut; a empresa não publicou breakdown por país — reguladores nacionais com clientes afetados têm base para solicitar esse dado.
Não se sabe se o ator ainda retém dados além dos publicados, nem se cópias foram vendidas em fóruns criminosos — monitoramento de fóruns e análise de amostras publicadas por pesquisadores independentes pode reduzir esta lacuna.
Fontes e avaliação
Notação Admiralty (padrão NATO, usado por CERT-EU e OpenCTI): a letra avalia a confiabilidade da FONTE (A completamente confiável a F não avaliada); o número avalia a credibilidade da INFORMAÇÃO (1 confirmada a 6 não julgável). As duas dimensões são avaliadas de forma independente — fonte boa não torna informação frágil confiável.