Revolut confirmó que un estafador, haciéndose pasar por un organismo gubernamental legítimo mediante un dominio de correo falsificado pero autenticado, logró que la empresa fintech entregara pasaportes, selfies de verificación e historiales de transacciones de sus clientes. La revelación llega como un recordatorio contundente de que incluso las compañías construidas sobre estrictos controles de identidad pueden ser vulneradas por el propio engranaje de cumplimiento normativo que se supone protege a los usuarios.
El incidente fue detectado y divulgado alrededor de un viernes, cuando Revolut envió notificaciones a los clientes afectados antes de que el caso se hiciera público el 13 de septiembre de 2026. Según la compañía, la solicitud parecía provenir del dominio real de un organismo gubernamental, superó los controles de autenticación de Revolut y fue tratada como legítima hasta que un análisis posterior reveló que era fraudulenta. Para entonces, documentos de identidad sensibles y registros financieros de lo que Revolut describe como un “número limitado” de personas afectadas ya habían salido de sus sistemas.
Cómo un canal de confianza se convirtió en el eslabón débil
Las normas de Conozca a su Cliente, conocidas como KYC, exigen que las plataformas financieras verifiquen identidades y, en muchas jurisdicciones, compartan esos datos con organismos gubernamentales y fuerzas del orden cuando existe una solicitud legal. Esa obligación depende de que las instituciones puedan confiar en que una petición con un dominio y un formato oficiales es auténtica. Este caso sugiere que esa confianza puede fabricarse: los atacantes aparentemente encontraron la forma de que una solicitud pareciera originarse dentro de la propia infraestructura de correo de un organismo real, superando así los controles automáticos o procedimentales que Revolut tenía establecidos.
Revolut ha insistido en que los fondos de los clientes y los sistemas bancarios centrales no se vieron afectados, y que la brecha quedó limitada a los canales de intercambio de datos, sin comprometer el acceso a las cuentas ni la custodia de los activos. La empresa asegura que desde entonces bloqueó la dirección de correo fraudulenta, alertó al organismo gubernamental suplantado y notificó tanto a las fuerzas del orden como a los reguladores financieros. Estas medidas atienden la contención del daño, pero no revierten la exposición de pasaportes e historiales de transacciones que ya llegaron a manos del atacante.
La cobertura del incidente ha sido amplia. Otros reportes han documentado cómo Revolut filtró datos de Bitcoin de sus clientes a estafadores que se hicieron pasar por un regulador, cómo la empresa expuso pasaportes y datos de Bitcoin ante un falso regulador, y cómo finalmente cayó en una solicitud falsa que terminó filtrando datos de clientes. Cada versión subraya la misma debilidad estructural: un sistema de verificación que puede falsificarse a nivel de dominio, sin necesidad de vulnerar técnicamente los servidores de Revolut.
Qué significa esta filtración para los usuarios y la industria
Para los clientes, el riesgo inmediato es el robo de identidad y el fraude dirigido a partir de pasaportes, selfies e historiales de transacciones filtrados: exactamente el tipo de expediente que facilita la toma de control de cuentas, el phishing y las estafas de ingeniería social en otros ámbitos. El investigador de criptomonedas ZachXBT habría descrito la brecha como limitada en alcance, pero señaló que parecía afectar de manera desproporcionada a usuarios de alto patrimonio, un detalle que eleva el riesgo para esas personas aunque la base general de clientes haya resultado en gran medida ilesa.
El episodio también reavivó un debate de larga data sobre la obligatoriedad de compartir datos bajo el marco KYC. El fundador de Aave, Marc Zeller, fue una de las voces que públicamente cuestionaron el valor de recolectar y conservar datos de identidad tan sensibles, dado que cada repositorio adicional de pasaportes y selfies biométricos se convierte en un nuevo blanco para ataques de suplantación. Su argumento no es nuevo, pero incidentes como este le dan munición fresca: cuantos más organismos e instituciones pueden solicitar legítimamente datos de clientes, más resquicios existen para que alguien se haga pasar de forma convincente por uno de ellos.
Esta tensión entre el cumplimiento regulatorio y el riesgo de seguridad de datos no es exclusiva de Revolut. Se refleja en fricciones más amplias visibles este año en la política cripto, como el modo en que un vacío legal a favor de los hijos de Trump frenó una ley cripto clave a días de la votación en el Senado, y en operaciones de infraestructura de pagos a gran escala, como la compra de Tazapay por 400 millones de dólares que hizo Circle para saltarse años de trámites regulatorios en mercados emergentes. A medida que estas empresas crecen, también lo hace el volumen de datos sensibles de clientes que manejan y que, en ocasiones, deben compartir con las autoridades.
Para los usuarios de fintechs y exchanges que operan en América Latina, el caso es una advertencia relevante: muchas de estas plataformas también están sujetas a requisitos de verificación de identidad y comparten información con autoridades locales o internacionales. Si un dominio de correo gubernamental puede ser falsificado con éxito hasta el punto de engañar a una fintech global, el mismo esquema podría replicarse contra usuarios de la región, especialmente aquellos con carteras de mayor valor, quienes suelen ser blancos prioritarios de este tipo de ataques dirigidos.
Qué observar de aquí en adelante
- Si Revolut revela más detalles sobre cómo el dominio falsificado superó la autenticación, y qué soluciones técnicas implementará como resultado.
- Cualquier respuesta regulatoria u orientación de las autoridades financieras notificadas por Revolut, particularmente sobre cómo verificar solicitudes de datos de organismos gubernamentales.
- Si los clientes de alto patrimonio afectados reportan intentos de fraude posteriores usando los documentos filtrados.
- Cómo influye este incidente en el debate más amplio de la industria sobre la retención y el intercambio de datos bajo KYC, incluidas las respuestas de otras plataformas fintech y cripto.
La experiencia de Revolut ilustra una realidad incómoda para las plataformas financieras reguladas: las salvaguardas diseñadas para cumplir con obligaciones normativas pueden convertirse ellas mismas en superficies de ataque. Mientras empresas y reguladores digieren este incidente, la presión por conciliar una verificación de identidad estricta con una seguridad de datos genuina probablemente se intensifique en lugar de disminuir.
Fuente: Cointelegraph
Este contenido es informativo y no constituye consejo financiero ni de inversión.




Crea una cuenta gratuita para comentar y ganar rewards.
Crear cuenta Iniciar sesión