5x rewards · Etapa inicial
Regulación

Revolut envió datos de clientes a estafadores que se hicieron pasar por un organismo regulador

Ilustración: a dim office with a laptop and stacks of personal document folders. Ilustración generada con IA.
Ilustración generada con IA

Revolut confirmó que entregó por error datos sensibles de clientes —pasaportes, licencias de conducir, direcciones domiciliarias, estados de cuenta bancarios, selfies de verificación de identidad e historiales de transacciones de Bitcoin— a estafadores que se hicieron pasar por un organismo gubernamental utilizando una cuenta de correo oficial legítima, aunque previamente vulnerada. La filtración, divulgada alrededor del 12 de septiembre de 2026, deja en evidencia un riesgo cada vez más presente en las finanzas digitales: ya no basta con proteger servidores y contraseñas, también hay que blindar la confianza que se deposita en comunicaciones que parecen oficiales.

Según la fintech, los atacantes no vulneraron directamente los sistemas de Revolut. En cambio, obtuvieron acceso a la infraestructura de correo electrónico de un organismo gubernamental y la usaron para enviar una solicitud de información de clientes que aparentaba ser completamente legítima, con credenciales válidas incluidas. Revolut asegura que un “número limitado” de clientes se vio afectado, aunque no ha precisado la cifra exacta ni el país cuyo organismo fue suplantado, alegando que existe una investigación policial en curso.

Un canal de confianza usado en contra de los usuarios

Lo inusual de este caso está en su mecánica. Las instituciones financieras suelen atender solicitudes legítimas de autoridades y reguladores, y para verificarlas confían en la autenticidad del dominio de correo y las credenciales del remitente. En este episodio, esa misma capa de verificación fue la que se vio comprometida. El correo provino de un dominio gubernamental real, no de una imitación falsificada, lo que significa que los controles habituales que usan los equipos de cumplimiento para filtrar intentos de phishing probablemente no detectaron nada anómalo.

Revolut sostiene que la seguridad central de las cuentas —credenciales de acceso, contraseñas, plantillas biométricas faciales y los fondos de los clientes— no se vio comprometida. Sin embargo, las fotografías de verificación reales enviadas por los usuarios durante el proceso de registro, junto con documentos financieros y de identidad, sí llegaron a manos del solicitante fraudulento. La compañía afirma que ya notificó al organismo suplantado, alertó a la policía, informó a los reguladores de protección de datos y financieros, y bloqueó al remitente responsable de la solicitud.

El investigador de blockchain ZachXBT fue quien primero hizo pública la filtración, señalando que los datos expuestos parecían apuntar a un grupo reducido de usuarios de alto patrimonio, más que a una base amplia de clientes. Ese detalle cambia considerablemente el cálculo de riesgo: una filtración masiva es un juego de números para los delincuentes, pero una filtración acotada sugiere que los atacantes ya tenían en la mira a una lista corta de individuos de alto valor, probablemente elegidos porque sus historiales de transacciones en Bitcoin revelaban tenencias considerables.

Por qué los tenedores de cripto enfrentan un riesgo mayor

Lo que distingue este incidente de una simple falla de privacidad de datos es la inclusión de historiales de transacciones de Bitcoin junto con pasaportes, direcciones domiciliarias y estados de cuenta. Combinado, ese conjunto de información no solo habilita el fraude financiero: permite identificar quién posee un patrimonio cripto significativo y dónde vive esa persona. Investigadores de seguridad llevan tiempo advirtiendo que la transparencia on-chain, sumada a identificadores personales filtrados, crea una hoja de ruta para los llamados “ataques de la llave inglesa”, en los que los delincuentes persiguen a sus víctimas de manera física en lugar de digital, precisamente porque las tenencias cripto, a diferencia de los depósitos bancarios, no pueden congelarse ni recuperarse a través de una autoridad central.

Ese riesgo forma parte de un patrón más amplio en el que las fortalezas técnicas del mundo cripto —autocustodia, irreversibilidad, libros contables pseudónimos pero rastreables— se convierten en pasivos en el momento en que una identidad real queda vinculada a una billetera. Para la región, donde cada vez más usuarios verifican su identidad en exchanges internacionales para operar con dólares digitales o remesas, este tipo de episodios recuerda que la protección institucional de grandes tenedores rara vez alcanza al usuario minorista promedio.

El caso también ilustra cómo la infraestructura regulatoria y de cumplimiento, pensada para proteger a los consumidores, puede convertirse en una superficie de ataque. Mientras las autoridades de distintas jurisdicciones intensifican la vigilancia sobre plataformas vinculadas a cripto —desde mercados de predicción que operan sin autorización, como advirtió recientemente la ESMA en la Unión Europea, hasta esquemas de activos tokenizados que atraen cada vez más atención regulatoria, como se observa en el creciente interés por las acciones tokenizadas—, el volumen de solicitudes legítimas de intercambio de datos entre exchanges, bancos y organismos gubernamentales solo va a seguir creciendo. Cada solicitud es un punto de falla potencial si los sistemas de los que depende, como un servidor de correo gubernamental, no están debidamente protegidos.

Qué sigue

Varias preguntas abiertas definirán cómo se recuerde este incidente. Revolut no ha revelado qué dominio gubernamental fue comprometido, y la investigación policial en curso podría mantener ese dato confidencial por un tiempo. Los reguladores notificados, incluidas las autoridades de protección de datos, probablemente deberán determinar si los procedimientos internos de verificación de Revolut ante solicitudes gubernamentales cumplían con los estándares exigidos, y si nuevas salvaguardas —como canales de confirmación secundarios para solicitudes de documentos sensibles— deberían volverse obligatorias en toda la industria.

  • Si Revolut divulgará el número exacto de clientes afectados a medida que avance la investigación.
  • Si el organismo gubernamental suplantado confirmará cómo se comprometieron sus sistemas de correo.
  • Si los clientes afectados reportan nuevos intentos de phishing o fraude utilizando los documentos filtrados.
  • Si los reguladores impondrán nuevos requisitos de verificación a las fintechs que gestionan solicitudes de datos de autoridades.

Por ahora, el incidente sirve como recordatorio de que, a medida que la custodia cripto, los activos tokenizados y el trading con garantías cruzadas —incluidos casos en los que una posición en Bitcoin puede liquidarse por una tensión de mercado ajena a ella— se integran cada vez más a las finanzas tradicionales, el eslabón más débil de la cadena de seguridad no suele ser la blockchain en sí, sino los sistemas humanos e institucionales que se construyen a su alrededor.

Fuente: BeInCrypto

Este contenido es informativo y no constituye consejo financiero ni de inversión.

Contenido informativo y educativo; no constituye asesoría financiera, de inversión, legal ni fiscal. Haz siempre tu propia investigación.

Lee. Comenta. Gana.

Comparte tu punto de vista sobre esta nota. Los comentarios de calidad los evalúa la IA y ganan puntos de recompensa.

Los puntos (Proof Points) son internos y no transferibles, sin valor monetario ni derecho a recibir $PROOF. Aviso legal

Únete a la conversación