5x rewards · Etapa inicial
Regulación

Revolut expuso pasaportes y datos de Bitcoin de sus clientes a un falso regulador

Ilustración: a dim office with a locked filing cabinet and a single desk lamp. Ilustración generada con IA.
Ilustración generada con IA

Revolut confirmó que entregó datos sensibles de sus clientes —incluidos escaneos de pasaportes y documentos de identidad, selfies de verificación, información de contacto e historiales completos de transacciones en Bitcoin— después de caer en una solicitud fraudulenta enviada desde una cuenta de correo que suplantaba a un organismo gubernamental. El incidente, revelado alrededor del 12 de septiembre de 2026, pone en evidencia un riesgo creciente en la industria cripto: los mismos sistemas de verificación de identidad diseñados para prevenir el fraude pueden convertirse en un punto único de falla que expone a los usuarios a daños muy concretos en el mundo real.

Una solicitud falsificada desde un dominio de confianza

Según Revolut, la solicitud provino de lo que parecía ser un dominio gubernamental legítimo, lo suficientemente convincente como para superar los controles internos de la compañía. La fintech le explicó a TechCrunch que se trató de una sofisticada estafa de suplantación de identidad y no de un ataque técnico a sus sistemas. Revolut afirmó que ya bloqueó al remitente, alertó al organismo suplantado, notificó a las autoridades policiales e informó a los reguladores correspondientes. La empresa sostiene que sus sistemas centrales y los fondos de los clientes no se vieron comprometidos: lo único que ocurrió fue que se entregó información a personas que jamás debieron recibirla.

Revolut se negó a revelar el nombre del organismo suplantado o la cantidad exacta de clientes afectados, describiendo esa cifra únicamente como “limitada”. Sin embargo, las categorías de datos involucradas son extensas: nombres completos, fechas de nacimiento, ocupaciones, direcciones domiciliarias, correos electrónicos, números de teléfono, copias de pasaportes o licencias de conducir, selfies de verificación, datos de IBAN, números de referencia de billeteras, registros de retiros e historiales completos de transacciones. En conjunto, se trata de un perfil financiero e identitario casi completo de cada cliente afectado.

El investigador cripto ZachXBT fue quien alertó sobre la filtración y señaló que parecía dirigida específicamente a usuarios de alto patrimonio, es decir, las cuentas con mayor probabilidad de mantener grandes saldos en criptomonedas y, por lo tanto, los blancos más atractivos para fraudes posteriores o incluso delitos físicos. Esta no es una preocupación hipotética en la industria: los tenedores de cripto cuya identidad y saldos quedan expuestos se han convertido cada vez más en víctimas de los llamados “ataques de la llave inglesa” (wrench attacks), en los que delincuentes usan datos personales filtrados para ubicar y coaccionar a sus víctimas hasta que entreguen sus fondos. Nuestra cobertura anterior detalló cómo Revolut filtró datos de clientes tras caer en una falsa solicitud de un regulador, y un reporte complementario examinó cómo Revolut envió datos de clientes a estafadores que se hicieron pasar por un organismo regulador.

Por qué los datos de KYC se han vuelto un pasivo de seguridad

Las plataformas financieras que ofrecen servicios cripto están obligadas, bajo las normas de “conozca a su cliente” (KYC), a recopilar y conservar exactamente el tipo de información que se filtró en este caso: identificación oficial, comprobante de domicilio, selfies biométricas y registros de transacciones. Se trata de una obligación regulatoria y no de una elección, pero también significa que las fintechs concentran enormes volúmenes de exactamente la información que más buscan los delincuentes cuando quieren atacar a tenedores de criptomonedas.

El caso de Revolut no es un hecho aislado. Se suma a otros incidentes recientes de seguridad de datos que han tocado al sector cripto, incluida una brecha en el fabricante de billeteras físicas Trezor y otro episodio separado en X. Tomados en conjunto, estos casos revelan un patrón: a medida que la adopción de criptomonedas crece y más plataformas financieras tradicionales integran servicios de activos digitales, la superficie de ataque se extiende mucho más allá de los exchanges y las billeteras, alcanzando también la infraestructura de atención al cliente y cumplimiento normativo que las rodea. Un solo intento exitoso de ingeniería social —no una vulneración de la seguridad de la cadena de bloques, sino de una bandeja de entrada de correo electrónico— puede exponer la misma categoría de datos sensibles que de otro modo requeriría romper protecciones criptográficas.

Para Revolut en particular, el momento le da mayor peso a la historia. La compañía lanzó este año su stablecoin EURR y, según se informa, evalúa una oferta pública inicial, dos señales de que la firma avanza cada vez más hacia infraestructura financiera regulada, lo que a su vez atrae un escrutinio más estrecho sobre sus prácticas de seguridad. Otras plataformas de pago se mueven en direcciones similares, en un contexto donde firmas como Nasdaq incluso profundizan su relación con exchanges cripto a través de operaciones como su inversión propuesta de 100 millones de dólares en Payward, matriz de Kraken. A medida que más fintechs tradicionales suman productos cripto sobre sus rieles bancarios convencionales, incidentes como el de Revolut elevan la exigencia sobre cómo deben manejar los datos de identidad que la regulación les obliga a conservar. Para los usuarios en América Latina que dependen de fintechs internacionales para remesas, ahorro en dólares o exposición a cripto, el episodio es un recordatorio de que la protección de esos datos depende tanto de la tecnología como de los procesos internos de verificación de cada empresa.

Qué observar de ahora en adelante

  • Si los reguladores notificados abren una investigación formal sobre los procedimientos de manejo de datos y verificación de solicitudes de terceros de Revolut.
  • Si Revolut, bajo presión de clientes o reguladores, termina revelando el número de usuarios afectados o la identidad del organismo suplantado.
  • Si los clientes de alto patrimonio afectados reportan estafas posteriores, intentos de extorsión o incidentes de seguridad física vinculados a los datos filtrados.
  • Si otras fintechs que ofrecen servicios cripto refuerzan sus protocolos internos para verificar solicitudes de datos de autoridades o reguladores, dado el patrón de ataques de ingeniería social observado en el sector.

El episodio es un recordatorio de que la seguridad cripto ya no se trata únicamente de proteger claves privadas o billeteras calientes de los exchanges. También depende de la capa administrativa y de cumplimiento normativo de las instituciones financieras que hoy se ubican entre los usuarios comunes y sus activos digitales, una capa que, como demuestra este caso, puede ser manipulada con nada más sofisticado que un correo electrónico convincente.

Fuente: Decrypt

Este contenido es informativo y no constituye consejo financiero ni de inversión.

Contenido informativo y educativo; no constituye asesoría financiera, de inversión, legal ni fiscal. Haz siempre tu propia investigación.

Lee. Comenta. Gana.

Comparte tu punto de vista sobre esta nota. Los comentarios de calidad los evalúa la IA y ganan puntos de recompensa.

Los puntos (Proof Points) son internos y no transferibles, sin valor monetario ni derecho a recibir $PROOF. Aviso legal

Únete a la conversación