Revolut, la fintech británica que atiende a 80 millones de clientes en todo el mundo, reconoció haber entregado información sensible —incluyendo datos de pasaporte e historiales de transacciones de Bitcoin— a un tercero no autorizado que se hizo pasar por un organismo gubernamental legítimo. El incidente, revelado el sábado, pone en evidencia una vulnerabilidad cada vez más común en la industria cripto: muchas veces no falla la blockchain, sino las personas e instituciones que resguardan la puerta de entrada.
Según la divulgación de la empresa, un atacante utilizó un dominio de correo electrónico fraudulento diseñado para imitar comunicaciones oficiales de gobierno, con lo que logró convencer a empleados de Revolut de entregar registros de verificación de identidad (KYC) y datos de transacciones vinculados a las cuentas afectadas. Entre los notificados figuraría Mark Karpelès, el exoperador de Mt. Gox, y la filtración fue señalada públicamente por el investigador on-chain ZachXBT. Revolut avisó a los clientes afectados el viernes, un día antes de que el caso se hiciera público de forma más amplia.
Un patrón que se repite: la confianza como blanco
El caso de Revolut no es un hecho aislado. Llega apenas después de otros dos incidentes de datos en el ecosistema cripto: una filtración en el fabricante de billeteras físicas SafePal que afectó a aproximadamente 39,798 clientes, y un incidente vinculado a ShipMonk, socio logístico de Trezor, que expuso datos de cerca de 67,000 clientes en Estados Unidos. En ambos casos, los atacantes no necesitaron romper claves criptográficas ni explotar fallas en contratos inteligentes: aprovecharon canales de confianza, ya sea los sistemas de un proveedor de envíos o, en el caso de Revolut, la suposición de que un correo proveniente de un dominio con apariencia gubernamental es exactamente lo que dice ser.
Esta distinción es clave para entender el problema. Buena parte de la conversación pública sobre seguridad cripto se centra en hackeos de exchanges, vaciado de billeteras o exploits de protocolos. Pero a medida que la verificación de identidad se vuelve obligatoria en fintechs y exchanges regulados, los datos KYC recopilados para cumplir con los reguladores se han convertido en un blanco codiciado. Cuando esos datos incluyen el historial de transacciones de Bitcoin de una persona, el atacante no solo obtiene un nombre y una copia de un documento: obtiene un mapa de las tenencias cripto y del comportamiento financiero de esa persona.
Para una empresa como Revolut, que combina banca tradicional y trading de criptomonedas, lo que está en juego es particularmente delicado. La compañía ha estado avanzando de forma agresiva hacia nuevos territorios: recientemente recibió una aprobación condicional de la Oficina del Contralor de la Moneda (OCC) de Estados Unidos para constituir un banco nacional, está lanzando su stablecoin en euros EURR en Dinamarca, Polonia y Portugal, y ha ampliado su plataforma de trading cripto Revolut X con funciones basadas en inteligencia artificial. Cada uno de estos movimientos refleja la ambición de convertirse en una institución financiera integral, pero esta filtración recuerda que expandirse hacia la banca regulada no trae automáticamente la disciplina de seguridad que reguladores y clientes esperan.
Qué implica esto para los usuarios y la industria
Para los clientes comunes de Revolut, la preocupación inmediata es la exposición: si documentos de identidad e historiales de transacciones cripto cayeron en manos equivocadas, el riesgo va más allá del simple phishing. Los tenedores de criptomonedas con patrimonios altos o perfiles públicos —aquellos cuyo historial de transacciones revela tenencias significativas— se convierten en blancos de ingeniería social, intentos de extorsión o incluso amenazas a su seguridad física, una categoría de riesgo que la industria ha tenido que enfrentar cada vez más a medida que crece la adopción cripto entre personas de mayores recursos.
De forma más amplia, el episodio plantea preguntas sobre cómo verifican las fintechs la autenticidad de las solicitudes gubernamentales. A diferencia de un correo de phishing enviado a un cliente minorista, este ataque apuntó a un proceso interno: el mecanismo mediante el cual una empresa regulada responde a requerimientos legales o regulatorios. Si ese canal puede ser suplantado en una compañía con la escala y los recursos de Revolut, plataformas más pequeñas, con equipos de cumplimiento reducidos, podrían ser aún más vulnerables. Este tipo de episodios ya ha sido documentado en detalle en coberturas previas sobre cómo Revolut expuso pasaportes y datos de Bitcoin de sus clientes, así como en el relato de cómo la empresa cayó en una falsa solicitud de un regulador.
El momento tampoco es casual. Revolut intenta al mismo tiempo construir confianza como puente entre el mundo fiat y el cripto: su lanzamiento de stablecoin y sus ambiciones bancarias dependen de que reguladores y clientes crean que sus prácticas de manejo de datos son sólidas. Narrativas similares se están desarrollando en otras partes de la industria: los bancos tradicionales también están entrando de lleno a la carrera de los depósitos tokenizados y las stablecoins, lo que muestra cuán central se ha vuelto la integridad de los datos para cualquier estrategia cripto de una fintech, sea en Europa o en América Latina, donde exchanges y billeteras digitales también dependen de la confianza de sus usuarios para operar remesas, ahorro en dólares digitales o pagos transfronterizos.
Qué observar de aquí en adelante
- Si Revolut divulga el alcance total de clientes y mercados afectados, algo que hasta ahora no se ha revelado.
- Cualquier respuesta regulatoria de las autoridades del Reino Unido, dado que allí tiene su sede la empresa y sus ambiciones bancarias pendientes en otras jurisdicciones.
- Si los clientes afectados reportan ataques posteriores, como intentos de phishing dirigido o extorsión vinculados a los historiales de transacciones filtrados.
- Cómo ajusta Revolut sus procedimientos internos de verificación para solicitudes gubernamentales y regulatorias de aquí en adelante.
La lección de fondo trasciende a Revolut. Como muestran las filtraciones en SafePal y en el socio logístico de Trezor, el eslabón más débil de la industria cripto ya no es tanto la blockchain, sino la infraestructura que la rodea: mesas de soporte al cliente, proveedores de envíos y bandejas de entrada de cumplimiento normativo, todos ellos guardianes de la identidad real de las personas. Quienes quieran profundizar en cómo se reportó este caso específico pueden revisar coberturas anteriores sobre cómo Revolut envió datos de clientes a estafadores que se hicieron pasar por un organismo regulador.
Fuente: The Block
Este contenido es informativo y no constituye consejo financiero ni de inversión.




Crea una cuenta gratuita para comentar y ganar rewards.
Crear cuenta Iniciar sesión