Revolut confirmó que entregó datos sensibles de clientes —incluyendo documentos de identidad e historiales de transacciones en Bitcoin— después de que un tercero no autorizado, haciéndose pasar por un organismo gubernamental, engañara a la empresa fintech para que cumpliera con una solicitud de datos fraudulenta pero aparentemente oficial. El atacante operó desde una casilla de correo comprometida dentro del propio sistema de un organismo gubernamental real, lo que significa que la solicitud superó los controles estándar de autenticación antes de que nadie en Revolut se diera cuenta de que era falsa.
Los clientes comenzaron a recibir notificaciones el viernes 11 de septiembre de 2026, según un reporte publicado al día siguiente. Revolut confirmó que la solicitud era fraudulenta, bloqueó al remitente y comenzó a notificar tanto a los clientes afectados como a los reguladores. La compañía no ha revelado el nombre del organismo involucrado ni la cantidad de usuarios afectados, dejando vacíos importantes sobre el verdadero alcance del incidente. Como reportamos previamente, este episodio se suma a una serie de preocupaciones sobre cómo las fintechs manejan solicitudes que dicen provenir de autoridades regulatorias.
Cómo una solicitud falsa logró pasar los controles
Lo relevante de este caso no es que una empresa haya caído en un correo de phishing bien elaborado —eso ocurre constantemente—, sino que la solicitud fraudulenta provino de infraestructura gubernamental legítima. El atacante no necesitó falsificar un dominio ni fabricar una dirección de remitente convincente: utilizó una casilla real dentro del sistema de un organismo auténtico, lo que hizo que el mensaje superara los controles SPF, DKIM y DMARC, los mecanismos técnicos estándar que las empresas usan para verificar que un correo realmente proviene de donde dice provenir.
Estos protocolos existen para frenar la forma más común de fraude por correo electrónico: la suplantación de dominios. Nunca fueron diseñados para detectar un escenario en el que el atacante ya haya comprometido una cuenta legítima dentro de una institución confiable. Esa distinción importa porque muestra que el punto de falla no fue el filtro de spam de Revolut ni un empleado descuidado que hizo clic en un enlace malicioso, sino una suposición de confianza incorporada en la forma en que las instituciones financieras verifican solicitudes de las autoridades regulatorias o policiales. Si el dominio remitente es real y la autenticación técnica es correcta, los equipos de cumplimiento tienen pocas herramientas para cuestionar la legitimidad de la solicitud en sí.
Los detalles sobre quiénes fueron afectados siguen siendo limitados. Marc Zeller, fundador de Aave Chan Initiative, señaló que recibió un aviso de divulgación de datos por parte de Revolut poco después de que la propia empresa lo amenazara con cerrar su cuenta por falta de datos de verificación, una incómoda coincidencia que subraya cómo la misma maquinaria de KYC pensada para proteger a los clientes puede convertirse también en el vector por el cual sus datos se filtran. El investigador on-chain ZachXBT indicó que la exposición parecía limitada en alcance y que podría haber apuntado específicamente a clientes de alto patrimonio, un detalle que, de confirmarse, sugiere que el atacante no buscaba una recolección masiva de datos, sino una lista de objetivos más selectiva.
Qué significa esto para los usuarios de cripto y las fintechs
Revolut aseguró que no se reportó el robo de fondos, contraseñas, PINs ni claves privadas. Ese es un factor atenuante importante: no se trató de un ataque a infraestructura custodia ni de un compromiso de billeteras. Pero los documentos de identidad y los historiales de transacciones en Bitcoin son en sí mismos valiosos y peligrosos en manos equivocadas. Los escaneos de pasaportes y documentos oficiales pueden reutilizarse para tomar control de cuentas en otras plataformas o venderse en mercados ilícitos. Los historiales de transacciones vinculados a identidades reales pueden exponer a personas con alto patrimonio a estafas dirigidas, intentos de extorsión o riesgos de seguridad física, una preocupación que crece junto con la creciente convergencia entre banca y servicios cripto, tendencia visible también en movimientos como el que analizamos al cubrir la inversión propuesta de Nasdaq en Kraken.
El incidente también plantea preguntas incómodas sobre los protocolos de verificación que usan las fintechs antes de entregar registros de clientes a las autoridades. Los departamentos de cumplimiento están diseñados para responder rápidamente a solicitudes legítimas de las autoridades, a menudo bajo plazos legales que desincentivan una verificación independiente exhaustiva. Esa urgencia, sumada a la dificultad de distinguir una casilla gubernamental comprometida pero auténtica de una genuina, creó una brecha que este incidente parece haber explotado.
Mark Karpelès, exdirector ejecutivo de Mt. Gox y con experiencia directa en las consecuencias de fallas graves de seguridad en cripto, señaló que identificar al organismo comprometido podría ayudar a otras firmas financieras a verificar si recibieron solicitudes fraudulentas similares. Su comentario resalta una debilidad más amplia de la industria: sin la divulgación pública de qué sistema gubernamental fue vulnerado, otras instituciones no tienen forma de auditar su propio historial reciente de intercambio de datos en busca de las mismas señales de alerta.
Qué observar de aquí en adelante
- Si Revolut o el organismo gubernamental no identificado eventualmente revela la casilla o agencia comprometida, lo que permitiría a otras firmas financieras revisar sus propios registros.
- Cualquier divulgación sobre la cantidad de clientes afectados, que hasta ahora no se ha hecho pública.
- La respuesta regulatoria, dado que Revolut ya notificó a las autoridades como parte de su protocolo estándar ante filtraciones.
- Si otras fintechs o exchanges reportan solicitudes de datos fraudulentas similares, lo que confirmaría que se trató de una campaña más amplia y no de un incidente aislado.
Este episodio ocurre en un momento de mayor escrutinio sobre cómo se manejan los datos financieros vinculados a cripto a través de fronteras. Para los usuarios en América Latina, donde cada vez más exchanges y billeteras integran verificación de identidad con historiales de transacciones on-chain, el caso es un recordatorio de que la protección de datos personales no depende solo de la solidez técnica de una plataforma, sino también de la confianza que esta deposita en solicitudes externas que parecen —pero no siempre son— legítimas. A medida que la verificación de identidad y los datos de transacciones en blockchain conviven cada vez más dentro de los mismos sistemas de cumplimiento, incidentes como este probablemente refuercen los llamados a estándares de autenticación más estrictos antes de que los registros sensibles cambien de manos, incluso cuando la solicitud parezca provenir de una fuente gubernamental legítima.
Fuente: CryptoSlate
Este contenido es informativo y no constituye consejo financiero ni de inversión.




Crea una cuenta gratuita para comentar y ganar rewards.
Crear cuenta Iniciar sesión